Практичні нотатки
DORA на практиці для платіжних установ і установ електронних грошей
Регламент про цифрову операційну стійкість (DORA) застосовується з січня 2025 року. Для невеликих платіжних установ і установ електронних грошей основне практичне навантаження пов’язане з договорами з ІКТ-постачальниками.
5 хв читанняЮрисдикції: EU

DORA застосовується до широкого кола фінансових установ ЄС, зокрема платіжних установ, установ електронних грошей, інвестиційних фірм і постачальників послуг із криптоактивами. Він встановлює вимоги до управління ІКТ-ризиками, звітування про інциденти, тестування стійкості та управління ризиками ІКТ-постачальників.
На чому зазвичай зосереджується робота
- Ведення реєстру інформації про всі договірні відносини з ІКТ-постачальниками.
- Забезпечення того, щоб договори з ІКТ-постачальниками містили положення, яких вимагає DORA, особливо щодо критичних або важливих функцій.
- Класифікація великих ІКТ-інцидентів і звітування про них у встановлені строки.
- Документування системи управління ІКТ-ризиками, пропорційної розміру та профілю ризиків компанії.
Пропорційність
DORA передбачає принцип пропорційності, і деякі невеликі установи можуть застосовувати спрощену систему управління ІКТ-ризиками. Проте пропорційність не скасовує обов’язків щодо договорів із третіми сторонами та звітування про інциденти, а саме в цих сферах наглядові органи найчастіше виявляють прогалини.
Договори з технологічними постачальниками
Багато фінтех-компаній залежать від хмарних провайдерів, постачальників базових платформ і KYC-рішень, чиї стандартні умови складалися без урахування DORA. Перегляд цих умов — або документальне обґрунтування того, чому постачальник не підтримує критичну функцію, — має бути частиною кожного залучення та продовження співпраці з постачальником.
Ця стаття є загальним коментарем і не є юридичною консультацією. Регуляторні позиції змінюються; будь ласка, отримайте консультацію з урахуванням ваших конкретних обставин.



