Se lavori in una banca, un'assicurazione o un intermediario finanziario, la risposta breve è: un sistema di gestione della sicurezza delle informazioni (SGSI) certificato ISO/IEC 27001 è un buon punto di partenza verso DORA, perché entrambi lavorano su gestione del rischio delle tecnologie dell'informazione e della comunicazione (ICT), gestione degli incidenti e continuità operativa. Ma DORA aggiunge requisiti che un certificato ISO non copre — test di resilienza prescritti, segnalazione degli incidenti gravi alle autorità con formati e tempi definiti, presidi specifici sui fornitori ICT — e ha una natura diversa: non uno standard volontario, ma un regolamento europeo direttamente applicabile alle entità finanziarie nel suo perimetro.
Ambiti a confronto: SGSI e resilienza operativa digitale
La ISO/IEC 27001:2022 definisce i requisiti di un SGSI: istituire, attuare, mantenere e migliorare continuamente un sistema che gestisce il rischio sulle informazioni in tutte le forme. Vale per qualsiasi settore, e la certificazione — rilasciata da organismi di valutazione, idealmente accreditati — è una scelta volontaria dell'organizzazione.
Il regolamento DORA (Digital Operational Resilience Act, regolamento (UE) 2022/2554) è invece legge: pubblicato il 27 dicembre 2022, si applica dal 17 gennaio 2025 alle entità finanziarie — banche, imprese di investimento, gestori, istituti di pagamento e di moneta elettronica, tra gli altri. Come spiega la pagina dedicata della Banca d'Italia, il regolamento armonizza cinque profili: gestione del rischio ICT, classificazione e segnalazione degli incidenti, test di resilienza operativa digitale, gestione del rischio di terze parti ICT e condivisione volontaria delle informazioni.
Sul piano della governance, DORA chiede un quadro di gestione del rischio ICT solido e documentato, con una strategia di resilienza operativa digitale; le entità diverse dalle microimprese devono attribuire la responsabilità a una funzione di controllo con indipendenza appropriata — che non può coincidere con l'internal audit. Un SGSI maturo dà già struttura a ruoli, processi e documentazione: è una base su cui innestare i requisiti specifici, non un sostituto.
Requisiti DORA senza corrispondente diretto nel SGSI
Alcuni obblighi non hanno un equivalente nella norma ISO e vanno costruiti a parte, anche se possono appoggiarsi al SGSI:
- Test avanzati di penetrazione basati sulle minacce (TLPT). Le entità identificate secondo i criteri dell'apposito atto delegato — al momento in corso di adozione — devono eseguirli con cadenza almeno triennale; per i vigilati dalla Banca d'Italia l'identificazione dei soggetti e la pianificazione dei test seguono il processo della Vigilanza. Ne parliamo nell'articolo sui test di resilienza digitale e TLPT.
- Segnalazione degli incidenti ICT gravi. Gli incidenti vanno classificati secondo il regolamento delegato (UE) 2024/1772 e segnalati all'autorità competente con contenuti e tempistiche degli atti delegati; per i soggetti vigilati dalla Banca d'Italia la trasmissione avviene tramite la piattaforma Infostat. Dettagli nell'articolo sulla notifica degli incidenti ICT in DORA.
- Rischio di terze parti ICT. Le entità devono informare tempestivamente l'autorità sui contratti previsti per servizi ICT a supporto di funzioni essenziali o importanti e rispettare i presidi previsti sulla gestione del rischio di terze parti, in linea con gli orientamenti europei sull'esternalizzazione; sui fornitori ICT critici opera inoltre un regime europeo di oversight. Il dettaglio sul registro delle informazioni resta al cluster DORA.
- Rapporto diretto con la vigilanza. La certificazione ISO è un rapporto volontario con un organismo di valutazione; DORA è supervisione di legge, con richieste documentali e poteri di intervento delle autorità competenti.
