Regolamento (UE) 2022/2554, norme tecniche, orientamenti e Q&A delle Autorità europee e disciplina italiana di adeguamento, con le scadenze lette nelle fonti ufficiali.
Disposizioni DORA applicabili agli intermediari finanziari ex art. 106 TUB
1° gennaio 2027
Dal 1° gennaio 2027 si applicano agli intermediari finanziari ex art. 106 TUB le disposizioni DORA richiamate dall'art. 6 del D.Lgs. 23/2025
Il regolamento DORA si applica dal 17 gennaio 2025 alle sole entità finanziarie indicate nel suo art. 2, tra le quali non figurano gli intermediari finanziari dell'albo unico. Il legislatore italiano, con l'art. 6 del D.Lgs. 23/2025, ha esteso a questi intermediari, in quanto compatibili, una selezione di disposizioni del regolamento: il quadro semplificato di gestione dei rischi TIC, la gestione e la segnalazione degli incidenti, i test di base e il rischio da fornitori terzi di servizi TIC. Gli obblighi decorrono dal 1° gennaio 2027, e chi non ha ancora impostato il quadro semplificato e il registro delle informazioni ha tre mesi per farlo.
Soggetti coinvoltiIntermediari finanziari ex art. 106 TUB · loro fornitori TIC
Ambito geograficoItalia (disciplina nazionale di adeguamento a DORA)
Tipo di dataData di applicazione
FonteD.Lgs. 23/2025, artt. 6 e 17
Verificato ADLP29 settembre 2026
Cosa cambia
Gli intermediari finanziari non diventano entità finanziarie ai sensi di DORA. Si applica loro, in quanto compatibile, una selezione di disposizioni del regolamento: quadro semplificato dei rischi TIC, incidenti, test di base e fornitori terzi.
Chi è coinvolto
Sono destinatari gli intermediari finanziari iscritti all'albo previsto dall'art. 106 TUB, compresi i confidi e i servicer di cartolarizzazioni che vi sono iscritti; non vi rientrano, in quanto tali, i gestori di crediti in sofferenza non iscritti all'albo.
Cosa fare prima
Mappare le funzioni essenziali o importanti e adottare il quadro semplificato di gestione dei rischi TIC (art. 16 DORA e Titolo III del reg. del. (UE) 2024/1774), approvato dall'organo di gestione.
Predisporre il registro delle informazioni secondo i modelli del reg. es. (UE) 2024/2956 e adeguare i contratti con i fornitori TIC alle clausole dell'art. 30 DORA.
Definire la procedura di classificazione e segnalazione degli incidenti gravi alla Banca d'Italia (reg. del. (UE) 2024/1772 e 2025/301, modelli del reg. es. (UE) 2025/302).
Pianificare i test di resilienza per il 2027 e seguire le eventuali disposizioni attuative della Banca d'Italia ex art. 9 del decreto.
Prova della dataArt. 17, comma 1, D.Lgs. 23/2025: l'art. 6, commi 1 e 2, si applica dal 1° gennaio 2027.
Il dettaglio normativo
Cosa cambia. Gli intermediari finanziari non diventano entità finanziarie ai sensi di DORA. Per legge nazionale si applicano loro, in quanto compatibili, gli artt. 4, 16, parr. 1 e 2, 17, 18, parr. 1 e 2, 19, parr. da 1 a 5, 22, par. 1, 24, 25, par. 1, 28, parr. 1 e da 3 a 8, 29, 30, parr. da 1 a 4, 31, par. 12, 45, 51, 54, 55 e 56 del regolamento, con le relative norme tecniche (art. 6, comma 1). Restano fuori, tra l'altro, il quadro ordinario degli artt. 5-15 e i test avanzati TLPT. Le microimprese ai sensi dell'art. 3, punto 60, DORA non sono tenute al programma di test dell'art. 24 ed eseguono i test con le modalità dell'art. 25, par. 3 (art. 6, comma 2). La Banca d'Italia può, con disposizioni attuative ex art. 9, assoggettare una categoria di intermediari, individuata per dimensioni e attività, al quadro ordinario degli artt. 5-14 DORA in luogo di quello semplificato (art. 6, comma 3, già in vigore). Al 29 settembre 2026 la Circolare 288 non contiene ancora disposizioni in materia, mentre per banche, IP e IMEL l'adeguamento a DORA è avvenuto con i provvedimenti del 3 febbraio 2026. Le segnalazioni degli incidenti gravi vanno inviate alla Banca d'Italia (art. 4, comma 1, lett. a), D.Lgs. 23/2025). Sul piano sanzionatorio, l'art. 144, comma 8-bis, TUB prevede sanzioni da 30.000 euro fino al 10 per cento del fatturato, mentre per le violazioni indicate nel comma 8-ter il massimo scende al 7 per cento. Le sanzioni si applicano anche ai relativi fornitori terzi di servizi TIC e, alle condizioni dell'art. 144-ter TUB, agli esponenti aziendali e al personale.
