Artem Lyashanov объясняет DORA. Новый стандарт киберустойчивости для финтеха
Что произойдет с финтех-компанией, если откажет облачный провайдер, на котором держится весь её платежный сервис? Кто за это отвечает, сама компания или поставщик технологий?
Эта статья о европейском регламенте DORA (Digital Operational Resilience Act), который впервые в истории ЕС даёт чёткий ответ на этот вопрос. Разберём, что это за документ, кого он касается и что конкретно должен сделать бизнес, чтобы соответствовать новым требованиям.
Что такое DORA и почему он появился
DORA это регламент Европейского союза, который вступил в силу 17 января 2025 года. Он создаёт единые правила управления киберрисками для всего финансового сектора.
Документ касается банков, страховых компаний, инвестиционных фирм и ещё около 20 типов финансовых организаций. Отдельно под регулирование попадают ICT-провайдеры третьих сторон: облачные платформы, дата-центры, подрядчики по разработке.
Почему это понадобилось?
Европейский регулятор объясняет это просто: финансовый сектор стал критически зависим от технологий и технологических компаний при оказании услуг. Без должного контроля сбои в этой инфраструктуре способны вызвать цепную реакцию во всей экономике.
Раньше каждая страна ЕС регулировала киберустойчивость финансового сектора по-своему. DORA впервые свёл это в единый стандарт.
Пять опор регламента
DORA построен вокруг пяти ключевых направлений. Если разобраться в них, становится понятно, что именно требуется от бизнеса.
- Управление ICT-рисками. Компания обязана выстроить системный процесс оценки и управления технологическими рисками, а не реагировать на инциденты постфактум;
- Управление рисками третьих сторон. Финтех должен контролировать не только себя, но и своих подрядчиков, облачные сервисы, провайдеров антифрод-решений, поставщиков инфраструктуры;
- Тестирование цифровой устойчивости. От базового сканирования уязвимостей до продвинутого threat-led penetration testing, целенаправленных атак на собственные системы для проверки их устойчивости;
- Отчётность об инцидентах. Серьёзные ICT-инциденты нужно сообщать регулятору в строго определённые сроки, а не когда удобно компании;
- Обмен информацией. Участники рынка должны делиться данными об угрозах друг с другом, чтобы повышать устойчивость всей отрасли, а не только себя.
Европейская комиссия формулирует цель регламента так, что DORA призван консолидировать и обновить требования к ICT-рискам по всему финансовому сектору ЕС".
Почему это особенно бьёт по финтеху
У традиционного банка обычно есть собственная серверная инфраструктура и десятилетия процессов внутреннего контроля. У финтех-компании чаще облачный стек, микросервисы и десятки внешних API.
Проще говоря, если ваш продукт держится на трёх внешних API и одном облачном провайдере, теперь это не просто техническая зависимость. Это зона юридической ответственности.
Для большинства финтех-компаний реальная уязвимость не во внутренних системах. DORA вводит прямой надзор за такими провайдерами. Это означает несколько практических вещей:
- Компания должна оценивать критичность каждого подрядчика для непрерывности бизнеса;
- Нужно понимать риск концентрации, не зависят ли несколько критичных сервисов от одного поставщика;
- В контрактах должны появиться чёткие условия выхода из отношений с подрядчиком без остановки бизнеса;
- Провайдер обязан раскрывать всех своих субподрядчиков.
Это может казаться избыточным контролем. Но это отражает простой факт: системные цифровые риски часто прячутся не внутри компании, а за её периметром, у партнёров.
DORА как конкурентное преимущество
Можно отнестись к DORA как к очередной формальности, которую нужно перетерпеть. Но это, на мой взгляд, неверный взгляд.
В мире, где доверие клиента всё чаще измеряется временем безотказной работы сервиса, устойчивость становится не статьёй расходов, а отличием от конкурентов.
Специалисты, сопровождающие финтех-компании через внедрение DORA, отмечают важную вещь, что после первого шока от регуляторной неопределённости регламент часто превращается в возможность, где повод привести в порядок процессы, пересмотреть зависимость от подрядчиков и выстроить более прозрачную операционную культуру.
Я согласен с этим наблюдением. Регуляторное давление почти всегда вскрывает то, что бизнес и так должен был сделать раньше, просто откладывал.
Artem Lyashanov
Artem Lyashanov регулярно анализирует глобальные и украинские финтех-тренды для ведущих бизнес-медиа. Больше колонок в блоге.