La DORA Contract Checklist nasce da un dato: dal 17 gennaio 2025 il Regolamento (UE) 2022/2554 (DORA) è pienamente applicabile e, tra le sue regole, quelle sui contratti con i fornitori di servizi ICT sono le più concrete.
L’art. 30 non indica un obiettivo, elenca le clausole che il contratto deve contenere. Lo strumento, gratuito, aiuta a leggere un contratto ICT con la griglia del Regolamento.
Che cosa chiede DORA ai contratti ICT
Il punto di partenza è l’art. 28: l’entità finanziaria resta pienamente responsabile del rispetto di DORA anche quando affida servizi ICT a terzi. Deve quindi governare il rischio che ne deriva, tenere il registro delle informazioni sugli accordi e valutare, prima di firmare, il rischio di concentrazione (art. 29).
L’art. 30 traduce questi principi in clausole. Per tutti i contratti ICT il paragrafo 2 richiede, tra l’altro:
- una descrizione chiara e completa delle funzioni e dei servizi, con le condizioni dell’eventuale subappalto;
- i luoghi in cui i servizi sono prestati e i dati trattati;
- le garanzie su disponibilità, autenticità, integrità e riservatezza dei dati, e sul loro accesso, recupero e restituzione in caso di insolvenza, cessazione o risoluzione;
- la descrizione dei livelli di servizio;
- l’assistenza in caso di incidente ICT;
- la cooperazione con le autorità competenti;
- i diritti di recesso.
Se il servizio supporta funzioni essenziali o importanti, il paragrafo 3 aggiunge un livello ulteriore: livelli di servizio con obiettivi quantitativi, obblighi di notifica verso l’entità finanziaria, piani di emergenza, partecipazione ai test, diritti illimitati di accesso, ispezione e audit, e una strategia di uscita con un periodo di transizione adeguato.
Dove i contratti restano indietro
Molti contratti in essere sono stati negoziati prima che DORA diventasse operativo, e spesso su modelli predisposti dal fornitore. Quando li si legge con l’art. 30 DORA alla mano, le lacune tendono a ripetersi:
- diritti di audit formulati in modo generico, o limitati a report del fornitore;
- uscita e portabilità dei dati descritte solo in termini commerciali;
- subappalto non tracciato lungo la catena di fornitura;
- livelli di servizio senza obiettivi misurabili, proprio dove sono obbligatori.
Non tutte le lacune hanno lo stesso peso. La prima domanda, prima ancora delle clausole, è se il servizio supporta una funzione essenziale o importante: da lì dipende quali requisiti si applicano.
Che cosa fa la DORA Contract Checklist
La checklist segue proprio questo ordine.
- Perimetro. Le prime domande verificano se l’organizzazione è soggetta a DORA e se il servizio supporta funzioni essenziali o importanti.
- Clausole. Il questionario, di 9 o 12 domande a seconda del perimetro, ripercorre le clausole minime dell’art. 30: descrizione dei servizi e localizzazione dei dati, protezione e portabilità, livelli di servizio, audit e ispezione, recesso ed exit strategy.
- Esito. Ogni clausola assente o carente diventa un gap legato all’articolo e alla lettera di DORA. L’esito indica dove basta un addendum mirato e dove l’intervento sul contratto è strutturale.
Ogni domanda riporta la sua fonte normativa. Servono circa 5 minuti.
Che cosa non è
L’esito della DORA Contract Checklist misura un allineamento dichiarato: si basa sulle risposte di chi compila, non sulla lettura del contratto. È un primo orientamento e non un parere legale. Non sostituisce la revisione del singolo accordo, la valutazione di proporzionalità né la negoziazione con il fornitore.
Quando la checklist segnala gap su un servizio critico, il passo successivo è la verifica del testo contrattuale, clausola per clausola: è il lavoro della DORA Contract Review.
La DORA Contract Checklist fa parte degli strumenti gratuiti dello Studio per l’area Regolamentazione finanziaria. Per il metodo e il team: Chi siamo.
Domande frequenti
La checklist vale anche per i fornitori ICT?
Sì, come lettura dei requisiti. Gli obblighi dell’art. 30 gravano sull’entità finanziaria, ma è il fornitore a trovarsi la richiesta di rinegoziare: conoscere le clausole minime aiuta entrambe le parti.
Le risposte vengono conservate?
No. Lo Studio tratta solo i dati di contatto inseriti per accedere all’esito, secondo l’informativa privacy indicata nella pagina dello strumento.
Che differenza c’è tra contratti ordinari e contratti per funzioni essenziali o importanti?
Il paragrafo 2 dell’art. 30 vale per tutti i contratti ICT; il paragrafo 3 aggiunge requisiti più stringenti per i servizi che supportano funzioni essenziali o importanti. Per questo la checklist parte dal perimetro.
Vuoi approfondire il tuo caso?
Parti dal DORA Contract Checklist; per una valutazione sul caso concreto puoi scrivere allo Studio o prenotare una call.
Testo a cura della Redazione ADLP — aggiornato a novembre 2025.
Nota informativa. I contenuti e lo strumento hanno finalità esclusivamente informative e non costituiscono parere legale né sollecitazione di clientela ai sensi degli artt. 17 e 17-bis del Codice Deontologico Forense. Per ogni valutazione sul caso concreto è necessario un confronto professionale.