Se nella tua organizzazione ci sono entità finanziarie, la regola di partenza è che DORA funge da disciplina settoriale: per i soggetti finanziari nel suo perimetro valgono le regole DORA su gestione del rischio ICT (tecnologie dell'informazione e della comunicazione), notifica degli incidenti, test e terze parti, al posto delle corrispondenti disposizioni di NIS2. Le altre società del gruppo — per esempio quelle industriali o logistiche — possono invece rientrare in NIS2. La verifica va fatta soggetto per soggetto, e le evidenze tecniche si possono condividere senza mescolare obblighi e destinatari.
Prima domanda: chi è il soggetto e quali servizi svolge
Le due norme hanno perimetri diversi e si identificano in modi diversi:
- DORA è il Digital Operational Resilience Act, il Regolamento (UE) 2022/2554. Si applica a un elenco chiuso di categorie di entità finanziarie — più di venti tipologie secondo la pagina ufficiale ESMA: banche, imprese di investimento, gestori, istituti di pagamento e di moneta elettronica, e molte altre. Se un soggetto è in elenco, DORA si applica direttamente.
- NIS2 è la Direttiva (UE) 2022/2555 sulla sicurezza delle reti e dei sistemi informativi, recepita in Italia dal decreto legislativo 138/2024. Copre soggetti «essenziali» e «importanti» individuati per settore e dimensione in molte aree — energia, trasporti, sanità, amministrazioni digitali, ma anche produzione manifatturiera e servizi postali. In Italia l'autorità competente è l'Agenzia per la cybersicurezza nazionale (ACN), che gestisce il perimetro tramite il portale NIS.
In un gruppo misto possono quindi convivere: una società finanziaria soggetta a DORA, una società operativa potenzialmente soggetta a NIS2, e altre entità fuori da entrambi i perimetri. Non esiste una risposta «a livello di gruppo»: ogni soggetto giuridico va valutato rispetto alla propria attività.
DORA come disciplina settoriale: quali sovrapposizioni verificare
NIS2 stessa prevede il coordinamento con le norme di settore. L'articolo 4 stabilisce che, quando atti giuridici settoriali dell'Unione impongono obblighi di gestione del rischio o di notifica con effetti almeno equivalenti, le corrispondenti disposizioni della direttiva non si applicano a quei soggetti. E i considerando della direttiva indicano esplicitamente DORA come atto settoriale per il settore finanziario: per le entità finanziarie contemplate dal regolamento si applicano le regole DORA su gestione del rischio ICT, gestione e segnalazione degli incidenti, test di resilienza, condivisione delle informazioni e rischio da terze parti ICT.
Questo risponde alla domanda sulla notifica degli incidenti:
- l'entità finanziaria soggetta a DORA segnala i gravi incidenti ICT secondo DORA, verso la propria autorità competente. In Italia, per le categorie vigilate da Banca d'Italia, il canale è la piattaforma INFOSTAT secondo le istruzioni ufficiali; per altre categorie occorre verificare l'autorità di riferimento;
- il soggetto NIS2 non coperto da atti settoriali notifica gli incidenti secondo l'articolo 25 del decreto italiano, attraverso i canali ACN indicati sul portale NIS.
Non si sommano due notifiche per lo stesso soggetto e lo stesso incidente: prevale il binario previsto per quel soggetto. Attenzione però a due margini: le entità finanziarie di dimensioni molto ridotte che gli Stati membri possono esentare da DORA (articolo 2, paragrafo 4) restano nel campo di NIS2, e alcuni servizi svolti da un'entità finanziaria potrebbero ricadere sotto discipline ulteriori. In caso di dubbio, la posizione va confermata con l'autorità competente o con un parere legale.
