← Вернуться в центр знаний

DORA: доказательства и отчётность по ИКТ-инцидентам

DORA требует от финансовых организаций не просто сообщить о крупном ИКТ-инциденте, а показать управляемый процесс: как событие обнаружили, классифицировали, ограничили, оценили и закрыли. Такой пакет доказательств полезен и вне регулируемого сектора.

К
Команда информационной безопасности ВирТЭКЗащита инфраструктуры и данных

Начните с единой карточки события

Карточка объединяет источник сигнала, время обнаружения, затронутые сервисы, владельца, критичность, географию, пользователей, данные и внешних поставщиков. Один идентификатор должен проходить через мониторинг, сервис-деск, коммуникации, технические журналы и регуляторные формы.

Если команды ведут отдельные хронологии, согласование цифр после инцидента занимает больше времени, чем само восстановление.

Автоматизируйте факты, а не решение о существенности

Системы могут собирать длительность, число затронутых клиентов, транзакции, недоступные функции и распространение по площадкам. Но итоговую классификацию подтверждает уполномоченная роль с учётом актуальных порогов и контекста. Сохраните значения показателей, версию правил и обоснование решения.

Повторная оценка обязательна: небольшое событие может стать существенным по мере появления новых данных.

Ведите хронологию действий

Фиксируйте не только технические события, но и решения: кто объявил инцидент, изменил приоритет, активировал кризисную команду, уведомил клиента или поставщика, одобрил обходной путь и подтвердил восстановление. Временные метки синхронизируются, а ручные записи не перезаписывают исходные журналы.

Для каждого шага указывайте источник доказательства: событие SIEM, запись мониторинга, тикет, протокол звонка, сообщение поставщика или контрольную сумму файла.

Свяжите уведомления с рабочим процессом

Шаблоны первоначального, промежуточного и итогового отчёта должны заполняться из одной модели данных. Проверяйте сроки, получателей, обязательные поля и порядок согласования. Черновик формируется автоматически, но перед отправкой проходит юридическую и операционную проверку.

Уведомление регулятора, клиентов и руководства может иметь разный объём, однако факты и хронология не должны противоречить друг другу.

Включите сторонних поставщиков

Договоры должны обеспечивать своевременные факты, контакт 24×7, участие в расследовании, сохранение журналов и уведомление об изменении статуса. Внутренняя организация остаётся ответственной за классификацию и коммуникацию, даже если причина находится у провайдера.

Закройте цикл улучшением

Итоговый разбор связывает первопричину, факторы распространения, эффективность управления и конкретные корректирующие действия. У каждой задачи есть владелец, срок и проверка результата. Отчётность становится полезной, когда она не архивирует проблему, а меняет архитектуру, мониторинг, процедуры или договоры.

Нужна архитектура
под вашу задачу?

Разберём исходные данные, риски и ограничения, затем предложим обоснованный вариант решения.

Обсудить с инженером↗︎