Gestisci i cookie
Questo sito utilizza i cookie per raccogliere informazioni sulle tue attività di navigazione al fine di fornirti contenuti e materiale promozionale più pertinenti, e per aiutarci a comprendere i tuoi interessi e a migliorare il sito. Visita la nostra informativa sui cookie per saperne di più.
Gestisci i cookie
Impostazioni dei cookie
I cookie necessari al corretto funzionamento del sito sono sempre abilitati.
Gli altri cookie sono configurabili.
Cookie essenziali
Sempre attivi. Questi cookie sono essenziali per consentirti di utilizzare il sito web e le sue funzionalità. Non possono essere disattivati. Vengono impostati in risposta alle tue richieste, come ad esempio l'impostazione delle preferenze sulla privacy, l'accesso o la compilazione di moduli.
Cookie analitici
Disabile
Questi cookie raccolgono informazioni che ci aiutano a capire come vengono utilizzati i nostri siti web o quanto sono efficaci le nostre campagne di marketing, oppure ci aiutano a personalizzare i nostri siti web per te. Consulta qui l'elenco dei cookie analitici che utilizziamo.
Cookie pubblicitari
Disabile
Questi cookie forniscono alle società pubblicitarie informazioni sulla tua attività online per aiutarle a mostrarti annunci pubblicitari più pertinenti o a limitare il numero di volte in cui visualizzi un annuncio. Queste informazioni possono essere condivise con altre società pubblicitarie. Consulta qui l'elenco dei cookie pubblicitari che utilizziamo.
Consulenza sulla conformità DORA, Regolamento (UE) 2022/2554 | Resilience Guard
Consulenza sulla conformità DORA

DORA: la resilienza digitale che il supervisore può testare.

Il regolamento (UE) 2022/2554 è in vigore dal 17 gennaio 2025 e vincola gli enti finanziari e i loro fornitori di servizi ICT critici a cinque pilastri della resilienza operativa digitale. Noi li implementiamo tutti con precisione, dai framework di rischio ICT alla preparazione per i test basati sulle minacce.

Il servizio

Quali sono i requisiti di DORA?

Il Digital Operational Resilience Act, Regolamento (UE) 2022/2554, è il regime dell'UE per la resilienza del settore finanziario alle interruzioni causate dalle tecnologie dell'informazione e della comunicazione (TIC). In vigore dal 17 gennaio 2025, vincola banche, compagnie assicurative, imprese di investimento, istituti di pagamento e una vasta gamma di altri enti finanziari, insieme ai loro fornitori terzi di TIC essenziali, a cinque pilastri: gestione del rischio TIC, segnalazione degli incidenti, test di resilienza operativa digitale, gestione del rischio di terze parti e condivisione delle informazioni.

A differenza di una direttiva, DORA si applica direttamente ed è concepito per essere testato: gli organi di controllo si aspettano un quadro di riferimento documentato per la gestione dei rischi ICT, gestito dall'organo direttivo, la classificazione e la segnalazione degli incidenti più gravi entro tempistiche definite, un programma di test proporzionato che preveda test di penetrazione basati sulle minacce almeno ogni tre anni per le entità designate, e il controllo contrattuale e della concentrazione sui fornitori di ICT critici.

Aiutiamo gli istituti finanziari e i fornitori di ICT a soddisfare tali aspettative con precisione: valutiamo la vostra posizione rispetto a ciascun pilastro, implementiamo i framework e i processi, simuliamo le risposte e vi prepariamo per gli audit, le revisioni e le ispezioni che ormai sono parte integrante del processo, connesse alla capacità di resilienza e continuità informatica che DORA misura in ultima analisi.

Strumento
Regolamento (UE) 2022/2554
Candidarsi da
17 gennaio 2025
Pilastri
Cinque
Test
TLPT per enti designati
FIVE PILLARS, ONE REGULATIONICT riskmanagementIncidentreportingResiliencetestingThird partyriskInformationsharingRegulation (EU) 2022/2554, applying since 17 January 2025Financial entities and their critical ICT third party providersThreat led penetration testing at least every three years for designated entities.
I cinque pilastri di DORA sulla base normativa sono: gestione del rischio, segnalazione degli incidenti, test, rischio di terze parti e condivisione delle informazioni.
Cosa offriamo

I cinque pilastri, implementati

Framework per la gestione del rischio ICT. Valutazione e miglioramento delle strutture di governance e di identificazione del rischio, definizione di meccanismi chiari di attribuzione del rischio e di controllo interno, e sviluppo e test di piani di continuità operativa e di ripristino d'emergenza.
Segnalazione e gestione degli incidenti. Processi interni per la classificazione e la segnalazione di incidenti ICT di grave entità, comunicazione tempestiva con le autorità e le parti interessate, e simulazione e prove di scenari di crisi informatica.
Test di resilienza operativa digitale. Programmi di test allineati al vostro profilo di rischio, test avanzati basati su penetration testing guidato dalle minacce e red teaming ove necessario, e documentazione delle azioni correttive intraprese in caso di problemi.
Gestione del rischio di terze parti. Mappatura e valutazione dei fornitori di ICT critici, clausole contrattuali a supporto della conformità e strategie di monitoraggio e di uscita che mitigano il rischio di concentrazione.
Allineamento normativo e supporto continuo. Interpretazione delle aspettative legali e di vigilanza, preparazione per audit, revisioni e ispezioni e rispetto costante delle linee guida UE in continua evoluzione.
Il regime più ampio

Dove si colloca Dora nell'architettura

DORA è la lex specialis del settore finanziario all'interno di un'architettura europea coordinata: NIS2 disciplina gli altri settori essenziali e importanti, la Direttiva CER aggiunge la dimensione fisica e organizzativa per le entità critiche e i gruppi svizzeri applicano in parallelo la Legge sulla sicurezza delle informazioni . Il calendario di conformità allinea le scadenze di ogni regime e la nostra practice di sicurezza della catena di fornitura copre in modo approfondito il pilastro relativo ai terzi.

