In sintesi
Chi riguarda: le entità finanziarie vigilate (banche, IMEL/IP, SIM/SGR, assicurazioni, CASP e altre) e i fornitori terzi di servizi ICT, con un regime speciale per quelli qualificati come critici.
Cosa cambia: il Regolamento (UE) 2022/2554 impone un quadro unico di resilienza operativa digitale — governance ICT, gestione del rischio, segnalazione degli incidenti, test e gestione del rischio di terze parti.
Da quando: in applicazione dal 17 gennaio 2025, integrato dagli standard tecnici (RTS/ITS) delle autorità europee di vigilanza.
Nota: DORA è pienamente applicabile, ma il quadro è completato da standard tecnici (RTS/ITS) adottati in tempi successivi. Verifica sempre l’ultima versione degli standard rilevanti per la tua attività.
La timeline
Gen 2023
Entrata in vigore del Regolamento
2024
Standard tecnici (RTS/ITS)
17 Gen 2025
Piena applicazione di DORA
A regime
Vigilanza sui fornitori ICT critici
I cinque pilastri
Gestione del rischio ICT
Un quadro di governance del rischio informatico, con ruoli, policy e controlli documentati.
Segnalazione incidenti
Classificazione e notifica degli incidenti gravi alle autorità entro tempi definiti.
Test di resilienza
Programmi di test proporzionati, fino ai test avanzati (TLPT) per le entità più rilevanti.
Rischio di terze parti
Governo del rischio dei fornitori ICT, registro informativo e requisiti contrattuali minimi.
Condivisione informazioni
Scambio volontario di informazioni sulle minacce cyber tra entità finanziarie.
Contratti ICT (art. 30)
Requisiti minimi obbligatori: SLA, diritti di audit, sicurezza dei dati, strategie di uscita.
DORA in numeri
5
Pilastri della resilienza
17.01.2025
Piena applicazione
Art. 30
Requisiti minimi dei contratti ICT
2022/2554
Regolamento (UE) di riferimento
Chi fa cosa: entità e fornitori
| Ambito |
Entità finanziaria |
Fornitore ICT |
| Governance del rischio |
Quadro completo di gestione ICT |
Supporto e conformità contrattuale |
| Incidenti |
Classifica e notifica alle autorità |
Assistenza e informativa tempestiva |
| Contratti |
Deve rispettare l’art. 30 |
Accetta audit, SLA, exit strategy |
| Vigilanza |
Autorità settoriali nazionali/UE |
Lead Overseer se critico |
Obblighi in pratica
- Contratti art. 30: diritti e obblighi per iscritto (par. 1); contenuto minimo del par. 2 (servizi, dati, SLA, assistenza incidenti, audit, recesso); per funzioni essenziali o importanti, il par. 3 aggiunge RTO/RPO, continuità, TLPT, audit senza restrizioni ed exit con periodo di transizione. Gap tipici e mappatura lettera per lettera: DORA Contract Checklist.
- Registro (ITS 2024/2956): art. 28 — censimento di tutti gli accordi ICT (anche non critici), con distinzione delle funzioni essenziali; modelli standard del Regolamento di esecuzione (UE) 2024/2956; aggiornamento continuo e flussi annuali/su richiesta verso l’autorità.
- Incidenti: art. 19 — notifica iniziale entro 4 ore dalla classificazione, relazione intermedia entro 72 ore, relazione finale entro 1 mese (termini del regolamento delegato collegato all’art. 20); informativa ai clienti se ne sono colpiti gli interessi finanziari.
- Test: art. 24 — programma di resilienza con test almeno annuali sui sistemi a supporto di funzioni essenziali o importanti (esenzione microimprese); art. 26 — TLPT almeno ogni tre anni per le entità individuate dall’autorità, con cooperazione obbligatoria dei fornitori critici.
DORA per IMEL e IP
DORA si applica a IMEL e istituti di pagamento al pari delle banche; l’art. 4 calibra gli obblighi su dimensione, rischio e complessità (proporzionalità, non deroga). L’art. 16 riserva un quadro semplificato a una cerchia ristretta di istituti «piccoli» esentati a livello nazionale, esclusi dai TLPT; restano comunque applicabili — calibrate — incidenti, registro e contratti ICT. Presidi e outsourcing entrano nel titolo autorizzativo e nel dossier di ri-autorizzazione previsto da PSD3 e PSR. Prima verifica: IMEL Readiness; sui contratti: DORA Contract Checklist.
Approfondimenti ADLP
- DORA e outsourcing ICT: le lacune più comuni negli IMEL e come colmarle — perimetro, contratti, registro, incidenti e governance: le carenze ricorrenti negli IMEL e come risolverle.
- DORA Contract Checklist — dodici domande sugli artt. 28-30 per verificare i contratti ICT lettera per lettera e individuare i gap da colmare.
- Fintech e IMEL: consulenza legale e autorizzazioni — l’assistenza ADLP a IMEL, IP e startup fintech su autorizzazioni, DORA, PSD3, MiCA e contrattualistica tecnologica.
- Guida PSD3 e PSR — il nuovo quadro europeo dei pagamenti, le disposizioni transitorie per IMEL e IP e il rapporto con gli obblighi DORA già in vigore.
- Dopo ABC Projektai: cinque cose che gli istituti di pagamento devono mettere a posto — licenza, conti di pagamento e rapporti con le banche dopo la sentenza della Corte di Giustizia.
- Banche e intermediari — l’assistenza ADLP a banche e intermediari vigilati su governance ICT, esternalizzazioni e rapporti con la vigilanza.
Domande frequenti su DORA
Sono un piccolo intermediario: DORA si applica anche a me?
In linea di principio sì, ma il Regolamento adotta il principio di proporzionalità: gli obblighi sono graduati in base a dimensione, rischio e complessità dell’entità. Alcuni soggetti minori beneficiano di un quadro semplificato.
Cosa deve contenere un contratto ICT conforme all’art. 30?
Descrizione dei servizi, livelli di servizio (SLA), sicurezza e trattamento dei dati, diritti di audit e ispezione, obblighi di assistenza in caso di incidente, condizioni di sub-appalto e una strategia di uscita che eviti il lock-in. La nostra DORA Contract Checklist li mappa uno per uno.
Chi vigila sui fornitori ICT critici?
I fornitori designati come critici sono soggetti a un regime di sorveglianza europeo dedicato, con un capofila tra le autorità di vigilanza (Lead Overseer).
Da dove parto per mettermi in regola con DORA?
Dalla mappatura dei fornitori ICT e dei contratti in essere, dalla gap analysis rispetto ai cinque pilastri e dalla definizione del quadro di gestione del rischio. Il registro informativo è spesso il primo deliverable richiesto.
DORA sostituisce le indicazioni nazionali sull’IT?
DORA è direttamente applicabile e vale come quadro unico UE; le indicazioni nazionali restano rilevanti dove compatibili e per i profili non armonizzati. Vanno lette in modo coordinato.
Fonti
Guida in PDF
Scarica questa guida in PDF
Versione brandizzata da conservare o condividere. Lascia la tua email: ti diamo subito accesso al download.