Guida al regolamento DORA

Che cos'è il regolamento DORA? Tutto ciò che le entità finanziarie devono sapere

Il Digital Operational Resilience Act dell'UE è entrato in piena applicazione il 17 gennaio 2025, cambiando radicalmente il modo in cui le entità finanziarie e i loro fornitori ICT devono gestire il rischio digitale. Se la tua organizzazione opera su più entità, filiali o giurisdizioni nel settore finanziario, comprendere DORA non è facoltativo. La mancata conformità comporta sanzioni di vigilanza, interruzioni contrattuali e danni reputazionali.

Scarica gratuitamente la checklist di preparazione a DORA

Scelto dai team di conformità che gestiscono

50+

entità di gruppo

Hosting svizzero

sovranità dei dati

ISO 27001

piattaforma allineata

Conforme al GDPR

by design

Trusted by 50+ privacy teams across 14 countries
Healthcare
Aviation
Energy
Legal
Technology
Zurzach logo
AXA logo
Openmedical logo
Glencore logo
Pilatus logo
Liferay logo
CareerFairy logo
Voicepoint logo
Kellerhals Carrard logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Liferay logo
CareerFairy logo
Zurzach logo
Voicepoint logo
Openmedical logo
Kellerhals Carrard logo
AXA logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Comprendere DORA

Che cos'è DORA e perché è importante adesso?

Il Digital Operational Resilience Act (Regolamento (UE) 2022/2554) è il quadro normativo dell'UE volto a garantire che le entità finanziarie siano in grado di resistere alle interruzioni legate all'ICT, di rispondervi e di recuperarne gli effetti. Sostituisce un mosaico di linee guida nazionali con un insieme unico e armonizzato di requisiti, applicabile dal 17 gennaio 2025.

Prima di DORA, la gestione del rischio ICT nel settore finanziario era disciplinata da linee guida settoriali: gli orientamenti dell'EBA sulla gestione dei rischi ICT e di sicurezza, gli orientamenti dell'EIOPA sull'esternalizzazione a fornitori di servizi cloud e varie aspettative di vigilanza nazionali. Il risultato: standard incoerenti, arbitraggio normativo e punti ciechi sistemici quando fornitori ICT critici servivano più entità finanziarie a livello transfrontaliero.

DORA cambia tutto questo radicalmente. Crea un quadro normativo unico che si applica a tutti i sotto-settori finanziari dell'UE, ossia banche, assicurazioni, investimenti, servizi di pagamento, cripto-attività e altro ancora, con requisiti diretti per i fornitori ICT terzi da cui queste entità dipendono.

Per le organizzazioni che gestiscono la conformità su più entità e giurisdizioni, DORA introduce sia complessità sia opportunità. La complessità deriva dal coordinamento di cinque pilastri interconnessi in ogni filiale. L'opportunità deriva dal poter finalmente disporre di uno standard chiaro e unificato su cui costruire il proprio programma di resilienza operativa.

Ambito di applicazione

Chi deve conformarsi a DORA?

DORA si applica a quasi tutte le entità finanziarie regolamentate dell'UE, oltre ai fornitori ICT da cui dipendono. La Commissione europea stima che oltre 22'000 entità rientrino nell'ambito di applicazione.

Entità finanziarie (Articolo 2)

  • Enti creditizi (banche)
  • Istituti di pagamento e istituti di moneta elettronica
  • Imprese di investimento e società di gestione
  • Imprese di assicurazione e riassicurazione
  • Depositari centrali di titoli
  • Controparti centrali e repertori di dati sulle negoziazioni
  • Fornitori di servizi per le cripto-attività
  • Fornitori di servizi di crowdfunding
  • Enti pensionistici aziendali o professionali
  • Agenzie di rating del credito e repertori di dati sulle cartolarizzazioni

Fornitori ICT terzi

  • Fornitori di servizi cloud che servono entità finanziarie
  • Fornitori di servizi di analisi dei dati e di data center
  • Fornitori di software (SaaS, core banking, ecc.)
  • Fornitori di infrastrutture ICT
  • Fornitori di servizi di sicurezza gestiti
  • I fornitori ICT terzi critici designati dalle AEV sono soggetti al nuovo quadro di sorveglianza a livello UE con poteri di vigilanza diretti

Principio di proporzionalità: DORA si applica in modo proporzionale: le microimprese e determinate entità sono soggette a requisiti semplificati ai sensi degli articoli 16(1) e 25(1). Ma proporzionalità non significa esenzione.

