Il registro delle informazioni è l'elenco ufficiale dei contratti con i fornitori di servizi di tecnologie dell'informazione e della comunicazione (ICT) che il regolamento DORA richiede a ogni entità finanziaria: contiene dati identificativi, contrattuali e di criticità, va aggiornato a ogni variazione e la responsabilità resta dell'ente, non del software. Questa guida spiega quali informazioni inserire, chi se ne occupa in azienda e quali errori lo rendono inutilizzabile in sede di verifica.

Cos'è il registro delle informazioni e a cosa serve

DORA è l'acronimo di Digital Operational Resilience Act, il Regolamento UE 2022/2554 sulla resilienza operativa digitale del settore finanziario, applicabile dal 17 gennaio 2025. Da quella data ogni entità finanziaria nel perimetro deve disporre di un registro completo dei propri accordi contrattuali con i fornitori terzi di servizi ICT, tenuto a livello individuale e, dove rilevante, sub-consolidato e consolidato. Il requisito è fissato dall'articolo 28 del regolamento; struttura e modelli sono definiti da un atto di esecuzione dedicato.

Come spiega la pagina EBA sulla preparazione del registro, il registro serve a tre scopi distinti:

  • monitoraggio interno: l'entità lo usa per tenere sotto controllo il rischio verso le terze parti ICT;
  • vigilanza: le autorità competenti lo usano per supervisionare la gestione del rischio ICT e delle terze parti;
  • designazione dei fornitori critici: le autorità europee di vigilanza (ESA) lo usano per designare i fornitori terzi ICT critici, soggetti a una sorveglianza a livello UE.

Attenzione a un equivoco frequente: il registro delle informazioni non è l'inventario tecnico dei sistemi. L'inventario descrive server, applicazioni e dipendenze; il registro descrive rapporti contrattuali. Il primo è un input utile per compilare il secondo, ma non lo sostituisce.

Quali informazioni vanno inserite nel registro

I modelli e la struttura del registro sono definiti dal Regolamento di esecuzione UE 2024/2956. Per la compilazione operativa le ESA pubblicano un pacchetto tecnico che comprende modello dati, regole di validazione, dizionario dei dati e regole di trasmissione, aggiornati nel tempo: prima di ogni invio conviene verificare la versione vigente sulla pagina EBA citata sopra.

Senza riprodurre campo per campo i modelli ufficiali, le informazioni richieste coprono queste aree:

Area di dati Cosa descrive Dove si trova in azienda
Identità del fornitore Ragione sociale, identificativi ufficiali, gruppo di appartenenza. Anagrafica fornitori, ufficio acquisti.
Contratto Date di stipula e scadenza, tipo di accordo, quadro normativo delle clausole. Legale, procurement, archivio contratti.
Servizi ICT Natura del servizio fornito e funzioni aziendali supportate. IT, proprietari dei processi.
Criticità Se il servizio supporta funzioni critiche o importanti, secondo la valutazione dell'entità. Risk management, continuità operativa.
Catena di subfornitura Subappalti rilevanti e fornitori a valle coinvolti nell'erogazione. Contratti, dichiarazioni del fornitore.
Livelli di gruppo Dati aggregati a livello sub-consolidato e consolidato, dove applicabile. Funzione di consolidamento del gruppo.

Due aree meritano cura particolare. La prima è la criticità: attribuire un servizio a una funzione critica o importante è una valutazione dell'entità, non un dato che si legge dalla rete. La seconda è la catena di subfornitura: spesso richiede informazioni che solo il fornitore può dare, e va quindi prevista nei contratti e nei flussi di raccolta.

Chi lo aggiorna e con quale processo

La responsabilità del registro resta dell'entità finanziaria e, in ultima istanza, del suo organo di amministrazione, che DORA rende responsabile della gestione del rischio ICT. Operativamente la manutenzione coinvolge più funzioni, e conviene assegnare per iscritto un proprietario del processo:

  • compliance o risk management: coordina, definisce la cadenza e prepara la trasmissione;
  • procurement e legale: forniscono dati contrattuali e variazioni;
  • IT: fornisce l'inventario tecnico dei servizi e delle dipendenze, utile per intercettare ciò che manca.

L'aggiornamento non è un adempimento una tantum: il registro va ritoccato a ogni nuovo contratto, rinnovo, cessazione o variazione rilevante, oltre che in vista delle trasmissioni richieste. La segnalazione alle autorità avviene secondo le modalità definite dalle autorità competenti, che raccolgono i registri e li trasmettono alle ESA; il reporting ufficiale è partito nel 2025, dopo un esercizio preparatorio svolto nel 2024. Le regole di validazione pubblicate dalle ESA intercettano errori formali già prima dell'invio, ma non verificano che i dati corrispondano alla realtà contrattuale: quella resta una responsabilità interna.

