Glossario
Siamo a disposizione per qualsiasi chiarimento
A
analisi delle minacce
informazioni aggregate, trasformate, analizzate, interpretate o arricchite per offrire il contesto necessario al processo decisionale e consentire conoscenze pertinenti e sufficienti per attenuare l’impatto di un incidente connesso alle TIC o di una minaccia informatica, compresi i dettagli tecnici dell’attacco informatico, i responsabili dell’attacco, il loro modus operandi e le loro motivazioni;
attacco informatico
un incidente doloso connesso alle TIC provocato dal tentativo, da parte dell’autore della minaccia, di distruggere, rivelare, alterare, disabilitare, rubare o utilizzare senza autorizzazione un’attività o ancora accedervi senza autorizzazione;
audit e conformità normativa
revisione periodica e sistematica di politiche e procedure interne volta a verificarne la conformità alle normative applicabili e a favorire il miglioramento continuo delle pratiche di sicurezza informatica;
autorità competenti
le autorità nazionali o europee responsabili della vigilanza e della regolamentazione delle entità finanziarie, tra cui ABE, ESMA, EIOPA e BCE;
B
business impact analysis – BIA
processo che identifica e valuta gli effetti di un’interruzione sui processi aziendali critici, al fine di definire le priorità e le strategie di ripristino;
C
compliance (conformità)
adesione a leggi, regolamenti, standard e linee guida pertinenti, che assicura la conformità delle operazioni e delle pratiche dell’entità finanziaria alla normativa vigente;
continuità operativa (business continuity)
capacità dell’entità finanziaria di mantenere e ripristinare le operazioni critiche a seguito di un’interruzione, minimizzando i tempi di inattività e i relativi impatti negativi;
crisis manager
soggetto incaricato di gestire la risposta alle crisi, attivare i relativi piani, coordinare il team durante le emergenze e mantenere la comunicazione con il vertice aziendale e il personale;
criticità dei servizi
grado in cui un servizio fornito dall’entità finanziaria è essenziale per il mantenimento delle sue operazioni e attività chiave, tale per cui un suo malfunzionamento può generare impatti significativi;
D
dati di produzione
informazioni generate e utilizzate nell’ambito delle operazioni quotidiane dell’entità finanziaria, soggette alle relative politiche di protezione e riservatezza;
due diligence
processo sistematico di valutazione dei fornitori, condotto prima della stipula del contratto, volto a verificarne la capacità di soddisfare i requisiti di sicurezza, qualità e conformità normativa;
E
entità finanziaria
qualsiasi istituzione o organismo che svolge attività finanziarie ed è soggetto alla vigilanza delle autorità competenti dell’UE, tra cui banche, imprese di assicurazione, imprese di investimento, gestori di fondi e istituti di pagamento (elenco non esaustivo);
esternalizzazione (outsourcing)
processo mediante il quale l’entità finanziaria affida a terzi l’esecuzione di funzioni o servizi anziché gestirli internamente;
F
fornitori terzi di servizi TIC
un’impresa che fornisce servizi TIC ( chiamati anche ICT );
funzione essenziale o importante
una funzione la cui interruzione comprometterebbe sostanzialmente i risultati finanziari di un’entità finanziaria o ancora la solidità o la continuità dei suoi servizi e delle sue attività, o la cui esecuzione interrotta, carente o insufficiente comprometterebbe sostanzialmente il costante adempimento, da parte dell’entità finanziaria, delle condizioni e degli obblighi inerenti alla sua autorizzazione o di altri obblighi previsti dalla normativa applicabile in materia di servizi finanziari;
G
gestione degli errori
insieme di procedure volte a identificare, registrare e risolvere errori o malfunzionamenti nei sistemi TIC, a tutela della continuità operativa;
gestione degli incidenti
insieme di processi e procedure volti a identificare, rispondere e recuperare da un incidente connesso alle TIC, assicurando il ripristino delle normali operazioni aziendali nel minor tempo possibile;
grave incidente TIC
un incidente connesso alle TIC che ha un impatto avverso sui sistemi informatici e di rete a supporto delle funzioni essenziali o importanti dell’entità finanziaria;
I
incidente connesso alle TIC
un singolo evento, o una serie di eventi collegati non programmati dall’entità finanziaria, che compromette la sicurezza dei sistemi informatici e di rete e ha un impatto avverso sulla disponibilità, autenticità, integrità o riservatezza dei dati o sui servizi forniti dall’entità finanziaria;
L
linee di business principali
linee di business e servizi connessi che rappresentano fonti significative di ricavi, utili o di valore di avviamento (franchise value) per l’entità o per il gruppo di cui essa fa parte;
M
minaccia informatica
qualsiasi circostanza, evento o azione che potrebbe danneggiare, perturbare o avere un impatto negativo di altro tipo sulla rete e sui sistemi informativi, sugli utenti di tali sistemi e altre persone (definizione richiamata dall’art. 3, punto 12, del Regolamento DORA, per rinvio all’art. 2, punto 8, del Regolamento (UE) 2019/881);
minaccia informatica significativa
una minaccia informatica le cui caratteristiche tecniche indicano che potrebbe potenzialmente causare un grave incidente TIC o un grave incidente operativo o di sicurezza dei pagamenti;
O
operazioni ICT
