Che cos’è il regolamento DORA (Digital Operational Resilience Act)?

25 Giugno, 2024

Article updated on 31/08/26

Il regolamento DORA (Digital Operational Resilience Act) ha cambiato le regole del gioco per le istituzioni finanziarie europee. Non si tratta semplicemente di un nuovo adempimento normativo da aggiungere alla lista: DORA ridefinisce il modo in cui banche, assicurazioni e società di investimento devono gestire il rischio ICT — passando da un approccio reattivo, basato sull’allocazione di capitale, a un modello strutturato di resilienza operativa digitale misurabile e verificabile dalle autorità di vigilanza.

Perché è nato il regolamento DORA? Il contesto normativo

Prima dell’introduzione di DORA, le istituzioni finanziarie gestivano il rischio operativo principalmente attraverso l’allocazione di capitale a copertura delle perdite potenziali. Questo approccio si è rivelato insufficiente: non teneva conto della crescente dipendenza del settore finanziario dalle tecnologie ICT, né della capacità sistemica di resistere a interruzioni operative su larga scala. Come riconosciuto dalla Commissione Europea, i rischi ICT e la mancanza di resilienza operativa digitale possono minacciare la stabilità dell’intero sistema finanziario, anche quando il capitale allocato è formalmente adeguato secondo i parametri tradizionali. DORA nasce per colmare questa lacuna, creando un quadro normativo uniforme applicabile in tutta l’Unione Europea e riducendo la frammentazione regolamentare tra i diversi Stati membri.

Cos’è il Digital Operational Resilience Act (DORA)?

Il regolamento DORA (Regolamento (UE) 2022/2554) è una normativa emanata dalla Commissione Europea finalizzata a rinforzare la sicurezza informatica delle entità finanziarie — come definite all’Art. 2 del Regolamento (UE) 2022/2554 — quali banche, compagnie assicurative e società di investimento.

La normativa stabilisce un quadro comune per la gestione dei rischi legati alle tecnologie dellinformazione e della comunicazione (ICT) e impone alle entità finanziarie di garantire un alto livello di resilienza operativa digitale.

Quali sono gli obiettivi del regolamento DORA?

Gli obiettivi principali del regolamento DORA sono:

  1. Resilienza Operativa: Garantire che le istituzioni finanziarie possano continuare a operare anche durante incidenti legati alla sicurezza informatica.

  2. Gestione del Rischio ICT: Creare un quadro solido per la gestione dei rischi ICT, includendo la prevenzione, rilevazione, la risposta e il recupero da incidenti informatici.

  3. Supervisione e Coordinamento: Rafforzare la supervisione e il coordinamento tra le autorità competenti a livello nazionale ed europeo.

  4. Trasparenza e Responsabilità: Assicurare che le entità finanziarie siano trasparenti riguardo alla loro esposizione ai rischi ICT e adottino misure adeguate per mitigare tali rischi.

A chi si rivolge il regolamento DORA?

Il regolamento DORA si rivolge verso una vasta gamma di entità finanziarie, tra cui:

  • Banche

  • Compagnie assicurative

  • Società di gestione patrimoniale

  • Piattaforme di trading

  • Agenzie di rating del credito

  • Infrastrutture di mercato finanziario

  • Fornitori di servizi ICT legati a soggetti del settore finanziario

Qual è la timeline del regolamento DORA?

Evento

Data

Riferimento normativo

Pubblicazione nella Gazzetta Ufficiale dell’UE

Dicembre 2022

Reg. (UE) 2022/2554

Entrata in vigore

16 gennaio 2023

Art. 64, Reg. (UE) 2022/2554

Scadenza conformità obbligatoria

17 gennaio 2025

Art. 64, Reg. (UE) 2022/2554

Designazione dei fornitori ICT terzi critici da parte delle ESA

Novembre 2025

Autorità di Vigilanza Europee (EBA, EIOPA, ESMA)

La scadenza del 17 gennaio 2025 è già trascorsa. Le entità finanziarie che non hanno completato il percorso di conformità si trovano ora in una fase di enforcement attivo. A novembre 2025, le Autorità di Vigilanza Europee (ESA) hanno designato i fornitori ICT terzi considerati critici, avviando la supervisione diretta prevista dal regolamento. Per le organizzazioni ancora in fase di adeguamento, il rischio di sanzioni da parte di EBA, EIOPA ed ESMA è concreto e immediato.

