EU 2022/2554

EU DORA: полный гид по Регламенту (EU) 2022/2554

DORA (Регламент (EU) 2022/2554) — закон ЕС, который заставляет банки, страховщиков и другие финансовые компании продолжать работать, когда их технологии отказывают или их атакуют. В гиде разобрано: на кого распространяется, пять областей правил, надзор ЕС за крупными поставщиками облачных и технологических услуг, штрафы до 1% дневного мирового оборота — каждый факт со ссылкой на EUR-Lex, EBA, ESMA и EIOPA.

Современные банки, страховщики и платёжные компании работают на программном обеспечении. Когда оно отказывает — сбой, кибератака, утечка данных — клиенты могут потерять доступ к своим деньгам, а удар способен распространиться по всей финансовой системе. DORA — это свод правил ЕС, который обязывает каждую регулируемую финансовую компанию предотвращать технологические сбои, переживать их и восстанавливаться после них — и, что уникально, позволяет регуляторам ЕС напрямую проверять гигантских поставщиков технологий (крупные поставщики облачных услуг, SWIFT), на которых опирается весь сектор. Представьте это как правила пожарной безопасности, но для ИТ финансовой системы: каждой компании нужны сигнализация, учения и резервные копии, а общая «проводка», от которой все зависят, тоже проходит проверку.

Регламент ЕС о цифровой операционной устойчивости (DORA) — это закон, который впервые во всех 27 странах ЕС описывает, что обязана делать каждая регулируемая финансовая организация в Европе, чтобы предотвращать, выдерживать, восстанавливаться и извлекать уроки из сбоев ИКТ (информационно-коммуникационных технологий). До DORA требования к ИКТ-устойчивости жили в десятках пересекающихся отраслевых руководств — у EBA, ESMA и EIOPA (три финансовых надзорных органа ЕС — по банкам, рынкам ценных бумаг и страхованию/пенсиям соответственно) был свой набор; национальные надзорные органы накладывали поверх свой; и большинство правил были «следует», а не «обязано». DORA заменяет этот ландшафт одним обязательным гармонизированным режимом, который распространяется на банки, страховщиков, инвестиционные фирмы, поставщиков услуг по криптоактивам, платёжные организации, центральных контрагентов (клиринговые палаты, которые встают между покупателем и продавцом сделки и гарантируют её исполнение), торговые площадки, управляющих фондами и ещё 13 категорий — плюс, что уникально, прямой надзор на уровне ЕС за крупнейшими ИКТ-поставщиками третьих сторон, от которых эти финансовые организации зависят (гипермасштабные облачные платформы — облака Amazon, Microsoft и Google; межбанковская сеть передачи сообщений SWIFT; крупные системы основного банковского обслуживания, на которых работают счета и платежи).

Если вы финансовая организация, учреждённая в ЕС, или вы предоставляете ИКТ-услуги, от которых критически зависят финансовые организации ЕС, — этот Регламент вас касается. DORA вступил в силу 16 января 2023 и начал применяться 17 января 2025. Первый список из 19 критических ИКТ-поставщиков третьих сторон (Critical ICT Third-Party Providers, CTPP) — технологических поставщиков, признанных настолько системно важными, что регуляторы ЕС надзирают за ними напрямую, а не только за финансовыми компаниями, которые от них зависят, — был опубликован Европейскими надзорными органами (ESA — EBA, ESMA и EIOPA совместно) 18 ноября 2025.

Эта страница — канонический klarproof-гид: каждое ключевое утверждение со ссылкой напрямую на EUR-Lex, Европейскую банковскую организацию (EBA), Европейское управление по ценным бумагам и рынкам (ESMA) или Европейский орган по страхованию и пенсионному обеспечению (EIOPA).

