Il Digital Operational Resilience Act (DORA) è destinato a rivoluzionare il modo in cui gli enti finanziari affrontano la sicurezza informatica e la resilienza operativa. Mentre le organizzazioni dell’UE si preparano a conformarsi a questa nuova normativa, che entrerà in vigore il 17 gennaio, è fondamentale comprendere in che modo il DORA influenzerà le strategie di Recovery informatico. Questo articolo approfondisce i principali cambiamenti e gli aspetti da considerare per migliorare i propri piani di Recovery informatico alla luce del DORA.
Comprendere il DORA
Il DORA mira a garantire che gli enti finanziari siano in grado di resistere a ogni tipo di interruzione operativa e minaccia, di reagire ad esse e di riprendersi. Ciò include gli attacchi informatici, che sono diventati sempre più sofisticati e frequenti. Il regolamento impone agli istituti finanziari di attuare solidi quadri di resilienza operativa, comprese strategie complete di Recovery informatico.
Principali cambiamenti nelle strategie di Recovery informatico
Da tempo gli istituti finanziari hanno il compito di proteggere i propri dati e le proprie infrastrutture dalle minacce, ma il regolamento DORA mira ad aumentare la resilienza complessiva dei sistemi finanziari che operano nell’UE. Ecco in che modo le disposizioni del regolamento influenzeranno le strategie di resilienza di un’organizzazione:
1. Piano di risposta agli incidenti
Un piano di risposta agli incidenti è fondamentale per intervenire in modo rapido ed efficace in caso di incidente informatico. Tale piano dovrebbe definire le misure da adottare immediatamente dopo l’individuazione di un incidente, tra cui il contenimento, l’eliminazione e la Recovery. Ai sensi del DORA, i piani di risposta agli incidenti devono essere più dettagliati e sottoposti a test periodici. Ciò include:
- Ruoli e responsabilità ben definiti: stabilire chi è responsabile di cosa in caso di incidente informatico.
- Protocolli di comunicazione: stabilire canali di comunicazione chiari con le parti interessate, le autorità di regolamentazione e i clienti.
- Esercitazioni periodiche: organizzare esercitazioni periodiche di risposta agli incidenti per preparare tutti i membri del team.
2. Backup e ripristino dei dati
I dati sono la linfa vitale di qualsiasi organizzazione e il DORA sottolinea con particolare enfasi l’importanza della loro integrità e disponibilità. Le organizzazioni devono:
- Implementare soluzioni di backup affidabili: assicurarsi che i dati critici vengano sottoposti a backup regolarmente e archiviati in modo sicuro.
- Verifica delle procedure di recupero dei dati: verificare regolarmente le procedure di recupero dei dati per assicurarsi che funzionino come previsto.
- Ridondanza: mantenere sistemi ridondanti per ridurre al minimo i tempi di inattività in caso di incidente informatico.
3. Gestione dei rischi legati alle terze parti
Molte organizzazioni si affidano a fornitori esterni per vari servizi. Tuttavia, anche questi fornitori possono comportare dei rischi. Una gestione efficace dei rischi legati ai fornitori esterni comporta:
- Due diligence dei fornitori: effettuare una valutazione approfondita dello stato di sicurezza di tutti i fornitori terzi.
- Accordi contrattuali: verificare che i contratti con i fornitori includano requisiti chiari in materia di sicurezza informatica e gestione degli incidenti.
- Monitoraggio continuo: monitorare costantemente i rapporti con le terze parti per verificarne la conformità, nonché per individuare e mitigare i rischi.
4. Verifiche e valutazioni periodiche
DORA richiede verifiche e valutazioni periodiche delle misure di sicurezza informatica. Ciò include:
- Audit interni: effettuare audit interni periodici per individuare le vulnerabilità e le aree suscettibili di miglioramento.
- Audit esterni: affidarsi a revisori esterni per ottenere una valutazione indipendente del proprio livello di sicurezza informatica.
- Valutazioni dei rischi: effettuare valutazioni periodiche dei rischi per individuare e mitigare le potenziali minacce.
5. Formazione e sensibilizzazione dei dipendenti
I dipendenti sono spesso la prima linea di difesa contro le minacce informatiche. La formazione può contribuire a creare una cultura della vigilanza e della resilienza, oltre a ridurre il rischio di errore umano. Ai sensi del DORA, le organizzazioni devono promuovere:
- Formazione periodica: garantire a tutti i dipendenti una formazione periodica sulle migliori pratiche in materia di sicurezza informatica.
- Campagne di sensibilizzazione: organizzare campagne di sensibilizzazione per tenere i dipendenti informati sulle minacce più recenti e sulle migliori pratiche.
- Attacchi simulati: ricorrere ad attacchi di phishing simulati e ad altre esercitazioni per verificare il livello di consapevolezza e la capacità di reazione dei dipendenti.
Attuazione di strategie di cyber-Recovery conformi al DORA
Sebbene l’introduzione del DORA possa modificare alcuni aspetti della vostra strategia complessiva, il quadro di riferimento di base per l’attuazione di un piano dovrebbe rimanere invariato. Ecco i passaggi che potete seguire per garantire la conformità del piano di cyber-Recovery della vostra organizzazione:
- Valutare le capacità attuali: effettuare una valutazione approfondita delle attuali capacità di cyber-Recovery per individuare le lacune e gli aspetti da migliorare.
- Elaborare un piano completo: elaborare un piano completo di cyber-Recovery che affronti tutti gli aspetti del DORA, tra cui la risposta agli incidenti, il backup dei dati, la gestione dei rischi legati a soggetti terzi e la formazione.
- Assegnare le risorse: destinare le risorse necessarie, tra cui budget, personale e tecnologia, per attuare il piano di Recovery informatico.
- Verifica e perfezionamento: verificare regolarmente il proprio piano di Recovery informatico e perfezionarlo in base ai risultati ottenuti. Il miglioramento continuo è fondamentale per mantenere la resilienza operativa.
- Documentare tutto: documentare tutti gli aspetti del proprio piano di Recovery informatico, comprese le politiche, le procedure e i risultati dei test. Questa documentazione sarà fondamentale per dimostrare la conformità al DORA.
La conformità dovrebbe portare alla resilienza
Il DORA rappresenta un cambiamento significativo nell’approccio delle entità finanziarie alla sicurezza informatica e alla resilienza operativa. Migliorando i piani di risposta agli incidenti, implementando solide soluzioni di Backup and Recovery dei dati, gestendo i rischi legati alle terze parti, conducendo audit e valutazioni periodiche e fornendo formazione e sensibilizzazione complete, le organizzazioni possono sviluppare strategie di Recovery informatico resilienti e conformi al DORA.
Poiché il panorama normativo è in continua evoluzione, è fondamentale tenersi informati e adeguare le proprie strategie di conseguenza. Affrontando in modo proattivo i requisiti del DORA, potrete preparare la vostra organizzazione a resistere agli incidenti informatici, a reagire ad essi e a riprendersi, salvaguardando così le vostre attività e la vostra reputazione.
Scoprite di più su come prepararvi al Digital Operational Resilience Act nella nostra serie di blog “Exploring DORA”:
- Panoramica sulla legge sulla resilienza operativa digitale
- 9 passi verso la conformità
- Comprendere il panorama normativo globale
- Costruire la resilienza: strategie di cyber Recovery nell’ambito del DORA
- Il ruolo della gestione dei dati nella conformità normativa
- Gestione del rischio e DORA: prepararsi agli imprevisti