Il regolamento (UE) 2022/2554 è in vigore dal 17 gennaio 2025 e vincola gli enti finanziari e i loro fornitori di servizi ICT critici a cinque pilastri della resilienza operativa digitale. Noi li implementiamo tutti con precisione, dai framework di rischio ICT alla preparazione per i test basati sulle minacce.
Il Digital Operational Resilience Act, Regolamento (UE) 2022/2554, è il regime dell'UE per la resilienza del settore finanziario alle interruzioni causate dalle tecnologie dell'informazione e della comunicazione (TIC). In vigore dal 17 gennaio 2025, vincola banche, compagnie assicurative, imprese di investimento, istituti di pagamento e una vasta gamma di altri enti finanziari, insieme ai loro fornitori terzi di TIC essenziali, a cinque pilastri: gestione del rischio TIC, segnalazione degli incidenti, test di resilienza operativa digitale, gestione del rischio di terze parti e condivisione delle informazioni.
A differenza di una direttiva, DORA si applica direttamente ed è concepito per essere testato: gli organi di controllo si aspettano un quadro di riferimento documentato per la gestione dei rischi ICT, gestito dall'organo direttivo, la classificazione e la segnalazione degli incidenti più gravi entro tempistiche definite, un programma di test proporzionato che preveda test di penetrazione basati sulle minacce almeno ogni tre anni per le entità designate, e il controllo contrattuale e della concentrazione sui fornitori di ICT critici.
Aiutiamo gli istituti finanziari e i fornitori di ICT a soddisfare tali aspettative con precisione: valutiamo la vostra posizione rispetto a ciascun pilastro, implementiamo i framework e i processi, simuliamo le risposte e vi prepariamo per gli audit, le revisioni e le ispezioni che ormai sono parte integrante del processo, connesse alla capacità di resilienza e continuità informatica che DORA misura in ultima analisi.
DORA è la lex specialis del settore finanziario all'interno di un'architettura europea coordinata: NIS2 disciplina gli altri settori essenziali e importanti, la Direttiva CER aggiunge la dimensione fisica e organizzativa per le entità critiche e i gruppi svizzeri applicano in parallelo la Legge sulla sicurezza delle informazioni . Il calendario di conformità allinea le scadenze di ogni regime e la nostra practice di sicurezza della catena di fornitura copre in modo approfondito il pilastro relativo ai terzi.
Nell'UE operano una vasta gamma di entità finanziarie, tra cui banche, compagnie assicurative, società di investimento, istituti di pagamento e di moneta elettronica, fornitori di servizi per criptovalute e altro ancora, oltre ai fornitori terzi di tecnologie dell'informazione e della comunicazione (TIC) che li assistono, con i fornitori di servizi critici soggetti a una supervisione diretta a livello UE.
TLPT è un test avanzato in cui vengono utilizzate tecniche di attacco realistiche contro sistemi di produzione reali in condizioni controllate, seguendo l'approccio TIBER. Le entità designate devono sottoporsi a questo test almeno ogni tre anni; noi ci occupiamo della definizione dell'ambito, della governance e delle azioni correttive necessarie.
DORA è la lex specialis per il settore finanziario: laddove entrambe le normative siano applicabili, i requisiti di DORA hanno la precedenza per gli enti finanziari, mentre NIS2 disciplina altri settori critici. I gruppi che operano in entrambi i settori necessitano di un'unica funzionalità mappata su entrambi i regimi; si veda il nostro servizio NIS2.
Sì, questo è il quarto pilastro. È necessario tenere un registro degli accordi con terze parti in materia di ICT, includere clausole contrattuali obbligatorie, valutare il rischio di concentrazione e disporre di strategie di monitoraggio e di uscita per i fornitori critici, che potrebbero a loro volta essere soggetti a supervisione diretta.
Il funzionamento del framework si basa su: classificazione degli incidenti su eventi reali, prove di continuità e ripristino testati, risoluzione dei problemi riscontrati durante i test nei tempi previsti e coinvolgimento degli organi di gestione. I nostri servizi di esercitazione e audit forniscono proprio queste prove.
Dalla determinazione dell'ambito di applicazione alle misure previste dall'articolo 21 e alla prontezza di presentazione dei rapporti entro 24 ore ai sensi della direttiva (UE) 2022/2555.
Il rischio che ereditate dai fornitori e dalle piattaforme condivise: mappato, garantito, contrattualizzato ed esercitato, secondo le norme ISO 28000, NIS2 e DORA.
Oltre la prevenzione: la capacità di resistere, reagire e riprendersi, garantendo al contempo la continuità dei servizi essenziali.
Riservatezza, integrità e disponibilità garantite da un ISMS dinamico e conforme alla norma ISO 27001.
Strategia, piani e validazione conformi alla norma BIA e ISO 22301: un programma di continuità operativa progettato per resistere a un'interruzione reale.
Esercitazioni da tavolo, funzionali, informatiche e su vasta scala che verificano i piani e le prove di conformità alle norme ISO 22301, NIS2 e DORA.
Dottrina, strutture e comunicazioni che contengono il picco e abbreviano i tempi di recupero, basate sulla norma ISO 22361.
Dall'universo dei rischi al rischio gestito: identificazione, valutazione consapevole dello stress, trattamento personalizzato e monitoraggio in tempo reale.
La struttura sopra i piani: rischio, continuità, crisi, sicurezza informatica e persone su un'unica base di governance, secondo ISO 22316.
Il nostro modello operativo proprietario incentrato sulle decisioni: esposizione e affidabilità delle decisioni misurate separatamente, per il consiglio di amministrazione.
La governance ha avvolto ogni livello dei sistemi intelligenti, dal comportamento dei modelli alla responsabilità del consiglio di amministrazione e alla norma ISO 42001.
Il Framework per la Resilienza Aeroportuale: cinque ambiti come un unico modello operativo per l'intero aeroporto, basato sul motore 7A, nelle edizioni per l'aviazione commerciale, cargo e business.
Richiedeteci una valutazione delle lacune DORA nei cinque pilastri; la prima domanda è se siete conformi, la seconda se potete dimostrarlo.
Prenota una consulenza