- 23 сентября 2026 г.
OpenZeppelin
Авторизация в рамках Регламента о рынках криптоактивов (MiCA) доминирует в обсуждениях вопросов комплаенса для поставщиков услуг криптоактивов (CASP), работающих в ЕС. Но авторизация — это лишь часть картины. Как только компания получает лицензию CASP, она автоматически попадает под действие второго, отдельного режима регулирования: Закона о цифровой операционной устойчивости (DORA).
DORA применяется к CASP с 17 января 2025 года — с той же даты, когда она вступила в силу для банков, страховых компаний и управляющих активами по всему ЕС, без какого-либо переходного периода, на который можно было бы ориентироваться при планировании. MiCA определяет, может ли компания предлагать услуги с криптоактивами. DORA определяет, достаточно ли устойчив технологический стек этой компании, чтобы доверять ему. Оба обязательства действуют одновременно, и выполнение одного не отменяет другое.
Почему авторизация MiCA не покрывает требования DORA
DORA, официально именуемая Регламентом (ЕС) 2022/2554, определяет CASP, авторизованных в соответствии с MiCA, как финансовые организации согласно статье 2(1)(s). Именно это положение распространяет весь свод правил DORA на криптокомпании: хранение и администрирование криптоактивов, управление торговой платформой, услуги по обмену, исполнение ордеров, размещение и управление портфелем — все эти виды деятельности подпадают под регулирование. Эмитенты токенов, привязанных к активам, и токенов электронных денег подпадают под действие DORA отдельно как финансовые организации сами по себе, в дополнение к специфическим для MiCA требованиям к резервам и операционной деятельности, которые уже применяются к ним.
Сама MiCA действительно накладывает определенные операционные ожидания. Статья 68 касается систем и протоколов доступа к безопасности, статья 75 охватывает хранение активов, а базовые обязательства по непрерывности бизнеса присутствуют на протяжении всего документа. DORA дополняет эти обязательства: это межотраслевой стандарт, который углубляет и гармонизирует аспекты ИКТ-рисков бизнеса, применяясь пропорционально в соответствии со статьей 4, так что небольшой CASP, занимающийся управлением портфелем, сталкивается с более мягкими требованиями, чем крупная мультивалютная биржа. Ни один CASP не освобождается от основных требований в отношении управления ИКТ-рисками, отчетности об инцидентах и контроля третьих лиц, независимо от его размера.
Что требует DORA
Для CASP соблюдение требований DORA затрагивает несколько различных областей бизнеса:
- Система управления ИКТ-рисками. Компаниям необходима документированная система управления технологическими рисками с подотчетностью на уровне совета директоров, а не просто документ в папке с материалами по комплаенсу.
- Отчетность об инцидентах. Серьезные инциденты, связанные с ИКТ, должны классифицироваться и сообщаться регуляторам в установленные сроки, что требует инфраструктуры, способной быстро обнаруживать проблемы и эскалировать их.
- Тестирование цифровой операционной устойчивости. Более крупные или критически важные компании подпадают под требования тестирования на проникновение на основе угроз (TLPT), которые выходят за рамки стандартного аудита безопасности и симулируют реальные враждебные условия для производственных систем.
- Управление рисками третьих сторон. DORA требует контроля над критически важными ИКТ-поставщиками третьих сторон, включая облачную инфраструктуру, технологии хранения и, для многих CASP, смарт-контракты и библиотеки, на которых построены их продукты.
Именно этот последний пункт делает пересечение с технической основой компании наиболее осязаемым. Регистр рисков CASP в рамках DORA должен учитывать уровень безопасности протоколов, смарт-контрактов и фреймворков, на которые он опирается, а не только его внутренние системы.
Где вступают в силу стандарты безопасности
Самое распространенное заблуждение, с которым сталкиваются компании, — это предположение, что заполненное досье на авторизацию MiCA с его политиками, средствами контроля и раскрытием информации уже удовлетворяет требованиям DORA. Это не так. Эти два режима пересекаются по своему замыслу, но оцениваются отдельно, с различными ожиданиями в отношении доказательств и разными регуляторами, задающими разные вопросы.
