Закон про цифрову операційну стійкість (DORA): посилення кібербезпеки у фінансовому секторі

22 травня 2025 р. 6 хв читання
Регулювання криптовалют

Загрози кібербезпеки становлять дедалі більший ризик для фінансової галузі, здатний порушити роботу цілих систем. Закон про цифрову операційну стійкість (DORA) є частиною пакета цифрових фінансових ініціатив ЄС і покликаний встановити чіткі правила управління ризиками та інцидентами, пов’язаними з ІКТ. Він запроваджує комплексні вимоги безпеки для підвищення стійкості фінансових установ до кіберзагроз.

Зміст

  • Що таке DORA?
  • Ключові цілі DORA
  • На кого поширюється DORA?
  • Важливі визначення в DORA
  • Основні напрями, що охоплює DORA
  • Виклики впровадження DORA
  • Кроки, які мають зробити фінансові установи

Що таке DORA?

DORA — це регламент ЄС, спрямований на підвищення цифрової операційної стійкості фінансового сектору через впровадження суворих вимог до кібербезпеки.

Він є частиною ширшого пакета цифрових фінансових ініціатив, до якого також входять:

  • MiCA (Регламент про ринки криптоактивів)
  • DLT Pilot Regime (Регламент про фінансову інфраструктуру на основі блокчейну)

Графік впровадження

  • Набув чинності: 16 січня 2023 року
  • Застосовується з: 17 січня 2025 року

Наразі загальну основу кібербезпеки в ЄС забезпечує Директива про мережеву та інформаційну безпеку (NIS Directive), однак DORA має стати основним регламентом у сфері цифрової безпеки фінансового сектору.

Ключові цілі DORA

Головна мета DORA — зміцнити цифрову операційну стійкість шляхом уніфікації та розширення чинних правил кібербезпеки. Регламент покликаний:

  • Створити єдину систему кібербезпеки для фінансових установ по всьому ЄС.
  • Посилити захист від кіберзагроз завдяки чітким правилам управління ІКТ-ризиками.
  • Стандартизувати звітування про інциденти для швидкого реагування на порушення кібербезпеки.
  • Забезпечити фінансову стабільність, мінімізуючи збої, спричинені кіберінцидентами.
  • Посилити регуляторний нагляд за постачальниками ІКТ-послуг, критично важливими для фінансових установ.

DORA оновлює й консолідує вимоги до управління ІКТ-ризиками (інформаційно-комунікаційними технологіями), які раніше були розпорошені по різних регламентах.

На кого поширюється DORA?

DORA охоплює широке коло фінансових установ, зокрема:

  • Банки та кредитні установи
  • Інвестиційні фірми та постачальники платіжних послуг
  • Постачальники послуг з криптоактивів (CASP)
  • Фондові біржі та торгові платформи
  • Страхові та перестрахувальні компанії
  • Керівники фондів та пенсійні установи
  • Краудфандингові платформи
  • Рейтингові агентства
  • Аудиторські фірми
  • Сторонні постачальники ІКТ-послуг (наприклад, хмарні обчислення, аналітика даних та компанії з кібербезпеки)

Таке широке охоплення гарантує, що всі фінансові установи та їхні технологічні партнери дотримуються суворих стандартів кібербезпеки.

Ключові визначення в DORA

DORA вводить конкретні терміни для визначення ризиків кібербезпеки та стійкості:

  • Цифрова операційна стійкість. Здатність фінансових установ захищати й підтримувати свої ІКТ-системи, забезпечуючи безперервність та якість фінансових послуг.
  • Інцидент, пов’язаний з ІКТ. Будь-яка непередбачена подія (зловмисна чи ненавмисна), що порушує безпеку мережі та впливає на фінансові операції.
  • ІКТ-ризик. Будь-яка потенційна проблема (наприклад, збій системи, кібератака, несанкціонований доступ або порушення безпеки), що може поставити під загрозу фінансові послуги.
  • Сторонній постачальник ІКТ-послуг. Будь-яка зовнішня компанія, що надає цифрові послуги або послуги з даних (наприклад, хмарні обчислення, рішення з кібербезпеки чи зберігання даних, які вважаються критично важливими для фінансових установ згідно з регламентом DORA).

Ці визначення допомагають створити чіткі юридичні стандарти кібербезпеки для фінансових установ.