I 5 pilastri di DORA

Cosa richiede davvero DORA, e perché i gruppi multi-entità faticano di più

I requisiti di DORA si articolano in cinque pilastri interconnessi. Per le organizzazioni che gestiscono la conformità su più filiali e giurisdizioni, ogni pilastro moltiplica la complessità. Ecco cosa deve coprire il tuo programma di conformità.

PILASTRO 1

Quadro di gestione del rischio ICT

Gli articoli da 5 a 16 impongono un quadro completo di gestione del rischio ICT con responsabilità diretta dell'organo di gestione. La tua organizzazione deve documentare i processi di identificazione, protezione, rilevamento, risposta e ripristino, inclusa la gestione dei sistemi legacy, in ogni entità.

La sfida multi-entità: ogni filiale necessita di un proprio quadro documentato, ma è richiesta coerenza a livello di gruppo per il riesame di vigilanza.

4 ore

Tempo massimo per rilevare e classificare un incidente ICT grave una volta identificato. Criteri di classificazione di cui all'articolo 17 di DORA

PILASTRO 2

Segnalazione e classificazione degli incidenti

Gli articoli da 17 a 23 richiedono una classificazione armonizzata degli incidenti e una rigorosa tempistica di segnalazione: notifica iniziale entro 4 ore dalla classificazione, relazione intermedia entro 72 ore e relazione finale entro un mese. È inoltre incoraggiata la segnalazione volontaria di minacce informatiche significative.

La sfida multi-entità: un singolo incidente ICT può colpire più filiali contemporaneamente, ciascuna con il proprio obbligo di segnalazione a diverse autorità nazionali.

72 ore

Termine per la relazione intermedia sull'incidente all'autorità competente. Requisiti di segnalazione di cui all'articolo 19 di DORA

PILASTRO 3

Test di resilienza operativa digitale

Gli articoli da 24 a 27 richiedono test periodici dei sistemi ICT, dalle valutazioni di vulnerabilità di base per tutte le entità ai test di penetrazione avanzati basati su minacce (TLPT) ogni tre anni per gli istituti di rilevanza sistemica. I programmi di test devono coprire tutti i sistemi e le applicazioni ICT critici.

La sfida multi-entità: coordinare gli esercizi TLPT su infrastrutture condivise che servono più filiali richiede una pianificazione centralizzata e una gestione delle evidenze.

Ogni 3 anni

Frequenza minima per i test di penetrazione basati su minacce presso le entità finanziarie significative. Articolo 26 di DORA

PILASTRO 4

Gestione del rischio ICT di terze parti

Gli articoli da 28 a 44 stabiliscono requisiti rigorosi per la gestione dei fornitori ICT terzi. Le entità finanziarie devono mantenere un registro di tutti gli accordi di esternalizzazione ICT, condurre la due diligence pre-contrattuale, includere clausole contrattuali obbligatorie e monitorare costantemente le prestazioni e il rischio dei fornitori.

La sfida multi-entità: lo stesso fornitore cloud può servire 15 filiali con 15 contratti diversi. Senza una gestione centralizzata dei fornitori, le lacune restano invisibili finché un'autorità di vigilanza non le scopre.

22'000+

Entità finanziarie e fornitori ICT soggetti a DORA. Stime della Commissione europea, 2022

PILASTRO 5

Accordi di condivisione delle informazioni

L'articolo 45 incoraggia le entità finanziarie a scambiare informazioni di intelligence sulle minacce informatiche e sulle vulnerabilità con i propri pari attraverso accordi fidati. Pur essendo volontaria, la partecipazione a comunità di condivisione delle informazioni rafforza la resilienza collettiva e dimostra una gestione proattiva del rischio alle autorità di vigilanza.

La sfida multi-entità: condividere l'intelligence sulle minacce tra filiali in giurisdizioni diverse richiede controlli di governance dei dati per evitare di violare inavvertitamente il GDPR o gli obblighi di riservatezza.

17 gen 2025

Data di piena applicazione di DORA: tutti e cinque i pilastri applicabili in tutti gli Stati membri dell'UE. Regolamento (UE) 2022/2554

IL FILO COMUNE

Ogni pilastro diventa più difficile con ogni filiale che aggiungi

Per i gruppi che gestiscono la conformità su più entità, i cinque pilastri di DORA non si limitano ad aggiungere requisiti: li moltiplicano. Registri centralizzati dei fornitori, segnalazione coordinata degli incidenti e quadri di rischio coerenti diventano impossibili nei fogli di calcolo.

