14 сентября 2026 года вступил в силу новый Регламент по управлению операционным риском Центрального банка ОАЭ (CBUAE) для банков, страховщиков, перестраховщиков и других лицензированных финансовых организаций. Документ заменяет стандарты 2018 года: совет директоров теперь утверждает лимиты толерантности к сбоям для каждой критической операции, серьёзные инциденты нужно раскрывать регулятору в течение 4 часов, а на аутсорсинг деятельности, способной существенно повлиять на критические операции, потребуется предварительное no-objection CBUAE.
Регламент опубликован в официальном Rulebook Центрального банка ОАЭ и вступил в силу с даты публикации — 14 сентября 2026 года. По оценке международной юридической фирмы Pinsent Masons и деловых изданий Gulf News, Bazaar Times, это самое серьёзное обновление режима операционного риска банковского сектора ОАЭ за последние восемь лет — предыдущие стандарты датированы 2018 годом, а рынок за это время радикально изменился: онлайн-банкинг стал default-каналом, платёжная инфраструктура — критической, а количество кибер- и мошеннических инцидентов заметно выросло.
Ключевые новации регламента
- Ответственность совета директоров. Совет каждой поднадзорной организации обязан утверждать стратегии, политики и риск-аппетит по операционной устойчивости. Это уже не только вопрос функции риска — это board-level accountability.
- Толерантность к сбоям для каждой критической операции. Организация должна документально определить, какие сбои и на какой срок допустимы, — по каждой критической операции отдельно. К критическим CBUAE прямо относит переводы и платежи, доступ к счетам, зарплатные операции, карточные операции.
- Тестирование под жёсткими, но правдоподобными сценариями. Требуется не «иметь план», а на регулярных учениях демонстрировать способность оставаться в лимитах толерантности при сбоях ядра, отказе провайдера, кибератаке, сценариях фрода.
- 4 часа на уведомление о значимом инциденте. Значимые события — крупные сбои критических сервисов, серьёзные кибератаки, инциденты с данными — институт обязан раскрывать регулятору в течение 4 часов с момента квалификации.
- Master system of record — в ОАЭ. Основной реестр операционных данных должен физически храниться на территории ОАЭ, включая ситуации, когда обработка отдана на аутсорсинг за рубеж.
- No-objection на аутсорсинг критических операций. Прежде чем передать на аутсорсинг деятельность, способную существенно повлиять на критические операции, институт обязан получить no-objection от CBUAE. Ответственность за безопасность и непрерывность сервисов остаётся на самом институте.
Ключевой сдвиг: от «планов на бумаге» к измеряемой устойчивости
Стандарты 2018 года ставили задачу «идентифицировать, оценивать и снижать» операционные риски, но не задавали конкретных временных норм и оставляли значительный простор для интерпретаций. Регламент 2026 года переводит операционную устойчивость (operational resilience) в разряд измеряемых обязательств: сколько минут допускается недоступности каждой критической услуги, как быстро восстанавливается сервис в подтверждённых учениях, за какое время регулятор узнаёт об инциденте. Gulf News формулирует это как переход «от простого наличия планов восстановления к обязательству демонстрировать непрерывность сервиса в заранее заданных временных рамках».
Почему это важно сейчас
Финансовая инфраструктура ОАЭ активно цифровизируется — единая национальная платёжная карта Jaywan, Open Finance framework CBUAE, обязательное e-invoicing для B2B, курс на безналичный расчёт. Чем больше сервисов и данных концентрируется в банковском ядре, тем дороже стоит любой час недоступности и тем выше цена репутации от инцидента. Регламент решает две задачи одновременно: приводит режим ОАЭ к международным аналогам (DORA в ЕС, требования APRA, MAS, BoE) и создаёт конкурентное преимущество как юрисдикции для институциональных клиентов, для которых операционная устойчивость — гигиенический фактор.
Что это значит для финтехов и корпоративных клиентов
Финтех-компании, работающие под лицензиями CBUAE — платёжные операторы, электронные кошельки, необанки, — под действие регламента попадают в полной мере. Стартапам с быстрым продуктовым циклом придётся закладывать в roadmap операционную устойчивость: репликацию, план непрерывности бизнеса (BCP), инцидент-менеджмент и обязательный incident-канал в CBUAE.
Партнёры банков — облачные провайдеры, аутсорсеры KYC/AML, интеграторы, вендоры core-banking — почувствуют это косвенно: банки станут пересматривать типовые контракты, добавлять права на аудит, требовать SLA с реальными штрафами и проверять географию хранения данных. Для корпоративных клиентов — компаний с расчётными счетами, торговых партнёров, экспортёров-импортёров — в среднесрочной перспективе это означает более устойчивые операционные каналы: меньше «зависаний» онлайн-банка, быстрее реакция на киберинциденты, прозрачнее коммуникация в сбоях. Это укладывается в общий вектор регуляторных изменений ОАЭ 2026 года — рынок становится строже, но предсказуемее.
Что делать банкам и лицензированным FI
Часть требований технически уже соблюдается крупными игроками — они давно работают по международным нормам (Basel, DORA-подобные фреймворки, ISO 22301). Но новые сроки, роль совета директоров, обязательные учения и no-objection на аутсорсинг потребуют формализации:
- обновить политику операционного риска и внутренний регламент управления инцидентами;
- определить и утвердить советом директоров лимиты толерантности к сбоям по каждой критической операции;
- собрать реестр критических операций, зависимостей, ИТ-систем и внешних поставщиков;
- прописать процедуру 4-часового уведомления CBUAE и назначить ответственных;
- запланировать и провести первые учения по типовым сценариям (сбой ядра, DDoS, вымогатель, отказ ключевого провайдера);
- пересмотреть аутсорсинг-контракты в части ответственности, SLA, прав аудита, exit-стратегий и требования размещения master system of record в ОАЭ;
- подготовить процесс получения no-objection CBUAE перед передачей на аутсорсинг критически значимой деятельности.
По оценке Pinsent Masons, для большинства крупных банков это скорее задача апгрейда существующих процессов, чем построения с нуля. Для средних банков, страховщиков, финансовых компаний и лицензированных финтехов внедрение потребует значительной работы и заметных расходов на комплаенс — в течение ближайших 6–12 месяцев.
По материалам официального Rulebook Центрального банка ОАЭ (rulebook.centralbank.ae, вступил в силу 14 сентября 2026 года), Gulf News (Banking, 14–15 сентября 2026), Pinsent Masons Out-Law (10 августа 2026), Bazaar Times (15 сентября 2026). Материал носит информационный характер и не является юридической консультацией.