Коротко о главном

  • Полное название: Регламент (EU) 2022/2554 Европейского парламента и Совета от 14 декабря 2022 о цифровой операционной устойчивости финансового сектора
  • Сопутствующая директива: Директива (EU) 2022/2556 — вносит изменения в восемь отраслевых директив по финансовым услугам (UCITS 2009/65/EC, Solvency II 2009/138/EC, AIFMD 2011/61/EU, CRD IV 2013/36/EU, BRRD 2014/59/EU, MiFID II 2014/65/EU, PSD2 2015/2366, IORP II 2016/2341), чтобы привести их в соответствие с DORA
  • Принят: 14 декабря 2022
  • Опубликован в OJ: 27 декабря 2022
  • Вступил в силу: 16 января 2023 (на двадцатый день после публикации, по статье 64)
  • Начал применяться: 17 января 2025
  • В зоне действия: 20 категорий «финансовых организаций» в определении статьи 2(2) — кредитные организации, платёжные организации и организации электронных денег, инвестиционные фирмы, центральные контрагенты (CCP), центральные депозитарии ценных бумаг (CSD), торговые площадки, управляющие активами, страховщики, перестраховщики, посредники, учреждения профессионального пенсионного обеспечения (IORP), кредитные рейтинговые агентства, администраторы бенчмарков, поставщики услуг по криптоактивам, поставщики краудфандинговых услуг, поставщики услуг информации о счетах и другие — плюс 21-я категория адресатов в зоне действия по статье 2(1)(u): ИКТ-поставщики услуг третьих сторон (подпадают под режим надзора при назначении критическими)
  • Штрафы: для критических ИКТ-поставщиков третьих сторон (CTPP) по статье 35 — периодические штрафные платежи до 1% среднего дневного мирового оборота за предыдущий хозяйственный год, начисляемые ежедневно на срок до шести месяцев; для финансовых организаций санкции налагаются национальными компетентными органами по отраслевым законам (банковский, страховой, по ценным бумагам), часто со ссылкой на фиксированные потолки сумм или процент от оборота
  • Координирующие органы ЕС: три Европейских надзорных органа (ESA)EBA (банки), ESMA (рынки), EIOPA (страхование и пенсии) — действующие через свой Совместный комитет по межсекторным вопросам и через Форум по надзору для режима CTPP
  • Национальное правоприменение: банковскими, фондовыми и страховыми надзорными органами каждой страны ЕС (BaFin, AMF, ACPR, CONSOB / Банк Италии, CNB, Finantsinspektsioon и т.д.)

Что DORA делает на самом деле

DORA делает две вещи одновременно. Это один закон, но адресаты у него разные:

  1. Он указывает каждой регулируемой финансовой организации в ЕС, как управлять ИКТ-рисками (вероятность того, что технический сбой, кибератака или утечка данных нарушат работу организации, её финансы или репутацию) — от управления на уровне совета директоров через технические средства контроля и отчётность об инцидентах до обязательного тестирования на проникновение наиболее критических систем и жёстких договорных правил для ИКТ-услуг на аутсорсинге.
  2. Он ставит крупнейших нефинансовых ИКТ-поставщиков под прямой надзор ЕС — гипермасштабные облачные провайдеры, SWIFT, операторы платёжной инфраструктуры, платформы основного банковского обслуживания — через процедуру назначения, проводимую ESA, и «ведущего наблюдателя» (Lead Overseer) с квазинадзорными полномочиями (запросы информации, выездные проверки, рекомендации, периодические штрафные платежи).

DORA горизонтален по финансовому сектору, но вертикален против ИКТ-поставщиков. Именно этот архитектурный выбор делает режим особенным.

Он не заменяет GDPR (который по-прежнему регулирует персональные данные, проходящие через эти системы) или Директиву NIS 2 (которая регулирует кибербезопасность жизненно важных и важных организаций по всей экономике). Три режима применяются параллельно: инцидент в платёжных услугах может одновременно запустить отчётность об инциденте по DORA (вашему национальному финансовому надзорному органу), уведомление об утечке по GDPR (вашему DPA, в течение 72 часов) и отчётность по NIS 2 (вашему национальному органу по кибербезопасности) — всё из одного и того же инцидента, всё на разных формах, всё со своими сроками.

В зоне действия: на кого распространяется DORA (статья 2)

DORA распространяется на 20 категорий «финансовых организаций» (статья 2(2) определяет пункты (a)–(t) совокупно как «финансовые организации») плюс 21-ю категорию адресатов в зоне действия — ИКТ-поставщиков услуг третьих сторон (статья 2(1)(u)) — которая подпадает под режим надзора после назначения критической. Список шире, чем ожидает большинство неспециалистов:

  • Кредитные организации
  • Платёжные организации, включая освобождённые по PSD2
  • Поставщики услуг информации о счетах
  • Организации электронных денег, включая освобождённые по EMD2
  • Инвестиционные фирмы
  • Поставщики услуг по криптоактивам (CASP), авторизованные по MiCA, и эмитенты токенов, привязанных к активам
  • Центральные депозитарии ценных бумаг (CSD)
  • Центральные контрагенты (CCP)
  • Торговые площадки (регулируемые рынки, MTF, OTF)
  • Торговые репозитории
  • Управляющие альтернативными инвестиционными фондами (AIFM)
  • Управляющие компании (UCITS)
  • Поставщики услуг по предоставлению отчётности по данным (DRSP)
  • Страховые и перестраховочные организации
  • Страховые, перестраховочные и вспомогательные страховые посредники
  • Учреждения профессионального пенсионного обеспечения (IORP)
  • Кредитные рейтинговые агентства
  • Администраторы критических бенчмарков
  • Поставщики краудфандинговых услуг
  • Репозитории секьюритизации
  • ИКТ-поставщики услуг третьих сторон (только при назначении критическими ИКТ-поставщиками третьих сторон — см. ниже)

