HomeSoluzioniDORA Legal Gap Analysis
DORAReg. (UE) 2022/2554Governance e rischio ICTFornitori terzi
Soluzione ADLP · Governance e documentazione

DORA Legal Gap Analysis

La verifica della copertura documentale dei requisiti DORA su governance, rischio ICT, incidenti, continuità e fornitori, con matrice dei gap, priorità di intervento e roadmap di remediation a 90 giorni.
Soluzione a perimetro definito
€ 7.900
una società · cinque aree · cinque documenti · oltre IVA e CPA 4%
Fino a 120 pagine complessive, in italiano o inglese. Tempi indicativi: 15 giorni lavorativi dalla ricezione completa dei materiali.
Richiedi la gap analysis →
Prestazione professionale su mandato. Preventivo scritto prima dell’incarico.
Quando è utile

Quando la domanda non riguarda un contratto, ma l’esposizione complessiva.


Per IMEL e istituti di pagamento, intermediari finanziari, fintech soggette a DORA, imprese di investimento, gestori e altri operatori finanziari. E per i fornitori ICT che devono reggere le richieste dei clienti regolamentati.
La Soluzione risponde a una domanda sola: quali requisiti DORA risultano coperti, parzialmente coperti o non documentati, e quali interventi vanno fatti per primi.
Se il problema è invece un singolo accordo con un fornitore, l’ingresso giusto è la DORA Contract Review. Le due Soluzioni sono ingressi alternativi, non gradini obbligati dello stesso percorso. Prima di entrambe puoi usare i diagnostici gratuiti dello Studio: DORA Contract Checklist e ICT Outsourcing Risk Check.
Le cinque aree esaminate
governance e responsabilità;
gestione del rischio ICT;
incidenti e reporting;
resilienza, continuità e testing;
fornitori ICT e contratti.
Perimetro

Una società, cinque aree, cinque documenti.


Comprende
questionario iniziale dedicato e checklist documentale;
esame di un set chiuso fino a cinque documenti, massimo 120 pagine;
call iniziale con legal, compliance e ICT, fino a due funzioni aziendali;
mappatura dei requisiti DORA sulle cinque aree;
classificazione dei gap: coperto, parzialmente coperto, non coperto, non applicabile, non verificabile;
matrice dei requisiti con evidenza esaminata, stato, priorità e azione;
executive summary di 4–6 pagine;
roadmap di remediation a 0–30, 31–60 e 61–90 giorni;
call finale di restituzione.
Non comprende
audit tecnico dei sistemi;
penetration test, vulnerability assessment o TLPT;
verifica dell’effettiva implementazione dei controlli;
revisione dell’intero portafoglio contratti;
compilazione completa del registro delle informazioni;
redazione o aggiornamento delle policy;
negoziazione con i fornitori;
parere su incidenti o procedimenti specifici;
certificazione di conformità.
Che cosa valutiamo, esattamente. Valutiamo, sulla base delle informazioni e dei documenti messi a disposizione, il grado di copertura documentale dei requisiti compresi nel perimetro. L’analisi è legale e organizzativa: non è un audit tecnico, non verifica che i controlli siano effettivamente operativi e non costituisce attestazione o certificazione di conformità a DORA.
Documenti esaminati

Il set si sceglie prima, e resta chiuso.


Fino a cinque documenti, per un massimo di 120 pagine complessive, scelti insieme prima dell’avvio fra questi:
policy di gestione del rischio ICT;
procedura di incident management;
business continuity plan;
disaster recovery plan;
policy di outsourcing e third-party risk;
modello di contratto ICT;
organigramma e matrice delle responsabilità;
estratto o struttura del registro delle informazioni.
Deliverable

Un quadro leggibile dal board e usabile dal team.


Tre documenti, pensati per due lettori diversi: chi decide e chi deve intervenire.
Executive summary4–6 pagine: readiness complessiva, gap critici, rischi e cinque priorità.
Matrice dei requisitiRequisito, evidenza esaminata, stato, priorità e azione.
ClassificazioneCoperto, parziale, non coperto, non applicabile, non verificabile.
Roadmap 90 giorniAzioni ordinate a 0–30, 31–60 e 61–90 giorni.
Compenso e condizioni

Un importo dichiarato, e le regole che lo reggono.


