DORA
Il Regolamento (UE) 2022/2554 (DORA) è applicabile dal 17 gennaio 2025. Stabilisce un framework armonizzato europeo per la gestione del rischio ICT delle entità finanziarie e per l'oversight dei fornitori ICT designati come critici a livello unionale.
Cinque pilastri:
- Gestione del rischio ICT: framework di governance, policy, threat intelligence
- Incident reporting su major ICT-related incidents (Reg. delegato (UE) 2025/295)
- Digital operational resilience testing (incluso TLPT selettivo, Reg. delegato (UE) 2025/1190)
- ICT third-party risk management (Register of Information ex Reg. esecuzione (UE) 2025/302, contrattualistica art. 30 DORA)
- Information sharing tra entità
A maggio 2026 le aree di vigilanza più attive sono:
- Register of Information: in Italia, Banca d'Italia ha fissato la scadenza annuale al 15 marzo. Vademecum tecnico aprile 2026. L'analisi orizzontale 2025 ha evidenziato concentrazione vendor, sostituibilità limitata, complessità supply chain.
- Timeline notifica major incidents (Reg. delegato (UE) 2025/301 art. 5): prima possibile, entro 4 ore dalla classificazione come major, e comunque entro 24 ore dal momento in cui l'entità ne è venuta a conoscenza; intermedia 72 ore; finale entro un mese.
- TLPT selettivo: l'autorità competente seleziona le entità sulla base di impatto sistemico potenziale, carattere sistemico, profilo di rischio ICT.
LX20 assiste banche, SIM, SGR, IMEL, IP, infrastrutture di mercato e fornitori ICT in gap analysis, contrattualistica IT third-party, gestione degli incident reporting, dialogo con Banca d'Italia, predisposizione di Register of Information.
Aree collegate
Domande frequenti
DORA si applica direttamente ai fornitori ICT?
No, solo ai fornitori ICT designati come critici dalle Autorità europee di vigilanza (ESAs). Tutti gli altri fornitori sono coinvolti indirettamente attraverso gli obblighi imposti alle entità finanziarie utilizzatrici.
Qual è la scadenza Register of Information in Italia?
Banca d'Italia ha fissato la scadenza annuale al 15 marzo. Vademecum tecnico aprile 2026 chiarisce i rilievi di compilazione più frequenti.
Qual è la timeline per major incident notification?
Notifica iniziale: il prima possibile, entro 4 ore dalla classificazione dell'incidente come major, e comunque entro 24 ore dal momento in cui l'entità ne è venuta a conoscenza. Intermedia: 72 ore. Finale: termine del mese.
Cosa è un major ICT-related incident?
Un incidente che supera le soglie quantitative e qualitative del Regolamento delegato (UE) 2025/295 in termini di impatto sui clienti, durata, numero di persone affette, importo economico.
Tutte le entità devono fare TLPT?
No. Il TLPT è selettivo: il Regolamento delegato (UE) 2025/1190 art. 2 individua le entità tenute sulla base di impatto sistemico potenziale, carattere sistemico della singola entità, profilo di rischio ICT. La selezione è effettuata dall'autorità competente.
Posso usare internal testers per TLPT?
Sì, con regole stringenti su indipendenza, certificazione e separazione dalle aree operative, ai sensi del Regolamento delegato (UE) 2025/1190.
Cosa significa fornitore ICT critico?
Un fornitore designato dalle ESAs come critico in base a importanza sistemica per la stabilità finanziaria dell'UE, grado di dipendenza delle entità finanziarie, sostituibilità. Una volta designato è soggetto a oversight UE diretto e ha un lead overseer (ESMA, EBA o EIOPA).
Le significant cyber threats sono soggette a notifica obbligatoria?
No. Le significant cyber threats (art. 3(13) DORA) sono soggette a notifica solo volontaria, anche se incoraggiata dalle autorità come strumento di intelligence di settore.
Come si gestisce la contrattualistica IT third-party?
L'art. 30 DORA stabilisce un contenuto contrattuale minimo: descrizione servizi, livello di servizio, ubicazione trattamento dati, monitoring, exit, audit, subappalti, segregazione, terminazione. Per servizi critici, requisiti rafforzati.
Cosa cambia per gli operatori non-EU?
I fornitori ICT non-EU che servono entità finanziarie UE sono soggetti agli stessi obblighi contrattuali indiretti. Per fornitori critici non-EU, la designazione attiva oversight UE diretto con possibili richieste di stabilimento in UE.
Reg. UE 2022/2554, fornitori ICT critici, Register of Information, major ICT incident, TLPT Threat-Led Penetration Testing, art. 30 DORA, Banca d'Italia, ESMA EBA EIOPA, digital operational resilience