Prenota una panoramica di 30 minuti
Date chiave

Cronologia di DORA: dall'adozione all'applicazione

Novembre 2022
DORA adottato dal Parlamento europeo e dal Consiglio come Regolamento (UE) 2022/2554, pubblicato nella Gazzetta ufficiale dell'UE.
16 gennaio 2023
Entrata in vigore. Inizia il periodo di attuazione di due anni. Le AEV (EBA, ESMA, EIOPA) avviano lo sviluppo delle norme tecniche di regolamentazione (RTS) e delle norme tecniche di attuazione (ITS).
Nel 2023-2024
Sviluppo e consultazione su RTS/ITS. Le AEV pubblicano progetti di norme che coprono la gestione del rischio ICT, i modelli di segnalazione degli incidenti, i quadri TLPT e il registro delle informazioni per i fornitori ICT terzi.
17 gennaio 2025
Data di piena applicazione. Tutti e cinque i pilastri applicabili. Le autorità nazionali competenti avviano le attività di vigilanza. Le entità finanziarie devono avere in atto i propri quadri di rischio ICT, i processi di segnalazione degli incidenti, i programmi di test e i registri dei fornitori.
Dal 2025 in poi
Applicazione e sorveglianza continue. Le AEV designano i fornitori ICT terzi critici. Iniziano gli esami di vigilanza. Le entità devono dimostrare una conformità continua, non solo una preparazione a un dato momento.

200+

Ore risparmiate nella gestione del registro dei trattamenti

Medtec ha riallocato oltre 200 ore dalla manutenzione manuale del registro dei trattamenti alla preparazione alla ISO 27001, ottenendo la certificazione con 3 mesi di anticipo.

60%

Meno tempo amministrativo per la conformità

Un costruttore aeronautico ha ridotto del 60% il tempo amministrativo per la conformità nei primi 6 mesi, con prezzi prevedibili basati sulle entità, non su tariffe per utente.

3 mesi

In anticipo sulla tabella di marcia per la ISO 27001

Medtec ha ottenuto la certificazione ISO 27001 con 3 mesi di anticipo rispetto alla tempistica prevista utilizzando i pacchetti di evidenze pronti per l'audit di Priverion.

Perché le aziende cambiano

L'alternativa a OneTrust costruita per la realtà del mid-market

Le piattaforme enterprise ti vendono una complessità di cui non hai bisogno a prezzi che non puoi giustificare. Ecco cosa cambia quando il tuo strumento per la privacy è progettato per il modo in cui le organizzazioni multi-entità lavorano davvero.

L'esperienza tipica con una piattaforma enterprise

Hosting e residenza dei dati

Sede negli Stati Uniti, dati spesso trattati al di fuori dell'UE. Dopo Schrems II, ciò crea un rischio di trasferimento che devi documentare e giustificare alle autorità di controllo.

Modello di prezzo

Prezzi per utente e per modulo che lievitano man mano che integri le filiali. Sorprese di budget a ogni rinnovo. Funzionalità bloccate dietro upgrade di livello.

Implementazione

Avvii di 6-12 mesi che richiedono consulenti dedicati. Paghi la piattaforma prima ancora di averla configurata per una singola filiale.

Esperienza utente

Costruita per team GRC con personale amministrativo dedicato. I responsabili delle unità di business resistono all'adozione perché l'interfaccia richiede formazione solo per inviare un'attività di trattamento.

Ambito della piattaforma

Una suite estesa che copre ESG, etica, rischio di terze parti e altro. Paghi per tutto, usi una frazione e hai comunque bisogno di soluzioni alternative per la gestione della privacy multi-entità.

L'esperienza Priverion

Hosting svizzero, residenza dei dati europea

Tutti i dati trattati all'interno dell'infrastruttura svizzera. In un mondo post-Schrems II, l'hosting svizzero non è una casella di marketing: è un vantaggio legale per i trasferimenti transfrontalieri di dati. Un rischio in meno da documentare.

Prezzi prevedibili, basati sul gruppo

Prezzi basati sul numero di società e sulle dimensioni organizzative, non per utente o per modulo. Integra ogni responsabile di unità di business senza vedere i costi salire. Nessuna trappola di espansione al rinnovo.

Operativo in settimane, non in mesi

Un costruttore aeronautico ha ottenuto una riduzione del 60% del tempo amministrativo per la conformità nei primi 6 mesi. La maggior parte dei clienti utilizza flussi di lavoro in produzione entro poche settimane dalla firma.

Basato sull'implementazione di un costruttore aeronautico, primi 6 mesi

Progettato per le persone che svolgono effettivamente il lavoro

I responsabili delle unità di business completano le ricertificazioni del registro dei trattamenti senza formazione. La redazione assistita dall'IA si occupa del lavoro più impegnativo per le DPIA e la valutazione del rischio. Il tuo RPD si concentra sulla strategia, non sulla manutenzione dei fogli di calcolo.

