DORA compliance IT banche

DORA e settore bancario: requisiti IT e come prepararsi

Regolamento DORA: cosa cambia per l’IT delle banche e come adeguare l’infrastruttura

Il regolamento DORA (Digital Operational Resilience Act) è pienamente applicabile dal 17 gennaio 2025 e rappresenta il cambiamento più significativo nella gestione del rischio IT per il settore finanziario europeo degli ultimi anni. A differenza delle precedenti normative, DORA è un regolamento direttamente applicabile in tutti gli Stati membri: non serve recepimento, gli obblighi sono già operativi.

 

Per le banche italiane, il 2026 è l’anno della verità operativa. La Banca d’Italia ha pubblicato a febbraio 2026 gli aggiornamenti alla Circolare 285 e le tempistiche per la trasmissione dei registri delle informazioni (entro il 15 marzo di ogni anno). Chi non ha ancora avviato il percorso di adeguamento è già in ritardo.

Cos’è DORA e perché è diverso da tutto il resto

Prima di DORA, la resilienza digitale nel settore finanziario era disciplinata in modo frammentato: ogni Stato membro aveva le proprie linee guida, con il risultato di una difformità normativa che costituiva essa stessa un rischio sistemico. DORA introduce un framework armonizzato unico per tutta l’UE, fondato su cinque pilastri.

 

Un segnale positivo: secondo il Rapporto Clusit 2025, per la prima volta in cinque anni gli attacchi al settore finanziario e assicurativo sono calati del 16%. I ricercatori attribuiscono questo risultato proprio all’effetto della nuova regolamentazione e del percorso di adeguamento avviato dalle banche.

I cinque pilastri di DORA

1. Gestione del rischio ICT

Le banche devono implementare un framework di governance del rischio ICT che preveda identificazione, classificazione e mitigazione proattiva delle vulnerabilità tecnologiche. Non si tratta solo di avere un firewall e un antivirus: servono processi strutturati, ruoli definiti e una governance che coinvolga il board.

2. Segnalazione degli incidenti

DORA introduce un processo armonizzato di notifica degli incidenti ICT gravi. La tempistica è stringente: notifica iniziale alle autorità, rapporto intermedio e relazione finale dopo l’analisi delle cause. Le banche devono anche segnalare al CSIRT Italia quando l’incidente riguarda soggetti ritenuti critici.

3. Test di resilienza operativa digitale

Le banche devono condurre test periodici per verificare la capacità dei propri sistemi di resistere a crisi e attacchi. Per gli istituti bancari sistemici, DORA prevede test avanzati di tipo TLPT (Threat-Led Penetration Testing), basati sul framework TIBER-EU.

4. Gestione dei fornitori ICT

Una delle novità più rilevanti: DORA estende gli obblighi ai fornitori di servizi ICT, inclusi i provider cloud. Le banche devono classificare i fornitori per criticità, richiedere evidenze di sicurezza, inserire nei contratti clausole su gestione incidenti e diritto di audit. I fornitori ICT critici sono soggetti a supervisione diretta delle autorità europee.

5. Condivisione delle informazioni

DORA promuove la condivisione di intelligence sulle minacce informatiche tra entità finanziarie, per creare un sistema di difesa collettivo. Le banche possono scambiare informazioni su indicatori di compromissione, tecniche di attacco e vulnerabilità in modo strutturato e protetto.

DORA e NIS2: come si integrano

DORA e NIS2 si sovrappongono parzialmente, ma con una distinzione chiara. Per le banche e gli istituti finanziari, DORA è lex specialis e prevale in caso di sovrapposizione. Per i fornitori ICT non regolamentati dal settore finanziario, si applica la NIS2.

 

Abbiamo trattato in dettaglio la NIS2 nella nostra guida NIS2: guida pratica alla compliance per le aziende italiane. Per le banche, il tema chiave è la coerenza tra i due framework: chi ha già avviato il percorso NIS2 ha un vantaggio, ma deve verificare che gli adempimenti coprano anche i requisiti specifici di DORA.

Le scadenze operative per il 2026

  • 17 gennaio 2025: piena applicabilità del regolamento. Tutti gli obblighi sono operativi.
  • 15 marzo 2026 (e ogni anno): trasmissione dei registri delle informazioni sui fornitori ICT alla Banca d’Italia.
  • 3-4 febbraio 2026: Banca d’Italia ha pubblicato il 51° aggiornamento alla Circolare 285, armonizzando la disciplina nazionale con DORA.
  • 1° gennaio 2027: entrano in vigore le disposizioni sugli intermediari finanziari previste dal D.Lgs. 23/2025.
  • Sanzioni: fino all’1% del fatturato giornaliero medio per i soggetti inadempienti. Per i fornitori ICT critici, la supervisione può includere ispezioni e richieste di adeguamento vincolanti.

Come prepararsi: il percorso per le banche

Gap analysis

Confrontare lo stato attuale della gestione del rischio ICT con i requisiti DORA. Identificare le aree di non conformità e definire le priorità di intervento.

Revisione dei contratti con i fornitori

Verificare che tutti i contratti con fornitori ICT includano le clausole richieste da DORA: gestione incidenti, obblighi di notifica, livelli di servizio, diritto di audit e piani di exit strategy.

Implementazione del framework di rischio ICT

Costruire o aggiornare il framework di governance del rischio ICT: policy, procedure, ruoli, responsabilità e reporting al board.

Test di resilienza

Pianificare e condurre test periodici, dalla valutazione delle vulnerabilità ai test TLPT per gli istituti sistemici. Documentare risultati e azioni correttive.

Formazione e cultura

Formare il personale tecnico e il management sui nuovi obblighi. DORA richiede che il board comprenda il rischio ICT e approvi le strategie di resilienza.

Il ruolo del system integrator nel percorso DORA

L’adeguamento a DORA richiede competenze che attraversano cybersecurity, infrastruttura, governance e compliance. AD Consulting supporta le banche e gli istituti finanziari con i servizi che coprono dalla gap analysis all’implementazione del framework di rischio ICT, e con soluzioni dedicate al settore bancario e finanziari. 

 

Il regolamento DORA non è solo un obbligo normativo. È un’opportunità per costruire un’infrastruttura IT più resiliente, più sicura e più competitiva.

Trova la soluzione giusta per la tua azienda

Parla con un consulente AD Consulting e scopri come possiamo supportare la trasformazione digitale della tua azienda con strategie su misura.

Torna in alto