L'Autorità federale per i servizi finanziari (BaFin) ha pubblicato una panoramica strutturata sui requisiti di documentazione previsti dal Digital Operational Resilience Act (DORA). Con questa guida orientativa sul DORA, la BaFin intende aiutare le società finanziarie a orientarsi rapidamente tra i vari testi normativi.
Cosa offre la guida DORA della BaFin
Il regolamento UE DORA dovrà essere attuato dalle imprese a partire dal 17 gennaio 2025. Esso mira a rafforzare il mercato finanziario europeo contro i rischi informatici e gli incidenti nel settore delle tecnologie dell’informazione e della comunicazione (TIC). A tal fine contribuiscono anche i requisiti di documentazione che le imprese soggette a vigilanza devono soddisfare. Questi sono definiti in diversi articoli del regolamento DORA e negli standard tecnici di regolamentazione e di attuazione.
Le linee guida pubblicate dalla BaFin a metà dicembre hanno lo scopo di aiutare le società finanziarie ad adempiere agli obblighi di documentazione previsti dal DORA. La panoramica fornisce una prima visione d’insieme della documentazione minima prevista dal DORA e dagli standard tecnici di regolamentazione (Regulatory Technical Standards – RTS) e di attuazione (Implementing Technical Standards – ITS).
Importante: la panoramica non rappresenta un'interpretazione vincolante da parte della BaFin. Non contiene inoltre alcuna interpretazione nell'ambito dei processi di Q&A delle tre autorità di vigilanza europee (EBA - European Banking Authority, ESMA - European Securities and Markets Authority e EIOPA - European Insurance and Occupational Pensions Authority).
Suggerimento di lettura: DORA entrerà in vigore a partire da gennaio 2025: ecco le aziende interessate
Ecco come funziona la panoramica della BaFin
Nella panoramica, i documenti minimi richiesti sono ordinati tenendo conto della struttura prevista dai testi giuridici. Le singole colonne riportano i capitoli, le sezioni e gli articoli della DORA o degli standard tecnici di regolamentazione e di attuazione che la BaFin ritiene rilevanti. Nelle righe sono riportati i singoli documenti in ordine gerarchico.
L'assegnazione dei requisiti previsti dagli standard tecnici di regolamentazione e di attuazione alle colonne avviene in base all'argomento.
Le politiche e le procedure relative alle politiche e alle procedure di sicurezza delle TIC di cui all'articolo 9, paragrafo 2, della DORA sono etichettate di conseguenza.
L'aiuto all'orientamento DORA non può offrire questo
Secondo la BaFin, tuttavia, la panoramica non entra nel merito della struttura formale e dei contenuti dei documenti elencati. Le imprese soggette a vigilanza devono comunque redigere i documenti in modo che siano comprensibili e nel rispetto del principio di proporzionalità ai sensi dell’articolo 4 del DORA. La panoramica non contiene nemmeno i requisiti di contenuto relativi ai documenti minimi, quali ad esempio procedure specifiche, protocolli o strumenti. Oltre a questi documenti minimi, potrebbero essere necessari ulteriori documenti (cfr. articolo 6, paragrafo 2, del DORA).
I seguenti capitoli o articoli non sono elencati singolarmente nella panoramica, poiché non contengono i documenti minimi necessari per soddisfare i requisiti del DORA:
- Capitolo I, articoli 1-5 del DORA, nonché Titolo I, articolo 1, e Titolo II, Capitolo I, Sezione 1, articolo 2 dell’RTS RMF: Disposizioni generali (oggetto, ambito di applicazione, definizioni, principio di proporzionalità, ecc.)
- Capitolo II Articolo 7 DORA: requisiti per i sistemi, i protocolli e gli strumenti TIC
- Capitolo II, articolo 15 del DORA: Ulteriore armonizzazione di strumenti, metodi, processi e linee guida per la gestione dei rischi legati alle TIC[1] (illustra in particolare quali standard tecnici di regolamentazione integrano il DORA)
- Capitolo V, Sezione 2 (articoli 31-44) DORA: Quadro di monitoraggio dei fornitori terzi di servizi TIC critici
- Capitoli da VI a IX del DORA: accordi sullo scambio di informazioni, autorità competenti, atti delegati, disposizioni transitorie e finali
Inoltre, le disposizioni del DORA che riguardano solo un numero limitato di imprese finanziarie non sono oggetto della presente panoramica. Tra queste figurano il „quadro semplificato di gestione dei rischi ICT“ di cui all’articolo 16 del DORA e al titolo III dell’RTS RMF, nonché i test estesi basati sui test di penetrazione orientati alle minacce (TLPT, articoli 26 e 27 del DORA). Altre disposizioni speciali (ad es. le deroghe per le microimprese) non sono incluse nella presente panoramica.
Fonte: Requisiti di documentazione DORA della BaFin
Fonte: Requisiti di documentazione DORA della BaFin (formato a doppia pagina per la stampa)





