Cos'è
Il Regolamento (UE) 2022/2554 armonizza le regole su gestione del rischio informatico, segnalazione degli incidenti, test e rischio dei fornitori ICT per il settore finanziario. È direttamente applicabile in tutti gli Stati membri.
A chi si applica
Gli enti finanziari indicati dall'art. 2 (per esempio banche, imprese di investimento, assicurazioni, gestori) e, con un regime di sorveglianza dedicato, i fornitori terzi critici di servizi ICT.
Catena di fornitura
Un intero capitolo riguarda il rischio dei fornitori ICT: se fornisci servizi informatici a banche o assicurazioni, aspettati nuove clausole contrattuali e controlli.
Obblighi
- Governance e quadro di gestione del rischio ICT (artt. 5-16)
- Gestione, classificazione e segnalazione degli incidenti ICT (artt. 17-23)
- Test di resilienza operativa digitale (Capo IV)
- Gestione del rischio dei fornitori ICT, compresi i contratti (Capo V)
- Condivisione delle informazioni sulle minacce
- Sorveglianza delle autorità europee (EBA, ESMA, EIOPA) sui fornitori ICT critici
Scadenze
17 gennaio 2025passata
Applicazione di DORA
Il regolamento si applica a enti finanziari e fornitori ICT (art. 64).
Sanzioni
Le sanzioni per gli enti finanziari sono stabilite e applicate dalle autorità nazionali competenti. Per i fornitori ICT critici il regolamento prevede penalità decise a livello europeo. Consulta il testo ufficiale per gli importi.
Primi 3 passi
- Mappa i sistemi ICT e i fornitori, compilando il registro degli accordi contrattuali.
- Aggiorna il quadro di gestione del rischio ICT e le procedure di segnalazione degli incidenti.
- Pianifica i test di resilienza richiesti.
Aggiornamenti
Nessun aggiornamento per ora.
Fonti ufficiali
Hai bisogno di aiuto per adeguarti?
Possiamo valutare insieme cosa serve alla tua organizzazione.
ContattamiQuesta scheda ha finalità informative e non costituisce consulenza legale. Verifica sempre le fonti ufficiali.