EU DORA: a chi si applica e quali strumenti possono aiutare
DORA è la normativa UE sulla resilienza operativa per il settore finanziario. Di seguito: cosa richiede concretamente su base continuativa, una verifica rapida per capire se si applica alla vostra organizzazione e una panoramica indipendente degli strumenti disponibili.
DORA si applica dal 17 gennaio 2025. Non si tratta di una scadenza una tantum: il Registro delle Informazioni deve essere trasmesso all'autorità di vigilanza ogni anno e il 2026 rappresenta il primo ciclo completo di enforcement in cui le autorità verificano tali comunicazioni. In Italia DORA è vigilato da Banca d'Italia, CONSOB e IVASS in funzione della tipologia di ente finanziario.
Le date fondamentali
DORA si applica alla vostra organizzazione?
Due domande, risposta indicativa. Non costituisce consulenza legale.
Strumenti per la conformità DORA
La conformità a DORA viene di norma gestita con le stesse modalità adottate per NIS2 o ISO 27001: una piattaforma che raccoglie il framework di rischio ICT, le evidenze, i log degli incidenti e il registro delle terze parti. Gli strumenti elencati di seguito supportano queste attività; l'ultimo si concentra specificamente sul Registro delle Informazioni annuale.
| Strumento | Supporto DORA | Ideale per | Dettagli |
|---|---|---|---|
| Vanta US | Prodotto dedicato a DORA: test automatizzati, policy DORA preconfigurate ed evidenze riutilizzate da attività ISO 27001, SOC 2 o NIS2 | Fintech e fornitori ICT che già automatizzano altri framework | Scopri → |
| Drata US | Framework DORA preconfigurato con modulo di gestione del rischio ICT e monitoraggio del rischio verso terze parti, mappato sui controlli già in uso | Enti finanziari che desiderano mappare DORA sui controlli esistenti | Scopri → |
| Sprinto US/IN | Framework DORA orientato a fintech e realtà di medie dimensioni che si avvicinano per la prima volta al regolamento, con mappatura dei controlli e monitoraggio continuo | Fintech di dimensioni minori e istituti di pagamento che avviano la conformità DORA da zero | Scopri → |
| Secureframe US | DORA incluso nell'elenco dei framework supportati, con mappatura dei controlli e monitoraggio continuo dei fornitori | Team che gestiscono già SOC 2 o ISO 27001 in piattaforma | Scopri → |
| ISMS.online UK | Soluzione di framework DORA dedicata, con registrazione degli incidenti e mappatura da ISO 27001 a DORA | Organizzazioni che gestiscono la conformità come un ISMS documentato | Scopri → |
| Vendorica EU | Strumenti nativi DORA focalizzati sul Registro delle Informazioni e sul registro dei fornitori ICT terzi; particolarmente utile se la trasmissione del Registro delle Informazioni rappresenta la principale criticità | Enti il cui principale gap è il Registro delle Informazioni annuale | Scopri → |
Nota editoriale: alcuni link presenti in questa pagina sono link di affiliazione. Se effettuate un acquisto tramite questi link potremmo ricevere una commissione senza alcun costo aggiuntivo per voi. La nostra valutazione e l'ordinamento dei contenuti sono indipendenti da qualsiasi rapporto commerciale.
Domande frequenti
A chi si applica DORA?
A circa 22.000 enti finanziari UE appartenenti a circa 20 categorie (banche, assicuratori, imprese di investimento, istituti di pagamento e di moneta elettronica, prestatori di servizi per le cripto-attività, gestori di fondi) e, indirettamente, ai fornitori ICT terzi che li servono. I fornitori ICT terzi critici sono inoltre soggetti alla vigilanza diretta dell'UE.
Quali sono le sanzioni previste?
Le autorità possono irrogare sanzioni fino al 2 percento del fatturato mondiale annuo totale per gli enti finanziari, fino all'1 percento del fatturato mondiale giornaliero medio per i fornitori ICT terzi critici, e i singoli dirigenti possono essere ritenuti personalmente responsabili fino a 1 milione di EUR.
Cos'è il Registro delle Informazioni?
Un elenco strutturato di tutti i contratti stipulati con fornitori ICT terzi, trasmesso annualmente all'autorità di vigilanza nazionale. Rappresenta uno degli adempimenti DORA più concreti e ricorrenti ed è una delle principali ragioni per cui le organizzazioni si dotano di strumenti dedicati.
Siamo già conformi a ISO 27001 o NIS2. Dobbiamo ripartire da zero?
No. DORA presenta ampie sovrapposizioni con ISO 27001 e NIS2 in materia di gestione del rischio ICT e gestione degli incidenti. La maggior parte delle piattaforme di conformità consente di riutilizzare i controlli e le evidenze esistenti mappandoli su DORA, quindi il lavoro aggiuntivo riguarda gli elementi specifici di DORA come i test di resilienza e il Registro delle Informazioni.
Siamo troppo piccoli perché DORA sia rilevante per noi?
DORA applica un principio di proporzionalità, pertanto gli enti di dimensioni minori seguono un framework semplificato di gestione del rischio ICT invece del regime completo. Il regolamento si applica comunque. Le microimprese beneficiano della versione più alleggerita, ma gli obblighi relativi al registro e alla segnalazione degli incidenti rimangono in vigore.
Siete soggetti anche a NIS2? Consultate il nostro confronto principale degli strumenti →
Questa pagina fornisce indicazioni pratiche e non costituisce consulenza legale.