Gli errori che rendono il registro inutilizzabile

Le ESA hanno pubblicato, sulla stessa pagina EBA, un elenco degli errori comuni osservati nei test di trasmissione: è il primo documento da leggere prima di un invio. A livello organizzativo, gli errori che più spesso compromettono il registro in sede di verifica sono altri e precedono la trasmissione:

  • Confondere inventario e registro: un elenco di sistemi senza dati contrattuali non risponde al requisito.
  • Identificativi mancanti o incoerenti: fornitori registrati con nomi diversi da quelli ufficiali o privi degli identificativi previsti dai modelli.
  • Aggiornamento solo annuale: contratti firmati o cessati durante l'anno che non entrano mai nel registro finché non arriva la scadenza.
  • Nessun proprietario del processo: ogni funzione assume che sia un altro a raccogliere il dato, e le lacune emergono solo in verifica.
  • Versioni discordanti: più copie del registro in circolazione, senza evidenza di quale sia quella approvata e di chi l'ha modificata.
  • Criticità copiata dal fornitore: la classificazione delle funzioni critiche presa dal materiale commerciale invece che dalla valutazione interna.

Il criterio di prova è semplice: in una verifica, il registro deve riconciliarsi con i contratti archiviati. Se un contratto esiste e non è nel registro, o una voce del registro non trova un contratto, il documento perde valore probatorio proprio quando serve.

Esempio illustrativo: la trasmissione che non passa la validazione

Esempio illustrativo. Lo scenario seguente mostra un percorso possibile con OverZeus; non racconta un caso reale.

In un istituto di pagamento, la preparazione della trasmissione annuale si ferma al primo controllo: le regole di validazione pubblicate dalle ESA segnalano un identificativo del fornitore incoerente con il modello dati. Il proprietario del registro ricostruisce la storia della voce e scopre che il contratto con quel fornitore è stato rinnovato durante l'anno con una nuova ragione sociale del gruppo, ma la variazione non è mai entrata nel registro: il rinnovo era rimasto nella casella del legale.

Per correggere la voce servono i dati giusti, non supposizioni. Daedalus — l'agente che mappa asset, servizi e dipendenze nel perimetro concordato — mostra quali servizi dell'istituto poggiano effettivamente su quel fornitore, così la scheda contrattuale viene riallineata alla realtà tecnica. Mnemosyne conserva intanto la traccia del percorso: quando l'errore è emerso, chi ha modificato la voce, quale versione del registro è stata approvata e quale trasmessa. Il sistema ha conservato evidenze e riferimenti; la correzione, la validazione e l'invio formale sono rimasti alle persone.

Il contributo di OverZeus

Per il registro delle informazioni, OverZeus è un supporto alla raccolta e alla tenuta delle evidenze, non un gestore del registro. Nella pagina dedicata al supporto operativo per DORA il perimetro è dichiarato: compilazione, validazione e trasmissione del registro ufficiale restano all'azienda, così come ogni invio alle autorità, che OverZeus non esegue.

Due agenti sono direttamente pertinenti:

  • Daedalus: mappa asset, servizi e dipendenze nel perimetro concordato ed evidenzia elementi nuovi o informazioni mancanti. È la fonte tecnica per riallineare le voci del registro alla realtà dei sistemi, come nell'esempio sopra.
  • Mnemosyne: conserva fonti, cronologie, proposte, autorizzazioni ed esiti, aiutando a ricostruire chi ha deciso cosa e quando — utile sia per la versione del registro sia per le evidenze da presentare in caso di ispezione.

Gli agenti osservano, propongono e chiedono l'approvazione prevista prima di qualsiasi intervento attivo; un mancato riscontro non autorizza l'azione. Per una visione completa dei criteri con cui valutare gli strumenti di supporto, vedi la guida sul software per la gestione di DORA; per il quadro sui contratti e sulle dipendenze, l'approfondimento sulle terze parti ICT in DORA.

Dal registro come obbligo al registro come strumento

Un registro delle informazioni tenuto bene non serve solo a superare una verifica: è la mappa aggiornata delle dipendenze contrattuali da terze parti ICT, la base per valutare concentrazione, continuità e piani di uscita. Il lavoro ripetitivo — censire, confrontare, conservare tracce — può essere automatizzato; la valutazione di criticità, la validazione dei dati e l'invio formale restano responsabilità dell'entità.

Valuta quali evidenze operative OverZeus può preparare per il tuo percorso DORA.

Parliamone

Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.

Tutti gli articoli OverZeus