Исключения и пропорциональность

Статья 2(3) и 2(4) выводят из-под полного режима DORA небольшое число случаев:

  • AIFM, отвечающие порогам малых AIFM в статье 3(2) AIFMD
  • Страховые и перестраховочные организации, не дотягивающие до порогов Solvency II в статье 4 Директивы 2009/138/EC (освобождение для малых организаций: валовой записанный премиальный доход ≤ 5 миллионов €, валовые технические резервы ≤ 25 миллионов €, отсутствие трансграничной или специально оговорённой деятельности)
  • Страховые и перестраховочные посредники, квалифицируемые как микропредприятия либо малые или средние предприятия (SME)
  • IORP, ведущие пенсионные схемы с менее чем 15 участниками в общей сложности
  • Лица, освобождённые по статье 2 или 3 MiFID II
  • Почтовые жиро-учреждения

Помимо этих полных выводов, сама DORA построена вокруг принципа пропорциональности (статья 4): от финансовой организации-микропредприятия не ожидают того же механизма управления, тестирования и контроля рисков третьих сторон, что от глобального инвестиционного банка. Большинство содержательных статей включают упрощённые режимы для меньших организаций.

Пять столпов

Содержательные обязательства DORA сидят в пяти главах Регламента. Каждая глава — один из «пяти столпов», на которые ссылается любое руководство по внедрению:

Столп 1 — управление ИКТ-рисками (Глава II, статьи 5–16)

Каждая финансовая организация в зоне действия обязана принять систему управления ИКТ-рисками, утверждённую и поднадзорную органу управления. Система должна покрывать функции идентификации, защиты, обнаружения, реагирования и восстановления по всему ИКТ-хозяйству — приложения, системы, данные, сети, конечные точки, подключения третьих сторон.

Конкретно это требует:

  • Документированных политик, процедур, протоколов и инструментов управления ИКТ-рисками, пропорциональных профилю риска организации
  • Идентификации всех бизнес-функций, ролей, обязанностей и информационных активов, поддерживаемых ИКТ, сопоставленных с поддерживающей ИКТ-инфраструктурой
  • Непрерывного мониторинга аномальной активности
  • Политики непрерывности бизнеса с планами реагирования и восстановления, тестируемыми не реже одного раза в год
  • Функции обучения и развития — каждый крупный инцидент обязан питать следующую итерацию системы

Орган управления прямо несёт ответственность за ИКТ-риски (статья 5(2)). DORA закрывает оправдание «мы делегировали это CIO»: если совет директоров не понимал риск, это само по себе — нарушение.

Столп 2 — управление, классификация и отчётность по ИКТ-инцидентам (Глава III, статьи 17–23)

Каждая организация в зоне действия обязана вести процесс управления ИКТ-инцидентами, который обнаруживает, управляет, регистрирует и устраняет инциденты — и для тех, что отвечают порогу крупного инцидента, уведомляет компетентный орган по жёсткому графику.

График отчётности (изложен в Делегированном регламенте Комиссии (EU) 2025/301 от 23 октября 2024 — RTS по содержанию и срокам — принят на основе совместных технических стандартов ESA JC 2024-33; соответствующие шаблоны — в Имплементационном регламенте Комиссии (EU) 2025/302):

СтадияСрок
Первоначальное уведомлениеВ течение 4 часов после классификации инцидента как крупного; в любом случае не позднее 24 часов после того, как организация узнала об инциденте
Промежуточный отчётВ течение 72 часов после первоначального уведомления, с обновлениями, предоставляемыми без задержки
Итоговый отчётВ течение 1 месяца после промежуточного (или обновлённого промежуточного) отчёта

Эти сроки намеренно согласованы с Директивой NIS 2, чтобы один инцидент не порождал конфликтующих сроков, но 4-часовой счётчик DORA — самый операционно напряжённый из трёх режимов отчётности об инцидентах ЕС (DORA, NIS 2, статья 33 GDPR). DORA также разрешает организациям добровольно уведомлять компетентный орган о значительных киберугрозах, которые ещё не материализовались в инциденты (статья 19(2)) — это дискреционный канал, а не обязательство.

