Conformità a DORA

Gestione del rischio ICT relativo a terze parti secondo DORA: il framework che le entità finanziarie non possono permettersi di sbagliare

Aggiornato il 2026-06-24
Punti chiave: Priverion è una piattaforma GRC ospitata in Svizzera che rende operativa la gestione del rischio ICT relativo a terze parti secondo DORA nei gruppi finanziari multi-entità.

Il Digital Operational Resilience Act impone alle entità finanziarie di identificare, valutare, monitorare e gestire il rischio ICT relativo a terze parti in ogni rapporto con i fornitori e in ogni entità del gruppo. Ecco cosa significa concretamente per la tua organizzazione e come renderlo operativo senza il caos dei fogli di calcolo.

Scarica la checklist sul rischio ICT relativo a terze parti secondo DORA

Gratis. Nessuna chiamata commerciale richiesta. Usata dai team di conformità di oltre 50 istituzioni finanziarie europee.

Ospitata in Svizzera | Allineata a ISO 27001 | Scelta dai team di conformità di banche, assicurazioni e gestori patrimoniali in tutta l'UE
Trusted by 50+ privacy teams across 14 countries
Healthcare
Aviation
Energy
Legal
Technology
Zurzach logo
AXA logo
Openmedical logo
Glencore logo
Pilatus logo
Liferay logo
CareerFairy logo
Voicepoint logo
Kellerhals Carrard logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Liferay logo
CareerFairy logo
Zurzach logo
Voicepoint logo
Openmedical logo
Kellerhals Carrard logo
AXA logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Funzionalità chiave del prodotto

Come Priverion rende operativa la gestione del rischio ICT relativo a terze parti secondo DORA

Da fogli di calcolo dei fornitori frammentati a un unico framework verificabile in ogni entità e giurisdizione: ecco cosa cambia quando sposti la conformità in una piattaforma costruita su misura.

Registro delle informazioni centralizzato

Mantieni un unico registro sempre aggiornato di tutti gli accordi contrattuali ICT con terze parti in ogni entità del gruppo, esattamente come richiede l'articolo 28(3) di DORA. Classifica i fornitori per criticità, mappali rispetto alle funzioni aziendali e genera su richiesta esportazioni pronte per le autorità di vigilanza, invece di affannarti quando l'autorità competente le richiede.

100% di copertura nella valutazione del rischio dei fornitori

Raggiunta da Zurzach Care su tutti gli accordi con terze parti entro 6 mesi dall'implementazione

Ricertificazione automatizzata e monitoraggio continuo

DORA non accetta valutazioni puntuali. Priverion automatizza il ciclo di ricertificazione, attivando nuove valutazioni quando i contratti vengono rinnovati, si verificano modifiche sostanziali o vengono superate le soglie di rischio. Niente più rincorse ai referenti di conformità delle filiali per aggiornamenti che hanno dimenticato tre mesi fa.

100% di ricertificazione del registro dei trattamenti, completamente automatizzata

Raggiunta da AXA grazie a flussi di ricertificazione automatizzati in tutte le entità del gruppo

Visibilità del rischio di concentrazione a livello di gruppo

L'articolo 29 di DORA richiede di valutare il rischio di concentrazione ICT a livello di gruppo, non entità per entità. Priverion mappa le dipendenze dai fornitori in tutte le filiali, così puoi vedere immediatamente se il 70% delle tue funzioni critiche dipende dagli stessi tre fornitori. Dashboard pronte per il consiglio di amministrazione rendono visibile l'invisibile.

60% di riduzione del tempo dedicato all'amministrazione della conformità

Produttore aeronautico, primi 6 mesi, passando dal tracciamento manuale alla supervisione automatizzata tra le entità

Valutazione del rischio e due diligence assistite dall'IA

La due diligence precontrattuale prevista dall'articolo 28(4) richiede di valutare gli standard di sicurezza delle informazioni, il rischio di concentrazione e la resilienza operativa per ogni fornitore ICT. La valutazione del rischio assistita dall'IA accelera questo processo, facendo emergere le lacune e segnalando gli accordi ad alto rischio, mentre il tuo team mantiene la piena autorità decisionale. L'IA assiste, gli esseri umani decidono.

