Digital Operational Resilience Act (DORA) e Alohi

Il Digital Operational Resilience Act (DORA), Regolamento (UE) 2022/2554, è un regolamento dell'UE entrato in vigore il 16 gennaio 2023 e pienamente applicabile dal 17 gennaio 2025. Definisce un quadro giuridicamente vincolante per la gestione del rischio ICT, la segnalazione degli incidenti, i test di resilienza e la sorveglianza dei fornitori terzi in tutto il settore finanziario dell'UE.

Il DORA è stato introdotto per armonizzare gli standard sul rischio ICT in tutti gli Stati membri dell'UE, in modo che la resilienza operativa digitale delle entità finanziarie, e dei fornitori ICT da cui dipendono, risponda a un unico standard coerente.

A chi si applica il DORA: il DORA si applica direttamente a circa 20 tipologie di entità finanziarie dell'UE, tra cui banche, istituti di pagamento e di moneta elettronica, imprese di investimento, gestori di attivi, assicurazioni e intermediari assicurativi. Queste entità devono inoltre gestire i rischi derivanti dai fornitori terzi di servizi ICT di cui si avvalgono. Anche un numero ridotto di fornitori ICT designati come «critici» dalle Autorità europee di vigilanza è soggetto a sorveglianza diretta ai sensi del DORA.

I cinque pilastri del DORA

1. Gestione del rischio ICT

Le entità finanziarie devono mantenere un quadro completo di gestione del rischio ICT che copra identificazione, protezione, rilevamento, risposta e ripristino. Devono inoltre valutare se i propri fornitori ICT applicano standard adeguati di sicurezza delle informazioni.

2. Gestione e segnalazione degli incidenti legati all'ICT

Gli incidenti ICT gravi devono essere classificati, gestiti e segnalati alle autorità di regolamentazione in modo standardizzato. Ai fornitori di servizi è richiesto di supportare i propri clienti finanziari nel rispetto delle tempistiche obbligatorie di segnalazione.

3. Test di resilienza operativa digitale

I sistemi ICT devono essere testati regolarmente, dalle valutazioni delle vulnerabilità ai test di penetrazione avanzati basati su minacce (TLPT) per le entità rilevanti. Ai fornitori che supportano funzioni critiche può essere richiesto di partecipare ai test condotti dai clienti.

4. Gestione del rischio dei fornitori terzi di servizi ICT

Le entità finanziarie devono gestire attivamente la propria catena di fornitura ICT, compresi i requisiti contrattuali, le strategie di uscita e la sorveglianza continua dei fornitori di tecnologia. Ai fornitori è richiesto di essere trasparenti e sottoponibili ad audit.

5. Condivisione di informazioni e intelligence

Le entità finanziarie e i loro fornitori di servizi di fiducia sono incoraggiati a condividere volontariamente informazioni sulle minacce informatiche, per rafforzare la resilienza dell'intero ecosistema.

Come si applica il DORA ad Alohi

Alohi SA non è un'entità finanziaria e non è stata designata come fornitore terzo critico di servizi ICT nell'ambito del quadro di sorveglianza del DORA, pertanto il DORA non si applica direttamente ad Alohi. Tuttavia, molti dei nostri clienti sono banche, compagnie assicurative e società di servizi finanziari che rientrano nell'ambito del DORA e usano Sign.Plus e Fax.Plus nei loro flussi di lavoro quotidiani.

Per questi clienti, Alohi agisce come fornitore terzo di servizi ICT. Ai sensi del DORA, i nostri clienti del settore finanziario devono assicurarsi che i propri fornitori ICT mantengano livelli adeguati di resilienza, governance e trasparenza. Alohi supporta questo obiettivo fornendo le informazioni e la documentazione di cui i clienti hanno bisogno per la due diligence e per i requisiti contrattuali.

Richiedere la documentazione per la due diligence

Se la tua organizzazione è soggetta al DORA e hai bisogno di informazioni su Alohi per la valutazione del fornitore, contatta il nostro team di assistenza e indica:

  • Il nome della tua organizzazione e l'indirizzo email dell'account
  • Il prodotto o i prodotti che utilizzi (Sign.Plus, Fax.Plus)
  • La documentazione o il questionario da compilare

Puoi anche trovare una panoramica delle nostre pratiche di sicurezza e conformità nell'Alohi Trust Center.

Questo articolo ha esclusivamente scopo informativo generale e non costituisce consulenza legale. Rivolgiti ai tuoi consulenti legali o di conformità per gli obblighi derivanti dal DORA.

Questo articolo ti è stato utile?
Utenti che ritengono sia utile: 0 su 0
Altri articoli in questa sezione