Столп 3 — тестирование цифровой операционной устойчивости (Глава IV, статьи 24–27)

Каждая организация в зоне действия обязана вести программу тестирования цифровой операционной устойчивости, пропорциональную её размеру и риску. Здесь два слоя:

  1. Стандартное тестирование — не реже одного раза в год, покрывающее все критические ИКТ-системы: оценки уязвимостей, сценарные тесты, тесты производительности и сквозные тесты, проверки исходного кода, тесты на проникновение, тесты сетевой и физической безопасности.
  2. Тестирование на проникновение под управлением угроз (Threat-Led Penetration Testing, TLPT) — не реже одного раза в три года, только для организаций, определённых компетентным органом как обязанные проводить TLPT (статья 26(8)) на основе факторов воздействия, финансовой стабильности и профиля ИКТ-риска. TLPT означает контролируемое учение красной команды (red team), выполняемое внешними сертифицированными тестировщиками, против действующей рабочей среды организации, имитирующее тактику, техники и процедуры реальных противников. TLPT строится на существующей рамке TIBER-EU, разработанной совместно ЕЦБ и национальными центральными банками ЕС и опубликованной в мае 2018. Статья 26(7) DORA предусматривает взаимное признание TLPT между странами ЕС, причём детальный механизм определён в Делегированном регламенте Комиссии (EU) 2025/1190 — RTS, который устанавливает критерии определения финансовых организаций, обязанных проводить TLPT, и стандарты, регулирующие охват, методологию, фазы тестирования и условия взаимного признания.

TLPT — самое дорогое отдельное обязательство в DORA. Значимые организации — это обычно кредитные организации и CCP сверх определённых порогов размера и системной значимости; CSD, управляющие активами и торговые площадки могут быть включены решением страны ЕС.

Столп 4 — управление ИКТ-рисками третьих сторон (Глава V, статьи 28–44)

Это глава, которая переформатировала отношения финансового сектора со своими поставщиками ПО и облаков.

Каждая организация в зоне действия обязана:

  • Вести реестр информации (Register of Information, RoI) — по статье 28(3) — обо всех договорных соглашениях с ИКТ-поставщиками услуг третьих сторон, по линиям услуг, по критичности, с прослеженными цепочками субподряда. Финансовые организации обязаны отчитываться не реже одного раза в год перед компетентным органом о метаданных этих соглашений (число новых договоров, категории поставщиков, типы договорных соглашений, предоставляемые услуги и функции). Полный реестр предоставляется компетентному органу по запросу, целиком или по указанным разделам.
  • Проводить преддоговорную должную осмотрительность (due diligence) перед заключением любого нового соглашения — риск концентрации, критичность, стратегия выхода, локация данных.
  • Включать обязательные договорные положения (статья 30) — описания услуг, требования к безопасности и непрерывности, права на аудит и проверку, контроль субподряда, права на расторжение, обязательства по переносимости данных и помощи при выходе, применимое право и юрисдикцию. Стандартные облачные договоры, заключённые до DORA, как правило требовали изменений.
  • Рассматривать использование ИКТ-услуг для «критических или важных функций» как повышенный класс риска с более жёсткими договорными минимумами.

Столп 5 — соглашения об обмене информацией (Глава VI, статья 45)

DORA прямо поощряет и разрешает добровольный обмен информацией между финансовыми организациями о киберугрозах, индикаторах компрометации, тактике и процедурах — внутри доверенных сообществ, с соблюдением гарантий по конкурентному праву и защите персональных данных. Это не обязательство; это разрешение, и оно снимает прежнюю правовую неопределённость по поводу того, могут ли организации обмениваться разведданными об угрозах без нарушения антимонопольных правил. Финансово-секторные ISAC (FS-ISAC и общеевропейский FI-ISAC) — операционный костяк.

Критические ИКТ-поставщики третьих сторон (CTPP)

Самая новаторская черта DORA — прямой надзор на уровне ЕС за определёнными ИКТ-поставщиками, хотя сами эти поставщики — не финансовые организации. Это режим в Главе V, Разделе II (статьи 31–44).

Назначение

Три ESA, действуя через свой Совместный комитет, оценивают каждого ИКТ-поставщика услуг третьих сторон, используемого финансовыми организациями ЕС, по четырём критериям, изложенным в статье 31(2):

  1. Системное воздействие на стабильность, непрерывность или качество финансовых услуг в случае отказа поставщика.
  2. Системный характер или значимость финансовых организаций, которые полагаются на поставщика.
  3. Зависимость этих финансовых организаций от поставщика в части критических или важных функций.
  4. Степень заменяемости поставщика — насколько легко его услуги можно заменить.