Oltre 200 ore risparmiate nella preparazione della conformità

Medtec, durante la preparazione a ISO 27001 utilizzando flussi di documentazione e valutazione del rischio assistiti dall'IA

Analisi delle lacune contrattuali per la conformità all'articolo 30

DORA impone clausole contrattuali specifiche: diritti di audit, strategie di uscita, controlli sui subappalti, requisiti sull'ubicazione dei dati, obblighi di notifica degli incidenti. Il modulo di gestione dei fornitori di Priverion tiene traccia di quali contratti soddisfano lo standard e quali presentano lacune, così il tuo team legale può dare priorità alle azioni correttive invece di rivedere ogni accordo da zero.

Operativa in settimane, non in mesi

Tempo medio per ottenere valore segnalato dai clienti Priverion durante l'onboarding

Sovranità dei dati svizzera. Integrata, non aggiunta a posteriori

Per le entità finanziarie che gestiscono dati sensibili dei fornitori ICT in più giurisdizioni, il luogo in cui risiedono quei dati conta. Priverion è progettata e ospitata in Svizzera. Tutto il trattamento dei dati rimane all'interno dell'infrastruttura svizzera. In un contesto normativo post-Schrems II, non si tratta di un optional: è il fondamento della fiducia nei trasferimenti transfrontalieri di dati, sia ai sensi di DORA sia del GDPR.

Nessun dato dei clienti utilizzato per l'addestramento dei modelli di IA

Impegno di Priverion per la trasparenza dell'IA: tutti gli output dell'IA vengono revisionati prima di diventare documentazione di conformità

200+

Ore risparmiate nella gestione del registro dei trattamenti

Medtec ha recuperato oltre 200 ore precedentemente dedicate alla documentazione manuale durante la preparazione a ISO 27001, tempo reindirizzato verso iniziative strategiche sulla privacy.

60%

Costi inferiori rispetto alle piattaforme tradizionali

Basato sul modello di prezzo per azienda di Priverion rispetto ai prezzi per utente e per modulo di piattaforme come OneTrust per implementazioni multi-entità di oltre 10 filiali.

3 mesi

In anticipo sui tempi per ISO 27001

Medtec ha accelerato di tre mesi la tempistica di certificazione ISO 27001 utilizzando i pacchetti di evidenze pronti per l'audit e i flussi di documentazione automatizzati di Priverion.

Acquirenti che conoscono la concorrenza

Perché i team mid-market stanno abbandonando OneTrust

Non ti serve una piattaforma costruita per la complessità delle Fortune 50, né il suo prezzo. Te ne serve una che si adatti al modo in cui funzionano realmente i programmi privacy multi-entità.

L'esperienza OneTrust

Prezzi per utente e per modulo

I costi lievitano man mano che aggiungi filiali, utenti o moduli. I CFO temono la conversazione annuale sul rinnovo.

Infrastruttura ospitata negli Stati Uniti

In uno scenario post-Schrems II, il trattamento dei dati negli Stati Uniti crea un rischio di trasferimento che il tuo team legale deve coprire con ulteriori SCC.

Complessità enterprise di cui non hai bisogno

Implementazioni che durano mesi. Consulenti per configurare i flussi di lavoro. Funzionalità pensate per i requisiti delle Fortune 50 che restano inutilizzate nella tua istanza.

Oltre 200 integrazioni superficiali

Centinaia di connettori che fanno una bella figura in una matrice di funzionalità, finché non ti accorgi che la maggior parte è superficiale e richiede manutenzione su misura.

Consenso ai cookie incluso nel pacchetto

Stai pagando per il consenso ai cookie, le hotline etiche e i moduli ESG, che tu li usi o meno.

L'esperienza Priverion

Prezzi prevedibili, per azienda

Basati sul numero di entità e sulle dimensioni dell'organizzazione, non per utente o per modulo. Aggiungi membri del team senza vedere i costi salire alle stelle.

Progettata e ospitata in Svizzera

Tutti i dati trattati all'interno dell'infrastruttura svizzera. Residenza europea dei dati garantita. In un mondo post-Schrems II, non si tratta di una casella di marketing: è un vantaggio legale.

Operativa in settimane, non in mesi

UX pulita progettata per i RPD che gestiscono la conformità ogni giorno, non per i consulenti che fatturano ore di implementazione. Un produttore aeronautico aveva attivato la ricertificazione automatizzata entro i primi 6 mesi.