Основні напрями, що охоплює DORA

DORA запроваджує п’ять ключових напрямів регулювання кібербезпеки:

1. Управління ІКТ-ризиками

Фінансові установи повинні розробити та підтримувати детальну стратегію кібербезпеки, що включає:

  • Регулярну оцінку ризиків для виявлення вразливостей безпеки.
  • Системи виявлення інцидентів для раннього розпізнавання кіберзагроз.
  • Плани резервного копіювання та аварійного відновлення для забезпечення безперервності бізнесу.
  • Щорічні перевірки безпеки для оновлення політик і процедур.
  • Впровадження принципів «безпека за задумом» у цифрові системи.
  • Обов’язкове навчання з кібербезпеки для співробітників та керівництва.

2. Звітування про ІКТ-інциденти та реагування на них

DORA зобов’язує фінансові компанії:

  • Відстежувати й документувати інциденти кібербезпеки.
  • Класифікувати інциденти за рівнем серйозності та впливу.
  • Повідомляти регуляторів про серйозні порушення кібербезпеки через структуровану систему звітування, що включає початковий, проміжний та підсумковий звіти.

3. Тестування кіберстійкості

Усі фінансові установи повинні тестувати свій захист кібербезпеки щонайменше раз на рік, зокрема:

  • Оцінку мережевої безпеки
  • Тестування на проникнення (для середніх і великих компаній, оскільки мікропідприємства звільнені від певних вимог)
  • Сценарні симуляції для перевірки реагування на кібератаки

4. Управління ризиками сторонніх ІКТ-постачальників

Оскільки багато фінансових установ покладаються на зовнішніх технологічних постачальників, DORA вимагає:

  • Суворої оцінки зовнішніх постачальників ІКТ-послуг.
  • Чітко визначених договорів з описом зобов’язань щодо безпеки.
  • Стратегій виходу для запобігання збоям у разі відмови стороннього постачальника.
  • Регуляторного нагляду за основними постачальниками ІКТ-послуг.

5. Обмін інформацією про кіберзагрози

DORA заохочує, хоч і не зобов’язує, фінансові компанії обмінюватися розвідданими з кібербезпеки, зокрема щодо:

  • Індикаторів загроз і моделей атак
  • Вразливостей систем
  • Тактик, які використовують кіберзлочинці
  • Найкращих практик мінімізації кіберризиків

Це допомагає фінансовим установам посилювати спільний захист від кіберзагроз.

Виклики впровадження DORA

Запровадження DORA створює для фінансових установ низку викликів:

  • Усунення регуляторних розбіжностей. Узгодження DORA з чинними регламентами кібербезпеки, такими як NIS2, GDPR та настанови EBA щодо управління ІКТ-ризиками.
  • Управління транскордонною відповідністю. Компанії, що працюють у кількох країнах ЄС, повинні адаптувати свої стратегії кібербезпеки.
  • Зростання витрат на дотримання вимог. Впровадження сучасних заходів кібербезпеки може вимагати значних інвестицій.
  • Подолання дефіциту кваліфікованих кадрів. Багатьом фінансовим установам бракує спеціалізованої експертизи з кібербезпеки.

Попри ці виклики, DORA покликана допомогти сформувати безпечнішу фінансову екосистему шляхом встановлення єдиних стандартів безпеки по всьому ЄС.

Кроки, які мають зробити фінансові установи

Щоб підготуватися до DORA, фінансовим установам варто:

  • Переглянути наявні системи управління ІКТ-ризиками.
  • Посилити стратегії реагування на інциденти.
  • Забезпечити дотримання вимог безпеки DORA.
  • Проводити щорічне тестування на проникнення та аудити безпеки.
  • Виявляти критичні вразливості в ІКТ-системах.
  • Оцінити всіх постачальників ІКТ-послуг.
  • Оновити договори відповідно до вимог безпеки DORA.
  • Розробити плани на випадок збоїв у роботі сторонніх постачальників послуг.
  • Визначити чіткі процедури класифікації та звітування про інциденти кібербезпеки.
  • Розробити плани комунікації з регуляторами та клієнтами.
  • Забезпечити обов’язкове навчання з кібербезпеки.
  • Навчити персонал виявленню загроз і найкращим практикам.

Фінансові компанії мають забезпечити відповідність вимогам DORA до кінцевого терміну в січні 2025 року.

Висновок

DORA запроваджує надійну систему кібербезпеки для підвищення цифрової стійкості фінансового сектору. Встановлюючи суворі стандарти управління ІКТ-ризиками, вдосконалюючи звітування про інциденти та регулюючи сторонніх постачальників, регламент покликаний захистити фінансові установи від кіберзагроз, зберігаючи при цьому стабільність ринку.

Хоча впровадження може бути непростим, DORA посилить здатність фінансового сектору протистояти кібератакам, забезпечуючи більшу безпеку, прозорість і довіру в цифровій економіці ЄС.

Назад до всіх гайдів