Introduzione al nuovo obbligo DORA
Entro il 31 dicembre 2026 le entità finanziarie europee dovranno presentare una relazione dettagliata che sposti la responsabilità della gestione della catena di fornitura dal semplice “governo dei fornitori” a un controllo operativo del Consiglio di Amministrazione (CdA). Registri, patching, audit e test di uscita diventeranno le prove concrete di resilienza richieste dalla normativa.
Contesto: incidenti ICT e fattori scatenanti
Nel 2025 le autorità europee hanno registrato 3.383 incidenti ICT rilevanti ai sensi di DORA. Circa un terzo di questi ha avuto un impatto transfrontaliero. Sorprendentemente, i principali fattori scatenanti non sono stati gli attacchi cyber, ma i malfunzionamenti dei sistemi e eventi esterni. Le autorità hanno collegato questi dati alla necessità di rafforzare il third‑party risk management e il controllo sui servizi esternalizzati.
Le sei aree di verifica richieste da DORA
La relazione deve analizzare, area per area, esposizione, adeguatezza dei presidi, carenze e priorità. Le sei aree individuate sono:
- Governance
- Igiene informatica
- Gestione degli asset e della superficie d’esposizione
- Vulnerabilità e patch
- Monitoraggio e difesa
- Test
Per la maggior parte degli intermediari, cinque di queste attività non si svolgono internamente, ma all’interno del perimetro di un fornitore. La Relazione, firmata dal CdA, deve quindi basarsi su evidenze fornite da soggetti esterni.
Il registro DORA: più di un semplice file
L’articolo 28, paragrafo 3, di DORA prevede un registro da produrre entro il 15 marzo di ogni anno, con dati al 31 dicembre precedente, da inviare via INFOSTAT. Tuttavia, il Regolamento di esecuzione (UE) 2024/2956 specifica che il registro deve essere mantenuto a livello di entità, ma anche su base subconsolidata e consolidata, collegando i dati attraverso quattro chiavi logiche. L’unità di misura non è più il fornitore o il contratto, ma il servizio ICT collegato a una funzione.
Il registro rimane un’anagrafica “chi c’è”, mentre la relazione richiede un giudizio di adeguatezza su “quanto bene quel qualcuno fa il suo mestiere”. Queste due componenti sono distinte: il primo è compilato da chi gestisce i contratti, il secondo deve provenire da chi possiede il rischio.
Regolamenti delegati: dalla contrattualizzazione alla filiera
Il Regolamento delegato (UE) 2025/532, pubblicato nella GUUE del 2 luglio 2025, sposta il focus dal soggetto contrattualizzato alla filiera che eroga il servizio. Parallelamente, il Regolamento delegato (UE) 2024/1773 richiede un livello di garanzia dichiarato sull’efficacia del framework di rischio del fornitore, un riesame indipendente, l’inclusione nel piano di audit e strategie di uscita.
Queste norme non richiedono l’onniscienza su ogni anello della catena, ma la materialità: identificare chi eroga effettivamente il servizio o parti rilevanti di esso e governare per eccezione tutto il resto. Questo approccio consente di distinguere tra un programma sostenibile e un cantiere permanente che brucia budget senza produrre assurance.
Concentrazione dei fornitori e rischio di single point of failure
Un rischio critico è la concentrazione di fornitori di quarto livello. Tre fornitori diversi, contrattualizzati da tre funzioni diverse, possono dipendere dallo stesso hyperscaler nella stessa regione. Sulla carta la diversificazione appare impeccabile, ma in realtà un unico evento infrastrutturale può spegnere tutti i servizi contemporaneamente.
Questa concentrazione emerge solo da un’analisi a livello consolidato, confermando l’importanza di mantenere il registro anche su base subconsolidata e consolidata. Senza tale visibilità, la sorveglianza europea sui fornitori critici non sposta la responsabilità: il servizio resta governato dal CdA, che deve essere pronto a gestire un’eventuale sospensione forzata imposta dalle autorità.
Responsabilità del CdA e piano di uscita
Il CdA, in seduta congiunta con il Collegio Sindacale, deve esaminare la Comunicazione delle autorità e avviare una Relazione che evidenzi esposizione, adeguatezza, carenze e priorità, accompagnata da un piano di lavoro con azioni, tempistiche e investimenti. Il documento deve includere un punto di responsabilità aziendale da comunicare alla vigilanza, con scadenza il 31 dicembre 2026.
Il piano di uscita deve contemplare l’ipotesi in cui l’interruzione del servizio non sia una scelta volontaria, ma una decisione imposta da autorità o da eventi di forza maggiore. Questo implica definire tempistiche di migrazione, criteri di portabilità dei dati e procedure di test di emergenza.
Azioni pratiche: tre domande chiave per i fornitori critici
Per ogni fornitore di servizi critici, il CdA dovrebbe inviare per iscritto le seguenti tre domande:
- Qual è il tempo medio di patching
- Quali strategie di uscita
- Quali misure di difesa basate sull’IA
Se la risposta è “best effort”, il problema è contrattuale e richiede una rinegoziazione immediata, poiché tali trattative possono richiedere mesi e la scadenza di dicembre è imminente.
Test end‑to‑end e validazione dei piani di uscita
I test che coinvolg