Piattaforma per la privacy all-in-one, niente di superfluo

Registro dei trattamenti, DPIA, rischio fornitori, gestione degli incidenti, gestione delle richieste degli interessati, mappatura dei dati tra entità, registro IA: tutto per la gestione della privacy a livello di gruppo in un'unica piattaforma. Non copriamo ESG o il consenso ai cookie. Andiamo in profondità dove conta.

Nota onesta: non siamo costruiti per aziende a entità singola e non offriamo 200 integrazioni. Ci integriamo in profondità con i sistemi che contano per i flussi di lavoro sulla privacy, ossia HR, approvvigionamento e gestione degli asset IT, anziché offrire connettori superficiali che generano oneri di manutenzione.

Prenota una panoramica di 30 minuti
Checklist di preparazione a DORA

La tua checklist di preparazione alla conformità DORA

Usa questa checklist per valutare il grado di preparazione della tua organizzazione su tutti e cinque i pilastri di DORA. Per i gruppi multi-entità, ogni voce deve essere valutata sia a livello di filiale sia a livello di gruppo.

Pilastro 1: Gestione del rischio ICT

  • 1. Quadro documentato di gestione del rischio ICT approvato dall'organo di gestione per ciascuna entità
  • 2. Ruoli e responsabilità definiti per la gestione del rischio ICT, inclusa una funzione di controllo dedicata
  • 3. Inventario completo degli asset, dei sistemi ICT e delle loro interdipendenze in tutte le entità
  • 4. Piani di continuità operativa e di ripristino in caso di disastro che coprono le interruzioni legate all'ICT
  • 5. Processo annuale di riesame e aggiornamento del quadro di gestione del rischio ICT

Pilastro 2: Segnalazione degli incidenti

  • 6. Processo di classificazione degli incidenti allineato ai criteri dell'articolo 18 di DORA (clienti interessati, integrità dei dati, criticità dei servizi, durata)
  • 7. Flussi di lavoro di segnalazione in grado di rispettare i termini di notifica iniziale di 4 ore, relazione intermedia di 72 ore e relazione finale di 1 mese
  • 8. Processo di coordinamento per gli incidenti che interessano più filiali con diverse autorità nazionali
  • 9. Processo di analisi delle cause profonde degli incidenti con documentazione delle lezioni apprese

Pilastro 3: Test di resilienza

  • 10. Programma di test annuale che copre le valutazioni di vulnerabilità, i test di sicurezza di rete e i test basati su scenari
  • 11. Programma TLPT istituito (se designati come entità significativa) con tester esterni qualificati
  • 12. Monitoraggio della rimedio per tutti i risultati delle attività di test con tempistiche definite

Pilastro 4: Gestione del rischio di terze parti

  • 13. Registro completo di tutti gli accordi con fornitori ICT terzi, inclusi i servizi infragruppo
  • 14. Processo di due diligence pre-contrattuale per i nuovi fornitori ICT che copre la valutazione del rischio e il rischio di concentrazione
  • 15. Contratti esistenti rivisti per le clausole obbligatorie (diritti di audit, strategie di uscita, ubicazione dei dati, sub-esternalizzazione)
  • 16. Processo di monitoraggio continuo delle prestazioni e della conformità dei fornitori ICT
  • 17. Strategie di uscita documentate per tutti gli accordi di servizio ICT critici o importanti

Pilastro 5: Condivisione delle informazioni

  • 18. Valutazione completata sull'opportunità di partecipare ad accordi di condivisione dell'intelligence sulle minacce
  • 19. Se si partecipa: controlli di governance dei dati in atto per gestire gli obblighi GDPR e di riservatezza nell'intelligence condivisa
  • 20. Processo interno per distribuire l'intelligence sulle minacce pertinente tra filiali e unità di business

Hai bisogno di aiuto per coordinare la conformità DORA tra più entità?

Scopri come la gestione del rischio fornitori a livello di gruppo, i flussi di lavoro per gli incidenti e i pacchetti di evidenze pronti per l'audit di Priverion aiutano le organizzazioni multi-entità a costruire la preparazione a DORA senza il caos dei fogli di calcolo.

Prenota una panoramica di 30 minuti
FAQ

Domande frequenti su DORA

Che cos'è il regolamento DORA?

DORA (Digital Operational Resilience Act) è il Regolamento UE 2022/2554, che stabilisce requisiti uniformi per la sicurezza dei sistemi di rete e informativi delle entità finanziarie e dei loro fornitori ICT terzi critici. È pienamente applicabile dal 17 gennaio 2025 e sostituisce un mosaico di linee guida settoriali con un unico quadro armonizzato.