Anche l'attività tecnico-regolamentare di secondo livello conta: standard tecnici di regolamentazione e di attuazione (RTS, ITS) e linee guida delle autorità europee di vigilanza precisano formati e soglie, e parte dei mandati è ancora in corso di adozione. Il quadro va quindi seguito nel tempo.
Strategia di riuso: un controllo, più evidenze
La sovrapposizione vera sta nei controlli operativi: inventario degli asset, gestione degli accessi, gestione degli incidenti, continuità e ripristino, verifica dei fornitori. Il principio pratico è «un controllo, più evidenze»: la stessa attività alimenta documenti con formati diversi per i due percorsi, senza duplicare il lavoro. La tabella mostra alcuni esempi di riuso.
| Attività nel SGSI | Evidenza prodotta | Uso nel percorso DORA |
|---|---|---|
| Inventario di asset, servizi e dipendenze | Mappa aggiornata e datata dei sistemi e delle loro relazioni. | Base per identificare i sistemi che supportano funzioni essenziali o importanti. |
| Gestione degli incidenti | Timeline, decisioni, misure adottate ed esiti registrati. | Materiale per classificare l'incidente e predisporre la segnalazione nei formati previsti. |
| Continuità e prove di ripristino | Risultati delle prove, obiettivi di recupero, scostamenti rilevati. | Evidenze per il programma di test di resilienza operativa digitale. |
| Valutazione dei fornitori | Schede fornitore, accessi concessi, verifiche periodiche. | Supporto alla documentazione sugli accordi con i fornitori ICT e alla loro valutazione periodica. |
| Registro delle decisioni | Chi ha approvato cosa, quando e perché. | Dimostrazione della governance del rischio ICT in caso di ispezione. |
Attenzione a non confondere riuso ed equivalenza: gli stessi fatti possono dover essere presentati alla vigilanza con moduli, classificazioni e tempi che il SGSI non conosce. L'evidenza si riusa, il formato si adatta.
Esempio illustrativo: due scadenze, un solo archivio
Esempio illustrativo. Lo scenario seguente è inventato per mostrare la strategia di riuso; non racconta un'organizzazione reale.
Un istituto di pagamento con SGSI certificato ha in calendario l'audit di sorveglianza ISO in primavera e, in autunno, una richiesta documentale della vigilanza sulla gestione degli accessi dei fornitori. Sei mesi prima, alla fine di un lavoro di manutenzione, era stato revocato l'accesso remoto di un fornitore: la proposta di revoca era passata dall'approvazione del responsabile, con motivazione ed esito registrati.
Quando arrivano le due richieste, il materiale è già unico: Mnemosyne ha conservato fonti, timeline, proposta, autorizzazione ed esito di quell'intervento, così la stessa evidenza serve all'auditor ISO per il controllo sulla gestione degli accessi e alla funzione di controllo ICT per rispondere alla vigilanza. Odysseus coordina i moduli e riunisce le evidenze pertinenti in un quadro comprensibile quando la richiesta arriva, invece di avviare una ricerca a posteriori tra ticket e registri. La valutazione finale resta alle persone: gli agenti preparano il materiale, la funzione di controllo ICT lo verifica e ne risponde. OverZeus supporta attività ed evidenze per DORA e ISO 27001, ma non certifica l'organizzazione e non trasmette nulla alle autorità da solo, come descritto nella pagina dedicata a DORA.
In sintesi
Per un'entità finanziaria, ISO 27001 e DORA si incontrano sui controlli operativi e si separano sugli adempimenti: test prescritti, segnalazioni alle autorità e presidi sulle terze parti ICT restano requisiti propri del regolamento. La strategia più economica è mantenere un solo archivio di controlli ed evidenze, adattando i formati alle richieste di ciascun percorso — e lasciando alle funzioni preposte valutazioni e invii.
Scopri come collegare le evidenze operative al tuo sistema di gestione.
Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.