Produttore aeronautico, primi 6 mesi dopo l'implementazione

Integrazioni profonde dove contano

Connessioni costruite su misura con i sistemi HR, di approvvigionamento e di gestione degli asset IT, i sistemi che effettivamente alimentano i flussi di lavoro sulla privacy. Nessun connettore superficiale che genera oneri di manutenzione.

Piattaforma privacy all-in-one, senza nulla di superfluo

Registro dei trattamenti, DPIA, valutazioni dei fornitori, gestione delle richieste degli interessati, gestione degli incidenti, registro dell'IA e reportistica pronta per l'audit: tutto incluso. Non copriamo il consenso ai cookie, l'ESG o le hotline etiche perché ci concentriamo su ciò che richiedono realmente i programmi privacy multi-entità.

Smetti di gestire la privacy nei fogli di calcolo

Scopri come appare davvero la gestione della privacy a livello di gruppo

In 30 minuti, esamineremo la tua specifica configurazione multi-entità: come funzionano la ricertificazione automatizzata del registro dei trattamenti, le DPIA assistite dall'IA e la mappatura dei dati tra le entità per organizzazioni come la tua. Niente slide. Nessuna presentazione commerciale. Solo la piattaforma.

60%

di tempo in meno per l'amministrazione della conformità

Produttore aeronautico, primi 6 mesi

200+

ore risparmiate nella preparazione all'audit

Medtec, ISO 27001

Settimane

per andare in produzione, non mesi

Media su tutti i clienti

Prenota una panoramica di 30 minuti

Nessun impegno richiesto. Personalizzeremo la sessione in base alla struttura delle tue entità e alle tue priorità di conformità.

Progettata e ospitata in Svizzera

|

Nessun prezzo per utente

|

Assistita dall'IA, decisa dall'uomo

Informazioni su questa pagina: riferimenti, definizioni e FAQ

Punti chiave: Gestione del rischio ICT relativo a terze parti secondo DORA

Il Digital Operational Resilience Act (Regolamento (UE) 2022/2554) impone alle entità finanziarie obblighi vincolanti di gestione del rischio ICT relativo a terze parti, sia a livello di entità sia a livello di gruppo. La conformità richiede un registro delle informazioni centralizzato, una valutazione continua del rischio di concentrazione, clausole contrattuali obbligatorie e una due diligence precontrattuale per ogni fornitore ICT. Priverion rende operativi questi requisiti in un'unica piattaforma ospitata in Svizzera, sostituendo i fogli di calcolo frammentati con ricertificazione automatizzata, valutazione del rischio assistita dall'IA e dashboard pronte per il consiglio di amministrazione.

Che cos'è DORA?

DORA (il Digital Operational Resilience Act) è il Regolamento (UE) 2022/2554 del Parlamento europeo e del Consiglio. Stabilisce un framework armonizzato per la gestione del rischio ICT, la segnalazione degli incidenti, i test di resilienza operativa digitale e la gestione del rischio ICT relativo a terze parti nel settore finanziario dell'UE. DORA è entrato in vigore il 16 gennaio 2023 e si applica a partire dal 17 gennaio 2025.

Che cos'è il rischio ICT relativo a terze parti?

Il rischio ICT relativo a terze parti è il rischio derivante dalla dipendenza di un'entità finanziaria dai servizi ICT forniti da terze parti esterne. Secondo il regolamento DORA, ciò include rischi relativi alla disponibilità del servizio, all'integrità dei dati, alla riservatezza e al potenziale di interruzione sistemica quando le funzioni critiche sono concentrate tra un numero ristretto di fornitori.

Che cos'è il rischio di concentrazione ICT ai sensi dell'articolo 29 di DORA?

Il rischio di concentrazione ICT si riferisce all'esposizione che sorge quando più funzioni critiche o importanti dipendono dallo stesso fornitore ICT terzo. L'articolo 29 di DORA richiede alle entità finanziarie di valutare il rischio di concentrazione sia a livello di entità sia a livello di gruppo. Le Autorità europee di vigilanza (AEV) hanno sottolineato che la valutazione del rischio di concentrazione deve considerare la sostituibilità, l'ambito geografico dei fornitori e il potenziale impatto del fallimento di un fornitore. Si veda il testo completo del regolamento, articolo 29.