€ 7.900
Essential · una società · cinque aree · cinque documenti
Il forfait copre una società, le cinque aree indicate, fino a cinque documenti e 120 pagine complessive, in italiano o inglese, con due funzioni aziendali coinvolte nelle call. Se il perimetro è più ampio si passa alla versione Complete, € 17.900 (sotto). I gruppi societari restano oggetto di preventivo dedicato.
Compenso forfettario pattuito ai sensi dell’art. 13 c. 3 L. 247/2012 e dell’art. 25 c. 1 del Codice Deontologico Forense: riguarda esclusivamente il perimetro indicato sopra. Ogni attività ulteriore è oggetto di incarico e preventivo separati.
Congruità del compenso ancorata ai parametri forensi per l’attività stragiudiziale (D.M. 55/2014, tabella aggiornata dal D.M. 147/2022).
Se il cliente è una banca, un’assicurazione, un’impresa con oltre 50 dipendenti o oltre 10 milioni di euro di ricavi, o una pubblica amministrazione, il compenso è determinato in applicazione dei parametri forensi ai sensi dell’art. 25-bis CDF e della L. 49/2023.
Preventivo scritto prima del conferimento dell’incarico, con distinzione fra compenso, oneri e spese (art. 13 c. 5 L. 247/2012). Adeguata verifica antiriciclaggio ove dovuta.
L’incarico ha a oggetto un’obbligazione di mezzi: non comporta alcuna promessa di risultato, di esito o di accoglimento da parte di autorità o controparti.
Natura e limiti della prestazione. Prestazione professionale resa da avvocato ai sensi della L. 247/2012. Gli importi sono indicati al netto di IVA e del contributo integrativo Cassa Forense del 4%, ripetibile dal cliente. Dettagli in Avviso sui compensi e Informativa art. 35 CDF.
Quando il perimetro non basta

Sei aree, dieci documenti: la versione Complete.


Se il registro delle informazioni deve entrare nel perimetro, o se i documenti da esaminare superano i cinque, l’analisi non si allarga per gradi durante il lavoro: si passa a un prodotto diverso, con il suo perimetro e il suo prezzo. Lo dichiariamo qui, prima di iniziare, perché tu sappia in anticipo dove finisce la Soluzione base e quanto costa uscirne.
€ 17.900
Complete · una società · un ordinamento · sei aree
Una società, un solo ordinamento principale, fino a 10 documenti e 200 pagine complessive, massimo tre funzioni aziendali coinvolte. Tempi indicativi: 20 giorni lavorativi dall’intake e dalla data room completi. Importo oltre IVA, contributo integrativo Cassa Forense 4% e spese vive. Prestazione professionale su mandato, con preventivo scritto.
Tutta la Gap Analysis Essential, e in più:
sesta area: registro delle informazioni e presidio dei fornitori;
fino a 10 documenti, per un massimo di 200 pagine complessive;
riunione di avvio e fino a tre interviste alle funzioni coinvolte;
matrice dei gap in versione dettagliata;
executive report e roadmap a 90 giorni;
workshop finale fino a due ore;
una tornata di chiarimenti fattuali dopo la consegna;
Natura della review. Legale, regolamentare e documentale. Non tecnica: non comprende verifiche sui sistemi, sui controlli operativi o sulla sicurezza.
Le sei aree. 1) governance e responsabilità dell’organo di gestione · 2) ICT risk management framework · 3) incident management, classificazione e reporting · 4) business continuity, disaster recovery e testing · 5) third-party ICT risk e contratti · 6) registro delle informazioni e presidio dei fornitori.
Requisiti dei documenti. File ricercabili, in italiano o inglese, già approvati o formalizzati.
Maggiorazioni sulla documentazione. 50 pagine aggiuntive +€ 1.250 · documento aggiuntivo complesso +€ 750 · seconda lingua dello stesso documento +15% · documenti non ricercabili o disordinati: da preventivare.
Maggiorazioni sull’organizzazione. Funzione o intervista aggiuntiva +€ 750 · workshop aggiuntivo +€ 1.200 · seconda società del gruppo +35% · seconda giurisdizione +30%.
restano escluse le stesse attività della versione Essential: audit tecnico, penetration test e TLPT, verifica dell’operatività dei controlli, redazione delle policy, compilazione completa del registro, negoziazione con i fornitori e certificazione di conformità.
Dopo la gap analysis

La remediation è un incarico distinto.


Redazione e aggiornamento delle policy, rinegoziazione dei contratti ICT, costruzione del registro delle informazioni e governance dei fornitori escono dal perimetro della Soluzione: sono oggetto di un incarico autonomo, definito con preventivo scritto.
Per richiedere la Soluzione
Indica tipo di operatore, funzioni coinvolte, documenti disponibili e l’eventuale scadenza che ti spinge.
Sottoponi il caso →
Da dove si parte
Richiedi la DORA Legal Gap Analysis
Ti ricontattiamo per l’intake, la scelta del set documentale e il preventivo scritto, di norma entro un giorno lavorativo.
Sottoponi il caso →