Если поставщик отвечает критериям критичности по всей финансовой системе, ESA назначают его критическим ИКТ-поставщиком третьих сторон (CTPP). Поставщик затем подпадает под режим надзора, описанный ниже.

Первые назначения: 18 ноября 2025

Первая партия CTPP была назначена 18 ноября 2025 Совместным комитетом ESA. 19 назначенных поставщиков (по алфавиту, ровно как в официальном списке Совместного комитета по статье 31(9)) — каждый с категорией и тем, что предоставляет, — в нашем живом реестре CTPP по DORA:

  • Accenture plc
  • Amazon web Services EMEA Sarl
  • Bloomberg L.P.
  • Capgemini SE
  • Colt Technology Services
  • Deutsche Telekom AG
  • Equinix (EMEA) B.V.
  • Fidelity National Information Services, Inc.
  • Google Cloud EMEA Limited
  • International Business Machine Corporation
  • InterXion HeadQuarters B.V.
  • Kyndryl Inc.
  • LSEG Data and Risk Limited
  • Microsoft Ireland Operations Limited
  • NTT DATA Inc.
  • Oracle Nederland B.V.
  • Orange SA
  • SAP SE
  • Tata Consultancy Services Limited

По всему списку выделяются четыре практические группы: гипермасштабное облако (AWS, Google Cloud, Microsoft, Oracle), телеком и инфраструктура дата-центров (Colt, Deutsche Telekom, Equinix, InterXion, Orange), ИТ-услуги и системные интеграторы (Accenture, Capgemini, IBM, Kyndryl, NTT DATA, Tata Consultancy Services) и специализированные поставщики финансовых услуг и корпоративных технологий (Bloomberg, FIS, LSEG Data and Risk, SAP).

Назначения пересматриваются ежегодно; новые поставщики могут добавляться, а потерявшие критичность поставщики — лишаться назначения.

Ведущий наблюдатель и Форум по надзору

Для каждого CTPP ESA назначают ведущего наблюдателя (Lead Overseer) — один из EBA, ESMA или EIOPA, в зависимости от того, какой финансовый сектор больше всего полагается на этот CTPP. Ведущий наблюдатель:

  • Ведёт повседневное надзорное взаимодействие
  • Выдаёт запросы информации, проводит выездные проверки, аудиты и ИТ-расследования (статьи 36–38)
  • Принимает рекомендации для CTPP — устранить нарушения, изменить договорные практики, снизить риск концентрации
  • Может налагать периодические штрафные платежи до 1% среднего дневного мирового оборота CTPP за предыдущий хозяйственный год, начисляемые ежедневно максимум на шесть месяцев (статья 35), чтобы принудить к соблюдению

Повседневная работа — расследования, выездные проверки, сбор доказательств, подготовка рекомендаций — выполняется совместной группой проверки (joint examination team, JET), создаваемой для каждого CTPP по статье 40. JET укомплектована совместно тремя ESA и соответствующими национальными компетентными органами, надзирающими за финансовыми организациями, которые зависят от CTPP, и помогает ведущему наблюдателю на протяжении всего цикла надзора. Ведущий наблюдатель — формальный субъект принятия решений; JET — операционный механизм.

Форум по надзору (Oversight Forum) стоит на уровень выше: подкомитет Совместного комитета ESA, который координирует межсекторный надзор, обменивается разведданными, гармонизирует рекомендации, выдаваемые CTPP, и даёт обратную связь по выводам JET.

Субподряд и риск концентрации

CTPP, передающий критические услуги на субподряд, обязан раскрыть цепочку ведущему наблюдателю, и договорные минимумы статьи 30 DORA спускаются вниз к субподрядчикам. Риск концентрации — зависимость большой доли финансовой системы ЕС от небольшого числа облачных провайдеров — одна из явных политических озабоченностей, которые адресует DORA; ведущий наблюдатель может рекомендовать, чтобы CTPP изменил свою модель субподряда, если риск концентрации признан чрезмерным.

Пределы режима

Режим CTPP в DORA — это надзор, а не авторизация. Назначенным поставщикам не нужна лицензия; они не «регулируются» в смысле финансовых услуг. Рекомендации ведущего наблюдателя не подлежат прямому принудительному исполнению против CTPP — но они исполняются через финансовые организации, которые с ним заключают договоры, потому что финансовые организации обязаны принимать рекомендации ведущего наблюдателя во внимание при переговорах, мониторинге и (при необходимости) расторжении своих договоров с CTPP. CTPP, игнорирующий рекомендации, рискует быть отброшенным теми самыми финансовыми организациями, которые сделали его критическим.

