Как вы знаете, Европейский Парламент принял Директиву 2022/2554 от 14 декабря 2022 года о цифровой операционной устойчивости для финансового сектора и внесении изменений в ряд Директив Парламента ЕС. Эта директива вступает в силу 17 января 2025 года (“DORA”). Это значит, что у компаний остается немного времени для адаптации к новым требованиям.
Однако требования DORA не ограничиваются только данной директивой. Европейское управление по ценным бумагам и рынкам (ESMA) разрабатывает дополнительные требования в рамках применения DORA.
Кому Применяется DORA?
Список субъектов, подпадающих под действие DORA, обширен и включает компании, которые, возможно, уже реализовали ряд мер по информационной безопасности. В целом важно обратить внимание на требования DORA следующим компаниям:
Требования к Криптокомпаниям
Криптокомпаниям стоит учитывать, что срок имплементации законодательства о криптоактивах и криптодеятельности (MICA) составляет 6-18 месяцев (в зависимости от юрисдикции), начиная с 1 января 2025 года. Однако DORA применяется к криптокомпаниям уже с 17 января 2025 года. Поэтому у криптокомпаний не будет дополнительного времени на внедрение DORA.
Политики, Процедуры, Процессы
Компании должны разработать более 20 политик и процедур по информационной безопасности, включая политики по контролю доступа, управлению инцидентами, связанными с ИКТ, непрерывной деятельности ИКТ, управлению активами ИКТ, управлению уязвимостями и патчами, безопасности данных и систем и т.д. DORA требует наличия комплексной системы управления рисками в сфере ИКТ, которая позволяет быстро, эффективно и всесторонне устранять риски ИКТ.
Регулярная Проверка Операционной Устойчивости
Тестирование должно проводиться с учетом рисков, а не стандартизированным образом. Компании будут тестировать риски, наиболее актуальные для их услуг и направлений деятельности. Это поможет адаптировать средства контроля киберрисков под индивидуальные особенности бизнеса. В случае кибератаки компании должны будут зафиксировать инцидент и сообщить о нем соответствующему регулятору.
Требования к Поставщикам ИКТ
Система также потребует от компаний оценки рисков, связанных с услугами третьих лиц. Время ограничено, и процессы необходимо тщательно проработать. Бизнес-партнеры, с которыми реализована API интеграция или другое партнерство, скорее всего, будут требовать соответствующих политик и доказательств, что процессы по информационной безопасности внедрены на должном уровне.
Некоторые сторонние поставщики ИКТ будут считаться «критическими» и подлежат прямому регулятивному надзору со стороны ведущего надзорного органа. Поставщикам ИКТ необходимо оценить влияние DORA и определить, могут ли они быть признаны «критическими».
Если поставщик ИКТ не признан критически важным, ему все равно придется пересмотреть свои контракты на соответствие обязательным требованиям DORA и внести необходимые обновления. Компании, подпадающие под действие DORA, будут требовать от своих ИКТ провайдеров выполнения ряда требований.
Непрерывный Мониторинг
После внедрения DORA необходимо продолжать мониторинг и оценку системы управления рисками. Регулярные проверки и обновления помогут поддерживать высокий уровень информационной безопасности и оперативной устойчивости.
С чего Начать?
Если вы подпадаете под требования DORA и нуждаетесь в помощи для адаптации к новым законодательным требованиям до истечения срока внедрения, наши специалисты готовы помочь вам. Мы уже разрабатываем политики и процедуры по DORA для клиентов. Если вы являетесь поставщиком ИКТ и хотите понять, как DORA будет влиять на вас, мы можем помочь вам провести оценку влияния DORA.
Компании должны быть готовы к внедрению DORA, чтобы избежать штрафов и санкций, избежать потерю бизнес-партнеров. Необходимо провести внутренние аудиты, чтобы определить, какие процессы и системы уже соответствуют новым требованиям, а какие требуют доработки. Убедитесь, что у вас есть все необходимые политики и процедуры, а сотрудники обучены им следовать.