LinedatLinedat
Beta

Glossario

Concetti chiave di Data Governance spiegati in modo chiaro e pratico

Cos'è DORA e come rispettare il regolamento?

DORA (Digital Operational Resilience Act) è il regolamento europeo che stabilisce requisiti uniformi di resilienza digitale per le entità finanziarie e i loro fornitori critici di servizi TIC. È entrato in applicazione il 17 gennaio 2025 e si applica a banche, compagnie assicurative, società di gestione fondi, imprese di investimento, fintech, fornitori di servizi di pagamento e fornitori tecnologici critici del settore.

DORA si articola in cinque pilastri: gestione dei rischi TIC (identificazione, protezione, rilevamento, risposta e recupero), notifica degli incidenti (classificazione e segnalazione alle autorità), test di resilienza (test regolari dei sistemi critici), gestione del rischio dei terzi TIC (controllo sui fornitori tecnologici) e accordi di condivisione delle informazioni (condivisione dell'intelligence sulle minacce).

A differenza di direttive precedenti come NIS2, DORA è un regolamento direttamente applicabile: non necessita di recepimento nazionale. I suoi requisiti sono gli stessi in tutti gli Stati membri dell'UE, eliminando la frammentazione normativa che esisteva in materia di resilienza digitale finanziaria.

Perché è importante?

Il settore finanziario dipende criticamente dai suoi sistemi informativi. Secondo la BCE, il numero di incidenti informatici significativi nel settore finanziario europeo è triplicato tra il 2020 e il 2024. Un guasto ai sistemi di una banca può colpire milioni di clienti e generare rischio sistemico. DORA risponde a questa realtà esigendo che le entità dimostrino la capacità di resistere, rispondere e riprendersi dalle disruption.

Le sanzioni per inadempienza possono raggiungere l'1% del fatturato giornaliero medio globale per un massimo di 6 mesi. Ma al di là delle sanzioni, l'inadempienza può comportare restrizioni operative imposte dai supervisori. Per i fornitori tecnologici critici, la Commissione Europea può richiedere modifiche alle loro pratiche o addirittura vietarne l'utilizzo da parte delle entità vigilate.

Come funziona in pratica?

DORA richiede che le entità finanziarie mantengano un inventario completo dei propri asset informativi e sistemi TIC, con la documentazione delle loro interdipendenze. Devono identificare i dati e i sistemi che supportano funzioni critiche o importanti, valutare i rischi associati e dimostrare di potersi riprendere dalle interruzioni.

In pratica, ciò richiede: un catalogo aggiornato degli asset di dati e dei sistemi, tracciabilità dei dati attraverso i sistemi (lineage), classificazione della criticità, policy di conservazione e qualità documentate e capacità di riferire alle autorità con dettaglio sui flussi di dati e sui controlli esistenti. I fornitori tecnologici critici (cloud, dati, core banking) devono rispettare anch'essi requisiti specifici.

DORA e come rispettare il regolamento in Linedat

Linedat copre diversi requisiti di DORA fornendo un inventario completo degli asset di dati con le loro interdipendenze (lineage), la classificazione della sensibilità e della criticità, le policy di qualità e conservazione documentate e gli audit log che dimostrano i controlli sui dati. Queste capacità sono direttamente verificabili ed esportabili per i report alle autorità di vigilanza.

FAQ

Respuestas sobre implementación y capacidades

Sì. DORA si applica a tutte le entità finanziarie regolamentate, incluse fintech, neobank, società di investimento e fornitori di servizi di pagamento, indipendentemente dalle loro dimensioni. Esiste un principio di proporzionalità: i requisiti si adattano alle dimensioni, alla complessità e al profilo di rischio, ma l'obbligo di conformità vale per tutte.

Implementa DORA e come rispettare il regolamento con Linedat

Connetti i tuoi database e in pochi minuti hai un catalogo documentato, lineage visuale e dati sensibili classificati. Gratuito per iniziare.