Dora: Il regolamento per la resilienza operativa digitale

Il 27 dicembre 2022 è stato varato dalla UE un regolamento che disciplina un sistema vincolante e completo per la gestione del rischio delle Information Communication Technology.

Dora: il regolamento per la resilienza operativa digitale è rivolto all’intero settore finanziario operante negli stati aderenti alla UE. 

Il Digital Operational Resilience Act, in sigla DORA, fissa tutti gli standard tecnici che gli operatori finanziari, ma anche i loro fornitori di servizi tecnologici, devono implementare e adottare entro il 17 gennaio 2025. Lo scopo principale è quello di mitigare la gestione del rischio ICT nel settore dei servizi finanziari. Quello secondario, invece, è di armonizzare, finalmente, le diverse normative in materia di Digital Risk dei singoli stati membri dell’UE.

Le autorità europee di regolamentazione e sorveglianza del sistema finanziario, nel corso del 2024, dovranno definire gli standard tecnici di regolamentazione e di attuazione del regolamento.

Le autorità nazionali competenti, dopo l’entrata in vigore del Regolamento, potranno inoltre imporre sanzioni amministrative e in alcuni casi anche sanzioni penali, ai soggetti destinatari che si renderanno inadempienti.

Il regolamento DORA fissa i requisiti tecnici per le soggetti finanziari e i fornitori di servizi ITC in cinque ambiti principali, quali:

      1. Gestione del rischio ICT e governance

      1. Risposta agli incidenti e reportistica

      1. Test di resilienza operativa digitale

      1. Gestione del rischio di terze parti

      1. Accordi di condivisione delle informazioni

    La platea dei soggetti obbligati ad adottare il regolamento DORA è ampia e variegata. Il numero dei soggetti destinatari del provvedimento, infatti, viene, considerevolmente, aumentato dall’introduzione della Gestione del rischio di terze parti .

    I soggetti interessati

    Nel dettaglio ecco i soggetti interessati all’applicazione del regolamento, sono:

        • Istituti di credito e banche depositarie

        • Istituti di pagamento e di moneta elettronica

        • Società di investimenti, Società di trading e Manager di alternative investment

        • Società di Management e Amministratori di benchmark

        • Agenzie di rating, Società di audit e di revisione contabile

        • Imprese di assicurazione e riassicurazione, Intermediari assicurativi e riassicurativi

        • Istituti previdenziali

        • Emittenti e fornitori di servizi di criptovalute e di token ed altri elementi digitali

        • Fornitori di servizi crowdfunding

        • Fornitori di servizi dati e servizi ICT

      Gli operatori tenuti all’applicazione del provvedimento dovranno, pertanto, valutare, in maniera integrata:

          • la resilienza dei loro sistemi aziendali,

          • il rischio ICT

          • Il monitoraggio nel tempo

        In un mondo sempre più a rischio di intrusioni informatiche, sempre più difficili da rilevare, gli operatoti finanziari e creditizi non possono certamente esimersi dall’adottare sistemi difensivi in grado di contrastare tali fenomeni.

        Il Regolamento DORA risponde a queste esigenze prevedendo l’uso di Threat Lead Penetration Test (TLPT) per valutare la resilienza delle infrastrutture alle le intrusioni informatiche.

        Per affrontare una tale sfida è consigliabile affidarsi sempre a soggetti esperti e multidisciplinari che affianchino e supportino l’azienda nell’implementazione e nel monitoraggio dei propri sistemi informatici.

        Gli operatori interessati – dopo aver implementato e adeguato il proprio sistema informatico al regolamento – potrebbero richiedere ed ottenere una validazione di conformità del proprio sistema digitale e informatico. Tale validazione, emessa da un soggetto terzo quale un Organismo di Certificazione Accreditato UNI CEI EN ISO/IEC 17029, garantirebbe, ai propri stakeholder, il pieno rispetto applicativo del DORA.

        Articolo di Gianfranco Esposito pubblicato anche su pagina personale Linkedin