+357 25590530 [email protected]

CySEC обязала компании отчитываться о стоимости крупных IT-инцидентов

Кипрская комиссия по ценным бумагам и биржам (CySEC) установила порядок ежегодной отчетности о совокупных расходах и убытках от крупных IT-инцидентов. Компаниям, у которых такие инциденты произошли в 2025 году, необходимо впервые представить расчеты до 30 сентября 2026 года. Требование затрагивает значительную часть регулируемого финансового сектора и фактически превращает последствия серьезных технологических сбоев и киберинцидентов в отдельный объект регуляторной отчетности.

Согласно циркуляру C799 CySEC от 8 сентября 2026 года, обязанность распространяется на кипрские инвестиционные компании (CIF), регулируемых провайдеров криптоактивов, определенных эмитентов токенов, привязанных к активам, центральные депозитарии и центральных контрагентов, торговые площадки, управляющих альтернативными инвестиционными фондами и UCITS, а также краудфандинговые платформы.

Новая процедура является частью режима Digital Operational Resilience Act (DORA), который применяется в ЕС с 17 января 2025 года. Еще в октябре прошлого года CySEC приняла совместные рекомендации европейских надзорных органов по расчету совокупной стоимости крупных ICT-инцидентов. Теперь регулятор определил практический порядок подачи таких данных.

Отчитываться должны не все поднадзорные компании, а только те, у которых в соответствующем периоде произошел инцидент, классифицированный как major ICT-related incident. CySEC ранее обращала внимание на ошибки именно в этой классификации: в январе 2026 года регулятор сообщил, что некоторые компании не декларировали инциденты, подпадавшие под критерии крупных, тогда как другие, напротив, ошибочно относили к ним менее существенные события.

Компания должна суммировать расходы и потери по всем крупным IT-инцидентам за выбранный отчетный год. В качестве периода разрешено использовать завершившийся календарный год либо завершившийся финансовый год, по которому уже подготовлена финансовая отчетность. Выбранный подход необходимо применять последовательно и в дальнейшем.

Компаниям, пережившим крупный ICT-инцидент в 2025 году, необходимо до 30 сентября 2026 года рассчитать совокупные расходы и потери по методике европейских надзорных органов и направить отчет исключительно через портал CySEC в разделе “Estimation of Aggregated Annual Costs and Losses Caused by Major ICT-Related Incidents”. Для последующих отчетных периодов стандартный срок – 30 июня года, следующего за выбранным отчетным годом.

Текст подготовлен по материалам Cyprus Mail.

Читайте также:

Пять главных новостей лета в сфере шипинга на Кипре

Пять главных новостей лета в сфере шипинга на Кипре

Лето 2026 года принесло сфере шиппинга несколько важных сдвигов. Кипр во…

Читать →
Готов ли ваш бизнес к масштабированию?

Готов ли ваш бизнес к масштабированию?

Прибыльный проект может оказаться хрупким при масштабировании. В финансовом отчете выручка…

Читать →
Зарегистрировать компанию на Кипре: как долго, сколько стоит и что нужно

Зарегистрировать компанию на Кипре: как долго, сколько стоит и что нужно

Регистрация компании на Кипре — один из первых шагов для выхода…

Читать →