Aristotelis Zervos
Aristotelis Zervos, direttore editoriale di 2B Advice, unisce competenze giuridiche e giornalistiche in Protezione dei dati, IT-Conformità e la regolamentazione dell'IA.
Da gennaio è in vigore il Digital Operational Resilience Act (DORA). A luglio, le autorità di vigilanza europee EBA, ESMA ed EIOPA hanno pubblicato una guida per la vigilanza sui fornitori terzi di servizi ICT critici. Particolare attenzione è rivolta ai fornitori terzi critici di tecnologie dell’informazione e della comunicazione (Critical Third-Party Provider, CTPP).
Obiettivo e rilevanza della vigilanza
La guida DORA definisce in modo concreto i poteri di vigilanza delle autorità di vigilanza europee sui CTPP. Essa si inserisce nell’approccio normativo globale dell’Unione volto a rafforzare la resilienza digitale del settore finanziario. L’obiettivo principale è quello di ridurre strutturalmente la vulnerabilità dei mercati finanziari alle interruzioni delle TIC (tecnologie dell’informazione e della comunicazione) e ai rischi informatici. A tal fine, la guida persegue diversi obiettivi strettamente interconnessi:
È necessario individuare tempestivamente e ridurre al minimo i rischi sistemici derivanti dalla crescente dipendenza di molte imprese finanziarie da un numero ristretto di fornitori di servizi ICT altamente performanti. La cosiddetta problematica del rischio di concentrazione, ovvero la dipendenza critica di molti operatori di mercato da singoli fornitori, comporta rischi significativi per la stabilità dell’intero sistema finanziario. Grazie alla rilevazione e alla valutazione prudenziale di tali rischi nell’ambito della DORA, tali rischi di concentrazione dovrebbero diventare più trasparenti e meglio gestibili.
Si intende inoltre contribuire alla stabilità intersettoriale del mercato finanziario europeo. La definizione uniforme e i criteri di valutazione per i fornitori terzi critici non solo garantiscono la comparabilità normativa, ma creano anche una piattaforma per l’adozione di misure coordinate. Ciò favorisce la coerenza delle misure di vigilanza in tutti i sottosettori.
Infine, il rafforzamento della resilienza operativa delle stesse imprese finanziarie rappresenta un obiettivo centrale. I requisiti previsti dal DORA agiscono in modo complementare rispetto agli attuali sistemi interni di gestione dei rischi ICT delle FE (Financial Entity). La vigilanza diretta sui CTPP non significa che le entità finanziarie possano sottrarsi alle proprie responsabilità. Al contrario, le conoscenze acquisite a livello esterno dovrebbero metterle in condizione di prendere decisioni più orientate al rischio.
In pratica, ciò significa che la vigilanza sulle CTPP integra quella già esistente sulle imprese finanziarie, senza sostituirla. Conformità-Persone responsabili In futuro sarà necessario tenere sotto stretta osservazione entrambi i livelli, ovvero la propria organizzazione e le sue dipendenze da soggetti terzi critici, in modo strettamente integrato.
Struttura di governance della supervisione DORA
La struttura di governance dell’autorità di vigilanza DORA si basa su un’architettura organizzativa a più livelli e strettamente interconnessa, volta a garantire sia il coordinamento intersettoriale sia l’efficienza operativa. Al centro di questa struttura vi sono tre attori principali:
I cosiddetti Supervisore capo (LO) assumono il ruolo di guida nella vigilanza sui fornitori terzi critici. Ciascuna delle tre autorità di vigilanza europee (EBA, ESMA, EIOPA) agisce in qualità di autorità di riferimento (LO) per quei fornitori terzi critici (CTPP) che operano prevalentemente nel proprio rispettivo settore finanziario. La designazione avviene sulla base dei totali di bilancio aggregati delle imprese finanziarie interessate che utilizzano i servizi di tale fornitore terzo. L’autorità di riferimento è responsabile della pianificazione, dell’attuazione e del monitoraggio delle misure di vigilanza nei confronti del rispettivo fornitore.
Le attività di vigilanza sono svolte da Squadre d'esame congiunte (JET) gestiti a livello operativo. Questi team sono composti da esperti delle ESA e delle autorità di vigilanza nazionali competenti. Essi apportano competenze sia in ambito tecnologico che normativo. I JET conducono indagini, valutano i rischi e formulano raccomandazioni. A seconda della gravità del rischio, il loro lavoro può essere svolto sia su base regolare che in occasione di eventi specifici.
Il coordinamento strategico è assicurato dal Rete di supervisione congiunta (JON) e il Forum di supervisione (OF). Il JON ha il compito di coordinare le autorità di vigilanza europee (ESA) coinvolte e garantisce la condivisione delle informazioni sui rischi e sugli sviluppi a livello intersettoriale. L’Oversight Forum, dal canto suo, funge da organo consultivo in cui si riuniscono rappresentanti di alto livello delle autorità di vigilanza europee e nazionali per discutere gli sviluppi trasversali e garantire l’armonizzazione delle prassi di vigilanza.
Questa struttura di governance garantisce una supervisione coordinata, trasparente e orientata al rischio dei CTPP e favorisce uno scambio efficace tra il livello europeo e quello nazionale. Per Conformità-Persone responsabili Ciò significa che i requisiti normativi non derivano da un'unica fonte, ma che occorre tenere conto dell'interazione tra diversi attori.
