Skip to content
Data Management, Data Protection

Exploring DORA: 9 Steps on the Path to Compliance

Learn how to prepare for the Digital Operational Resilience Act.


Il Digital Operational Resilience Act (DORA) è un importante quadro normativo introdotto dall’Unione Europea per migliorare la resilienza operativa dei sistemi digitali nel settore finanziario. L’entrata in vigore delle norme è prevista per il 17 gennaio 2025.

Con la tecnologia che diventa sempre più parte integrante dei servizi finanziari, la necessità di misure di sicurezza informatica robuste e infrastrutture digitali resilienti non è mai stata così critica. Ecco una guida dettagliata su come le organizzazioni possono prepararsi a conformarsi al DORA e rafforzare la loro resilienza operativa digitale.

1. Comprendere l’ambito di applicazione e i requisiti della DORA

È necessario comprendere a fondo l’ambito di applicazione del DORA e i requisiti specifici che esso impone agli enti finanziari. Il DORA mira a consolidare e rafforzare la gestione dei rischi informatici in tutto il settore finanziario. Si applica a un’ampia gamma di soggetti, tra cui banche, compagnie assicurative e società di investimento, nonché a fornitori di servizi terzi di importanza critica, quali i servizi di cloud computing.

Le organizzazioni devono valutare se rientrano nell’ambito di applicazione del DORA e comprendere gli obblighi che esso comporta, quali la segnalazione degli incidenti, i test di resilienza operativa digitale e la gestione dei rischi legati alle terze parti nel settore delle TIC.

2. Condurre una valutazione completa dei rischi

Ai sensi del DORA, gli enti finanziari sono tenuti a identificare, documentare e gestire tutti i rischi relativi ai propri sistemi e servizi informatici e di comunicazione (ICT). È fondamentale condurre una valutazione completa dei rischi.

Ciò comporta la mappatura di tutte le risorse digitali, la valutazione dei rischi associati a ciascuna risorsa e la comprensione del potenziale impatto delle interruzioni ICT sui servizi e sulle operazioni dell’organizzazione. La valutazione dei rischi dovrebbe essere un processo continuo, con aggiornamenti regolari per riflettere le nuove tecnologie, i nuovi processi e le minacce emergenti.

3. Rafforzare le misure di sicurezza ICT

Il rafforzamento della sicurezza delle TIC è una componente fondamentale del DORA. Le organizzazioni devono implementare misure di sicurezza solide per proteggere la propria infrastruttura digitale e i propri dati dalle minacce informatiche. Ciò include l’implementazione di tecnologie avanzate di sicurezza informatica in ambiti quali l’identificazione dei rischi, la protezione e la prevenzione, il rilevamento, la risposta e il ripristino e, infine, il backup. Avvalendosi dell’approccio diffuso in molte best practice e standard (ad esempio, il NIST CSF), DORA fornisce una serie di risultati che le organizzazioni devono considerare prioritari per affrontare i rischi legati alla sicurezza informatica, ma non specifica le azioni necessarie per raggiungere tali risultati.

DORA è molto categorica sull’importanza dei test. È necessario condurre regolarmente audit di sicurezza e test di penetrazione per identificare e risolvere le vulnerabilità, ma anche testare e documentare la resilienza operativa della propria organizzazione. Verificate che le vostre politiche e procedure di sicurezza siano aggiornate e in linea con le migliori pratiche del settore.

4. Sviluppare un piano di risposta agli incidenti

La normativa DORA impone agli enti finanziari di definire e mantenere un piano di risposta agli incidenti efficace. Tale piano deve delineare le procedure da seguire in caso di incidenti legati alle tecnologie dell’informazione e della comunicazione (TIC), in modo da garantire una risposta rapida e organizzata che riduca al minimo l’impatto. Il piano deve includere ruoli e responsabilità chiari, strategie di comunicazione e procedure di Recovery. È necessario svolgere regolarmente attività di formazione ed esercitazioni simulate affinché il team di risposta sia ben preparato a gestire potenziali incidenti.