Chi deve conformarsi a DORA?

DORA si applica a quasi tutte le entità finanziarie regolamentate dell'UE, comprese banche, compagnie assicurative, imprese di investimento, istituti di pagamento, fornitori di servizi per le cripto-attività, nonché ai loro fornitori ICT terzi critici. La Commissione europea stima che oltre 22'000 entità rientrino nell'ambito di applicazione. Il regolamento si applica in modo proporzionale, con requisiti semplificati per le microimprese, ma proporzionalità non significa esenzione.

Quali sono i 5 pilastri di DORA?

I cinque pilastri sono: (1) Quadro di gestione del rischio ICT (articoli da 5 a 16), (2) Segnalazione e classificazione degli incidenti (articoli da 17 a 23), (3) Test di resilienza operativa digitale (articoli da 24 a 27), (4) Gestione del rischio ICT di terze parti (articoli da 28 a 44) e (5) Accordi di condivisione delle informazioni (articolo 45). Ogni pilastro presenta requisiti specifici che devono essere affrontati sia a livello di entità sia a livello di gruppo.

Quando è entrato in vigore DORA?

DORA è entrato in vigore il 16 gennaio 2023, con un periodo di attuazione di due anni. È diventato pienamente applicabile il 17 gennaio 2025, il che significa che tutti e cinque i pilastri sono ora applicabili in tutti gli Stati membri dell'UE. Le AEV (EBA, ESMA, EIOPA) hanno sviluppato le norme tecniche di regolamentazione e le norme tecniche di attuazione nel corso del 2023-2024 per fornire indicazioni dettagliate sull'attuazione.

Quali sono le sanzioni per la mancata conformità a DORA?

DORA conferisce alle autorità nazionali competenti il potere di imporre sanzioni amministrative e misure correttive, comprese penalità di mora periodiche. Per i fornitori ICT terzi critici nell'ambito del quadro di sorveglianza dell'UE, le sanzioni possono raggiungere l'1% del fatturato medio giornaliero mondiale per ogni giorno di mancata conformità, fino a sei mesi. Oltre alle sanzioni finanziarie, la mancata conformità genera rischi reputazionali e potenziali interruzioni contrattuali con i clienti che sono entità finanziarie.

In che modo DORA influisce sui fornitori ICT terzi?

DORA richiede alle entità finanziarie di mantenere registri di tutti gli accordi di esternalizzazione ICT, condurre la due diligence pre-contrattuale, includere clausole contrattuali obbligatorie (che coprono diritti di audit, strategie di uscita, ubicazione dei dati e sub-esternalizzazione) e monitorare le prestazioni dei fornitori. I fornitori ICT terzi critici designati dalle AEV sono soggetti a un nuovo quadro di sorveglianza a livello UE con poteri di vigilanza diretti, un cambiamento significativo rispetto al precedente modello di vigilanza indiretta.

Che rapporto c'è tra DORA e il GDPR?

DORA e il GDPR sono regolamenti complementari. DORA si concentra sulla resilienza operativa ICT per le entità finanziarie, mentre il GDPR riguarda la protezione dei dati personali. Un incidente ICT ai sensi di DORA che coinvolge dati personali farà scattare anche gli obblighi di notifica di violazione previsti dal GDPR (notifica entro 72 ore alle autorità di controllo ai sensi dell'articolo 33). Le organizzazioni necessitano di processi di risposta agli incidenti coordinati che soddisfino entrambi i quadri normativi simultaneamente, particolarmente impegnativo per i gruppi multi-entità che riferiscono a più autorità.

Smetti di gestire la conformità alla privacy nei fogli di calcolo. Inizia a gestirla sul serio.

Un costruttore aeronautico ha ridotto del 60% il tempo amministrativo per la conformità nei primi sei mesi. AXA ha raggiunto il 100% di ricertificazione automatizzata del registro dei trattamenti. Medtec ha risparmiato oltre 200 ore preparandosi alla ISO 27001.

In 30 minuti, ti mostreremo esattamente come funziona la gestione della privacy a livello di gruppo quando è costruita per le organizzazioni multi-entità, e non aggiunta come un ripensamento. Hosting svizzero. Assistita dall'IA con piena supervisione umana. Prezzi prevedibili senza trappole per utente.

Prenota una panoramica di 30 minuti

Settimane, non mesi

Tempo medio per l'attivazione

50+ entità

Scala comprovata a livello di gruppo

100% hosting svizzero

Residenza dei dati europea garantita

Nessun impegno richiesto. Nessuna pressione commerciale. Solo uno sguardo chiaro a ciò che è possibile.