DORA — il regolamento UE 2022/2554 sulla resilienza operativa digitale — si applica alle entità finanziarie elencate al suo articolo 2: più di venti tipologie, dalle banche alle imprese di investimento, dagli istituti di pagamento ai gestori. Non esiste un'esenzione generale per dimensione: per le realtà più piccole vale il principio di proporzionalità e, per alcune categorie, un quadro semplificato. I fornitori di servizi ICT non rientrano direttamente nel perimetro, ma ne sono coinvolti attraverso i contratti e il registro dei clienti finanziari.

Quali soggetti finanziari rientrano nel perimetro DORA?

DORA è il Digital Operational Resilience Act, il regolamento europeo che chiede alle entità finanziarie di saper resistere, rispondere e riprendersi dagli incidenti che colpiscono le tecnologie dell'informazione e della comunicazione (ICT). Il primo passo per qualunque azienda è capire se il proprio profilo rientra nell'elenco dei soggetti destinatari, definito dall'articolo 2 del Regolamento UE 2022/2554.

Secondo la pagina ufficiale dell'ESMA — l'autorità europea dei mercati — il regolamento riguarda più di venti tipologie di entità finanziarie. In Italia, la pagina di Banca d'Italia dedicata agli incidenti DORA dà un'idea concreta delle categorie interessate nel proprio perimetro di vigilanza:

  • banche, incluse le realtà di dimensioni minori;
  • imprese di investimento e gestori di fondi;
  • istituti di pagamento e istituti di moneta elettronica (IMEL);
  • emittenti di token collegati ad attività e prestatori di servizi per le cripto-attività (CASP);
  • fornitori di servizi di crowdfunding;
  • Cassa Depositi e Prestiti e Poste Italiane, limitatamente all'attività di Bancoposta.

L'elenco completo del regolamento comprende anche il settore assicurativo e le infrastrutture di mercato: ESMA segnala dodici tipologie nel solo perimetro di propria competenza. DORA è applicabile dal 17 gennaio 2025: da quella data, secondo la documentazione dell'EBA (l'autorità bancaria europea), ogni entità in perimetro deve già disporre dei presidi previsti, incluso il registro dei contratti con i fornitori ICT.

Un punto pratico: l'autorità di riferimento cambia con la categoria. Banca d'Italia segue i soggetti elencati sopra; per il settore assicurativo e per i mercati il riferimento nazionale è diverso. Se non sai a quale autorità rispondi, è il primo segnale che serve una verifica puntuale del tuo caso.

Le piccole imprese finanziarie sono esentate?

No, non esiste un'esenzione generalizzata per le piccole imprese. Il regolamento adotta invece il principio di proporzionalità: i presidi richiesti devono tenere conto della dimensione, del profilo di rischio e della complessità dell'entità. Inoltre, per alcune categorie di soggetti più piccoli e meno interconnessi è previsto un quadro di gestione del rischio semplificato, e l'articolo 2 contiene specifiche esclusioni per determinate figure.

Cosa significa in pratica, senza dare pareri legali:

  • Sei dentro, ma con un carico proporzionato. Una piccola società di gestione o un istituto di pagamento di dimensioni contenute non è fuori dal perimetro: deve comunque gestire il rischio ICT, classificare gli incidenti, mantenere il registro delle informazioni e rispettare le regole sui contratti con i fornitori, in misura adeguata alla propria realtà.
  • Le condizioni esatte vanno verificate sul testo. Le soglie e le categorie che accedono al quadro semplificato o alle esclusioni sono definite dal regolamento e dagli atti di esecuzione: la valutazione del tuo caso specifico spetta a un consulente legale o di compliance, non a un articolo divulgativo.
  • La proporzionalità non è un'autocertificazione. Anche chi applica misure semplificate deve poter dimostrare a un ispettore come gestisce il rischio: la documentazione del percorso resta essenziale.