5. Abilitare la resilienza delle funzioni critiche

Le vostre funzioni critiche devono essere in grado di resistere alle interruzioni dei servizi ICT e di riprendersi da esse. Ciò comporta la progettazione di sistemi e processi resilienti, in grado di continuare a funzionare anche in condizioni avverse. È necessario integrare meccanismi di ridondanza nei sistemi critici e implementare soluzioni di backup per garantire l’integrità e la disponibilità dei dati. Inoltre, è necessario definire chiaramente gli obiettivi di Recovery e testare regolarmente i piani di Recovery per preparare i dipendenti.

6. Gestire i rischi legati a terzi

Data la crescente dipendenza dai fornitori di servizi esterni, la gestione dei rischi legati alle tecnologie dell’informazione e della comunicazione (TIC) derivanti da tali fornitori costituisce un requisito fondamentale del DORA. Le organizzazioni dovrebbero effettuare un’approfondita due diligence nella selezione dei fornitori esterni e monitorarne costantemente le prestazioni e la conformità al quadro interno di gestione dei rischi TIC e agli standard di sicurezza pertinenti. I contratti con i fornitori esterni dovrebbero includere clausole chiare in materia di protezione dei dati, segnalazione degli incidenti e diritti di audit. È inoltre necessario disporre di un piano di emergenza nel caso in cui il fornitore esterno non riesca a fornire il servizio richiesto.

7. Attuare la governance e la supervisione

Una governance e una supervisione efficaci sono essenziali per garantire la conformità al DORA. Ciò comporta la definizione di un quadro di governance che stabilisca i ruoli e le responsabilità di tutte le parti coinvolte nella gestione dei rischi legati alle TIC. L’alta dirigenza dovrebbe essere attivamente coinvolta nella supervisione della resilienza operativa digitale dell’organizzazione. È necessario fornire all’alta dirigenza rapporti periodici che descrivano in dettaglio le attività di gestione dei rischi, i rapporti sugli incidenti e la conformità ai requisiti del DORA.

8. Prepararsi alla rendicontazione e alla revisione contabile

Il regolamento DORA impone la presentazione di relazioni periodiche su vari aspetti della resilienza operativa digitale. Le organizzazioni dovrebbero disporre di meccanismi per raccogliere i dati necessari e redigere le relazioni in modo tempestivo. Ciò include relazioni sulla gestione dei rischi ICT, segnalazioni di incidenti e risultati degli audit. Inoltre, le organizzazioni dovrebbero essere preparate ad affrontare audit esterni da parte delle autorità di regolamentazione o di revisori indipendenti, tenendo a disposizione tutta la documentazione e le prove di conformità.

9. Promuovere una cultura della resilienza

Infine, è fondamentale promuovere una cultura della resilienza all’interno dell’organizzazione. Ciò comporta sensibilizzare i dipendenti sull’importanza della resilienza operativa digitale e formarli sui loro ruoli nel mantenerla. Una cultura resiliente incoraggia l’identificazione e la gestione proattiva dei rischi ICT e promuove il miglioramento continuo delle strategie di resilienza.

Seguendo questi passaggi, le organizzazioni non solo saranno preparate per il DORA, ma miglioreranno anche la loro resilienza operativa digitale complessiva, proteggendo se stesse e i propri clienti dagli effetti negativi delle interruzioni delle TIC. Con la continua evoluzione della trasformazione digitale, rimanere all’avanguardia in termini di conformità e resilienza fornirà un vantaggio competitivo e posizionerà meglio un’azienda per la sostenibilità a lungo termine.

Scopri di più su come prepararti al Digital Operational Resilience Act nella nostra serie di blog Exploring DORA:

More related posts


Thumbnail_Blog-IDC-Resops-2026

Business Continuity Planning for the Cloud-Native Era

Read more about Business Continuity Planning for the Cloud-Native Era
Thumbnail_Blog-Bringing-Trust-to-CVE-2026

Demystifying SOC 2 Data Protection Requirements

Read more about Demystifying SOC 2 Data Protection Requirements
Thumbnail_Blog-What-is-Resops-2026

What Is ResOps – and Why Cyber Resilience Needs It

Read more about What Is ResOps – and Why Cyber Resilience Needs It