I 5 Pilastri del Regolamento DORA: Una Panoramica

Il regolamento DORA si articola in cinque pilastri fondamentali, definiti all’Art. 1 del Regolamento (UE) 2022/2554, che formano un quadro integrato di resilienza operativa digitale. Questi pilastri non sono requisiti isolati: sono interdipendenti e si rafforzano reciprocamente. Un’entità finanziaria che gestisce correttamente il rischio ICT ma non effettua test regolari, o che monitora gli incidenti senza condividere le informazioni sulle minacce, non soddisfa lo spirito né la lettera del regolamento.

Quali sono i requisiti del DORA?

La normativa DORA uniforma i criteri che concernono la sicurezza della rete e dei sistemi informativi che regolano i processi business delle entità finanziarie.

I requisiti della normativa si dividono nei seguenti cinque ambiti — i pilastri del regolamento:

  • Gestione del rischio ICT

  • Reporting e monitoraggio degli incidenti ICT

  • Testing della resilienza operativa digitale

  • Governance dei rischi rappresentati da terze parti

  • Condivisione delle informazioni

Gestione del rischio ICT

Gli enti finanziari avranno il compito di definire una strategia che comprenda:

  • Definizione dei KPI e delle metriche necessarie per la valutazione del rischio;

  • Identificazione dei rischi di malfunzionamento

  • Mapping degli asset, delle loro dipendenze e individuazione delle funzioni critiche;

  • Progettazione e configurazione di scenari di test complessi, che consentano di eseguire una corretta analisi dell’impatto sull’azienda;

  • Comprensione delle dipendenze tra asset, sistemi e processi aziendali

Reporting e monitoraggio

Il regolamento DORA prevede un sistema per creare, classificare, valutare, segnalare e comunicare gli incidenti informatici. È inoltre necessario essere in grado di analizzare e fornire informazioni relative agli incidenti ICT e alle minacce ai servizi.

Testing della resilienza operativa digitale

Il DORA prevede, ai sensi dell’Art. 26 del Regolamento (UE) 2022/2554, che le entità finanziarie effettuino test di resilienza operativa digitale almeno una volta all’anno, garantendo un’adeguata serie di verifiche di sicurezza e resilienza dei sistemi e delle applicazioni critiche. Inoltre, le entità finanziarie coinvolte dovranno dimostrare di poter porre rimedio alle vulnerabilità riscontrate.

Gestione del Rischio ICT di Terze Parti e Supervisione dei Fornitori Critici

Le entità finanziarie devono individuare e gestire in modo efficace e coerente qualsiasi rischio legato alle tecnologie dell’informazione e della comunicazione (ICT). Un fornitore ICT è considerato critico quando i servizi che eroga supportano funzioni essenziali o importanti dell’entità finanziaria, secondo i criteri stabiliti dalle ESA nei relativi Regulatory Technical Standards (RTS).

Le entità finanziarie devono effettuare test e includere termini contrattuali sufficientemente protettivi nell’outsourcing dei servizi ICT — specificando obblighi di audit, diritti di accesso, standard di sicurezza e requisiti di continuità operativa. Sarà necessario effettuare una valutazione del rischio di tutti i contratti di outsourcing dipendenti dall’IT che supportano servizi critici o importanti.

EBA, EIOPA ed ESMA esercitano una supervisione diretta sui fornitori ICT terzi designati come critici, con poteri di ispezione, richiesta di informazioni e imposizione di misure correttive.

Condivisione di informazioni

I fornitori ICT terzi considerati critici (ad esempio, fornitori di servizi cloud, data center o piattaforme di pagamento che supportano funzioni essenziali) devono dimostrare di poter migliorare la resilienza a supporto dei sistemi finanziari, in quanto le entità finanziarie dipendono profondamente dalla stabilità, dalla funzionalità, dalla disponibilità e dalla sicurezza dei servizi ICT ricevuti.

DORA e gli Altri Regolamenti UE: Come si Integra con NIS2 e GDPR

DORA non opera in isolamento: si inserisce in un ecosistema normativo europeo più ampio che include la direttiva NIS2 e il GDPR. Comprendere le relazioni tra questi framework è essenziale per le entità finanziarie che gestiscono programmi di compliance multipli.

