Governance ICT e resilienza operativa digitale
Il funzionamento operativo del Regolamento (UE) 2022/2554 (DORA)
Il DORA richiede che responsabilità, rischi, fornitori, incidenti e continuità operativa funzionino come parti di un unico sistema.
Il DORA definisce un quadro unitario per governare il rischio ICT e assicurare la continuità dei servizi finanziari. Responsabilità, processi, fornitori, incidenti e informazioni devono essere gestiti come parti di un unico sistema di resilienza operativa digitale.
Dalla norma all’applicazione: l’approccio operativo
Un sistema integrato
Il DORA collega governance, rischio ICT, sicurezza, continuità operativa, incidenti e fornitori. I singoli presidi devono essere coerenti tra loro e funzionare come parti dello stesso sistema.
Un’applicazione proporzionata
I requisiti si applicano tenendo conto della dimensione, della complessità, dei servizi prestati e del profilo di rischio dell’entità finanziaria. La proporzionalità incide sulle modalità di attuazione, non sulla responsabilità.
Controlli, evidenze e raccordo con il GDPR
La conformità deve essere verificabile. Decisioni, controlli, test, incidenti, contratti e attività di monitoraggio devono produrre evidenze chiare, aggiornate e coerenti. Quando un incidente ICT coinvolge dati personali, la gestione DORA deve raccordarsi con il GDPR, in particolare per la valutazione del data breach, gli obblighi di notifica e la comunicazione agli interessati.
Ambiti operativi del DORA
Il DORA collega governance, rischio ICT, sicurezza, continuità operativa, incidenti e fornitori. I singoli presidi devono essere coerenti tra loro e funzionare come parti dello stesso sistema.