Деловой портал об ОАЭ
Brent 82.4 ▲0.6% Золото $2 415 USD/AED 3.6725
ОАЭ

ЦБ ОАЭ ввёл новый регламент операционного риска банков

14 сентября 2026 года вступил в силу новый Регламент по управлению операционным риском (Operational Risk Management Regulation) Центрального банка ОАЭ. Документ заменяет стандарты 2018 года, вводит утверждаемую советом директоров толерантность к сбоям, требование уведомлять регулятор в течение 4 часов о значимых инцидентах и сохранение ответственности банка при аутсорсинге. Разбираем, что меняется для банков, страховщиков, финтеха и корпоративных клиентов.

14 сентября 2026 года — Центральный банк ОАЭ (CBUAE) ввёл в действие новый Регламент по управлению операционным риском (Operational Risk Management Regulation) для банков, страховщиков, перестраховщиков и других лицензированных финансовых организаций. Документ заменяет стандарты 2018 года и переносит фокус с наличия планов восстановления на измеряемую операционную устойчивость. Совет директоров каждой поднадзорной организации обязан утверждать стратегии, политики и риск-аппетит по операционной устойчивости, определять чёткие лимиты толерантности к сбоям для каждой критической операции и проверять способность работать в этих лимитах при жёстких, но правдоподобных сценариях. Регулятор перечисляет ключевые критические операции: переводы и платежи, доступ к счетам, зарплатные операции, карточные операции. Существенные инциденты должны раскрываться регулятору в течение 4 часов. Master system of record должна храниться в ОАЭ, включая случаи аутсорсинга. Прежде чем передавать на аутсорсинг деятельность, которая может существенно повлиять на критические операции, институт обязан получить no-objection от CBUAE. Ответственность за безопасность и непрерывность сервисов остаётся на самом институте.

Частые вопросы по теме

Что такое новый Operational Risk Management Regulation CBUAE?

Это регламент Центрального банка ОАЭ по управлению операционным риском для банков, страховщиков, перестраховщиков и других лицензированных финансовых организаций. Регламент вступил в силу 14 сентября 2026 года и заменяет предыдущие стандарты 2018 года. Ключевое отличие: подход смещается с формального наличия планов восстановления к измеряемой операционной устойчивости с чёткой ответственностью совета директоров, конкретными лимитами толерантности к сбоям для каждой критической операции и обязательным уведомлением регулятора о значимых инцидентах в течение 4 часов.

С какой даты действует новый регламент?

Регламент вступил в силу 14 сентября 2026 года. Публикация — в официальном Rulebook Центрального банка ОАЭ (rulebook.centralbank.ae). Часть обязательств (например, обновление внутренних политик и утверждение советом лимитов толерантности) требует времени на внедрение, но регулятор ожидает, что поднадзорные организации приступят к приведению в соответствие немедленно.

За сколько часов банк должен уведомить CBUAE о значимом инциденте?

В течение 4 часов с момента, как значимый инцидент, влияющий на критические операции, идентифицирован. К значимым относятся события, приводящие к нарушению критических сервисов сверх утверждённого лимитом толерантности, — крупные сбои платёжной инфраструктуры, кибератаки с воздействием на клиентские сервисы, инциденты с данными. Регламент требует от институтов внутренней процедуры квалификации инцидентов и назначенных ответственных за коммуникацию с регулятором.

К кому применяется регламент — только к банкам?

Не только к банкам. По формулировке CBUAE, регламент применяется к банкам (включая исламские), страховщикам, перестраховщикам и другим лицензированным финансовым организациям в юрисдикции регулятора. К критическим операциям регулятор прямо относит переводы и платежи, доступ к счетам, зарплатные операции и карточные операции. Финтех-компании, работающие под лицензиями CBUAE (платёжные операторы, электронные кошельки), также попадают под действие регламента.

Отвечает ли банк за инциденты у аутсорсингового провайдера?

Да. Регламент прямо указывает: институт сохраняет ответственность за безопасность и непрерывность своих сервисов, даже если отдельные операции переданы на аутсорсинг (облачные провайдеры, платёжные шлюзы, KYC-верификация, кол-центры). Более того, прежде чем передавать на аутсорсинг деятельность, которая может существенно повлиять на критические операции, институт обязан получить no-objection от CBUAE, а master system of record должна храниться в ОАЭ, включая ситуации с внешним поставщиком. На практике это означает пересмотр действующих аутсорсинг-контрактов на предмет прав аудита, SLA и exit-стратегий.

14 сентября 2026 года вступил в силу новый Регламент по управлению операционным риском Центрального банка ОАЭ (CBUAE) для банков, страховщиков, перестраховщиков и других лицензированных финансовых организаций. Документ заменяет стандарты 2018 года: совет директоров теперь утверждает лимиты толерантности к сбоям для каждой критической операции, серьёзные инциденты нужно раскрывать регулятору в течение 4 часов, а на аутсорсинг деятельности, способной существенно повлиять на критические операции, потребуется предварительное no-objection CBUAE.

Регламент опубликован в официальном Rulebook Центрального банка ОАЭ и вступил в силу с даты публикации — 14 сентября 2026 года. По оценке международной юридической фирмы Pinsent Masons и деловых изданий Gulf News, Bazaar Times, это самое серьёзное обновление режима операционного риска банковского сектора ОАЭ за последние восемь лет — предыдущие стандарты датированы 2018 годом, а рынок за это время радикально изменился: онлайн-банкинг стал default-каналом, платёжная инфраструктура — критической, а количество кибер- и мошеннических инцидентов заметно выросло.

