Что такое DORA?
Акт о цифровой операционной устойчивости (DORA) вступил в силу 17 января 2025 года, представляя собой наиболее значительную нормативную перестройку инфраструктуры финансовых технологий за десятилетие. Этот регламент ЕС создает единую основу для управления рисками ИКТ в финансовом секторе.
DORA устраняет критический пробел: в то время как предыдущие регламенты были сосредоточены на достаточности капитала и финансовой стабильности, они недостаточно учитывали растущую зависимость от цифровой инфраструктуры. С учетом того, что 65% финансовых учреждений сообщили об атаках программ-вымогателей в 2024 году, а средний ущерб от утечки данных составляет 5,9 миллиона долларов за инцидент, время является критическим.
DORA в цифрах
Охват регламента обширен, охватывая практически всю финансовую экосистему ЕС:
Финансовые учреждения и поставщики ИКТ, на которых распространяется действие
PwC DORA AnalysisDORA охватывает банки, страховые компании, инвестиционные фирмы, платежные учреждения, поставщиков услуг в области криптоактивов, торговые площадки и их критически важных сторонних поставщиков услуг ИКТ. По данным EIOPA, сюда входят организации, ранее не подпадавшие под строгое регулирование безопасности ИКТ.
Пять столпов DORA
DORA устанавливает пять ключевых областей, которые финансовые организации должны рассмотреть для достижения соответствия:
Управление рисками ИКТ
Комплексная система для выявления, защиты, обнаружения, реагирования и восстановления после рисков ИКТ. Руководящий орган несет полную ответственность.
Отчетность об инцидентах
Стандартизированная классификация и отчетность о крупных инцидентах, связанных с ИКТ. Первоначальное уведомление в течение 4 часов, промежуточный отчет за 72 часа, окончательный отчет за 1 месяц.
Тестирование устойчивости
Регулярное тестирование, включая оценку уязвимостей и тестирование на проникновение с учетом угроз (TLPT) для значимых организаций каждые 3 года.
Риски третьих сторон
Управление и надзор за поставщиками ИКТ, включая ведение Реестра информации (RoI), который должен быть представлен в ESA до 30 апреля 2025 года.
Сроки отчетности об инцидентах
Требования DORA к отчетности об инцидентах являются одними из наиболее операционно требовательных. Сроки согласованы с директивой NIS2:
Обнаружение (T+0)
Инцидент обнаружен системами мониторинга. Процесс классификации начинается немедленно.
Первоначальное уведомление (4-24 часа)
Первый отчет в течение 4 часов после классификации или 24 часов после обнаружения — что наступит раньше.
Промежуточный отчет (72 часа)
Подробный отчет о масштабах инцидента, оценке воздействия и первоначальных шагах по устранению.
Окончательный отчет (1 месяц)
Комплексный анализ, включающий первопричину, общее воздействие и принятые превентивные меры.
Финансовые организации могут быть оштрафованы до 2% мирового годового оборота или до 10 миллионов евро. Критически важные сторонние поставщики могут быть оштрафованы до 1% от среднесуточного мирового оборота в день — на срок до шести месяцев. Отдельные руководители могут быть оштрафованы до 1 миллиона евро. Власти также могут публично раскрыть нарушения, нанося значительный репутационный ущерб.
Роль пограничной архитектуры
Пограничная инфраструктура безопасности играет критическую роль в соответствии DORA. Как первая линия обороны, пограничные платформы обрабатывают управление трафиком, обеспечение безопасности и доступность — все области, непосредственно затрагиваемые требованиями DORA.
Хорошо спроектированный пограничный уровень обеспечивает возможности видимости, контроля и устойчивости, которые формируют основу операционной устойчивости. Критически важно, что он обеспечивает мониторинг в реальном времени и ведение журналов, необходимых для выполнения агрессивных сроков отчетности об инцидентах DORA.
