Salta al contenuto principale

Noesys

Governance ICT e resilienza operativa digitale

Il funzionamento operativo del Regolamento (UE) 2022/2554 (DORA)

Il DORA richiede che responsabilità, rischi, fornitori, incidenti e continuità operativa funzionino come parti di un unico sistema.

Il DORA definisce un quadro unitario per governare il rischio ICT e assicurare la continuità dei servizi finanziari. Responsabilità, processi, fornitori, incidenti e informazioni devono essere gestiti come parti di un unico sistema di resilienza operativa digitale.

Dalla norma all’applicazione: l’approccio operativo

Un sistema integrato

Il DORA collega governance, rischio ICT, sicurezza, continuità operativa, incidenti e fornitori. I singoli presidi devono essere coerenti tra loro e funzionare come parti dello stesso sistema.

Un’applicazione proporzionata

I requisiti si applicano tenendo conto della dimensione, della complessità, dei servizi prestati e del profilo di rischio dell’entità finanziaria. La proporzionalità incide sulle modalità di attuazione, non sulla responsabilità.

Controlli, evidenze e raccordo con il GDPR

La conformità deve essere verificabile. Decisioni, controlli, test, incidenti, contratti e attività di monitoraggio devono produrre evidenze chiare, aggiornate e coerenti. Quando un incidente ICT coinvolge dati personali, la gestione DORA deve raccordarsi con il GDPR, in particolare per la valutazione del data breach, gli obblighi di notifica e la comunicazione agli interessati.

Ambiti operativi del DORA

Il DORA collega governance, rischio ICT, sicurezza, continuità operativa, incidenti e fornitori. I singoli presidi devono essere coerenti tra loro e funzionare come parti dello stesso sistema.