Руководство для финансового сектора

DORA:
какая проверка нужна цифровой операционной устойчивости

Руководство для банков, финтеха, страховщиков и их технологических поставщиков: что входит в базовую проверку, что такое TLPT и кто обязан его проводить.

DORA — Регламент (ЕС) 2022/2554 о цифровой операционной устойчивости — применяется с 17 января 2025 года и меняет вопрос финансового надзора. Теперь это не «есть ли у вас меры безопасности?», а «доказали ли вы, что критичный сервис переживёт реальную атаку?». Эта разница напрямую влияет на планирование проверок.

На кого распространяется — и почему это важно за пределами ЕС

DORA охватывает практически весь финансовый сектор ЕС: кредитные организации, платёжные учреждения и учреждения электронных денег, инвестиционные фирмы, управляющих фондами, страховщиков, поставщиков услуг по криптоактивам, инфраструктуры рынка. Поверх этого — второй круг, о котором часто забывают: сторонние поставщики ИКТ-услуг — хостинг, облако, банковское ПО, процессинг, обслуживание.

Для компаний Молдовы: DORA чаще всего приходит через договор. Если вы разрабатываете или обслуживаете технологии для финансовой организации ЕС, ваш клиент обязан включить в договор требования по безопасности, права аудита и участие в проверках. Требование доходит до вас раньше, чем его подхватит местное законодательство.

Базовая программа проверок

DORA требует программы проверки цифровой устойчивости, применяемой не реже раза в год ко всем ИКТ-системам, поддерживающим критичные или важные функции. Программа — это не один тест, а набор: оценки уязвимостей, сканирование открытого кода, анализ сетевой безопасности, проверки физической безопасности, опросники, ревью исходного кода, тесты совместимости, нагрузочные тесты и пентесты.

Два сквозных условия меняют практику: проверку должны выполнять независимые стороны, внутренние или внешние, без конфликта интересов с командой, построившей систему; а находки должны попадать в отслеживаемый процесс устранения с приоритетом по риску для критичных функций.

TLPT: тестирование на основе угроз

Поверх базовой программы DORA вводит продвинутое тестирование для субъектов, назначенных компетентными органами по критериям риска и системной значимости. TLPT проводится не реже одного раза в три года, следует европейской системе TIBER-EU и отличается от обычного пентеста в трёх принципиальных вещах.

  • Он строится на реальных данных об угрозах: поставщик threat intelligence формирует сценарии по группировкам, реально атакующим ваш сектор.
  • Он выполняется на боевых системах, а не в тестовой среде — отсюда строгое управление и узкая control team внутри организации.
  • Он измеряет и защиту, а не только атаку: синяя команда не знает о проверке, и результат включает скорость обнаружения и реагирования.

Учение TLPT обычно длится несколько месяцев и завершается фазой разбора: атакующие и защитники вместе проходят хронологию минута за минутой, чтобы увидеть, где сигнал был, но остался незамеченным. Эта фаза обычно даёт больше улучшений, чем список уязвимостей.

База против TLPT — что, кто, как часто

АспектБазовая программаTLPT
Кто охваченВсе финансовые организации в охвате DORAТолько субъекты, назначенные регулятором
ЧастотаНе реже раза в годНе реже одного раза в три года
СредаОбычно предпродакшн или продакшн по согласованиюРаботающие боевые системы
Что измеряетсяУязвимости и конфигурацииОбнаружение, реагирование и устойчивость критичных функций
Референсная системаОбычные методологии (OWASP, PTES, NIST)TIBER-EU, с участием регулятора в процессе

Что сделать до того, как дойдёте до TLPT

Учение на основе угроз против непроверенной инфраструктуры даёт предсказуемый и дорогой отчёт: атакующие быстро добираются до критичных функций банальными путями, и полезный вывод теряется. Здоровый порядок обратный — сначала закрыть очевидные пути классической проверкой, затем измерять обнаружение и реагирование.

  • Инвентаризация критичных функций и поддерживающих их ИКТ-систем — без неё охват TLPT не определить.
  • Классическая внешняя и внутренняя проверка с устранением, доведённым до повторной проверки.
  • Реестр ИКТ-поставщиков и договорные положения о проверках и аудите.
  • Реальная способность обнаружения: без централизованного мониторинга TLPT измерит его отсутствие.
Мы проводили проверки для финансовых организаций и платёжных провайдеров, в том числе в процессах аудита и регистрации в Национальном банке Молдовы. Смотрите кейсы.

Частые вопросы

Что такое DORA и с какого момента применяется?

DORA — это Регламент (ЕС) 2022/2554 о цифровой операционной устойчивости финансового сектора, применяемый с 17 января 2025 года. Как регламент, а не директива, он действует напрямую в государствах-членах без национальной имплементации. Он охватывает пять областей: управление ИКТ-рисками, уведомление об инцидентах, проверку цифровой устойчивости, риск сторонних ИКТ-поставщиков и обмен информацией об угрозах.

Что такое TLPT и чем он отличается от обычного пентеста?

TLPT — это threat-led penetration testing, проверка на основе реальных данных об угрозах. Отличий три: сценарии строятся по группировкам, реально атакующим сектор; проверка идёт на работающих боевых системах; защищающаяся команда не уведомляется, поэтому измеряются и обнаружение, и реагирование. Проводится по системе TIBER-EU с участием компетентного органа.

Обязаны ли все финансовые организации проводить TLPT?

Нет. Ежегодная базовая программа проверок применяется ко всем субъектам в охвате DORA. TLPT применяется только к субъектам, назначенным компетентными органами по критериям риска, размера и системной значимости — в основном к организациям, недоступность которых повлияет на финансовую стабильность. Для них минимальная частота — раз в три года.

Я ИТ-поставщик банка из ЕС. Касается ли меня DORA?

Напрямую — только если вы признаны критичным поставщиком ИКТ-услуг на европейском уровне. Косвенно — почти наверняка да: финансовая организация обязана включить в договор требования по безопасности, права аудита и доступа, положения об устойчивости и, для поставщиков критичных функций, участие в проверках устойчивости, включая учения TLPT клиента.

Сколько длится и сколько стоит учение TLPT?

Полное учение обычно занимает от трёх до шести месяцев: подготовка, фаза threat intelligence, собственно проверка и завершение с разбором. Стоимость зависит от числа сценариев, широты охвата и вовлечения внешних поставщиков и заметно превышает классический пентест — ещё одна причина не делать его первой проверкой.

Связанные руководства

  • Сколько стоит пентест — что определяет цену, как оценивается трудоёмкость и что делает предложения сопоставимыми.
  • ISO 27001 и SOC 2 — какие меры требуют технической проверки и какие доказательства принимает аудитор.
  • Закон 48/2023 (Молдова) — национальная система кибербезопасности: на кого распространяется и какие обязанности вводит.
  • OWASP Top 10 — десять категорий веб-рисков с примерами и тем, что проверяется в каждой.
  • PCI DSS 4.0 — требования 11.3 и 11.4, проверка сегментации и что это значит для платёжных провайдеров.
  • Пентест против сканирования уязвимостей — что находит каждый, что упускает и что аудиторы принимают как доказательство.
  • Как подготовиться к пентесту — охват, доступы, правила взаимодействия и всё, что решается до первого дня.

Материал носит информационный характер и не является юридической или регуляторной консультацией. Применимость DORA и назначение на TLPT определяются компетентными органами индивидуально.

Готовите программу проверок по DORA?

Запишитесь на бесплатную консультацию: определим критичные функции, охват и последовательность проверок до нужного уровня.