AI Pentest для DORA: новий підхід до перевірки цифрової стійкості

Published in Безпека on 30 Jul 2026 by Nina

Digital Operational Resilience Act (DORA) — це регламент ЄС, який з січня 2025 року встановлює обов'язкові правила кібербезпеки та цифрової стійкості для фінансового сектору. Він поширюється на фінансові установи, що регулюються в ЄС, та їхніх постачальників ІКТ-послуг.

Регламент вимагає від компаній здійснювати регулярне тестування цифрової стійкості, яке передбачає, серед іншого, проведення тестування на проникнення (пентесту). Вимоги тестування на проникнення для DORA діляться на два рівня, в залежності від критичності цієї установи. У цій статті ми поговоримо про загальну програму тестування, під яку підпадають всі фінансові установи та їхні партнери, і про те, як наш AI Pentest може допомогти компаніям забезпечити відповідність цій вимозі регламенту. 

Які вимоги до пентесту висуває DORA

DORA не встановлює конкретної методики пентесту й не визначає єдиного стандарту його проведення. Регламент згадує тестування на проникнення як один із методів перевірки цифрової стійкості (Стаття 25) і закріплює набір вимог, яким таке тестування має відповідати (Стаття 24), а також зазначає, що тестування має відбуватись за методологією. Саме за цими правилами визначається, чи відповідає проведення пентесту цілям регламенту.

Ключових вимог п'ять.

  1. Незалежність виконавця. Тестування проводять незалежні виконавці, зовнішні або внутрішні. Якщо його виконує внутрішня команда, компанія зобов'язана виділити достатні ресурси та виключити конфлікт інтересів на всіх етапах.
  2. Ризик-орієнтований підхід. Обсяг тестування визначається за критичністю систем. Глибина й пріоритети перевірки залежать від актуального ландшафту загроз, специфічних ризиків компанії та важливості систем і послуг. Найбільша увага приділяється критичним і важливим функціям.
  3. Класифікація, пріоритезація та усунення знахідок. Усі виявлені вразливості мають бути класифіковані та пріоритезовані, а потім усунені. Виявлення слабких місць — лише перший крок. Регламент вимагає їх усунення з подальшим підтвердженням, що всі виявлені недоліки повністю усунено.
  4. Регулярність. Критичні та важливі функції тестуються щонайменше раз на рік. Це встановлює мінімальну періодичність і робить пентест постійним процесом, а не одноразовим проєктом.
  5. Системність. Пентест має бути частиною системної програми тестування цифрової стійкості, а не окремою разовою перевіркою. Регламент розглядає тестування як складову управління ІКТ-ризиками, тому компанія повинна мати визначений план: які системи тестуються, з якою періодичністю та з якою метою.

Таким чином, DORA передбачає повноцінне, регулярне й задокументоване тестування із залученням незалежного виконавця, обов'язковим усуненням знахідок і підтвердженням, що їх повністю усунено.

Як AI Pentest від A42 забезпечує дотримання вимог DORA

AI Pentest від A42 — це сервіс тестування на проникнення, побудований на мультиагентній архітектурі. Пентестування виконують понад 130 спеціалізованих ШІ-агентів під керуванням агента-оркестратора та супервізією досвідченого пентестера-людини. В основу воркфлоу закладена чітка методологія з 100 авторськими схемами атак. Завдяки використанню ШІ-агентів повноцінне тестування триває всього до чотирьох днів. Клієнти отримують звіт з пріоритезацією і визначенням критичності вразливостей. Вартість послуги починається від $1 000 (орієнтовно €900) і залежить від обсягу інфраструктури та типу тестування. 

AI Pentest від A42 відповідає саме тим вимогам, які DORA висуває до процесів тестування на проникнення та звітності за їх результатами.

Незалежність виконавця

A42 виступає зовнішнім незалежним актором, як того вимагає DORA. Компанії, які не мають ресурсу для повноцінної внутрішньої команди без конфлікту інтересів, отримують готове рішення, що закриває цю вимогу самим фактом залучення A42.