Rispetto a NIS2, DORA è lex specialis: per le entità finanziarie, DORA prevale sulla direttiva NIS2 in quanto normativa settoriale più specifica e prescrittiva. NIS2 si applica a un’ampia gamma di settori critici con requisiti generali di sicurezza informatica, mentre DORA impone obblighi molto più dettagliati in materia di gestione del rischio ICT, testing della resilienza e supervisione dei fornitori terzi. Le organizzazioni finanziarie già conformi a NIS2 devono comunque soddisfare i requisiti aggiuntivi di DORA — in particolare quelli relativi al testing avanzato (TLPT, Threat-Led Penetration Testing) e alla gestione contrattuale dei fornitori ICT critici.

Sul fronte GDPR, le sovrapposizioni più rilevanti riguardano gli obblighi di notifica degli incidenti: DORA prevede tempistiche e destinatari specifici per la segnalazione degli incidenti ICT alle autorità di vigilanza finanziaria, che si affiancano — senza sostituire — gli obblighi di notifica delle violazioni dei dati personali previsti dal GDPR. Le entità finanziarie devono coordinare i propri processi di incident response per soddisfare entrambi i regimi normativi in modo coerente.

Monitoraggio della Conformità DORA: Controlli, Sanzioni e Poteri delle Autorità di Vigilanza

La conformità verrà valutata tramite controlli (off-site e on-site) e richiedendo informazioni specifiche, come ad esempio i dettagli del servizio ICT, i registri dei rapporti sugli incidenti e i dettagli sulle difese adottate contro i rischi informatici. I controlli on-site comportano ispezioni dirette presso le sedi delle entità finanziarie, mentre i controlli off-site si basano sull’analisi documentale e sulla richiesta di informazioni a distanza.

Le tre autorità di vigilanza europee che supervisioneranno la conformità sono:

  • La European Banking Authority (EBA);

  • La European Insurance and Occupational Pensions Authority (EIOPA);

  • La European Securities and Markets Authority (ESMA).

Per le entità finanziarie non conformi, le autorità di vigilanza nazionali ed europee dispongono di poteri di enforcement significativi: sanzioni amministrative pecuniarie, misure correttive obbligatorie e, nei casi più gravi, restrizioni operative. Per i fornitori ICT critici sottoposti alla supervisione diretta delle ESA, le sanzioni possono includere penali giornaliere fino all’1% del fatturato medio giornaliero mondiale. La gravità delle sanzioni è proporzionale alla natura e alla durata della violazione, nonché all’impatto potenziale sull’intero sistema finanziario. Questo rende la conformità a DORA non solo un obbligo normativo, ma una priorità di risk management con implicazioni finanziarie dirette.

Riepilogo: I Punti Chiave del Regolamento DORA

  • Cos’è DORA: Il Regolamento (UE) 2022/2554 è il quadro normativo europeo che impone alle entità finanziarie di garantire la resilienza operativa digitale, andando oltre la semplice allocazione di capitale per il rischio operativo.

  • Chi è soggetto a DORA: Banche, compagnie assicurative, società di investimento, piattaforme di trading, agenzie di rating, infrastrutture di mercato finanziario e fornitori ICT terzi critici.

  • Scadenza e stato attuale: La scadenza per la conformità era il 17 gennaio 2025. DORA è ora in piena fase di enforcement; a novembre 2025 le ESA hanno designato i fornitori ICT critici soggetti a supervisione diretta.

  • I 5 pilastri: Gestione del rischio ICT, reporting e monitoraggio degli incidenti, testing della resilienza operativa digitale, gestione del rischio ICT di terze parti e condivisione delle informazioni sulle minacce.

  • Autorità di vigilanza: EBA, EIOPA ed ESMA supervisionano la conformità con poteri di ispezione, sanzione e misure correttive — incluse penali giornaliere fino all’1% del fatturato per i fornitori ICT critici.

Le soluzioni EasyVista per il supporto allapplicazione del regolamento DORA

Le soluzioni EasyVista possono aiutare le aziende a conformarsi al regolamento DORA (Digital Operational Resilience Act) attraverso una serie di strumenti e funzionalità in grado di migliorare la gestione del rischio ICT, il monitoraggio degli incidenti e la resilienza operativa digitale.

Oltre a mettere a disposizione le informazioni richieste su asset, sistemi e processi, EasyVista offre la soluzione EasyVista Observe, una piattaforma di monitoraggio dell’infrastruttura, della rete e del cloud.

EasyVista
EasyVista
EasyVista è un fornitore globale di software per soluzioni intelligenti per la gestione dei servizi aziendali e il supporto remoto.