Introduzione
I fornitori ICT possono incidere direttamente sulla continuità operativa, sulla sicurezza e sulla capacità dell’entità finanziaria di erogare i propri servizi.
La valutazione non può limitarsi alla tecnologia o al contratto iniziale. Deve considerare anche l’organizzazione del fornitore, la solidità economica, la struttura proprietaria, il ricorso a subfornitori e i cambiamenti che possono modificarne l’affidabilità nel tempo.
Il presidio deve accompagnare l’intero ciclo di vita del rapporto: selezione, due diligence, contrattualizzazione, monitoraggio, gestione delle modifiche, rinnovo ed eventuale uscita.
Quando il fornitore supporta una funzione essenziale o importante, il livello di valutazione, controllo e monitoraggio deve essere più elevato, perché un problema del fornitore può compromettere direttamente la continuità e la resilienza dell’entità finanziaria.
Ambito di applicazione
La pagina riguarda tutti i fornitori terzi di servizi ICT utilizzati dall’entità finanziaria, compresi i fornitori infragruppo e, quando rilevanti, i subfornitori.
Restano fuori dal perimetro i soggetti che effettuano una semplice vendita occasionale di prodotti standard, senza erogare un servizio ICT continuativo o assumere responsabilità operative sul funzionamento, sulla sicurezza o sulla continuità del servizio.
La durata del contratto, da sola, non determina l’esclusione. Anche un servizio di durata inferiore a un anno deve essere valutato quando può incidere sui processi, sui dati, sulla sicurezza o sulla continuità dell’entità finanziaria.
Il presidio deve essere rafforzato quando il fornitore supporta una funzione essenziale o importante.
Contesto normativo di riferimento
I riferimenti essenziali sono:
- articoli 28 e 29 del Regolamento (UE) 2022/2554, relativi alla gestione del rischio derivante dai fornitori terzi di servizi ICT e alla valutazione del rischio di concentrazione;
- articolo 30 del Regolamento (UE) 2022/2554, relativo ai principali requisiti contrattuali;
- Regolamento delegato (UE) 2024/1773, relativo alla politica per gli accordi contrattuali concernenti servizi ICT che supportano funzioni essenziali o importanti;
- Regolamento delegato (UE) 2025/532, relativo alla valutazione e al monitoraggio dei rischi di subappalto dei servizi ICT che supportano funzioni essenziali o importanti.
La logica normativa è semplice: l’entità finanziaria resta responsabile anche quando affida servizi ICT a un fornitore esterno. Deve quindi conoscere i rischi del rapporto, disciplinarli nel contratto, monitorarli nel tempo e mantenere la capacità di intervenire o uscire dal rapporto quando il servizio non è più adeguato.
Esigenze e problemi a cui risponde
La gestione dei fornitori ICT richiede un presidio continuo, perché i rischi del fornitore possono trasferirsi direttamente all’entità finanziaria.
Le criticità più frequenti riguardano:
- valutazioni iniziali limitate agli aspetti tecnici;
- assenza di monitoraggio dei cambiamenti societari, organizzativi o finanziari;
- contratti non coerenti con i requisiti DORA;
- SLA generici o non misurabili;
- continuità operativa del fornitore non verificata;
- subfornitori non conosciuti o non adeguatamente controllati;
- eccessiva concentrazione su pochi fornitori;
- exit strategy solo formali;
- fornitori infragruppo trattati con minore rigore.
Approccio suggerito
La gestione del rischio dei fornitori ICT deve accompagnare l’intero ciclo di vita del rapporto.
L’approccio parte dalla classificazione del servizio e dalla verifica se il fornitore supporta una funzione essenziale o importante. Prosegue con la due diligence, la valutazione dei rischi, la definizione del contratto, il monitoraggio delle prestazioni e dei cambiamenti, la verifica della continuità operativa e la predisposizione di un’exit strategy concreta.
La valutazione non deve riguardare soltanto il singolo fornitore. Deve considerare anche la concentrazione dei servizi, la dipendenza comune da subfornitori e l’uso delle stesse piattaforme cloud da parte di più fornitori, perché un unico evento può colpire più servizi contemporaneamente.
Il livello di presidio deve essere proporzionato alla criticità del servizio, al grado di dipendenza e all’impatto che un’interruzione o un deterioramento del fornitore potrebbe produrre sull’entità finanziaria.
Controlli da effettuare
Verificare che il rapporto con ciascun fornitore ICT sia governato lungo tutto il suo ciclo di vita: dalla due diligence iniziale alla contrattualizzazione, dal monitoraggio delle prestazioni e dei cambiamenti fino all’eventuale uscita.
Il controllo deve accertare che:
- il servizio e il fornitore siano correttamente classificati, con particolare attenzione al supporto di funzioni essenziali o importanti;
- i rischi organizzativi, finanziari, tecnologici e di concentrazione siano valutati e aggiornati nel tempo;
- il contratto e gli SLA siano coerenti con i requisiti DORA e con il rischio concreto del servizio affidato;
- la continuità operativa del fornitore e dei subfornitori rilevanti sia adeguata;
- le dipendenze comuni, in particolare da piattaforme cloud condivise, siano note e presidiate.
Exit strategy
L’exit plan deve essere fattibile e testato verso un fornitore alternativo. Non coincide con la sola stima del tempo necessario alla migrazione. Occorre individuare il fornitore alternativo e comprovare, attraverso test, la fungibilità del servizio e la possibilità di trasferire dati, processi e operatività senza compromettere le funzioni supportate.
Output attesi
Classificazione dei fornitori
Censimento dei fornitori ICT, classificazione dei servizi erogati e identificazione di quelli che supportano funzioni essenziali o importanti.
Valutazione dei rischi
Valutazione iniziale e periodica dei rischi tecnologici, organizzativi, finanziari, societari e di concentrazione, comprese le dipendenze da subfornitori e piattaforme cloud comuni.
Adeguatezza del contratto
Verifica che il contratto sia coerente con il DORA, con la criticità del servizio e con l’eventuale supporto a funzioni essenziali o importanti. Il contratto deve disciplinare in modo chiaro livelli di servizio, sicurezza, incidenti, continuità operativa, audit, subfornitura, accesso alle informazioni ed exit strategy.
Monitoraggio continuo
Un sistema di monitoraggio delle prestazioni, degli incidenti e dei cambiamenti rilevanti del fornitore, incluse acquisizioni, cessioni, riorganizzazioni e variazioni della compagine sociale.
Continuità operativa dei fornitori
Verifica della coerenza tra BCP, DR, RTO e RPO del fornitore e le esigenze dell’entità finanziaria.
Exit plan
Un piano concretamente attuabile e testato verso un fornitore alternativo, con evidenze della fungibilità del servizio e della possibilità di trasferire dati e operatività.