TRUSTIFY LEGAL

DORA - Новые Требования по Информационной Безопасности

Как вы знаете, Европейский Парламент принял Директиву 2022/2554 от 14 декабря 2022 года о цифровой операционной устойчивости для финансового сектора и внесении изменений в ряд Директив Парламента ЕС. Эта директива вступает в силу 17 января 2025 года (“DORA”). Это значит, что у компаний остается немного времени для адаптации к новым требованиям.

 

Однако требования DORA не ограничиваются только данной директивой. Европейское управление по ценным бумагам и рынкам (ESMA) разрабатывает дополнительные требования в рамках применения DORA.

 

Кому Применяется DORA?

 

Список субъектов, подпадающих под действие DORA, обширен и включает компании, которые, возможно, уже реализовали ряд мер по информационной безопасности. В целом важно обратить внимание на требования DORA следующим компаниям:

 

  • Поставщики финансовых, банковских и платежных услуг
  • Поставщики услуг с криптоактивами (криптокомпании)
  • Инвестиционные компании
  • Торговые площадки
  • Страховые компании
  • Торговые репозитарии
  • Репозитарии секьюритизации
  • Поставщики услуг краудфандинга
  • Управляющие альтернативными инвестиционными фондами
  • Поставщики услуг по предоставлению данных
  • Страховые посредники, перестраховочные посредники и вспомогательные страховые посредники
  • Кредитно-рейтинговые агентства
  • Поставщики услуг в сфере информационно-коммуникационных технологий (ИКТ) и т.д.

 

Требования к Криптокомпаниям

 

Криптокомпаниям стоит учитывать, что срок имплементации законодательства о криптоактивах и криптодеятельности (MICA) составляет 6-18 месяцев (в зависимости от юрисдикции), начиная с 1 января 2025 года. Однако DORA применяется к криптокомпаниям уже с 17 января 2025 года. Поэтому у криптокомпаний не будет дополнительного времени на внедрение DORA.

 

Политики, Процедуры, Процессы

 

Компании должны разработать более 20 политик и процедур по информационной безопасности, включая политики по контролю доступа, управлению инцидентами, связанными с ИКТ, непрерывной деятельности ИКТ, управлению активами ИКТ, управлению уязвимостями и патчами, безопасности данных и систем и т.д. DORA требует наличия комплексной системы управления рисками в сфере ИКТ, которая позволяет быстро, эффективно и всесторонне устранять риски ИКТ.

 

Регулярная Проверка Операционной Устойчивости

 

Тестирование должно проводиться с учетом рисков, а не стандартизированным образом. Компании будут тестировать риски, наиболее актуальные для их услуг и направлений деятельности. Это поможет адаптировать средства контроля киберрисков под индивидуальные особенности бизнеса. В случае кибератаки компании должны будут зафиксировать инцидент и сообщить о нем соответствующему регулятору.

 

Требования к Поставщикам ИКТ

 

Система также потребует от компаний оценки рисков, связанных с услугами третьих лиц. Время ограничено, и процессы необходимо тщательно проработать. Бизнес-партнеры, с которыми реализована API интеграция или другое партнерство, скорее всего, будут требовать соответствующих политик и доказательств, что процессы по информационной безопасности внедрены на должном уровне.

 

Некоторые сторонние поставщики ИКТ будут считаться «критическими» и подлежат прямому регулятивному надзору со стороны ведущего надзорного органа. Поставщикам ИКТ необходимо оценить влияние DORA и определить, могут ли они быть признаны «критическими».

 

Если поставщик ИКТ не признан критически важным, ему все равно придется пересмотреть свои контракты на соответствие обязательным требованиям DORA и внести необходимые обновления. Компании, подпадающие под действие DORA, будут требовать от своих ИКТ провайдеров выполнения ряда требований.

 

Непрерывный Мониторинг

 

После внедрения DORA необходимо продолжать мониторинг и оценку системы управления рисками. Регулярные проверки и обновления помогут поддерживать высокий уровень информационной безопасности и оперативной устойчивости.

 

С чего Начать?

 

Если вы подпадаете под требования DORA и нуждаетесь в помощи для адаптации к новым законодательным требованиям до истечения срока внедрения, наши специалисты готовы помочь вам. Мы уже разрабатываем политики и процедуры по DORA для клиентов. Если вы являетесь поставщиком ИКТ и хотите понять, как DORA будет влиять на вас, мы можем помочь вам провести оценку влияния DORA.

 

Компании должны быть готовы к внедрению DORA, чтобы избежать штрафов и санкций, избежать потерю бизнес-партнеров. Необходимо провести внутренние аудиты, чтобы определить, какие процессы и системы уже соответствуют новым требованиям, а какие требуют доработки. Убедитесь, что у вас есть все необходимые политики и процедуры, а сотрудники обучены им следовать.

Запросить консультацию