Seleziona Pagina

Guida · Resilienza operativa digitale

DORA

I cinque pilastri della resilienza operativa digitale e i contratti ICT ex art. 30: chi riguarda, cosa chiede, da quando.

OnlineIn applicazione dal 17 gen 2025Aggiornato ad agosto 2026Intermediari · Fornitori ICT

Stato della norma
In applicazione dal 17 gennaio 2025
Reg. (UE) 2022/2554 · RTS/ITS delle ESA
In sintesi

Chi riguarda: le entità finanziarie vigilate (banche, IMEL/IP, SIM/SGR, assicurazioni, CASP e altre) e i fornitori terzi di servizi ICT, con un regime speciale per quelli qualificati come critici.

Cosa cambia: il Regolamento (UE) 2022/2554 impone un quadro unico di resilienza operativa digitale — governance ICT, gestione del rischio, segnalazione degli incidenti, test e gestione del rischio di terze parti.

Da quando: in applicazione dal 17 gennaio 2025, integrato dagli standard tecnici (RTS/ITS) delle autorità europee di vigilanza.

Nota: DORA è pienamente applicabile, ma il quadro è completato da standard tecnici (RTS/ITS) adottati in tempi successivi. Verifica sempre l’ultima versione degli standard rilevanti per la tua attività.

La timeline

Gen 2023
Entrata in vigore del Regolamento
2024
Standard tecnici (RTS/ITS)
17 Gen 2025
Piena applicazione di DORA
A regime
Vigilanza sui fornitori ICT critici

I cinque pilastri

Gestione del rischio ICT

Un quadro di governance del rischio informatico, con ruoli, policy e controlli documentati.

Segnalazione incidenti

Classificazione e notifica degli incidenti gravi alle autorità entro tempi definiti.

Test di resilienza

Programmi di test proporzionati, fino ai test avanzati (TLPT) per le entità più rilevanti.

Rischio di terze parti

Governo del rischio dei fornitori ICT, registro informativo e requisiti contrattuali minimi.

Condivisione informazioni

Scambio volontario di informazioni sulle minacce cyber tra entità finanziarie.

Contratti ICT (art. 30)

Requisiti minimi obbligatori: SLA, diritti di audit, sicurezza dei dati, strategie di uscita.

DORA in numeri

5
Pilastri della resilienza
17.01.2025
Piena applicazione
Art. 30
Requisiti minimi dei contratti ICT
2022/2554
Regolamento (UE) di riferimento

Chi fa cosa: entità e fornitori

Ambito Entità finanziaria Fornitore ICT
Governance del rischio Quadro completo di gestione ICT Supporto e conformità contrattuale
Incidenti Classifica e notifica alle autorità Assistenza e informativa tempestiva
Contratti Deve rispettare l’art. 30 Accetta audit, SLA, exit strategy
Vigilanza Autorità settoriali nazionali/UE Lead Overseer se critico

Obblighi in pratica

  • Contratti art. 30: diritti e obblighi per iscritto (par. 1); contenuto minimo del par. 2 (servizi, dati, SLA, assistenza incidenti, audit, recesso); per funzioni essenziali o importanti, il par. 3 aggiunge RTO/RPO, continuità, TLPT, audit senza restrizioni ed exit con periodo di transizione. Gap tipici e mappatura lettera per lettera: DORA Contract Checklist.
  • Registro (ITS 2024/2956): art. 28 — censimento di tutti gli accordi ICT (anche non critici), con distinzione delle funzioni essenziali; modelli standard del Regolamento di esecuzione (UE) 2024/2956; aggiornamento continuo e flussi annuali/su richiesta verso l’autorità.
  • Incidenti: art. 19 — notifica iniziale entro 4 ore dalla classificazione, relazione intermedia entro 72 ore, relazione finale entro 1 mese (termini del regolamento delegato collegato all’art. 20); informativa ai clienti se ne sono colpiti gli interessi finanziari.
  • Test: art. 24 — programma di resilienza con test almeno annuali sui sistemi a supporto di funzioni essenziali o importanti (esenzione microimprese); art. 26 — TLPT almeno ogni tre anni per le entità individuate dall’autorità, con cooperazione obbligatoria dei fornitori critici.

DORA per IMEL e IP

DORA si applica a IMEL e istituti di pagamento al pari delle banche; l’art. 4 calibra gli obblighi su dimensione, rischio e complessità (proporzionalità, non deroga). L’art. 16 riserva un quadro semplificato a una cerchia ristretta di istituti «piccoli» esentati a livello nazionale, esclusi dai TLPT; restano comunque applicabili — calibrate — incidenti, registro e contratti ICT. Presidi e outsourcing entrano nel titolo autorizzativo e nel dossier di ri-autorizzazione previsto da PSD3 e PSR. Prima verifica: IMEL Readiness; sui contratti: DORA Contract Checklist.

Approfondimenti ADLP

Domande frequenti su DORA

Sono un piccolo intermediario: DORA si applica anche a me?
In linea di principio sì, ma il Regolamento adotta il principio di proporzionalità: gli obblighi sono graduati in base a dimensione, rischio e complessità dell’entità. Alcuni soggetti minori beneficiano di un quadro semplificato.
Cosa deve contenere un contratto ICT conforme all’art. 30?
Descrizione dei servizi, livelli di servizio (SLA), sicurezza e trattamento dei dati, diritti di audit e ispezione, obblighi di assistenza in caso di incidente, condizioni di sub-appalto e una strategia di uscita che eviti il lock-in. La nostra DORA Contract Checklist li mappa uno per uno.
Chi vigila sui fornitori ICT critici?
I fornitori designati come critici sono soggetti a un regime di sorveglianza europeo dedicato, con un capofila tra le autorità di vigilanza (Lead Overseer).
Da dove parto per mettermi in regola con DORA?
Dalla mappatura dei fornitori ICT e dei contratti in essere, dalla gap analysis rispetto ai cinque pilastri e dalla definizione del quadro di gestione del rischio. Il registro informativo è spesso il primo deliverable richiesto.
DORA sostituisce le indicazioni nazionali sull’IT?
DORA è direttamente applicabile e vale come quadro unico UE; le indicazioni nazionali restano rilevanti dove compatibili e per i profili non armonizzati. Vanno lette in modo coordinato.

Fonti

Regolamento (UE) 2022/2554 (DORA)RTS/ITS — ESABanca d’Italia · Consob · IVASS
Guida DORA in PDF — ADLP Studio LegaleGuida in PDF
Scarica questa guida in PDF
Versione brandizzata da conservare o condividere. Lascia la tua email: ti diamo subito accesso al download.

Il passo successivo

Verifica se i tuoi contratti ICT reggono i requisiti dell’art. 30.

Usa la DORA Contract Checklist →
Vedi le Soluzioni →

Contenuto informativo, non costituisce parere legale ai sensi della L. 247/2012. Verifica sempre la data di aggiornamento rispetto all’evoluzione normativa. · ADLP Studio Legale