Lo Studio legale Macchi di Cellere Gangemi, con la Partner Marialuigia Di Vincenzo e il Trainee Alessandro Buttarelli, analizza il Regolamento (UE) 2022/2554 (Digital Operational Resilience Act – DORA) pubblicato sulla Gazzetta Ufficiale dell’Unione Europea lo scorso 27 dicembre 2022.
Tale Regolamento ha l’obiettivo di garantire la resilienza operativa digitale nel settore finanziario in caso di défaillance operative.
Il Regolamento fa parte del più ampio disegno dell’UE, il cd. “pacchetto sulla finanza digitale” della Commissione UE che include due ulteriori atti legislativi: la proposta di regolamento MiCA relativa al mercato delle cripto-attività e il Regolamento (UE) 2022/858 che disciplina il regime pilota per le infrastrutture di mercato basate sulla tecnologia a registro distribuito cd. Distributed Ledger Technology o DLT, nonché la necessaria modifica delle direttive esistenti.
DORA riunisce per la prima volta, in un unico atto legislativo, le norme relative ai rischi delle tecnologie dell’informazione e della comunicazione (TIC) nel settore finanziario. L’obiettivo è stabilire uno standard di requisiti per la sicurezza delle reti e dei sistemi informativi delle organizzazioni operanti nel settore finanziario e delle terze parti critiche che forniscono servizi legati alle TIC, come le piattaforme cloud o i servizi di analisi dei dati. La definizione di “TIC”, ai sensi del Regolamento DORA, è piuttosto ampia e comprende i servizi digitali e di dati forniti attraverso i sistemi ITC. Il DORA rappresenta, quindi, un importante sviluppo normativo per un’ampia gamma di società di servizi finanziari, nonché per i fornitori di servizi TIC nel settore finanziario.
DORA si applicherà alle entità finanziarie, comprese le compagnie di assicurazione e riassicurazione, i fondi pensione (IORPS), gli istituti di credito, gli istituti di pagamento, gli istituti di moneta elettronica, le imprese di investimento, i fornitori di servizi di cripto-asset, i gestori di fondi UCITS e AIF e gli intermediari assicurativi (“entità finanziarie”). Soggetti destinatari di DORA sono, inoltre, i fornitori terzi di servizi TIC.
DORA comprende cinque principali interventi normativi:
1. requisiti di gestione del rischio TIC: le entità finanziarie devono disporre di un sistema di gestione del rischio TIC resiliente che comprenda una politica di continuità operativa e una procedura di disaster recovery, al fine di tenere il passo con un panorama di minacce informatiche in rapida evoluzione e di allineare meglio le strategie aziendali e la gestione del rischio TIC. Allo stesso tempo, gli organi di gestione delle entità finanziarie hanno la responsabilità ultima nella gestione del rischio TIC dell’entità finanziaria, con conseguente impegno continuo dell’organo di gestione nel monitoraggio della gestione del rischio in parola;
2. gestione, classificazione e reporting degli incidenti legati alle TIC: le entità finanziarie devono implementare un processo di gestione degli incidenti legati alle TIC, compresi gli indicatori di allarme precoce per rilevare, gestire e notificare gli incidenti legati alle TIC creando un meccanismo coerente di segnalazione;
3. test di resilienza operativa digitale: le entità finanziarie devono stabilire un programma completo di test di resilienza operativa digitale. Questo programma deve essere proporzionato alle dimensioni, all’attività e al profilo di rischio dell’istituto. Inoltre, alcune entità finanziarie sono tenute a testare i propri strumenti, sistemi e processi TIC almeno ogni tre anni utilizzando test di penetrazione;
4. gestione del rischio TIC di terzi: le entità finanziarie devono gestire il rischio TIC di terzi come componente integrante del “rischio TIC” all’interno del loro quadro di gestione di rischio. Ciò comporta che, tra le altre cose, i contratti che regolano il rapporto con i terzi dovranno contenere alcuni elementi contrattuali quali: l’indicazione dei luoghi in cui i dati devono essere trattati e la descrizione dei servizi e delle garanzie di accesso, recupero e restituzione in caso di guasti. I requisiti contrattuali sono strettamente allineati alle linee guida EBA sugli accordi di outsourcing, ma includono alcune aggiunte. I fornitori di servizi TIC di terze parti devono soddisfare requisiti minimi e aderire a requisiti aggiuntivi quando forniscono determinati servizi di outsourcing;
5. accordi di condivisione delle informazioni: DORA contiene disposizioni che facilitano la condivisione, da parte delle entità finanziarie, di informazioni e intelligence sulle minacce informatiche, comprese tattiche, tecniche, procedure e avvisi di sicurezza informatica, per migliorare la resilienza operativa digitale del settore. Tutti gli accordi di condivisione volontaria delle informazioni tra entità finanziarie saranno condotti in ambienti sicuri nel pieno rispetto delle norme UE sulla protezione dei dati, come il GDPR.
DORA è entrato in vigore il 16 gennaio 2023 e si applicherà, come già anticipato, il 17 gennaio 2025, ciò al fine di concedere agli stati membri dell’UE tempo per apportare modifiche al diritto nazionale al fine di conformarsi ad esso.
Peraltro, così come avvenuto già per il Regolamento (UE) 2022/258 (cd. Regolamento DLT), anche DORA rimane soggetta ad un riesame delle disposizioni ad opera della Commissione. Un primo riesame volto a valutare l’inclusione dei revisori legali e delle imprese di revisione contabile nell’ambito di applicazione di DORA è previsto entro il 17 gennaio 2026, mentre un secondo e più esteso riesame delle disposizioni è previsto entro il 17 gennaio 2028.
Nonostante le obiettive difficoltà nell’armonizzare e normare un settore in rapidissima e costante evoluzione con cui tutte le legislazioni del mondo si stanno confrontando, è certamente da salutarsi con favore l’impegno del legislatore unionale che renderà l’Europa attrattiva nel settore fintech riducendo gli spazi di illegalità che spesso adombrano la finanza digitale e favorendo al contempo la stabilità e l’integrità dei mercati.






















