Пакет соответствия · DORA · Регламент (EU) 2022/2554
Доказательства DORA для операторов финансовых организаций
Пакет DORA преобразует цепочку доказательств, используемую для применения политик к релизам, в именованные артефакты DORA: классифицированные ICT-инциденты, Реестр информации, доказательства TLPT и обмен сведениями об угрозах по статье 45. Каждый артефакт фиксирует, что проверено, а что нет.
Владение пакетом: operator-support — Stella Ops помогает ответственной команде собирать и подписывать материалы, требуемые регулятором. Stella Ops не регистрирует, не сертифицирует и не подтверждает соответствие.
Граница претензии
При включении сбор доказательств начинается в консервативном режиме «только доказательства»; это не является заявлением о соответствии нормативным требованиям. Оператор всегда остаётся регулируемым лицом, принимающим решения.
Регламент
Закон о цифровой операционной устойчивости — Регламент (EU) 2022/2554
Применяется с
17 января 2025
Кого это связывает
Финансовые организации и их важные ICT сторонние поставщики

Что входит в комплект сегодня
Пять семейств артефактов создаются из зафиксированных доказательств — и только из них.
Детерминированный классификатор инцидентов ICT
ДоступноКлассифицирует инциденты ICT по семи критериям DORA. Детерминированный: одни и те же входные данные каждый раз создают одну и ту же классификацию, поэтому повторный запуск через несколько месяцев соответствует оригиналу.
Реестр информации (B.01–B.14)
ДоступноСоздает регистр B.01–B.14 и проверяет его в реальном времени на соответствие официальному EBA RoI XSD. Таксономия включена в выпуск и закреплена SHA-256: проверка выполняется в автономном режиме и завершается с ошибкой — регистр, который не проверяется, не экспортируется.
Текущая проверка является структурной проверкой XSD — формы схемы и типов данных, а не бизнес-правил EBA.
TLPT пакет доказательств
ДоступноДоказательства тестирования на проникновение, связанные с угрозами, упакованные и подписанные, по умолчанию хранятся 10 лет. Пакет связывает область действия, результаты сканирования и состояние исправления с одной записью взаимодействия.
Статья 45 обмен информацией
ДоступноОбмен информацией о киберугрозах в соответствии со статьей 45 как STIX 2.1 через TAXII 2.1. Исходящие пакеты содержат подписи, поддерживаемые аппаратным обеспечением.
Четыре зарегистрированных профиля экспорта
ДоступноКаждый экспорт представляет собой зарегистрированный профиль с версионированием, а не специальный отчет.
Реестр информацииОтчет о серьезном происшествииПакет для обмена информациейTLPT пакет доказательств
Что не заявлено
Что проверено и что не заявляется.
Серьезный инцидент, соответствие XBRL/iXBRL
Не заявленоПакет создает отчеты о крупных инцидентах в формате XBRL/iXBRL и проверяет их локально. Соответствие EBA-таксономии не заявлено, так как действующего пакета таксономии DORA-IR еще не существует. Соответствие будет подтверждено при отправке официального актива, но не раньше.
Реестр области проверки информации
Проверено: структурноеРеестр проверяется по официальному EBA XSD — закреплённому, автономному и работающему по принципу fail-closed. Это подтверждает структуру и типы данных, но не семантику бизнес-правил EBA; экспорт не утверждает обратного.
Параметры хранения по умолчанию
Значения по умолчанию соответствуют нормативному горизонту каждого артефакта. Каждое окно настраивается оператором.
| Артефакт | Срок хранения по умолчанию |
|---|---|
| Реестр информации | 7 лет |
| Отчет о серьезном происшествии | 7 лет |
| TLPT пакет доказательств | 10 лет |
Создан на основе цепочки доказательств выпуска, а не рядом с ней
Те же примитивы доказательств
Пакет читает те же подписанные заявления, которые выпускает шлюз политики по пути «Источник» → «Сборка» → «Сканирование» → «Вердикт» → «Решение» → «Развертывание» → Watch. Не существует второй базы данных соответствия, которую нужно было бы синхронизировать. DSSEDead Simple Signing Envelope – простой гибкий стандарт для подписи произвольных данных криптографическими подписями
Крайние сроки инцидента как сроки уведомления
Когда классификатор отмечает серьезный инцидент, Notify открывает окна отчета и ведет обратный отсчет каждого из них. Пропущенное окно отображается как пропущенное — оно никогда не поглощается молча.
Примените пакет DORA к своей инфраструктуре
Укажите тип вашей организации и объем инцидентов. Мы расскажем вам, что входит в пакет на сегодняшний день, а что вам еще предстоит подать.
