Il quadro di gestione del rischio ICT previsto da DORA (Digital Operational Resilience Act, il Regolamento UE 2022/2554) è l'insieme documentato di strategie, politiche, procedure e strumenti con cui un'entità finanziaria identifica i propri sistemi, valuta i rischi, applica controlli e ne verifica nel tempo l'efficacia. Non è un solo documento, ma un sistema di governo: l'organo di amministrazione lo approva, ne risponde e lo fa rivedere almeno una volta all'anno. Questa guida traduce i requisiti in un percorso pratico, dalla mappatura degli asset alla revisione documentata.
Quali elementi deve contenere il quadro di gestione del rischio ICT
DORA chiede alle entità finanziarie un quadro di gestione del rischio ICT solido, completo e ben documentato, proporzionato a dimensioni, attività e profilo di rischio (articoli 5 e 6). In termini operativi, il quadro deve coprire almeno questi elementi:
- La strategia di resilienza operativa digitale, con gli obiettivi di continuità, la tolleranza al rischio ICT decisa dalla direzione e il modo in cui la strategia si collega al rischio aziendale complessivo.
- L'identificazione (articolo 8): un inventario aggiornato di informazioni, sistemi e dipendenze che sostengono le funzioni critiche o importanti, incluse le configurazioni e le connessioni rilevanti.
- La protezione (articolo 9): misure di sicurezza e prevenzione, dall'autenticazione alla gestione degli accessi, commisurate al rischio valutato.
- Il rilevamento (articolo 10): la capacità di accorgersi in tempo utile di anomalie e incidenti.
- Risposta e ripristino (articoli 11 e 12): piani, procedure, backup e capacità di tornare operativi.
- Apprendimento e miglioramento (articoli 13 e 14): analisi degli incidenti passati, formazione e comunicazione.
La tabella riassume gli elementi con una domanda di verifica per ciascuno.
| Elemento del quadro | Domanda di verifica |
|---|---|
| Strategia e tolleranza al rischio | L'organo di amministrazione ha definito e approvato per iscritto quanta interruzione l'entità può accettare? |
| Inventario di asset e dipendenze | Ogni funzione critica o importante è collegata ai sistemi e ai fornitori che la sostengono? |
| Valutazione del rischio | Per i rischi principali esistono probabilità, impatto e controlli documentati? |
| Misure di protezione e rilevamento | I controlli previsti sono effettivamente attivi e la loro efficacia è verificata? |
| Risposta, ripristino e backup | I piani di risposta e le prove di ripristino producono esiti registrati e utilizzabili? |
| Apprendimento e revisione | Gli incidenti e i cambiamenti rilevanti alimentano un aggiornamento tracciato del quadro? |
Un punto spesso trascurato: «DORA» non è un testo unico. Come spiega la pagina ufficiale di ESMA dedicata a DORA, i requisiti sono organizzati su tre livelli: il Regolamento 2022/2554 (livello 1), le specifiche tecniche di regolamentazione e di esecuzione adottate con regolamenti delegati e di esecuzione (livello 2) e gli orientamenti di vigilanza (livello 3). Per il quadro di gestione del rischio, gli atti di livello 2 dettagliano contenuti e criteri: prima di fissare la versione definitiva dei documenti, verifica sempre le specifiche tecniche in vigore al momento. Se non sei sicuro che la tua organizzazione rientri nel perimetro, parti dalla guida al perimetro di applicazione di DORA.
Dalla mappatura degli asset alla valutazione: un percorso pratico
Il modo più concreto di costruire il quadro minimo è un percorso in quattro passi.
- Elenca le funzioni critiche o importanti. Parti dal servizio reso ai clienti (pagamenti, negoziazione, gestione del risparmio) e scendi verso i sistemi che lo rendono possibile. L'inventario segue le funzioni, non il contrario.
- Mappa asset e dipendenze. Per ogni sistema registra proprietario, collocazione, dati trattati, sistemi a monte e a valle e fornitori esterni. Le dipendenze su terze parti ICT vanno collegate al presidio delle terze parti richiesto da DORA.
- Valuta il rischio con criteri espliciti. Per i rischi principali indica probabilità, impatto sulle funzioni critiche, controlli esistenti e rischio residuo, confrontato con la tolleranza decisa dalla direzione. I criteri vanno scritti: due persone devono poter arrivare a valutazioni confrontabili.
- Assegna controlli e responsabili. Ogni rischio sopra tolleranza ha un piano: un controllo da rafforzare, un trasferimento valutato o un'accettazione motivata e datata, con un proprietario e una scadenza di verifica.
La valutazione non è un esercizio unico: cambiano i sistemi, i fornitori e le minacce. Un monitoraggio continuo della superficie osservata fornisce i dati per capire quando la fotografia iniziale non è più aggiornata.
Esempio illustrativo: il server che mancava all'inventario
Esempio illustrativo. Lo scenario seguente è inventato per mostrare il metodo; non racconta un caso avvenuto presso un cliente.