insieme delle attività, dei processi e delle procedure che garantiscono la gestione, il funzionamento continuo e la manutenzione delle infrastrutture e dei sistemi TIC dell’entità finanziaria, inclusi server, reti, sistemi di archiviazione, software applicativi, sicurezza informatica, backup e disaster recovery, con l’obiettivo di assicurare che servizi e risorse tecnologiche siano sempre disponibili, sicuri ed efficienti;
P
perdite di dati
compromissione della disponibilità, integrità, autenticità o riservatezza dei dati a seguito di un incidente, che può tradursi in perdita temporanea o permanente, accesso non autorizzato, modifica non autorizzata o inaccessibilità dei dati;
piano di continuità operativa (Business Continuity Plan – BCP)
documento che descrive i processi, le procedure e le risorse necessarie a garantire la continuità operativa dell’entità finanziaria durante e dopo un’interruzione;
R
resilienza operativa digitale
(verbi allineati): la capacità dell’entità finanziaria di costruire, assicurare e riesaminare la propria integrità e affidabilità operativa, garantendo, direttamente o indirettamente tramite il ricorso ai servizi offerti da fornitori terzi di servizi TIC, l’intera gamma delle capacità connesse alle TIC necessarie per garantire la sicurezza dei sistemi informatici e di rete utilizzati dall’entità finanziaria, su cui si fondano la costante offerta dei servizi finanziari e la loro qualità, anche in occasione di perturbazioni;
rischi informatici
qualunque circostanza ragionevolmente identificabile in relazione all’uso dei sistemi informatici e di rete che, qualora si concretizzi, può compromettere la sicurezza dei sistemi informatici e di rete, di eventuali strumenti o processi dipendenti dalle tecnologie, di operazioni e processi, oppure della fornitura dei servizi causando effetti avversi nell’ambiente digitale o fisico;
rischi informatici TIC derivanti da terzi
rischi relativi alle TIC cui un’entità finanziaria può essere esposta in relazione al ricorso, da parte di questa, a servizi TIC offerti da fornitori terzi o da subappaltatori di tali fornitori, anche mediante accordi di esternalizzazione;
risk appetite
livello di rischio che l’entità finanziaria è disposta ad accettare nel perseguimento dei propri obiettivi, definito dalla direzione aziendale come soglia oltre la quale le attività devono essere ridotte, mitigate o trasferite;
risorse TIC (o ICT)
software o hardware presenti nei sistemi informatici e di rete utilizzati dall’entità finanziaria;
S
servizi TIC (Tecnologie dell’Informazione e della Comunicazione)
servizi digitali e di dati forniti attraverso sistemi di TIC a uno o più utenti interni o esterni su base continuativa, inclusi l’hardware come servizio e i servizi hardware, comprendenti la fornitura di assistenza tecnica mediante aggiornamenti di software e firmware da parte del fornitore dell’hardware, esclusi i servizi telefonici analogici tradizionali;
sicurezza dei sistemi informatici e di rete
capacità dei sistemi informatici e di rete di resistere, a un determinato livello di affidabilità, a eventi che compromettano la disponibilità, l’autenticità, l’integrità o la riservatezza dei dati conservati, trasmessi o elaborati, o dei servizi offerti tramite tali sistemi (definizione richiamata dall’art. 3, punto 4, del Regolamento DORA, per rinvio all’art. 6, punto 2, della direttiva (UE) 2022/2555 — si raccomanda di verificare la formulazione esatta sul testo ufficiale della direttiva NIS2 prima dell’inserimento definitivo);
sicurezza fisica e ambientale
insieme delle pratiche volte a proteggere le risorse TIC da danni fisici, eventi ambientali e accessi non autorizzati, a tutela del patrimonio informativo;
SLA (Service Level Agreement)
accordo formale che definisce i livelli di servizio attesi da un fornitore terzo, specificandone le metriche di performance, i tempi di risposta e le penali applicabili in caso di mancato rispetto degli standard concordati;
sys admin (amministratore di sistema)
figura incaricata della gestione e manutenzione dei sistemi informatici e di rete che trattano dati personali, con specifica responsabilità per la sicurezza e la riservatezza dei dati trattati;
T
test dei sistemi TIC
processo di verifica e validazione delle funzionalità e della sicurezza dei sistemi TIC, condotto mediante test statici e dinamici, inclusa la revisione del codice sorgente;
test di penetrazione guidato dalla minaccia (TLPT)
Un quadro che simula tattiche e tecniche di reali attori della minaccia, per testare in modo controllato e mirato i sistemi di produzione critici dell’entità finanziaria, sulla base dell’analisi della minaccia (red team).
TIC (Tecnologie dell’Informazione e della Comunicazione) definiti anche ICT
insieme delle tecnologie izzate per la gestione e la comunicazione delle informazioni, quali hardware, software, reti e sistemi di dati;
V
VAPT (Vulnerability Assessment and Penetration Testing)
attività combinata di identificazione sistematica delle vulnerabilità presenti nei sistemi TIC (vulnerability assessment) e di verifica del loro effettivo sfruttamento tramite simulazione di attacco (penetration testing), condotta con l’obiettivo di valutare l’esposizione al rischio e l’efficacia dei controlli di sicurezza in essere.
vulnerabilità
debolezza, predisposizione o difetto di una risorsa, un sistema, un processo o un controllo potenzialmente sfruttabile.