Управление: кто надзирает и кто применяет

DORA использует многоуровневую модель управления, которая зеркалит остальную финансовую регуляцию ЕС.

Уровень ЕС

  • Три Европейских надзорных органаEBA (банки и платежи), ESMA (рынки, управление активами, кредитные рейтинговые агентства, администраторы бенчмарков, CASP), EIOPA (страхование и пенсии). Для DORA они действуют:
    • Индивидуально, как компетентные органы над организациями в их существующем мандате
    • Совместно, через Совместный комитет, по межсекторным вопросам — принимая RTS/ITS, координируя назначения CTPP, ведя Форум по надзору
  • Ведущий наблюдатель — один из трёх ESA, назначенный главным наблюдателем каждого CTPP, в зависимости от того, на какой сектор CTPP больше всего влияет.

Национальный уровень

Существующие финансовые надзорные органы каждой страны ЕС (банковские, страховые, фондовые) надзирают за применением DORA финансовыми организациями в зоне действия, за которыми они уже надзирают:

Национальные надзорные органы занимаются авторизациями, повседневным пруденциальным надзором и надзором за поведением, выездными проверками и наложением административных санкций на финансовые организации.

Штрафы и санкции

Архитектура правоприменения DORA имеет два отдельных пути:

Финансовые организации

Для финансовых организаций в зоне действия сама DORA не предписывает единый потолок штрафа. Вместо этого санкции налагаются национальными компетентными органами по существующим отраслевым законам (Директива о требованиях к капиталу, MiFID II, Solvency II, IDD, UCITS, AIFMD, PSD2 и т.д.). Статья 50 требует, чтобы страны ЕС обеспечили компетентным органам как минимум полномочия:

  • Делать публичные заявления, идентифицирующие нарушение и ответственное лицо
  • Предписывать прекращение поведения, составляющего нарушение
  • Налагать административные штрафы — денежные и неденежные

Страны ЕС вправе добавлять уголовные санкции поверх административных (статья 52).

На практике размер штрафов на финансовые организации за нарушения DORA будет задаваться соответствующим отраслевым законом: кредитная организация будет оштрафована по общей рамке CRD; инвестиционная фирма — по статье 70 MiFID II; страховщик — по национальной имплементации IDD/Solvency II. Структура намеренно опирается на существующие отраслевые рамки правоприменения, а не строит новый межсекторный тариф.

Критические ИКТ-поставщики третьих сторон

Для CTPP DORA устанавливает свою собственную общеевропейскую санкцию: периодические штрафные платежи по статье 35.

АспектПоложение
НалагаетВедущий наблюдатель
ТриггерНевыполнение запроса информации, выездной проверки или корректирующего действия, запрошенного рекомендацией
Максимальная суммаДо 1% среднего дневного мирового оборота CTPP за предыдущий хозяйственный год
НачислениеЕжедневно
Максимальная длительностьШесть месяцев
Процессуальная гарантияCTPP должен быть выслушан до наложения штрафа (статья 35(11))

Шестимесячный, ежедневно начисляемый штраф по максимальной ставке — существенный экономический инструмент против поставщиков, чей годовой оборот идёт на десятки миллиардов долларов. Это рычаг, который ведущий наблюдатель держит против CTPP, отказывающегося взаимодействовать.

Как DORA пересекается с другими режимами ЕС

  • GDPR (Регламент 2016/679) — применяется к персональным данным, проходящим через ИКТ-системы. Крупный инцидент DORA, который затрагивает утечку персональных данных, также запускает уведомление по статье 33 GDPR (в течение 72 часов, в DPA). См. наш гид по GDPR.
  • Директива NIS 2 (Директива (EU) 2022/2555) — обязательства по кибербезопасности для «жизненно важных» и «важных» организаций по всей экономике. DORA — lex specialis для финансового сектора: там, где DORA применяется, она вытесняет NIS 2 для той же организации (статья 4 NIS 2). Сроки отчётности об инцидентах согласованы, но орган-адресат различается.
  • MiCA (Регламент 2023/1114) — CASP и эмитенты ART/EMT прямо попадают в зону действия DORA. CASP, авторизованный по MiCA, всё равно обязан вести полную систему DORA. См. наш гид по MiCA.
  • AI Act (Регламент 2024/1689) — финансовые организации, внедряющие AI для кредитного скоринга, ценообразования или андеррайтинга, одновременно являются пользователями систем по AI Act и пользователями ИКТ по DORA. Два режима пересекаются по рискам третьих сторон и по ожиданиям отчётности об инцидентах. См. наш гид по AI Act.
  • PSD2 / PSD3 / PSR — регуляция платёжных услуг. Отчётность об инцидентах DORA поглощает большую часть прежней обязанности PSD2 по отчётности о крупных инцидентах для платёжных организаций.
  • Cyber Resilience Act (Регламент (EU) 2024/2847) — требования к кибербезопасности продуктов с цифровыми элементами, размещаемых на рынке ЕС. CRA адресует производителю ПО / оборудования; DORA адресует пользователю финансового сектора. Два режима дополняют друг друга.

