Artem Lyashanov объясняет DORA. Новый стандарт киберустойчивости для финтеха

29.07.2026 21:39

Artem Lyashanov

Что произойдет с финтех-компанией, если откажет облачный провайдер, на котором держится весь её платежный сервис? Кто за это отвечает, сама компания или поставщик технологий?

Эта статья о европейском регламенте DORA (Digital Operational Resilience Act), который впервые в истории ЕС даёт чёткий ответ на этот вопрос. Разберём, что это за документ, кого он касается и что конкретно должен сделать бизнес, чтобы соответствовать новым требованиям.

Что такое DORA и почему он появился

DORA это регламент Европейского союза, который вступил в силу 17 января 2025 года. Он создаёт единые правила управления киберрисками для всего финансового сектора.

Документ касается банков, страховых компаний, инвестиционных фирм и ещё около 20 типов финансовых организаций. Отдельно под регулирование попадают ICT-провайдеры третьих сторон: облачные платформы, дата-центры, подрядчики по разработке.

Почему это понадобилось?

Европейский регулятор объясняет это просто: финансовый сектор стал критически зависим от технологий и технологических компаний при оказании услуг. Без должного контроля сбои в этой инфраструктуре способны вызвать цепную реакцию во всей экономике.

Раньше каждая страна ЕС регулировала киберустойчивость финансового сектора по-своему. DORA впервые свёл это в единый стандарт.

Пять опор регламента

DORA построен вокруг пяти ключевых направлений. Если разобраться в них, становится понятно, что именно требуется от бизнеса.

Европейская комиссия формулирует цель регламента так, что DORA призван консолидировать и обновить требования к ICT-рискам по всему финансовому сектору ЕС".

Почему это особенно бьёт по финтеху

У традиционного банка обычно есть собственная серверная инфраструктура и десятилетия процессов внутреннего контроля. У финтех-компании чаще облачный стек, микросервисы и десятки внешних API.

Проще говоря, если ваш продукт держится на трёх внешних API и одном облачном провайдере, теперь это не просто техническая зависимость. Это зона юридической ответственности.

Для большинства финтех-компаний реальная уязвимость не во внутренних системах. DORA вводит прямой надзор за такими провайдерами. Это означает несколько практических вещей:

Это может казаться избыточным контролем. Но это отражает простой факт: системные цифровые риски часто прячутся не внутри компании, а за её периметром, у партнёров.

DORА как конкурентное преимущество

Можно отнестись к DORA как к очередной формальности, которую нужно перетерпеть. Но это, на мой взгляд, неверный взгляд.

В мире, где доверие клиента всё чаще измеряется временем безотказной работы сервиса, устойчивость становится не статьёй расходов, а отличием от конкурентов.

Специалисты, сопровождающие финтех-компании через внедрение DORA, отмечают важную вещь, что после первого шока от регуляторной неопределённости регламент часто превращается в возможность, где повод привести в порядок процессы, пересмотреть зависимость от подрядчиков и выстроить более прозрачную операционную культуру.

Я согласен с этим наблюдением. Регуляторное давление почти всегда вскрывает то, что бизнес и так должен был сделать раньше, просто откладывал.

Artem Lyashanov

Artem Lyashanov регулярно анализирует глобальные и украинские финтех-тренды для ведущих бизнес-медиа. Больше колонок в блоге.