Что требует DORA
DORA вступила в силу в ЕС в январе 2025 года. Банки, страховщики, инвестиционные компании и платёжные организации теперь обязаны управлять рисками, связанными с каждым технологическим поставщиком. Выделяются три ключевых требования.
Обязательные условия договора (статья 30). Каждый договор с технологическим провайдером должен включать четыре пункта: права на аудит, уведомления об инцидентах, планы прекращения сотрудничества и целевые показатели производительности. Эти положения не являются факультативными.
Ежегодные проверки (статья 28). Компании обязаны проверять каждого ключевого поставщика не реже одного раза в год. Поставщик считается «ключевым», если его сбой остановит нормальную работу организации. Инструменты анонимизации, используемые в задачах по обеспечению соответствия, попадают в эту категорию.
Реестр поставщиков (статья 28(3)). Компании обязаны вести актуальный перечень всех ключевых договоров с третьими сторонами. Перечень должен включать записи о безопасности для каждого поставщика.
Проведение ежегодных проверок десятков поставщиков требует значительных ресурсов. Одна индивидуальная проверка, выполненная с нуля, занимает ориентировочно 40–80 часов. Нидерландский банк с 50 ключевыми поставщиками может потратить до 4 000 часов на проверки в год. Это равнозначно работе двух штатных сотрудников, занятых исключительно проверками.
ISO 27001 сокращает время проверок
Сертификация по ISO 27001 открывает более быстрый путь через требование DORA об ежегодных проверках. Орган по сертификации проводит промежуточный аудит каждый год и полный аудит каждые три года. У сертификата есть срок действия: он остаётся в силе лишь при успешном прохождении ежегодных проверок.
В рамках требования DORA об ежегодных проверках компания может один раз в год запросить актуальный сертификат ISO 27001 поставщика и проверить его дату. Действительная дата означает, что независимый аудиторский орган проверил 93 средства контроля безопасности поставщика в течение последних двенадцати месяцев. Компания фиксирует это в реестре поставщиков — и проверка завершена.
Выигрыш во времени ощутим. Нидерландский банк, проверяющий сертифицированный инструмент анонимизации, тратит на это несколько часов. Та же проверка с нуля занимает недели. По 20 сертифицированным третьим сторонам годовая экономия может составить 1 200 часов. Это время можно направить на другие задачи.
Почему инструменты обеспечения конфиденциальности попадают в сферу применения DORA
Инструменты обеспечения конфиденциальности и анонимизации подпадают под DORA, если компания использует их для работы с клиентскими данными, соблюдения требований GDPR или обработки файлов KYC. Если инструмент выходит из строя и компания не может сформировать вывод, соответствующий GDPR, он является ключевой третьей стороной по DORA и подлежит ежегодной проверке.
Наше руководство по соответствию GDPR разъясняет правила минимизации данных. Дополнительную информацию о том, как сертификация сокращает объём работ по соответствию, см. в материалах о ценности ISO 27001 для нижестоящего соответствия и о сокращении времени на оценку поставщиков с ISO 27001.