Se invece la tua azienda non opera nel settore finanziario, DORA non si applica a te: per le PMI di altri settori il riferimento europeo è la direttiva NIS2, con obblighi diversi. Ne parliamo nel confronto tra DORA e NIS2.

DORA riguarda anche i fornitori ICT di enti finanziari?

Non direttamente, con un'eccezione importante. I fornitori di servizi ICT — software house, società di hosting, consulenti IT — non sono destinatari degli obblighi di DORA in quanto tali. L'eccezione riguarda i fornitori terzi ICT critici (CTPP, Critical Third-Party Providers): le autorità europee di vigilanza possono designare i fornitori da cui dipendono molte entità finanziarie e sottoporli a una sorveglianza diretta a livello UE, come descritto dall'EBA.

Anche senza una designazione, però, il fornitore ICT entra nel perimetro «di riflesso», per due vie:

  • Il contratto. Le entità finanziarie devono includere nei contratti con i fornitori ICT un insieme di clausole previste dal regolamento: diritti di accesso e audit, livelli di servizio, assistenza in caso di incidente, condizioni di uscita. Chi vende servizi a banche o società di intermediazione mobiliare (SIM) riceve quindi richieste di adeguamento contrattuale, come spieghiamo nell'articolo sulla gestione delle terze parti ICT.
  • Il registro delle informazioni. Ogni entità finanziaria registra tutti i contratti con i fornitori ICT in un registro ufficiale, trasmesso alle autorità secondo i modelli europei. Se fornisci servizi a un cliente finanziario, la tua ragione sociale, i tuoi identificativi e i dettagli del contratto finiscono in quel registro: il cliente ti chiederà dati precisi e aggiornati. Approfondiamo il tema nel registro delle informazioni DORA.

Per un fornitore ICT, quindi, la domanda giusta non è «devo adeguarmi a DORA?» ma «cosa mi chiederanno i clienti finanziari per dimostrare la mia affidabilità?»: evidenze sulla sicurezza, continuità del servizio, gestione dei subfornitori e capacità di supportare il cliente durante un incidente.

Tipo di soggetto Posizione rispetto a DORA Cosa comporta in pratica
Entità finanziaria elencata all'art. 2 Destinataria diretta degli obblighi Gestione del rischio ICT, gestione e segnalazione degli incidenti, test di resilienza, registro delle informazioni, regole contrattuali con i fornitori.
Entità finanziaria di piccole dimensioni Dentro il perimetro, con proporzionalità Misure commisurate a dimensione e rischio; per alcune categorie quadro semplificato o esclusioni, da verificare sul testo con un consulente.
Fornitore ICT con clienti finanziari Coinvolto attraverso i clienti Clausole contrattuali richieste dall'art. 28, dati per il registro delle informazioni del cliente, evidenze su sicurezza e continuità del servizio.
Fornitore ICT critico (CTPP) designato Sottoposto a sorveglianza UE diretta Oversight delle autorità europee di vigilanza; la designazione è un atto formale delle autorità.

Esempio illustrativo: la software house che scopre il perimetro

Esempio illustrativo. Lo scenario seguente è inventato per spiegare il meccanismo; non descrive un cliente né un caso reale.

Una piccola software house mantiene da anni la piattaforma web di un fornitore di servizi di crowdfunding. A inizio anno riceve dal cliente una lettera: il crowdfunding rientra in DORA e il contratto va integrato con nuove clausole; servono inoltre dati aggiornati sul servizio — compresi eventuali subfornitori — da inserire nel registro delle informazioni.