Что это значит для вас

Если вы финансовая организация в зоне действия:

  • Постройте реестр информации (Register of Information) (статья 28(3)) о каждом ИКТ-договорном соглашении, классифицированный по критичности и цепочке субподряда. Первая ежегодная подача компетентному органу — жёсткий рубеж; многие организации обнаружили в 2024–2025, что их существующие инвентаризации были неполны.
  • Перезаключите свои договоры. Обязательные положения статьи 30 не обсуждаются. Облачные, SaaS и договоры основного банковского обслуживания, подписанные до 2024, как правило требуют дополнений — многие поставщики опубликовали шаблоны, согласованные с DORA, но убедитесь, что усиленные положения статьи 30(3) для «критических или важных функций» на месте там, где функция отвечает этой классификации.
  • Внедрите методологию классификации инцидентов в Делегированном регламенте Комиссии (EU) 2024/1772 — шесть критериев с количественными порогами — и проведите настольные учения против графика 4 часа / 72 часа / 1 месяц.
  • Планируйте TLPT, если вы вероятно будете назначены значимой организацией. Работа с сертифицированными красными командами занимает 6–12 месяцев; за тестом следует цикл устранения нарушений в 6–12 недель.
  • Читайте рекомендации по вашим CTPP. Если ведущий наблюдатель выдаёт рекомендацию против облачного провайдера, от которого вы зависите, вы обязаны учесть её в управлении своими договорами.

Если вы ИКТ-поставщик, продающий финансовым организациям ЕС:

  • Даже если вы не назначены CTPP, ваши клиенты — финансовые организации потребуют договорных условий статьи 30. Постройте шаблон договора, готовый к DORA, один раз и разверните его по всей клиентской базе.
  • Ведите хорошие записи о цепочках субподряда. Клиенты будут спрашивать, и ведущий наблюдатель может спросить через них.
  • Если вы достигаете масштаба, при котором назначение правдоподобно (крупное гипермасштабное облако, крупная платформа финансовых услуг, критический провайдер обмена сообщениями или расчётов, крупное SaaS-хозяйство), вступайте в контакт с Совместным комитетом ESA заранее — критерии назначения публичны, и разговор существенно проще до назначения, чем после.
  • Назначенный CTPP обязан принимать выездные проверки ведущего наблюдателя в ЕС и совместные проверки с соответствующими компетентными органами. Постройте сценарий действий до того, как поступит первый запрос на проверку.

Если вы член совета директоров или старший менеджер финансовой организации:

  • Статья 5 размещает ИКТ-риск прямо на органе управления. Сбой системы управления ИКТ-рисками — нарушение уровня совета директоров, а не только CIO. Обеспечьте, чтобы видимость, обучение и подотчётность на уровне совета директоров были документированы.
  • Утверждённые советом директоров системы управления ИКТ-рисками пересматриваются не реже одного раза в год и после каждого крупного инцидента.

Если коротко

DORA — первый комплексный закон ЕС о цифровой операционной устойчивости финансового сектора, применяемый с 17 января 2025. Он распространяется на 20 категорий «финансовых организаций» (статья 2(2)) — банки, страховщиков, инвестиционные фирмы, CASP, платёжные организации, CCP, CSD, управляющих фондами и другие — плюс 21-ю категорию в зоне действия, ИКТ-поставщиков услуг третьих сторон, подпадающих под прямой надзор ЕС при назначении критическими. Пять столпов: управление ИКТ-рисками (подотчётность на уровне совета директоров), управление инцидентами и отчётность (первоначальное уведомление в течение 4 часов после классификации как крупного, промежуточный в течение 72 часов, итоговый в течение 1 месяца), тестирование цифровой операционной устойчивости, включая TLPT каждые три года для значимых организаций, риски ИКТ-третьих сторон с обязательными договорными положениями статьи 30 и ежегодным реестром информации, и соглашения об обмене информацией внутри доверенных сообществ. Самая новаторская черта: прямой надзор ЕС за крупными ИКТ-поставщиками через режим критических ИКТ-поставщиков третьих сторон (CTPP) — первый список из 19 CTPP назначен 18 ноября 2025 — включая четыре гипермасштабных облака (AWS, Google Cloud, Microsoft, Oracle), крупных ИТ-интеграторов (Accenture, Capgemini, IBM, Kyndryl, NTT DATA, Tata Consultancy Services), телеком и инфраструктуру дата-центров (Colt, Deutsche Telekom, Equinix, InterXion, Orange) и специализированных поставщиков Bloomberg, FIS, LSEG Data and Risk и SAP. Каждый CTPP получает ведущего наблюдателя (EBA, ESMA или EIOPA) с полномочиями запроса информации, выездной проверки и рекомендаций, подкреплёнными периодическими штрафными платежами до 1% среднего дневного мирового оборота, начисляемыми ежедневно на срок до шести месяцев. Санкции на сами финансовые организации налагаются национальными надзорными органами по существующим отраслевым режимам.