Una società di gestione del risparmio sta costruendo il proprio quadro di gestione del rischio ICT. Parte dalle funzioni critiche: calcolo del valore quota, reporting alla clientela, gestione degli ordini. Mappando i sistemi collegati al reporting, il team scopre un server di elaborazione dati che non compare nell'inventario scritto: lo gestisce un tecnico vicino alla pensione e non ha un proprietario registrato.
La valutazione classifica il rischio come rilevante: il sistema sostiene una funzione critica, ha un unico punto di conoscenza e nessuna prova recente di ripristino. Il quadro viene aggiornato con tre decisioni documentate: assegnare un proprietario al sistema, inserirlo nel piano dei backup con una prova di ripristino programmata e riportare il caso nella prossima revisione presentata all'organo di amministrazione. La scoperta tecnica è immediata; le decisioni spettano alle persone e restano nel fascicolo del quadro.
Come documentare l'approvazione del quadro da parte degli organi aziendali
DORA attribuisce all'organo di amministrazione la responsabilità della gestione del rischio ICT (articolo 5): definisce, approva, sovrintende e rende conto del quadro. Non è una firma formale: la vigilanza può chiedere di dimostrare che l'organo ha compreso e deciso. Una documentazione adeguata comprende in genere:
- il testo approvato del quadro, con versione, data e responsabile della redazione;
- il verbale della seduta in cui l'organo lo ha discusso e approvato, con gli elementi portati alla sua attenzione: mappa dei rischi principali, scostamenti dalla tolleranza, incidenti rilevanti, esiti dei test;
- le informazioni a supporto della decisione, cioè la relazione sintetica che ha permesso a componenti non tecnici di capire cosa stavano approvando;
- i ruoli di attuazione: chi mantiene l'inventario, chi valuta, chi esegue i controlli, chi riferisce all'organo e con quale cadenza.
Molte entità prevedono anche competenze adeguate o supporto specialistico per i componenti dell'organo: la responsabilità resta in capo a loro, ma DORA ne riconosce l'esigenza di aggiornamento. Per approfondire ruoli e responsabilità della direzione, leggi l'articolo su DORA e l'organo di amministrazione.
Con che frequenza va rivisto il quadro
L'articolo 6 prevede che il quadro di gestione del rischio ICT sia riesaminato almeno una volta all'anno e comunque ogni volta che lo rendono necessario cambiamenti rilevanti. La revisione periodica non è una rilettura: produce una relazione e, quando serve, misure di miglioramento con tempi e responsabili, presentate all'organo di amministrazione.
Oltre alla scadenza annuale, conviene fissare per iscritto gli eventi che anticipano la revisione: un incidente grave o ripetuto, l'adozione di un nuovo sistema critico, un cambio di fornitore rilevante, una modifica della strategia aziendale o nuove indicazioni di vigilanza. Ogni revisione va tracciata: versione precedente, versione approvata, motivi delle modifiche e data della nuova approvazione. È questa catena di versioni che permette, durante un'ispezione, di dimostrare che il quadro è vivo e non un documento archiviato.
Il contributo di OverZeus al quadro di gestione del rischio
Il requisito è organizzativo prima che tecnico: il quadro lo costruisce e lo approva l'entità finanziaria. Nel progetto OverZeus tre agenti supportano attività ed evidenze utili al percorso:
- Daedalus (discovery e inventario) mappa asset, servizi e dipendenze nel perimetro concordato ed evidenzia dispositivi nuovi e informazioni mancanti, come il server senza proprietario dell'esempio. L'azienda completa l'inventario con i dati non visibili agli agenti: contratti, proprietà, valutazioni di business.
- Argus (monitoraggio continuo) osserva eventi, servizi e dispositivi collegati e segnala anomalie e scostamenti dalla situazione attesa: un supporto concreto per capire quando la mappa iniziale è superata e la revisione va anticipata.
- Themis (policy e autorizzazioni) fa rispettare privilegi, approvazioni e limiti operativi attraverso controlli esterni al modello AI: chi può modificare cosa resta vincolato alle regole decise dall'organizzazione, coerente con un quadro in cui le deleghe sono documentate.
Come per gli altri agenti del progetto, un intervento attivo richiede sempre la proposta visibile e l'approvazione prevista: il silenzio non autorizza. OverZeus prepara elementi ed evidenze per il percorso DORA, ma non certifica la conformità, non compila né trasmette documenti alle autorità e non sostituisce la valutazione dell'entità. Le schede operative per ogni area della norma sono raccolte nella pagina dedicata a DORA.
Dal requisito al quadro che regge un'ispezione
Il quadro minimo di gestione del rischio ICT nasce da tre mosse: contenere gli elementi previsti da DORA con criteri espliciti, documentare l'approvazione dell'organo di amministrazione come una vera decisione e tenere la revisione annuale come appuntamento che produce miglioramenti tracciati. Chi parte dalla mappa delle funzioni critiche scopre presto dove la documentazione dice una cosa e la realtà un'altra: è lì che il quadro comincia a funzionare.
Valuta quali evidenze operative OverZeus può preparare per il tuo percorso DORA.
Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.