Chi è coinvolto. Sono destinatari gli intermediari finanziari iscritti all'albo previsto dall'art. 106 TUB, compresi i confidi e i servicer di cartolarizzazioni che vi sono iscritti; non vi rientrano, in quanto tali, i gestori di crediti in sofferenza non iscritti all'albo. La disciplina coinvolge anche i fornitori di servizi TIC a supporto di funzioni essenziali o importanti di questi intermediari. I loro contratti dovranno contenere le clausole dell'art. 30 e comparire nel registro delle informazioni, e presso di essi la Banca d'Italia può effettuare accessi e ispezioni e chiedere informazioni e documenti (art. 8, comma 2). Il Patrimonio Bancoposta ha un regime proprio e più esteso (art. 7), mentre Cassa depositi e prestiti è soggetta direttamente al regolamento sotto la vigilanza della Banca d'Italia (art. 3, comma 2).
Il quadro DORA sul Radar
Tutti gli atti della resilienza operativa digitale in un’unica mappa: il regolamento e la direttiva, le norme tecniche della Commissione, orientamenti, decisioni e Q&A delle Autorità europee di vigilanza, le fonti italiane, le consultazioni e i riesami già fissati. La mappa si aggiorna a ogni ciclo del Radar; ogni voce porta al testo ufficiale.
Per chi:
Prossime scadenze
E sul tuo perimetro operativo?Il Radar per operatore incrocia DORA con MiCA, antiriciclaggio e pagamenti, servizio per servizio, e ti dice cosa devi fare tu.
In arrivoScopri il tuo percorso per operatore
Come può aiutarti ADLP
Guida operativa
Guida DORA
Resilienza operativa digitale: rischi TIC, incidenti, test e fornitori terzi.
Contenuto informativo ai sensi della L. 247/2012. Non costituisce parere legale. Le date future sono indicative fino alla pubblicazione ufficiale; fa fede il testo sulla fonte ufficiale. · ADLP Studio Legale
Gestisci Consenso
Per fornire le migliori esperienze, utilizziamo tecnologie come i cookie per memorizzare e/o accedere alle informazioni del dispositivo. Il consenso a queste tecnologie ci permetterà di elaborare dati come il comportamento di navigazione o ID unici su questo sito. Non acconsentire o ritirare il consenso può influire negativamente su alcune caratteristiche e funzioni.
Funzionale
Sempre attivo
L'archiviazione tecnica o l'accesso sono strettamente necessari al fine legittimo di consentire l'uso di un servizio specifico esplicitamente richiesto dall'abbonato o dall'utente, o al solo scopo di effettuare la trasmissione di una comunicazione su una rete di comunicazione elettronica.
Preferenze
L'archiviazione tecnica o l'accesso sono necessari per lo scopo legittimo di memorizzare le preferenze che non sono richieste dall'abbonato o dall'utente.
Statistiche
L'archiviazione tecnica o l'accesso che viene utilizzato esclusivamente per scopi statistici.L'archiviazione tecnica o l'accesso che viene utilizzato esclusivamente per scopi statistici anonimi. Senza un mandato di comparizione, una conformità volontaria da parte del vostro Fornitore di Servizi Internet, o ulteriori registrazioni da parte di terzi, le informazioni memorizzate o recuperate per questo scopo da sole non possono di solito essere utilizzate per l'identificazione.
Marketing
L'archiviazione tecnica o l'accesso sono necessari per creare profili di utenti per inviare pubblicità, o per tracciare l'utente su un sito web o su diversi siti web per scopi di marketing simili.