Ключевые новации регламента

  • Ответственность совета директоров. Совет каждой поднадзорной организации обязан утверждать стратегии, политики и риск-аппетит по операционной устойчивости. Это уже не только вопрос функции риска — это board-level accountability.
  • Толерантность к сбоям для каждой критической операции. Организация должна документально определить, какие сбои и на какой срок допустимы, — по каждой критической операции отдельно. К критическим CBUAE прямо относит переводы и платежи, доступ к счетам, зарплатные операции, карточные операции.
  • Тестирование под жёсткими, но правдоподобными сценариями. Требуется не «иметь план», а на регулярных учениях демонстрировать способность оставаться в лимитах толерантности при сбоях ядра, отказе провайдера, кибератаке, сценариях фрода.
  • 4 часа на уведомление о значимом инциденте. Значимые события — крупные сбои критических сервисов, серьёзные кибератаки, инциденты с данными — институт обязан раскрывать регулятору в течение 4 часов с момента квалификации.
  • Master system of record — в ОАЭ. Основной реестр операционных данных должен физически храниться на территории ОАЭ, включая ситуации, когда обработка отдана на аутсорсинг за рубеж.
  • No-objection на аутсорсинг критических операций. Прежде чем передать на аутсорсинг деятельность, способную существенно повлиять на критические операции, институт обязан получить no-objection от CBUAE. Ответственность за безопасность и непрерывность сервисов остаётся на самом институте.

Ключевой сдвиг: от «планов на бумаге» к измеряемой устойчивости

Стандарты 2018 года ставили задачу «идентифицировать, оценивать и снижать» операционные риски, но не задавали конкретных временных норм и оставляли значительный простор для интерпретаций. Регламент 2026 года переводит операционную устойчивость (operational resilience) в разряд измеряемых обязательств: сколько минут допускается недоступности каждой критической услуги, как быстро восстанавливается сервис в подтверждённых учениях, за какое время регулятор узнаёт об инциденте. Gulf News формулирует это как переход «от простого наличия планов восстановления к обязательству демонстрировать непрерывность сервиса в заранее заданных временных рамках».

Почему это важно сейчас

Финансовая инфраструктура ОАЭ активно цифровизируется — единая национальная платёжная карта Jaywan, Open Finance framework CBUAE, обязательное e-invoicing для B2B, курс на безналичный расчёт. Чем больше сервисов и данных концентрируется в банковском ядре, тем дороже стоит любой час недоступности и тем выше цена репутации от инцидента. Регламент решает две задачи одновременно: приводит режим ОАЭ к международным аналогам (DORA в ЕС, требования APRA, MAS, BoE) и создаёт конкурентное преимущество как юрисдикции для институциональных клиентов, для которых операционная устойчивость — гигиенический фактор.

Что это значит для финтехов и корпоративных клиентов

Финтех-компании, работающие под лицензиями CBUAE — платёжные операторы, электронные кошельки, необанки, — под действие регламента попадают в полной мере. Стартапам с быстрым продуктовым циклом придётся закладывать в roadmap операционную устойчивость: репликацию, план непрерывности бизнеса (BCP), инцидент-менеджмент и обязательный incident-канал в CBUAE.

Партнёры банков — облачные провайдеры, аутсорсеры KYC/AML, интеграторы, вендоры core-banking — почувствуют это косвенно: банки станут пересматривать типовые контракты, добавлять права на аудит, требовать SLA с реальными штрафами и проверять географию хранения данных. Для корпоративных клиентов — компаний с расчётными счетами, торговых партнёров, экспортёров-импортёров — в среднесрочной перспективе это означает более устойчивые операционные каналы: меньше «зависаний» онлайн-банка, быстрее реакция на киберинциденты, прозрачнее коммуникация в сбоях. Это укладывается в общий вектор регуляторных изменений ОАЭ 2026 года — рынок становится строже, но предсказуемее.

Что делать банкам и лицензированным FI

Часть требований технически уже соблюдается крупными игроками — они давно работают по международным нормам (Basel, DORA-подобные фреймворки, ISO 22301). Но новые сроки, роль совета директоров, обязательные учения и no-objection на аутсорсинг потребуют формализации:

  • обновить политику операционного риска и внутренний регламент управления инцидентами;
  • определить и утвердить советом директоров лимиты толерантности к сбоям по каждой критической операции;
  • собрать реестр критических операций, зависимостей, ИТ-систем и внешних поставщиков;
  • прописать процедуру 4-часового уведомления CBUAE и назначить ответственных;
  • запланировать и провести первые учения по типовым сценариям (сбой ядра, DDoS, вымогатель, отказ ключевого провайдера);
  • пересмотреть аутсорсинг-контракты в части ответственности, SLA, прав аудита, exit-стратегий и требования размещения master system of record в ОАЭ;
  • подготовить процесс получения no-objection CBUAE перед передачей на аутсорсинг критически значимой деятельности.

По оценке Pinsent Masons, для большинства крупных банков это скорее задача апгрейда существующих процессов, чем построения с нуля. Для средних банков, страховщиков, финансовых компаний и лицензированных финтехов внедрение потребует значительной работы и заметных расходов на комплаенс — в течение ближайших 6–12 месяцев.

По материалам официального Rulebook Центрального банка ОАЭ (rulebook.centralbank.ae, вступил в силу 14 сентября 2026 года), Gulf News (Banking, 14–15 сентября 2026), Pinsent Masons Out-Law (10 августа 2026), Bazaar Times (15 сентября 2026). Материал носит информационный характер и не является юридической консультацией.

Темы:ОАЭCBUAEБанкингРегулированиеОперационный рискКибербезопасностьКомплаенсФинтех

Все новости

Все материалы