Практическим решением является создание единой базы доказательств, которая одновременно отвечает требованиям обоих режимов: набора средств контроля для авторизации и поведения, а также уровня устойчивости и управления рисками, который напрямую соотносится с требованиями DORA в области ИКТ. Аудиты смарт-контрактов и аудиты безопасности входят в эту базу доказательств в качестве постоянного подтверждения управления ИКТ-рисками и надзора за третьими сторонами, ожидаемых DORA на постоянной основе.
Именно для такой среды созданы аудиты безопасности OpenZeppelin: более 900 проверок безопасности, проведенных с 2016 года, обеспечивают защиту активов на сумму 250 миллиардов долларов. По мере того как финансовая инфраструктура перемещается в блокчейн, стандарты безопасности институционального уровня для смарт-контрактов и протоколов становятся документированной, проверяемой частью регуляторного досье компании. OpenZeppelin — это стандарт безопасности, на котором строится ончейн-финансы, и этот стандарт все больше нуждается в одновременном удовлетворении как специфических для криптовалют правил, таких как MiCA, так и межотраслевых фреймворков, таких как DORA.
Основные выводы
Любая компания, авторизованная как CASP в соответствии с MiCA, по определению является финансовым субъектом, регулируемым DORA. После получения этой авторизации не существует отдельного периода для внедрения комплаенса. Ожидается, что компания, получившая авторизацию в 2026 году, будет операционно устойчивой с первого дня своей работы, имея те же обязательства по управлению ИКТ-рисками, отчетности об инцидентах и тестированию, масштабируемые в соответствии с ее размером и профилем рисков в рамках применимых регламентов и принципа пропорциональности DORA. Рассмотрение аудитов безопасности, аудитов смарт-контрактов и оценок рисков третьих сторон как непрерывной функции комплаенса, а не задачи перед запуском, — это то, что устраняет разрыв между двумя режимами.
Часто задаваемые вопросы
Означает ли авторизация MiCA автоматически, что CASP соответствует требованиям DORA?
Нет. MiCA и DORA — это отдельные режимы, которые оцениваются независимо друг от друга. Авторизация MiCA охватывает доступ на рынок и стандарты поведения; DORA регулирует управление ИКТ-рисками, отчетность об инцидентах и тестирование операционной устойчивости.
С каких пор DORA применяется к поставщикам услуг криптоактивов?
DORA применяется к CASP с 17 января 2025 года на тех же условиях, что и к банкам и другим финансовым организациям.
Какие виды деятельности CASP подпадают под действие DORA?
Хранение и администрирование криптоактивов, управление торговой платформой, услуги по обмену, исполнение и передача ордеров, размещение, консультирование и управление портфелем — все это подпадает под действие статьи 2(1)(s) DORA.
Распространяется ли действие DORA также на эмитентов токенов, привязанных к активам, и токенов электронных денег?
Да. Эмитенты ART и EMT упоминаются как финансовые организации в рамках DORA отдельно, в дополнение к специфическим требованиям MiCA к резервам и операционной деятельности.
какую роль играют аудиты безопасности в соблюдении требований DORA?
Аудиты безопасности и аудиты смарт-контрактов предоставляют постоянные доказательства выполнения обязательств по управлению ИКТ-рисками и надзору за третьими сторонами, требуемых DORA, поддерживая регистр рисков компании и документацию о готовности к инцидентам.
Мнения, заявления и оценки в этой статье не являются юридическими, налоговыми, регуляторными или любыми другими профессиональными консультациями. Учитывая присущую природе информации в этой статье специфику, ее содержание основано на информации, собранной и понятой на момент ее создания. Она может быть изменена. Информация предоставляется «как есть», без каких-либо заявлений или гарантий, и компания не несет ответственности за любые действия или бездействие, предпринятые в ответ на информацию, содержащуюся или упоминаемую в этой статье.




.png)


-1.png)