Confronto rapido
| Aspetto | DORA | NIS2 (D.Lgs. 138/2024) |
|---|---|---|
| Forma | Regolamento UE, direttamente applicabile | Direttiva UE, recepita da decreto nazionale |
| Chi copre | Categorie elencate di entità finanziarie | Soggetti essenziali e importanti in molti settori, per dimensione e attività |
| Autorità di riferimento in Italia | Autorità di vigilanza settoriale (per esempio Banca d'Italia per i soggetti vigilati) | ACN, con le autorità di settore |
| Notifica incidenti | Gravi incidenti ICT all'autorità competente secondo DORA (per le categorie vigilate da Banca d'Italia: piattaforma INFOSTAT) | Notifica tramite i canali ACN, secondo l'articolo 25 del decreto |
| Rapporto tra le due | Per i soggetti finanziari in perimetro, prevale sulle corrispondenti disposizioni NIS2 | Si applica ai soggetti non coperti da atti settoriali equivalenti |
Condividere le evidenze, tenere distinti gli obblighi
Evitare adempimenti doppi non significa fare «un fascicolo unico per tutto», ma costruire una sola base tecnica — inventario dei sistemi, cronologia degli eventi, autorizzazioni, esiti dei test — da cui attingere per adempimenti distinti, con valutazioni e destinatari separati. Tre regole pratiche:
- Una raccolta, due valutazioni. Gli stessi dati tecnici alimentano sia la valutazione DORA dell'entità finanziaria sia quella NIS2 della società operativa, ma classificazione, decisione di notificare e invio restano atti del singolo soggetto, sui propri canali.
- Destinatari sempre espliciti. Ogni evidenza preparata per un adempimento dovrebbe indicare a quale obbligo e a quale autorità si riferisce: riusare un documento senza contesto rischia di presentare alla vigilanza finanziaria un modello pensato per ACN, o viceversa.
- Ruoli separati dove i perimetri si separano. Il referente che valuta la segnalazione DORA e il punto di contatto NIS sono ruoli distinti, spesso in società distinte del gruppo: le deleghe vanno scritte di conseguenza.
Sul versante operativo, OverZeus lavora proprio sulla base tecnica comune: Odysseus collega gli indizi provenienti dai sistemi osservati e li riunisce in un quadro comprensibile, con ciò che è noto e ciò che manca; Mnemosyne conserva fonti, cronologie, proposte, autorizzazioni ed esiti in modo ricostruibile. Questo materiale può supportare sia le evidenze per il percorso DORA sia quelle per gli obblighi NIS2 — per esempio la preparazione della segnalazione degli incidenti ICT da un lato e la notifica ad ACN dall'altro. Due limiti vanno tenuti presenti: OverZeus non determina il perimetro applicabile al tuo gruppo — è una valutazione giuridica che spetta all'organizzazione — e non invia nulla alle autorità: classificazione, compilazione dei modelli e trasmissione restano dei referenti aziendali.
Esempio illustrativo: un gruppo, due perimetri
Esempio illustrativo. Un gruppo comprende una SIM — società di intermediazione mobiliare, entità finanziaria soggetta a DORA — e una società di servizi logistici che, per settore e dimensione, risulta soggetto NIS2. Entrambe appoggiano parte dei propri sistemi allo stesso fornitore cloud, gestito da una terza società di servizi IT del gruppo.
Un'interruzione grave presso il fornitore ferma per alcune ore sia la piattaforma di negoziazione della SIM sia il sistema di tracciamento delle spedizioni della logistica. La cronologia tecnica è unica: orari di inizio e fine, sistemi coinvolti, azioni di ripristino, comunicazioni del fornitore. Le valutazioni no. La SIM valuta se l'evento è un grave incidente ICT da segnalare secondo DORA alla propria autorità competente, nei modelli e nei tempi previsti. La società logistica valuta separatamente se l'interruzione del proprio servizio configura un incidente da notificare ad ACN secondo il decreto NIS. I dati di partenza sono gli stessi; le domande a cui rispondere, i modelli e i destinatari sono diversi — e nessuna delle due notifiche viene «assorbita» dall'altra.
Tre verifiche da fare subito
- Mappa i soggetti giuridici del gruppo e assegna a ciascuno un perimetro presunto: DORA, NIS2, entrambi i profili da verificare, nessuno dei due. Per NIS2, controlla la posizione sul portale ACN e la disciplina italiana di recepimento.
- Individua per ciascun soggetto il canale di notifica e il referente interno, prima che serva: in un incidente reale non c'è tempo per scoprire quale autorità aspetta la tua segnalazione.
- Progetta la raccolta delle evidenze una volta sola, con un'etichettatura chiara per obbligo e destinatario, così che ogni fascicolo si compili senza duplicare il lavoro tecnico.
Se il quadro che emerge è complesso — perimetri incerti, servizi condivisi tra società con obblighi diversi — un confronto con un consulente legale specializzato e con l'autorità competente vale più di qualsiasi checklist, questa inclusa.
Valuta quali evidenze operative OverZeus può preparare per il tuo percorso DORA.
Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.