Il titolare si fa tre domande: «DORA vale anche per noi? Cosa dobbiamo produrre? Chi risponde delle informazioni che diamo?». Le risposte che si dà, passo per passo:

  1. Verifica la propria posizione. La software house non è un'entità finanziaria: DORA non le si applica direttamente. Ma il cliente sì, e il contratto va adeguato: meglio arrivare preparati con una descrizione chiara del servizio, delle misure di sicurezza adottate e dei tempi di ripristino dichiarabili.
  2. Mappa ciò che può dimostrare. Elenca server, dipendenze esterne e copie di sicurezza del servizio, distinguendo ciò che è documentato da ciò che è solo «risaputo». Scopre, per esempio, che un componente chiave poggia su un subfornitore mai dichiarato per iscritto.
  3. Concorda le risposte con il cliente. I dati forniti finiranno nel registro ufficiale del cliente: devono essere corretti e aggiornabili nel tempo, non una risposta estemporanea a una richiesta urgente.

Il punto dell'esempio: il perimetro di DORA si scopre spesso «dal basso», attraverso una richiesta contrattuale. Chi ha già ordinato le proprie evidenze risponde in giorni; chi parte da zero rischia di rispondere in modo incompleto proprio quando il cliente ha scadenze di vigilanza.

Cosa può fare OverZeus per chi entra nel perimetro

La verifica del perimetro è una valutazione giuridica e spetta all'organizzazione, con il supporto dei propri consulenti. Dove un sistema come OverZeus può aiutare è nella parte operativa che segue: raccogliere e conservare le evidenze che dimostrano come l'azienda gestisce il rischio ICT nel tempo.

In particolare Mnemosyne, l'agente dedicato ad audit ed evidenze, conserva fonti, timeline, proposte, autorizzazioni ed esiti: quando arriva una richiesta — dal cliente finanziario, dal revisore o dall'autorità — il percorso di ogni decisione è ricostruibile, incluse le lacune, che restano visibili invece di essere riscritte. Daedalus mappa asset, servizi e dipendenze nel perimetro concordato con l'azienda, evidenziando dispositivi nuovi e informazioni mancanti: un punto di partenza tecnico utile per l'inventario richiesto da DORA, che l'azienda completa con i dati contrattuali e organizzativi non visibili agli agenti.

Due limiti da conoscere prima, non dopo: gli agenti non compilano né trasmettono il registro ufficiale e non inviano segnalazioni alle autorità — classificazione degli incidenti, modelli ufficiali e invii restano responsabilità dell'entità finanziaria; e ogni intervento attivo proposto dagli agenti richiede l'approvazione esplicita prevista dal piano: il silenzio non autorizza. Il quadro completo delle attività supportate è descritto nella pagina dedicata a DORA; per capire cosa chiedere a un software di supporto, vedi la nostra guida al software per la gestione di DORA.

Come verificare il tuo caso: quattro passi

  1. Confronta la tua attività con l'articolo 2. Parti dall'elenco ufficiale delle tipologie, non da riassunti di seconda mano: la qualifica giuridica della tua impresa conta più della percezione del settore.
  2. Identifica la tua autorità di riferimento. In Italia cambia per categoria: è l'autorità a cui vanno le segnalazioni e da cui arrivano le istruzioni operative.
  3. Se sei un fornitore ICT, mappa i clienti finanziari. Per ciascuno, verifica quali clausole e quali dati per il registro ti verranno richiesti, e quali evidenze puoi già produrre.
  4. Fissa la valutazione per iscritto. Anche la conclusione «DORA non si applica a noi» è una decisione da motivare e conservare: tornerà utile se il perimetro della tua attività cambia.

In sintesi

DORA riguarda un elenco chiuso di entità finanziarie, con misure proporzionate per le realtà più piccole e un coinvolgimento indiretto ma concreto dei fornitori ICT. La domanda «si applica a me?» ha una risposta verificabile: serve leggere l'articolo 2 con la propria qualifica giuridica alla mano e, se la risposta è sì, preparare le evidenze che dimostrano la gestione del rischio nel tempo. Questo articolo ha scopo informativo e non sostituisce un parere legale sul tuo caso specifico.

Valuta quali evidenze operative OverZeus può preparare per il tuo percorso DORA.

Parliamone dal modulo contatti

Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.

Tutti gli articoli OverZeus