Cosa deve contenere un registro delle informazioni DORA?

Ai sensi dell'articolo 28(3) di DORA, le entità finanziarie devono mantenere e tenere aggiornato un registro delle informazioni relativo a tutti gli accordi contrattuali sull'uso di servizi ICT forniti da fornitori ICT terzi. Questo registro deve classificare i fornitori per criticità, mapparli rispetto alle funzioni aziendali che supportano ed essere messo a disposizione dell'autorità competente su richiesta. A livello di gruppo, l'impresa madre deve redigere un registro consolidato che copra tutte le filiali.

Quali clausole contrattuali richiede l'articolo 30 di DORA?

L'articolo 30 di DORA impone che i contratti con i fornitori ICT terzi includano disposizioni su: descrizioni complete dei livelli di servizio, ubicazione e trattamento dei dati, diritti di audit e di accesso per l'entità finanziaria e la sua autorità competente, obblighi di notifica degli incidenti, strategie di uscita e piani di transizione, e controlli sui subappalti. I contratti che supportano funzioni critiche o importanti comportano requisiti aggiuntivi, inclusi obiettivi di prestazione e diritti di risoluzione. Il testo del regolamento li specifica in dettaglio.

In che modo l'hosting svizzero supporta la conformità a DORA e al GDPR?

La Svizzera dispone di una decisione di adeguatezza in materia di protezione dei dati da parte della Commissione europea, il che significa che i dati personali possono fluire dall'UE alla Svizzera senza ulteriori garanzie. Per le entità finanziarie che gestiscono dati sensibili dei fornitori ICT in più giurisdizioni, l'infrastruttura ospitata in Svizzera evita le complessità dei trasferimenti transfrontalieri sorte dopo la sentenza Schrems II della Corte di giustizia dell'UE (causa C-311/18). Priverion tratta tutti i dati all'interno dell'infrastruttura svizzera, garantendo la residenza europea dei dati con stabilità giuridica.

Quante entità finanziarie copre DORA?

DORA si applica a più di 22.000 entità finanziarie e fornitori di servizi ICT operanti nell'UE, secondo il Regolamento (UE) 2022/2554, considerando 3. Ciò include enti creditizi, imprese di investimento, imprese di assicurazione, istituti di pagamento, prestatori di servizi per le cripto-attività e i loro fornitori ICT terzi critici.

Statistiche e contesto di settore

Secondo il rapporto ENISA Threat Landscape 2023, gli attacchi alla catena di approvvigionamento hanno rappresentato una quota crescente degli incidenti informatici che hanno colpito il settore finanziario, rafforzando la logica alla base delle disposizioni di DORA sul rischio relativo a terze parti. L'Autorità bancaria europea ha rilevato che gli accordi di esternalizzazione ICT sono aumentati in misura significativa, con molte istituzioni che dipendono da un numero ristretto di fornitori di servizi cloud per le funzioni critiche. Un'analisi Gartner del 2024 ha previsto che entro il 2025 il 45% delle organizzazioni a livello mondiale avrà subito attacchi alle proprie catene di approvvigionamento del software, un triplicarsi rispetto al 2021.

Rischio ICT relativo a terze parti secondo DORA: Confronto tra gli articoli chiave

Articolo DORAObbligoAmbitoRequisito chiave
Articolo 28Registro delle informazioniEntità e gruppoMantenere un registro aggiornato di tutti gli accordi contrattuali ICT con terze parti, classificati per criticità
Articolo 29Rischio di concentrazioneLivello di gruppoValutare il rischio di concentrazione ICT considerando la sostituibilità, l'ambito geografico e l'impatto sistemico
Articolo 30Clausole contrattualiTutti i contratti ICTIncludere diritti di audit, strategie di uscita, ubicazione dei dati, notifica degli incidenti e controlli sui subappalti
Articolo 28(4)Due diligence precontrattualeLivello di entitàValutare gli standard di sicurezza delle informazioni, la resilienza operativa e il rischio di concentrazione prima di contrattare
Articolo 31Framework di supervisioneFornitori ICT criticiDesignazione di un supervisore capofila per i fornitori ICT terzi critici a livello UE