Что такое Регламент DORA?
Регламент DORA — общепринятое название Регламента (ЕС) 2022/2554 Европейского парламента и Совета от 14 декабря 2022 года о цифровой операционной устойчивости финансового сектора. Он устанавливает единые для всего ЕС правила управления рисками, связанными с информационно-коммуникационными технологиями (ИКТ), в финансовых организациях. Согласно данным Официального журнала Европейского союза, регламент вступил в силу 16 января 2023 года и применяется с 17 января 2025 года.
Регламент DORA действует напрямую во всех государствах-членах ЕС, включая Польшу. Его цель — обеспечить способность финансовых организаций противостоять сбоям в сфере ИКТ, реагировать на них и восстанавливаться после них. Речь идёт о кибератаках, сбоях систем, утрате данных, проблемах с аутсорсингом, операционных инцидентах и других событиях, способных повлиять на непрерывность, целостность, безопасность или доступность финансовых услуг.
Регламент распространяется на широкий круг участников финансового сектора: банки, платёжные учреждения, учреждения электронных денег, инвестиционные компании, поставщиков услуг с криптоактивами, страховые и перестраховочные организации, отдельных страховых посредников, торговые площадки, центральные депозитарии ценных бумаг, центральных контрагентов, управляющие компании, управляющих альтернативными инвестиционными фондами, кредитные рейтинговые агентства, платформы краудфандинга и другие организации, перечисленные в Регламенте (ЕС) 2022/2554. Кроме того, он вводит правила, касающиеся сторонних поставщиков ИКТ-услуг, в первую очередь тех, которые признаны критически важными для финансового сектора.
Что охватывает Регламент DORA?
Регламент DORA строится на нескольких ключевых направлениях цифровой операционной устойчивости. Первое — управление ИКТ-рисками. Финансовые организации обязаны поддерживать внутреннюю систему управления, политики, процедуры и механизмы контроля, позволяющие выявлять ИКТ-риски, защищаться от них, обнаруживать их, реагировать и восстанавливаться после инцидентов. Это включает распределение ответственности на уровне руководящих органов, процедуры обработки инцидентов, политики резервного копирования, планы обеспечения непрерывности бизнеса и механизмы восстановления после сбоев.
Второе направление — управление ИКТ-инцидентами, их классификация и отчётность. Финансовые организации обязаны классифицировать значительные ИКТ-инциденты и, при необходимости, сообщать о них компетентным органам. Подробные формы отчётности, сроки и критерии классификации устанавливаются регуляторными и имплементационными техническими стандартами, разрабатываемыми европейскими надзорными органами в рамках DORA.
Третье направление — тестирование цифровой операционной устойчивости. Организации обязаны проверять свои ИКТ-системы, инструменты и процессы на устойчивость и безопасность. Для отдельных категорий финансовых организаций DORA также предусматривает проведение продвинутого тестирования на проникновение с учётом сценариев угроз (threat-led penetration testing). Это требование зависит от профиля риска и системной значимости организации, как указано в Регламенте (ЕС) 2022/2554 и соответствующих технических стандартах.
Четвёртое направление — управление рисками, связанными со сторонними поставщиками ИКТ-услуг. DORA обязывает финансовые организации управлять рисками, возникающими при использовании аутсорсинга, облачных сервисов, поставщиков программного обеспечения, центров обработки данных и других ИКТ-подрядчиков. Договоры с поставщиками ИКТ-услуг должны содержать конкретные положения, включая описание услуг, места обработки данных, права доступа и аудита, требования безопасности, условия расторжения и стратегии выхода.
Пятое направление — обмен информацией. DORA позволяет финансовым организациям обмениваться информацией и данными о киберугрозах при условии, что такой обмен осуществляется в соответствии с применимым законодательством, включая нормы защиты данных, конкуренции и конфиденциальности.
Когда полезна юридическая поддержка по вопросам DORA?
Юридическая поддержка может потребоваться, когда финансовая организация оценивает, применяется ли к ней Регламент DORA, анализирует зависимость от ИКТ-инфраструктуры, пересматривает внутреннюю систему управления или готовит документацию, требуемую регламентом. Это особенно важно для регулируемых организаций, работающих в сферах банковского дела, платёжных услуг, инвестиционных услуг, страхования, финтеха, криптоактивов, краудфандинга или инфраструктуры рынков капитала.
Поддержка также может быть необходима при заключении или пересмотре договоров с ИКТ-поставщиками. DORA оказывает значительное влияние на соглашения с облачными провайдерами, поставщиками программного обеспечения, аутсорсинговыми компаниями, поставщиками услуг кибербезопасности и внутригрупповыми сервисными компаниями. Договоры, которые считались приемлемыми до вступления DORA в силу, могут требовать изменений для включения обязательных положений и практических механизмов аудита, доступа, отчётности, контроля субподряда и управления выходом из договора.
Понимать требования DORA важно и предпринимателям, предоставляющим ИКТ-услуги финансовым организациям. Даже если они сами не являются финансовыми организациями, их клиенты могут требовать договорного соответствия регламенту, дополнительных обязанностей по отчётности, соблюдения требований безопасности, права аудита и подтверждения мер по обеспечению устойчивости. В некоторых случаях ИКТ-поставщики могут подпадать под надзорную систему ЕС для критически важных сторонних поставщиков ИКТ-услуг согласно Регламенту (ЕС) 2022/2554.
Своевременный юридический и комплаенс-анализ помогает избежать пробелов в соблюдении регуляторных требований, договорных споров, сбоев в работе, рисков ответственности и финансовых потерь. Ранняя оценка особенно важна, если организация использует сложные схемы аутсорсинга, трансграничные ИКТ-услуги, облачные среды, внутригрупповые ИТ-соглашения или критически важные системы, поддерживающие регулируемую финансовую деятельность.
Юридическая поддержка в связи с Регламентом DORA
Поддержка по вопросам, связанным с DORA, может включать в частности:
- оценку того, применяется ли Регламент DORA к конкретной организации или бизнес-модели, и в какой степени;
- юридический анализ системы управления ИКТ, внутренних политик и процедур отчётности;
- подготовку или актуализацию документации по управлению ИКТ-рисками;
- анализ договоров со сторонними поставщиками ИКТ-услуг, включая облачные и аутсорсинговые соглашения;
- разработку договорных положений, соответствующих требованиям DORA, условий выхода и механизмов аудита;
- поддержку процессов отчётности об инцидентах и взаимодействия с компетентными органами;
- консультирование ИКТ-поставщиков, работающих с финансовыми организациями, подпадающими под действие DORA;
- согласование требований DORA с GDPR, финансово-регуляторными обязательствами, правилами аутсорсинга и требованиями корпоративного управления.
Нужна помощь по вопросам Регламента DORA? Свяжитесь с нами.
См. также
- Финансовая отчётность
- Коммерческое право
- Корпоративный секретарь
- Реструктуризация бизнеса