Закон о цифровой операционной устойчивости (DORA), Регламент (ЕС) 2022/2554, — это регламент ЕС, вступивший в силу 16 января 2023 года и полностью применимый с 17 января 2025 года. Он закрепляет юридически обязательные требования к управлению ИКТ-рисками, уведомлению об инцидентах, тестированию устойчивости и надзору за сторонними поставщиками во всём финансовом секторе ЕС.
DORA был принят, чтобы унифицировать стандарты управления ИКТ-рисками во всех государствах — членах ЕС. Цифровая операционная устойчивость финансовых организаций и ИКТ-поставщиков, от которых они зависят, должна соответствовать единому стандарту.
Кому адресован DORA. DORA напрямую применяется примерно к 20 типам финансовых организаций ЕС, включая банки, платёжные организации и организации электронных денег, инвестиционные компании, управляющие активами, страховщиков и страховых посредников. Эти организации также обязаны управлять рисками, связанными со сторонними поставщиками ИКТ-услуг, к которым они обращаются. Небольшое число ИКТ-поставщиков, которых европейские надзорные органы признали «критически важными», также находится под прямым надзором в рамках DORA.
Пять основных направлений DORA
1. Управление ИКТ-рисками
Финансовые организации обязаны поддерживать комплексную систему управления ИКТ-рисками, охватывающую выявление, защиту, обнаружение, реагирование и восстановление. Они также должны оценивать, применяют ли их ИКТ-поставщики надлежащие стандарты информационной безопасности.
2. Управление ИКТ-инцидентами и уведомление о них
Серьёзные ИКТ-инциденты необходимо классифицировать, обрабатывать и сообщать о них регуляторам в стандартизированном порядке. От поставщиков услуг ожидается содействие финансовым клиентам в соблюдении обязательных сроков уведомления.
3. Тестирование цифровой операционной устойчивости
ИКТ-системы необходимо регулярно тестировать: от оценки уязвимостей до углублённого тестирования на проникновение на основе анализа угроз (TLPT) для значимых организаций. Поставщиков, поддерживающих критически важные функции, могут привлекать к тестированию, которое проводят клиенты.
4. Управление рисками, связанными с ИКТ-услугами сторонних поставщиков
Финансовые организации обязаны активно управлять своей цепочкой поставок ИКТ. Это включает договорные требования, стратегии выхода и постоянный надзор за технологическими поставщиками. От поставщиков ожидаются прозрачность и возможность проведения аудита.
5. Обмен информацией и аналитическими данными
Финансовым организациям и их доверенным поставщикам услуг рекомендуется на добровольной основе обмениваться данными о киберугрозах, чтобы повысить устойчивость всей экосистемы.
Как DORA применяется к Alohi
Alohi SA не является финансовой организацией и не признана критически важным сторонним поставщиком ИКТ-услуг в рамках надзорной системы DORA. Поэтому DORA не применяется к Alohi напрямую. Однако многие наши клиенты — банки, страховые компании и финансовые организации — подпадают под действие DORA и используют Sign.Plus и Fax.Plus в повседневной работе.
Для этих клиентов Alohi выступает сторонним поставщиком ИКТ-услуг. В соответствии с DORA клиенты из финансового сектора должны убедиться, что их ИКТ-поставщики обеспечивают надлежащие устойчивость, управление и прозрачность. Alohi содействует этому: мы предоставляем информацию и документацию, которые клиентам нужны для проверки контрагента и выполнения договорных требований.
Запрос документации для проверки контрагента
Если ваша организация подпадает под действие DORA и вам нужна информация об Alohi для оценки поставщика, обратитесь в нашу службу поддержки и укажите:
- название вашей организации и адрес электронной почты, привязанный к аккаунту;
- используемые продукты (Sign.Plus, Fax.Plus);
- документацию или опросник, которые необходимо заполнить.
Обзор наших практик в области безопасности и соответствия требованиям также доступен в Центре Безопасности Alohi.
Статья носит исключительно информационный характер и не является юридической консультацией. По вопросам ваших обязанностей в соответствии с DORA обратитесь к собственным юридическим консультантам или специалистам по комплаенсу.