Ризик-орієнтований підхід

Відповідно до регламенту DORA, глибина й пріоритети перевірки мають залежати від критичності систем, і саме на цьому побудований AI Pentest. Він починається з пасивної розвідки: агенти збирають дані про ціль виключно з відкритих джерел і складають повну карту зовнішньої поверхні атаки. На цьому ж етапі визначаються субдомени, найкритичніші для бізнесу, наприклад, пов'язані з оплатами чи ключовими процесами. Саме для них проводиться глибоке тестування, яке охоплює значно більшу кількість перевірок.

Далі за допомогою активної розвідки й автоматичного сканування виявляються вразливості по всій інфраструктурі клієнта, включно з більш глибоким скануванням критичних субдоменів. Всі знахідки перевіряються на можливість експлуатації та валідуються людиною.

Пріоритезація, класифікація та усунення знахідок

DORA наполягає, щоб виявлені проблеми були не просто перелічені, а класифіковані за критичністю й супроводжені рекомендаціями для усунення. Звіт AI Pentest побудований саме за такою логікою: знайдені вразливості класифіковані за рівнем критичності, а клієнт отримує рекомендації до виправлення з прив'язкою до конкретних знахідок і доказовою базою. За бажанням він також може замовити окрему послугу — консультацію з технічними фахівцями A42 щодо усунення вразливостей.

DORA розглядає виявлення вразливостей лише як перший крок перевірки і вимагає їх усунення з подальшим підтвердженням результату. Щоб підтвердити усунення, клієнт A42 може замовити повний ре-тест, який охоплює весь скоуп перевірки і коштує півціни від вартості пентесту. Повний ре-тест дозволяє не тільки переконатись, що всі знахідки були усунені, а й що під час усунення не виникло нових вразливостей. Звіт про ре-тест слугує доказом усунення вразливостей для аудиторів.

Регулярність

DORA вимагає тестувати критичні функції щонайменше раз на рік. Але щорічна перевірка сьогодні — це радше мінімум, ніж реальний захист: сучасні цикли розробки пришвидшилися в рази, і система, протестована в січні, вже за кілька місяців може змінитися до невпізнання. Пентесту раз на рік просто недостатньо, щоб тримати ризики під контролем, тому рекомендації авторитетних організацій в галузі кібербезпеки зміщуються в бік постійного тестування. Завдяки швидкості та вартості AI Pentest постійне тестування стає цілком реальним. 

Системність

DORA вимагає, щоб тестування на проникнення було частиною ширшої програми тестування, а не окремою разовою перевіркою. AI Pentest відповідає цій вимозі завдяки задокументованому, відтворюваному воркфлоу з визначеними етапами й заздалегідь узгодженим скоупом. Клієнт завжди знає, що саме, як і навіщо тестується, і може коригувати обсяг перевірки. Це дає компанії готову, повторювану основу для щорічного циклу тестування, адаптовану під її потреби.

AI Pentest від A42: що ви отримуєте для відповідності DORA

Підсумуємо, що дає AI Pentest на практиці й чому він закриває вимоги DORA до тестування на проникнення:

  • Чітка методологія та зрозумілий скоуп. Задокументований воркфлоу з визначеними етапами відповідає вимозі DORA мати системну програму тестування з визначеною методологією.
  • Безпечний proof of concept. Кожна вразливість підтверджується практично, у контрольованих і узгоджених із клієнтом умовах, без шкоди для інфраструктури. Ви отримуєте звіт тільки з підтвердженими вразливостями, без false positives.
  • Звіт із пріоритезацією, де кожна знахідка класифікована за критичністю. Готовий доказ для аудиту.
  • Повний ре-тест за півціни як доказ усунення вразливостей для аудиторів. За бажанням клієнта ми повторно перевіряємо весь скоуп за 50% від вартості першого сканування для підтвердження усунення знахідок для аудиторів. 

Готові перевірити відповідність вашої компанії вимогам DORA?

Забронюйте ознайомчий дзвінок з технічною командою А42.