Практические заметки
DORA на практике для платёжных учреждений и учреждений электронных денег
Регламент о цифровой операционной устойчивости (DORA) применяется с января 2025 года. Для небольших платёжных учреждений и учреждений электронных денег основная практическая нагрузка связана с договорами с ИКТ-поставщиками.
5 мин чтенияЮрисдикции: EU

DORA применяется к широкому кругу финансовых учреждений ЕС, включая платёжные учреждения, учреждения электронных денег, инвестиционные фирмы и поставщиков услуг в сфере криптоактивов. Он устанавливает требования к управлению ИКТ-рисками, отчётности об инцидентах, тестированию устойчивости и управлению рисками ИКТ-поставщиков.
На чём обычно сосредоточена работа
- Ведение реестра информации обо всех договорных отношениях с ИКТ-поставщиками.
- Обеспечение того, чтобы договоры с ИКТ-поставщиками содержали положения, которых требует DORA, особенно в отношении критических или важных функций.
- Классификация крупных ИКТ-инцидентов и отчётность о них в установленные сроки.
- Документирование системы управления ИКТ-рисками, соразмерной размеру и профилю рисков компании.
Соразмерность
DORA предусматривает принцип соразмерности, и некоторые небольшие учреждения могут применять упрощённую систему управления ИКТ-рисками. Однако соразмерность не отменяет обязанностей в отношении договоров с третьими сторонами и отчётности об инцидентах, а именно в этих областях надзорные органы чаще всего выявляют пробелы.
Договоры с технологическими поставщиками
Многие финтех-компании зависят от облачных провайдеров, поставщиков базовых платформ и KYC-решений, чьи стандартные условия составлялись без учёта DORA. Пересмотр этих условий — или документальное обоснование того, почему поставщик не поддерживает критическую функцию, — должен быть частью каждого привлечения и продления сотрудничества с поставщиком.
Эта статья представляет собой общий комментарий и не является юридической консультацией. Регуляторные позиции меняются; пожалуйста, получите консультацию с учётом ваших конкретных обстоятельств.