Domande

Domande frequenti

A chi si applica il DORA?+

Nell'UE operano una vasta gamma di entità finanziarie, tra cui banche, compagnie assicurative, società di investimento, istituti di pagamento e di moneta elettronica, fornitori di servizi per criptovalute e altro ancora, oltre ai fornitori terzi di tecnologie dell'informazione e della comunicazione (TIC) che li assistono, con i fornitori di servizi critici soggetti a una supervisione diretta a livello UE.

Che cos'è il penetration testing basato sulle minacce?+

TLPT è un test avanzato in cui vengono utilizzate tecniche di attacco realistiche contro sistemi di produzione reali in condizioni controllate, seguendo l'approccio TIBER. Le entità designate devono sottoporsi a questo test almeno ogni tre anni; noi ci occupiamo della definizione dell'ambito, della governance e delle azioni correttive necessarie.

Come interagisce DORA con NIS2?+

DORA è la lex specialis per il settore finanziario: laddove entrambe le normative siano applicabili, i requisiti di DORA hanno la precedenza per gli enti finanziari, mentre NIS2 disciplina altri settori critici. I gruppi che operano in entrambi i settori necessitano di un'unica funzionalità mappata su entrambi i regimi; si veda il nostro servizio NIS2.

DRAR copre i nostri fornitori di servizi cloud e software?+

Sì, questo è il quarto pilastro. È necessario tenere un registro degli accordi con terze parti in materia di ICT, includere clausole contrattuali obbligatorie, valutare il rischio di concentrazione e disporre di strategie di monitoraggio e di uscita per i fornitori critici, che potrebbero a loro volta essere soggetti a supervisione diretta.

Sulla carta siamo in regola. Ma cosa verificano effettivamente i supervisori?+

Il funzionamento del framework si basa su: classificazione degli incidenti su eventi reali, prove di continuità e ripristino testati, risoluzione dei problemi riscontrati durante i test nei tempi previsti e coinvolgimento degli organi di gestione. I nostri servizi di esercitazione e audit forniscono proprio queste prove.

Scopri di più

Servizi correlati

Regolamentazione e crisi

Conformità NIS2

Dalla determinazione dell'ambito di applicazione alle misure previste dall'articolo 21 e alla prontezza di presentazione dei rapporti entro 24 ore ai sensi della direttiva (UE) 2022/2555.

Scopri il servizio ›
Sicurezza informatica

Sicurezza della catena di approvvigionamento

Il rischio che ereditate dai fornitori e dalle piattaforme condivise: mappato, garantito, contrattualizzato ed esercitato, secondo le norme ISO 28000, NIS2 e DORA.

Scopri il servizio ›
Sicurezza informatica

Resilienza informatica

Oltre la prevenzione: la capacità di resistere, reagire e riprendersi, garantendo al contempo la continuità dei servizi essenziali.

Scopri il servizio ›
Sicurezza informatica

Sicurezza delle informazioni

Riservatezza, integrità e disponibilità garantite da un ISMS dinamico e conforme alla norma ISO 27001.

Scopri il servizio ›
Continuità e resilienza

Gestione della continuità operativa

Strategia, piani e validazione conformi alla norma BIA e ISO 22301: un programma di continuità operativa progettato per resistere a un'interruzione reale.

Scopri il servizio ›
Continuità e resilienza

Esercitazioni di continuità operativa

Esercitazioni da tavolo, funzionali, informatiche e su vasta scala che verificano i piani e le prove di conformità alle norme ISO 22301, NIS2 e DORA.

Scopri il servizio ›
Regolamentazione e crisi

Gestione delle crisi

Dottrina, strutture e comunicazioni che contengono il picco e abbreviano i tempi di recupero, basate sulla norma ISO 22361.

Scopri il servizio ›
Rischio e governance

Gestione del rischio

Dall'universo dei rischi al rischio gestito: identificazione, valutazione consapevole dello stress, trattamento personalizzato e monitoraggio in tempo reale.

Scopri il servizio ›
Continuità e resilienza

Resilienza organizzativa

La struttura sopra i piani: rischio, continuità, crisi, sicurezza informatica e persone su un'unica base di governance, secondo ISO 22316.

Scopri il servizio ›
Rischio e governance

7A Quadro di riferimento per la gestione del rischio

Il nostro modello operativo proprietario incentrato sulle decisioni: esposizione e affidabilità delle decisioni misurate separatamente, per il consiglio di amministrazione.

Scopri il servizio ›
Rischio e governance

Governance e resilienza dell'IA

La governance ha avvolto ogni livello dei sistemi intelligenti, dal comportamento dei modelli alla responsabilità del consiglio di amministrazione e alla norma ISO 42001.

Scopri il servizio ›
Quadro settoriale

Quadro di riferimento DAEDALUS per la resilienza aeroportuale

Il Framework per la Resilienza Aeroportuale: cinque ambiti come un unico modello operativo per l'intero aeroporto, basato sul motore 7A, nelle edizioni per l'aviazione commerciale, cargo e business.

Scopri il servizio ›
Passo successivo

Preparatevi alla seconda domanda del supervisore.

Richiedeteci una valutazione delle lacune DORA nei cinque pilastri; la prima domanda è se siete conformi, la seconda se potete dimostrarlo.

Prenota una consulenza
Tutte le consulenze sono trattate con la massima riservatezza.