Источники

EU 2022/2554

Регуляторы

Профили national authorities, отвечающих за enforcement

ЕС

Кто такой EBA: банковский орган ЕС — и надзорщик крупнейших стейблкоинов

Европейская банковская организация пишет банковский свод правил ЕС и, по MiCA, напрямую надзирает за крупнейшими «значимыми» стейблкоинами — единственная часть лицензирования крипто, централизованная на уровне ЕС, а не национальная. Что делает, чем отличается от ESMA, кто руководит после смены руководства 2026 года и роль по DORA — каждый факт со ссылкой.

ЕС

Кто такой ESMA: разработчик правил по криптоактивам и рынкам ценных бумаг в ЕС

Европейское управление по ценным бумагам и рынкам — орган ЕС, который пишет технический свод правил по MiCA и входит в тройку органов надзора по DORA. Что делает, чего намеренно НЕ делает (не лицензирует и не штрафует криптофирмы — это национальные регуляторы), кто руководит и где его место рядом с EBA — каждый факт со ссылкой.

ЕС

Кто такой EIOPA: орган ЕС по страхованию и пенсиям — и третий ESA по DORA

Европейский орган по страхованию и пенсионному обеспечению — надзорный орган ЕС по страхованию и профессиональным пенсиям. У него нет роли по крипто или MiCA вообще — для этого сайта он важен по одной причине: это третий из трёх ESA, совместно ведущих DORA. Что делает, чем отличается от EBA и ESMA и кто им руководит — каждый факт со ссылкой.

Франция

Кто такой ACPR: пруденциальный надзор Франции и орган по стейблкоинам в MiCA

ACPR — надзор Франции за финансовой устойчивостью банков и страховщиков, при Banque de France, и по MiCA это орган, который лицензирует эмитентов стейблкоинов. В гиде разобрано: чем он занимается, его три органа принятия решений, банки, которых он оштрафовал за отмывание (включая €50 млн на La Banque Postale), кто им руководит и какова его роль по DORA — каждый факт со ссылкой на первоисточник.

Франция

Кто такой AMF: регулятор финансовых рынков Франции и привратник крипты по MiCA

AMF — регулятор финансовых рынков Франции, а по MiCA — орган, который выдаёт разрешения поставщикам услуг по криптоактивам во Франции. В гиде разобрано: чем он занимается, его двухпалатная структура, как он делит надзор за криптой с ACPR, кто им руководит, какие штрафы выносит его Комиссия по санкциям и его роль по MiCA и DORA — каждый факт со ссылкой на первоисточник.

Германия

Кто такой BaFin: финансовый регулятор Германии по MiCA и DORA

BaFin — интегрированный финансовый надзор Германии (банки, страховщики, ценные бумаги) и национальный орган, который лицензирует криптокомпании по MiCA и надзирает за ИТ-устойчивостью финансового сектора по DORA. Германия — лидер ЕС по числу уполномоченных криптопровайдеров. Что делает BaFin и кто им руководит — каждый факт со ссылкой.

Ирландия

Кто такой Central Bank of Ireland: финрегулятор страны и орган MiCA

Central Bank of Ireland — одновременно центральный банк страны и её финансовый регулятор в одном лице, и по MiCA это единственный национальный компетентный орган Ирландии по крипте. Что он делает, как реформа 2010 слила центробанк и надзор, кто им управляет и какова его роль по MiCA и DORA. Каждый факт со ссылкой на первоисточник.

Люксембург

Кто такой CSSF: финрегулятор Люксембурга и единственный орган MiCA

CSSF надзирает за профессионалами и продуктами обширного финансового сектора Люксембурга, и по MiCA это единственный компетентный орган страны по крипте — в отличие от раздвоения во Франции. Что он делает, его роль по MiCA и DORA и кто в его правлении на фоне смены 2026 года. Каждый факт со ссылкой на первоисточник.