EU DORA: a chi si applica e quali strumenti possono aiutare

DORA è la normativa UE sulla resilienza operativa per il settore finanziario. Di seguito: cosa richiede concretamente su base continuativa, una verifica rapida per capire se si applica alla vostra organizzazione e una panoramica indipendente degli strumenti disponibili.

DORA si applica dal 17 gennaio 2025. Non si tratta di una scadenza una tantum: il Registro delle Informazioni deve essere trasmesso all'autorità di vigilanza ogni anno e il 2026 rappresenta il primo ciclo completo di enforcement in cui le autorità verificano tali comunicazioni. In Italia DORA è vigilato da Banca d'Italia, CONSOB e IVASS in funzione della tipologia di ente finanziario.

Le date fondamentali

17 gennaio 2025
DORA in vigore: obblighi di gestione del rischio ICT, segnalazione degli incidenti, test di resilienza e gestione del rischio verso terze parti sono operativi
31 marzo 2026
Registro delle Informazioni annuale: l'elenco di tutti i contratti con fornitori ICT terzi deve essere trasmesso all'autorità di vigilanza (con cadenza annuale)
30 giugno 2026
Primo ciclo completo di enforcement: le autorità verificano le comunicazioni ricevute e emettono ordini di rimedio

DORA si applica alla vostra organizzazione?

Due domande, risposta indicativa. Non costituisce consulenza legale.

Quale descrizione si adatta meglio alla vostra organizzazione?
Siete una microimpresa (meno di 10 dipendenti e fatturato inferiore a 2 milioni di EUR)?

Strumenti per la conformità DORA

La conformità a DORA viene di norma gestita con le stesse modalità adottate per NIS2 o ISO 27001: una piattaforma che raccoglie il framework di rischio ICT, le evidenze, i log degli incidenti e il registro delle terze parti. Gli strumenti elencati di seguito supportano queste attività; l'ultimo si concentra specificamente sul Registro delle Informazioni annuale.

StrumentoSupporto DORA Ideale perDettagli
Vanta
US
Prodotto dedicato a DORA: test automatizzati, policy DORA preconfigurate ed evidenze riutilizzate da attività ISO 27001, SOC 2 o NIS2Fintech e fornitori ICT che già automatizzano altri frameworkScopri →
Drata
US
Framework DORA preconfigurato con modulo di gestione del rischio ICT e monitoraggio del rischio verso terze parti, mappato sui controlli già in usoEnti finanziari che desiderano mappare DORA sui controlli esistentiScopri →
Sprinto
US/IN
Framework DORA orientato a fintech e realtà di medie dimensioni che si avvicinano per la prima volta al regolamento, con mappatura dei controlli e monitoraggio continuoFintech di dimensioni minori e istituti di pagamento che avviano la conformità DORA da zeroScopri →
Secureframe
US
DORA incluso nell'elenco dei framework supportati, con mappatura dei controlli e monitoraggio continuo dei fornitoriTeam che gestiscono già SOC 2 o ISO 27001 in piattaformaScopri →
ISMS.online
UK
Soluzione di framework DORA dedicata, con registrazione degli incidenti e mappatura da ISO 27001 a DORAOrganizzazioni che gestiscono la conformità come un ISMS documentatoScopri →
Vendorica
EU
Strumenti nativi DORA focalizzati sul Registro delle Informazioni e sul registro dei fornitori ICT terzi; particolarmente utile se la trasmissione del Registro delle Informazioni rappresenta la principale criticitàEnti il cui principale gap è il Registro delle Informazioni annualeScopri →

Nota editoriale: alcuni link presenti in questa pagina sono link di affiliazione. Se effettuate un acquisto tramite questi link potremmo ricevere una commissione senza alcun costo aggiuntivo per voi. La nostra valutazione e l'ordinamento dei contenuti sono indipendenti da qualsiasi rapporto commerciale.

Domande frequenti

A chi si applica DORA?

A circa 22.000 enti finanziari UE appartenenti a circa 20 categorie (banche, assicuratori, imprese di investimento, istituti di pagamento e di moneta elettronica, prestatori di servizi per le cripto-attività, gestori di fondi) e, indirettamente, ai fornitori ICT terzi che li servono. I fornitori ICT terzi critici sono inoltre soggetti alla vigilanza diretta dell'UE.

Quali sono le sanzioni previste?

Le autorità possono irrogare sanzioni fino al 2 percento del fatturato mondiale annuo totale per gli enti finanziari, fino all'1 percento del fatturato mondiale giornaliero medio per i fornitori ICT terzi critici, e i singoli dirigenti possono essere ritenuti personalmente responsabili fino a 1 milione di EUR.

Cos'è il Registro delle Informazioni?

Un elenco strutturato di tutti i contratti stipulati con fornitori ICT terzi, trasmesso annualmente all'autorità di vigilanza nazionale. Rappresenta uno degli adempimenti DORA più concreti e ricorrenti ed è una delle principali ragioni per cui le organizzazioni si dotano di strumenti dedicati.

Siamo già conformi a ISO 27001 o NIS2. Dobbiamo ripartire da zero?

No. DORA presenta ampie sovrapposizioni con ISO 27001 e NIS2 in materia di gestione del rischio ICT e gestione degli incidenti. La maggior parte delle piattaforme di conformità consente di riutilizzare i controlli e le evidenze esistenti mappandoli su DORA, quindi il lavoro aggiuntivo riguarda gli elementi specifici di DORA come i test di resilienza e il Registro delle Informazioni.

Siamo troppo piccoli perché DORA sia rilevante per noi?

DORA applica un principio di proporzionalità, pertanto gli enti di dimensioni minori seguono un framework semplificato di gestione del rischio ICT invece del regime completo. Il regolamento si applica comunque. Le microimprese beneficiano della versione più alleggerita, ma gli obblighi relativi al registro e alla segnalazione degli incidenti rimangono in vigore.

Siete soggetti anche a NIS2? Consultate il nostro confronto principale degli strumenti →

Questa pagina fornisce indicazioni pratiche e non costituisce consulenza legale.

Non sai se la tua azienda è soggetta a D.Lgs. 138/2024? Il quiz gratuito dura 2 minuti.

Fai il quiz →

Scarica la guida gratuita NIS2

Scopri esattamente cosa devi fare entro il 28 febbraio 2026. Guida passo dopo passo per aziende italiane.

Senza spam. Annulla l'iscrizione in qualsiasi momento.

NIS2 in altri Paesi UE: