DORA: la Legge sulla Resilienza Operativa Digitale
L’Unione Europea ha introdotto il Digital Operational Resilience Act, meglio conosciuto con il suo acronimo DORA, un Regolamento cruciale destinato a trasformare il settore finanziario, che mira a rafforzare la resilienza operativa digitale delle imprese del settore finanziario e a garantire una maggiore protezione contro i rischi informatici.
La sicurezza e la resilienza delle infrastrutture IT sono diventate una priorità assoluta per aziende, istituzioni finanziarie e Governi.
Il DORA europeo amplia la portata del MiCA e si applica anche alle aziende del settore delle criptovalute e ai VASP, fornitori di servizi di asset virtuali (exchange di criptovalute) ai quali impone di migliorare la sicurezza informatica e la gestione dei rischi.
L’obiettivo è quello di migliorare la resilienza contro eventuali interruzioni (attacchi informatici, guasti …), investendo in soluzioni che prevengano i rischi in modo da garantire una maggiore tutela degli investitori e all’integrità del mercato.
Cos’è il DORA?
Il DORA, Digital Operational Resilience Act, è un Regolamento europeo che si propone di creare un quadro normativo uniforme per garantire che le imprese del settore finanziario siano in grado di resistere e rispondere in tempi rapidi ad incidenti o attacchi informatici.
L’obiettivo principale dei legislatori europei è quello di proteggere il sistema finanziario europeo da minacce sempre più sofisticate e pervasive, come attacchi hacker, interruzioni dei servizi IT e altre vulnerabilità digitali.
Quando è entrato in vigore
Approvato nel dicembre 2022, il DORA è entrato in vigore il 16 gennaio 2023, imponendo alle organizzazioni finanziarie di adottare misure specifiche per garantire la continuità operativa anche in caso di incidenti tecnologici.
Dal 17 gennaio 2025 le previsioni in esso contenute e gli adeguamenti richiesti devono essere operativi.
Cos’è la resilienza aziendale
L’esperienza e la cronaca ci insegnano che le imprese più solide sono quelle che riescono ad adattarsi e a prosperare anche di fronte a incertezza e rapidi cambiamenti della società.
Si parla di resilienza aziendale quando si riesce ad affrontare e superare un imprevisto informatico senza subire conseguenze, o nonostante aver subito delle conseguenze.
Resilienza in fisica è la capacità di un materiale di assorbire un urto senza rompersi: per un’azienda affrontare e superare un imprevisto o un problema ipotizzabile, aumenta la fiducia da parte dell’utenza.
Il senso del DORA è fare in modo che tutti gli attori del mercato finanziario europeo siano in grado di reagire e sopravvivere a delle problematiche prevedibili o meno.
Crisi economiche, disastri naturali, cambiamenti tecnologici, instabilità politica, falle nella rete, attacchi hacker … a tutto si può porre rimedio se ci si è organizzati in anticipo.
Una organizzazione resiliente è in grado di anticipare, prepararsi, rispondere e adattarsi a queste sfide, riducendo al minimo le interruzioni e massimizzando le opportunità di apprendimento e miglioramento.
Chi è coinvolto e chi è soggetto al DORA?
Il DORA si rivolge ad una vasta gamma di soggetti e a tutte le istituzioni finanziarie dell’Unione Europea.
Sono incluse le entità finanziarie tradizionali, quali banche, assicurazioni, società di investimento, ma anche le entità emergenti (non tradizionali), come i fornitori di servizi legati a criptovalute e le piattaforme di crowdfunding.
Questa ampia copertura riflette la complessità del panorama finanziario moderno e l’importanza di proteggere ogni anello della catena operativa.
I 5 pilastri del DORA
Sono cinque i pilastri fondamentali su cui Il DORA si basa; insieme definiscono requisiti e principali aree di intervento:
- Gestione dei rischi TIC e cyber.
Le imprese devono implementare un sistema efficace per identificare, valutare e mitigare i rischi legati alle tecnologie dell’informazione e della comunicazione (ICT).
Questo include l’adozione di politiche e procedure per prevenire incidenti informatici e garantire la sicurezza dei dati.
Andrà stabilito il livello di tolleranza al rischio ICT, in conformità con la propensione al rischio dell’entità finanziaria
- Gestione degli incidenti TIC e cyber.
Le imprese devono razionalizzare la segnalazione degli incidenti ICT attraverso la registrazione e la classificazione della gravità degli incidenti.
Quelli più gravi andranno segnalati alle autorità competenti, utilizzando modelli e procedure comuni.
- Test di resilienza operativa digitale.
Le imprese devono eseguiretest di resilienza operativa digitale di base, almeno ogni anno per tutte le entità finanziarie.
Sono consigliabili anche simulazioni di attacchi informatici o esercitazioni su scenari di crisi almeno ogni 3 anni per le entità finanziarie significative.
- Gestione dei rischi TIC delle terze parti.
In caso di esternalizzazione dei servizi IT, le aziende devono monitorare gli accordi contrattuali con queste terze parti in tutte le fasi e consentire alle Autorità di vigilanza europee (ESA) la supervisione dei fornitori terzi di servizi ICT ritenuti critici.
Tutti i partner tecnologici devono rispettare gli standard di sicurezza richiesti e la prima supervisione spetta a chi li coinvolge.
- Condivisione delle informazioni.
Il regolamento promuove la condivisione delle informazioni tra le imprese finanziarie e le autorità competenti per migliorare la risposta collettiva agli incidenti informatici.
È auspicabile la partecipazione volontaria allo scambio reciproco di informazioni e dati sulle minacce informatiche tra le entità finanziarie e con i fornitori terzi di servizi ICT critici, tra cui indicatori di compromissione, tattiche, tecniche e procedure, segnali di allarme per la cyber-sicurezza e strumenti di configurazione.
Applicazione del regolamento DORA, chi controlla?
La supervisione dell’applicazione del Regolamento DORA spetta alle autorità di regolamentazione designate in ciascuno Stato membro dell’Unione Europea.
Il loro intervento può consistere nella semplice richiesta di adottare misure di sicurezza specifiche e di correggere le vulnerabilità, o nell’imposizione di sanzioni amministrative a chi risulta inadempiente.
Nei casi limite sono previste anche sanzioni penali.
L’entità e la modalità delle sanzioni rientra nella discrezionalità di ogni Stato membro.
Le istituzioni finanziarie possono essere multate fino a 10 milioni di euro o al 5% del loro fatturato annuo totale, in caso di gravi violazioni del regolamento.
I fornitori ICT ritenuti “critici” dalla Commissione Europea saranno controllati direttamente da “organi primari di sorveglianza” appartenenti alle ESA.
Le tre Autorità Europee di Vigilanza (EBA, EIOPA ed ESMA – accomunate dall’acronimo ESA) sono coinvolte nella sorveglianza dell’applicazione del DORA, alla pari delle autorità competenti.
Possono dunque richiedere misure di sicurezza/correzione e sanzionare i fornitori ICT che non si sono adeguati.
Impatto del DORA sulle imprese
L’introduzione del DORA rappresenta una sfida significativa per molte imprese, in particolare per quelle che non disponevano di sistemi inattaccabili di gestione del rischio informatico.
In più, rappresenta anche un’opportunità per migliorare la propria sicurezza digitale e guadagnare la fiducia di clienti e investitori.
Tra gli impatti principali si possono evidenziare:
- Costi iniziali: l’implementazione delle misure richieste dal DORA potrebbe comportare investimenti significativi in termini di tecnologia, formazione del personale e consulenze specialistiche.
- Maggiore trasparenza: le imprese saranno obbligate a documentare dettagliatamente i propri processi e a fornire rapporti regolari alle autorità competenti.
- Vantaggio competitivo: le organizzazioni che si sono già adeguate al DORA potrebbero ottenere un vantaggio competitivo rispetto ai concorrenti, dimostrando un impegno concreto verso la sicurezza e la resilienza.
Come ci si prepara al DORA?
Per prepararsi, dopo l’entrata in vigore del DORA, le imprese possono adottare un approccio strutturato seguendo questi passaggi:
- Valutazione iniziale: condurre un’analisi dettagliata per identificare le lacune da colmare rispetto ai requisiti stabiliti dal DORA.
- Piano d’azione: dopo aver individuato le proprie lacune, sviluppare un piano per colmarle, definendo priorità e tempistiche.
- Coinvolgimento dei fornitori: collaborare con i fornitori terzi per assicurarsi che rispettino gli standard richiesti dal regolamento.
- Formazione del personale: garantire che i dipendenti siano adeguatamente formati per affrontare le sfide legate alla resilienza operativa digitale.
- Monitoraggio continuo: implementare sistemi di monitoraggio per valutare costantemente i progressi e identificare nuove minacce.
Il Digital Operational Resilience Act rappresenta un passo avanti cruciale nell’affrontare le sfide della sicurezza informatica nel settore finanziario.
Sebbene l’adeguamento al regolamento possa richiedere tempo e risorse, i benefici a lungo termine in termini di protezione dei dati, continuità operativa e fiducia degli stakeholder (soggetti interessati) superano ampiamente gli sforzi iniziali.
Per le imprese, il DORA non è solo un obbligo normativo, ma anche un’opportunità per rafforzare la propria posizione nel mercato digitale globale.
Per informazioni e assistenza non esitate a contattare gli avvocati del Dipartimento Contenzioso Criptovalute dello Studio Legale internazionale Boccadutri.
Compila il modulo per richiedere una consulenza legale. I nostri esperti valuteranno il tuo caso e ti suggeriranno la soluzione migliore.