DORA

Per Digital Operational Resilience si intende la capacità di un ente finanziario di sviluppare, garantire e verificare la propria integrità e affidabilità operativa assicurando, direttamente o indirettamente tramite l’utilizzo di servizi forniti da fornitori terzi di servizi TIC, l’intera gamma di capacità relative alle TIC necessarie per garantire la sicurezza della rete e dei sistemi informativi utilizzati dall’ente finanziario, che sostengono la fornitura continua dei servizi finanziari e la loro qualità, anche in caso di interruzioni.

Poiché il settore finanziario fa ampio ricorso alle tecnologie digitali, continuano a emergere nuove minacce informatiche. In risposta a ciò, l’Unione europea ha elaborato il Digital Operational Resilience Act (DORA) per rafforzare la resilienza operativa digitale nel settore finanziario.

Il DORA impone ai soggetti del settore finanziario di garantire la propria capacità di resistere, reagire e riprendersi da ogni tipo di incidente, rischio e minaccia legati alle tecnologie dell’informazione e della comunicazione (TIC). È stato emanato dal Parlamento europeo e dal Consiglio dell’Unione europea il 14 dicembre 2022, con il Regolamento (UE) 2022/2554, e mira ad armonizzare e semplificare le normative relative alla gestione dei rischi TIC, garantendo coerenza e uniformità in tutta l’UE. Il DORA richiede agli enti finanziari di aderire al principio di proporzionalità, che tiene conto delle dimensioni, del profilo di rischio e della complessità delle loro operazioni.

Il DORA definisce i requisiti chiave per gli enti finanziari in cinque aree principali:

  1. Gestione dei rischi informatici: gli enti finanziari devono istituire e mantenere un quadro efficace di gestione dei rischi informatici per identificare, classificare e ridurre efficacemente tali rischi.
  2. Gestione degli incidenti: gli enti finanziari devono istituire un sistema efficace di gestione degli incidenti e un quadro armonizzato per la segnalazione di incidenti gravi legati alle TIC alle autorità di regolamentazione, facilitando una migliore comprensione delle minacce emergenti e consentendo risposte coordinate.
  3. Test di Digital Operational Resilience: gli enti finanziari devono condurre test regolari per valutare la loro capacità di resistere alle interruzioni delle TIC. Ciò include valutazioni di vulnerabilità e penetration test, con requisiti adeguati alle dimensioni e al profilo di rischio dell’ente.
  4. Gestione dei rischi di terze parti: riconoscendo la crescente dipendenza da fornitori di servizi terzi, compresi i servizi cloud, DORA stabilisce regole per la gestione dei rischi TIC nella catena di fornitura, garantendo che gli enti finanziari abbiano il controllo sulla resilienza dei loro fornitori terzi critici.
  5. Condivisione di informazioni e intelligence: il DORA incoraggia gli enti finanziari a condividere le informazioni sulle minacce informatiche e altre informazioni rilevanti per migliorare la comprensione collettiva e i meccanismi di difesa contro le minacce ICT.

A partire dal 17 gennaio 2025, gli enti finanziari saranno tenuti a garantire la conformità ai requisiti del regolamento DORA. La mancata conformità al regolamento DORA può comportare sanzioni significative, a testimonianza della serietà con cui l’UE considera la Digital Operational Resilience. Sebbene le sanzioni specifiche possano variare in base alla natura e alla gravità della non conformità, esse sono concepite per essere dissuasive e proporzionate.

Le organizzazioni devono adattare e aggiornare le proprie strategie di resilienza operativa digitale per stare al passo con l’evoluzione delle tecnologie e delle minacce. Questo processo continuo richiede la collaborazione a tutti i livelli dell’organizzazione, dalla dirigenza al personale operativo, nonché con i partner esterni e le autorità di regolamentazione.

PECB® is a registered trade-mark of PECB Group Inc. and is used under licence.