Требования DORA и возможности пограничной архитектуры
| Требование DORA | Возможность Edge | Реализация |
|---|---|---|
| Обнаружение аномальной активности (ст. 10) | WAF + Аналитика в реальном времени | Анализ трафика, обнаружение угроз, поведенческий мониторинг |
| Обеспечение непрерывности услуг (ст. 11) | Load Balancer + GTM | Высокая доступность, автоматическое переключение, географическая избыточность |
| Механизмы контроля доступа (ст. 9) | Access Gateway (AGS) | MFA, SSO, условный доступ, управление сессиями |
| Обнаружение инцидентов и журналирование (ст. 17) | Централизованное журналирование | Оповещения в реальном времени, журналы аудита, интеграция SIEM |
| Тестирование устойчивости (ст. 24-27) | Мониторинг состояния | Автоматические проверки состояния, синтетический мониторинг, тестирование переключения |
Управление рисками третьих сторон
DORA уделяет значительное внимание управлению рисками третьих сторон в области ИКТ. К 30 апреля 2025 года финансовые организации должны представить свой Реестр информации (RoI), документирующий все отношения с поставщиками услуг ИКТ, Европейским надзорным органам.
ESA уже определили критически важных сторонних поставщиков ИКТ (CTPP), которые находятся под прямым надзором. При выборе поставщиков пограничной безопасности убедитесь, что они могут предоставить: детальные SLA с обязательствами по доступности, сертификаты безопасности (ISO 27001, SOC 2), процедуры уведомления об инцидентах, права на аудит и положения о стратегии выхода.
Согласно опросу PwC, 70% финансовых компаний выразили обеспокоенность по поводу своевременного выполнения требований DORA. Отраслевые оценки предполагают, что затраты на соответствие могут составить в среднем 181 миллиард долларов в год по всему сектору. Инвестиции значительны, но оправданы: ENISA сообщает, что финансовый сектор занимает третье место по количеству атак, на него приходится 9% наблюдаемых киберинцидентов.
Лучшие практики внедрения
На основе руководства Европейского банковского управления и отраслевого опыта:
Начните с инвентаризации активов
Задокументируйте все активы ИКТ, их критичность и зависимости. DORA требует понимания полного ландшафта ИКТ, поддерживающего бизнес-функции.
Централизуйте мониторинг
Единая видимость всех потоков трафика необходима для соблюдения 4-часовых сроков отчетности. Рассмотрите интегрированные платформы, объединяющие безопасность и доставку.
Автоматизируйте где возможно
Ручные процессы не могут соответствовать срокам DORA. Автоматизируйте обнаружение инцидентов, классификацию и рабочие процессы первоначального уведомления.
Тестируйте свою реакцию
Проводите настольные учения для сценариев инцидентов. Убедитесь, что ваша команда может классифицировать, сообщать и реагировать в требуемые сроки.
Документируйте всё
DORA требует доказательств соответствия. Ведите полные журналы, политики и записи тестирования для регуляторных проверок.
Часто задаваемые вопросы
Да, если они предоставляют критически важные услуги ИКТ финансовым организациям ЕС. DORA может потребовать от критически важных сторонних поставщиков за пределами ЕС создать дочерние компании в ЕС для попадания под регуляторный надзор.
DORA — это секторальное законодательство для финансовых услуг, тогда как NIS2 — более широкое. Сроки отчетности об инцидентах DORA согласованы с NIS2. Финансовые организации в первую очередь следуют DORA, но также могут иметь обязательства по NIS2 для определенных видов деятельности.
TLPT — это продвинутое тестирование красной командой, требуемое для значимых финансовых организаций каждые 3 года. Оно моделирует реалистичные сценарии атак на основе текущей информации об угрозах, выходя за рамки стандартного тестирования на проникновение.
Финансовые организации должны иметь Реестр информации, документирующий отношения со сторонними ИКТ-поставщиками, готовый к представлению компетентным органам. ESA ожидают получить эти реестры к 30 апреля 2025 года.
Инфраструктура, готовая к DORA
Унифицированная платформа TR7 обеспечивает видимость, контроль и возможности устойчивости, необходимые для соответствия DORA. WAF, управление доступом, высокая доступность и комплексное журналирование — всё с единой платформы с централизованным мониторингом.
Изучить решения для финансовых услуг