DORA:
какая проверка нужна цифровой операционной устойчивости
Руководство для банков, финтеха, страховщиков и их технологических поставщиков: что входит в базовую проверку, что такое TLPT и кто обязан его проводить.
DORA — Регламент (ЕС) 2022/2554 о цифровой операционной устойчивости — применяется с 17 января 2025 года и меняет вопрос финансового надзора. Теперь это не «есть ли у вас меры безопасности?», а «доказали ли вы, что критичный сервис переживёт реальную атаку?». Эта разница напрямую влияет на планирование проверок.
На кого распространяется — и почему это важно за пределами ЕС
DORA охватывает практически весь финансовый сектор ЕС: кредитные организации, платёжные учреждения и учреждения электронных денег, инвестиционные фирмы, управляющих фондами, страховщиков, поставщиков услуг по криптоактивам, инфраструктуры рынка. Поверх этого — второй круг, о котором часто забывают: сторонние поставщики ИКТ-услуг — хостинг, облако, банковское ПО, процессинг, обслуживание.
Базовая программа проверок
DORA требует программы проверки цифровой устойчивости, применяемой не реже раза в год ко всем ИКТ-системам, поддерживающим критичные или важные функции. Программа — это не один тест, а набор: оценки уязвимостей, сканирование открытого кода, анализ сетевой безопасности, проверки физической безопасности, опросники, ревью исходного кода, тесты совместимости, нагрузочные тесты и пентесты.
Два сквозных условия меняют практику: проверку должны выполнять независимые стороны, внутренние или внешние, без конфликта интересов с командой, построившей систему; а находки должны попадать в отслеживаемый процесс устранения с приоритетом по риску для критичных функций.
TLPT: тестирование на основе угроз
Поверх базовой программы DORA вводит продвинутое тестирование для субъектов, назначенных компетентными органами по критериям риска и системной значимости. TLPT проводится не реже одного раза в три года, следует европейской системе TIBER-EU и отличается от обычного пентеста в трёх принципиальных вещах.
- Он строится на реальных данных об угрозах: поставщик threat intelligence формирует сценарии по группировкам, реально атакующим ваш сектор.
- Он выполняется на боевых системах, а не в тестовой среде — отсюда строгое управление и узкая control team внутри организации.
- Он измеряет и защиту, а не только атаку: синяя команда не знает о проверке, и результат включает скорость обнаружения и реагирования.
Учение TLPT обычно длится несколько месяцев и завершается фазой разбора: атакующие и защитники вместе проходят хронологию минута за минутой, чтобы увидеть, где сигнал был, но остался незамеченным. Эта фаза обычно даёт больше улучшений, чем список уязвимостей.
База против TLPT — что, кто, как часто
| Аспект | Базовая программа | TLPT |
|---|---|---|
| Кто охвачен | Все финансовые организации в охвате DORA | Только субъекты, назначенные регулятором |
| Частота | Не реже раза в год | Не реже одного раза в три года |
| Среда | Обычно предпродакшн или продакшн по согласованию | Работающие боевые системы |
| Что измеряется | Уязвимости и конфигурации | Обнаружение, реагирование и устойчивость критичных функций |
| Референсная система | Обычные методологии (OWASP, PTES, NIST) | TIBER-EU, с участием регулятора в процессе |
Что сделать до того, как дойдёте до TLPT
Учение на основе угроз против непроверенной инфраструктуры даёт предсказуемый и дорогой отчёт: атакующие быстро добираются до критичных функций банальными путями, и полезный вывод теряется. Здоровый порядок обратный — сначала закрыть очевидные пути классической проверкой, затем измерять обнаружение и реагирование.
- Инвентаризация критичных функций и поддерживающих их ИКТ-систем — без неё охват TLPT не определить.
- Классическая внешняя и внутренняя проверка с устранением, доведённым до повторной проверки.
- Реестр ИКТ-поставщиков и договорные положения о проверках и аудите.
- Реальная способность обнаружения: без централизованного мониторинга TLPT измерит его отсутствие.
Частые вопросы
Что такое DORA и с какого момента применяется?
DORA — это Регламент (ЕС) 2022/2554 о цифровой операционной устойчивости финансового сектора, применяемый с 17 января 2025 года. Как регламент, а не директива, он действует напрямую в государствах-членах без национальной имплементации. Он охватывает пять областей: управление ИКТ-рисками, уведомление об инцидентах, проверку цифровой устойчивости, риск сторонних ИКТ-поставщиков и обмен информацией об угрозах.
Что такое TLPT и чем он отличается от обычного пентеста?
TLPT — это threat-led penetration testing, проверка на основе реальных данных об угрозах. Отличий три: сценарии строятся по группировкам, реально атакующим сектор; проверка идёт на работающих боевых системах; защищающаяся команда не уведомляется, поэтому измеряются и обнаружение, и реагирование. Проводится по системе TIBER-EU с участием компетентного органа.
Обязаны ли все финансовые организации проводить TLPT?
Нет. Ежегодная базовая программа проверок применяется ко всем субъектам в охвате DORA. TLPT применяется только к субъектам, назначенным компетентными органами по критериям риска, размера и системной значимости — в основном к организациям, недоступность которых повлияет на финансовую стабильность. Для них минимальная частота — раз в три года.
Я ИТ-поставщик банка из ЕС. Касается ли меня DORA?
Напрямую — только если вы признаны критичным поставщиком ИКТ-услуг на европейском уровне. Косвенно — почти наверняка да: финансовая организация обязана включить в договор требования по безопасности, права аудита и доступа, положения об устойчивости и, для поставщиков критичных функций, участие в проверках устойчивости, включая учения TLPT клиента.
Сколько длится и сколько стоит учение TLPT?
Полное учение обычно занимает от трёх до шести месяцев: подготовка, фаза threat intelligence, собственно проверка и завершение с разбором. Стоимость зависит от числа сценариев, широты охвата и вовлечения внешних поставщиков и заметно превышает классический пентест — ещё одна причина не делать его первой проверкой.
Связанные руководства
- Сколько стоит пентест — что определяет цену, как оценивается трудоёмкость и что делает предложения сопоставимыми.
- ISO 27001 и SOC 2 — какие меры требуют технической проверки и какие доказательства принимает аудитор.
- Закон 48/2023 (Молдова) — национальная система кибербезопасности: на кого распространяется и какие обязанности вводит.
- OWASP Top 10 — десять категорий веб-рисков с примерами и тем, что проверяется в каждой.
- PCI DSS 4.0 — требования 11.3 и 11.4, проверка сегментации и что это значит для платёжных провайдеров.
- Пентест против сканирования уязвимостей — что находит каждый, что упускает и что аудиторы принимают как доказательство.
- Как подготовиться к пентесту — охват, доступы, правила взаимодействия и всё, что решается до первого дня.
Материал носит информационный характер и не является юридической или регуляторной консультацией. Применимость DORA и назначение на TLPT определяются компетентными органами индивидуально.
Готовите программу проверок по DORA?
Запишитесь на бесплатную консультацию: определим критичные функции, охват и последовательность проверок до нужного уровня.