Panoramica degli strumenti di vigilanza DORA
1. designazione
Un fornitore terzo di servizi ICT viene classificato come critico al termine di un processo di valutazione in due fasi, basato su criteri quantitativi e qualitativi (tra cui rilevanza sistemica, sostituibilità, struttura della clientela). La classificazione viene effettuata annualmente sulla base dei dati registrati presso le autorità di vigilanza. I fornitori che non figurano nell’elenco possono richiedere una nuova valutazione volontaria (opt-in).
2. valutazione del rischio e pianificazione della supervisione
Nell’ambito del cosiddetto Oversight Risk Assessment Process (ORAP) viene redatto ogni anno un profilo di rischio, dal quale derivano un piano di vigilanza individuale e un piano pluriennale settoriale.
3. Esami
Questi includono:
- Monitoraggio in corso: Interazioni regolari, relazioni periodiche, trasmissione di dati e riunioni.
- Indagini generali: Verifiche speciali tematiche o basate sul rischio. Tra queste figurano, tra l’altro, le verifiche orizzontali (che coinvolgono più fornitori) o le verifiche di follow-up.
- Ispezioni: Ispezioni approfondite, effettuate anche in loco, che richiedono un elevato impiego di risorse.
4. richieste di informazioni
Le indagini possono essere avviate tramite richieste di informazioni informali (Simple RfI) o formali (Decision RfI). In caso di rifiuto o di informazioni errate in risposta a una Decision RfI, sono previste sanzioni.
5. raccomandazioni e follow-up
Sulla base delle verifiche vengono formulate raccomandazioni non vincolanti. I CTPP devono accettarle entro 60 giorni oppure presentare un rifiuto motivato. In caso di rifiuto immotivato, può essere resa pubblica la notizia della mancata ottemperanza. Inoltre, le autorità di vigilanza nazionali possono adottare misure operative nei confronti delle FE, come ad esempio l’ordine di interrompere la collaborazione con il rispettivo CTPP.
Dimensione internazionale della supervisione
A determinate condizioni, la vigilanza può estendersi anche a Paesi terzi, se vi sono filiali di CTPP che forniscono servizi a istituzioni finanziarie dell'UE. Ciò richiede, tra l'altro, l'approvazione dell'autorità competente nel paese in questione. Paese terzo e il Consenso del fornitore interessato. Le autorità di vigilanza europee si stanno adoperando per raggiungere accordi di cooperazione (Memorandum of Understanding, MoU) con i Paesi terzi.
Suggerimento di lettura: DORA entrerà in vigore a partire da gennaio 2025: ecco le aziende interessate
Rilevanza della compliance nella pratica
La rilevanza pratica delle linee guida DORA si manifesta su due livelli fondamentali: da un lato, presso le imprese finanziarie che si avvalgono di fornitori di servizi ICT critici; dall’altro, presso gli stessi fornitori terzi, che in futuro saranno soggetti alla vigilanza europea.
Per le società finanziarie è di fondamentale importanza valutare sistematicamente i CTPP da loro incaricati dal punto di vista della resilienza digitale. Le informazioni raccolte e trasmesse nell’ambito della vigilanza DORA sui CTPP costituiscono in tal senso un prezioso punto di riferimento. Conformità-Persone responsabili devono verificare se gli attuali contratti di esternalizzazione siano ancora conformi alle future aspettative normative e se i meccanismi di controllo e di escalation concordati contrattualmente siano idonei ad affrontare in modo adeguato eventuali raccomandazioni o sanzioni nei confronti dei CTPP. Allo stesso modo, dovrebbero prepararsi in modo proattivo alle possibili ripercussioni derivanti dalle raccomandazioni DORA rivolte ai CTPP, ad esempio qualora venisse messa in discussione l’ulteriore utilizzo di determinati servizi.
I fornitori terzi, dal canto loro, devono adeguare in modo mirato le proprie strutture interne di governance e gestione dei rischi ai nuovi requisiti. La preparazione organizzativa alle ispezioni da parte dei Joint Examination Teams (JET) e la creazione di un’interfaccia di oversight efficace rappresentano in questo contesto compiti fondamentali. Ciò comprende non solo i requisiti tecnici e documentali, ma anche la creazione di una presenza giuridicamente e operativamente solida all’interno dell’UE. È particolarmente importante disporre di un’interfaccia operativa con le autorità di vigilanza, in grado di rispondere in modo rapido e vincolante a richieste di informazioni, raccomandazioni e indagini.
Conclusione: linee guida DORA sulla supervisione del CTPP
L'architettura finanziaria europea è sempre più caratterizzata da infrastrutture digitali, la cui stabilità, sicurezza e Disponibilità avere ripercussioni dirette sul funzionamento del mercato. DORA interviene proprio su questo punto di snodo: attraverso la vigilanza mirata sui fornitori terzi particolarmente critici e la promozione della resilienza intersettoriale. Allo stesso tempo, le attuali prassi di vigilanza nazionali vengono consolidate e integrate in un sistema coerente a livello dell’Unione.
Le linee guida DORA sulla supervisione del CTPP chiariscono come le disposizioni teoriche del regolamento si traducano in meccanismi di audit specifici, valutazioni del rischio, misure e fasi di escalation. In questo modo si crea Trasparenzapianificazione e comparabilità per tutte le parti coinvolte.
In definitiva, il DORA non riguarda solo le questioni normative. Conformitàma di garantire servizi digitali stabili e affidabili per l'intero settore finanziario. L'attuazione coerente dei nuovi meccanismi di vigilanza darà quindi un contributo decisivo alla sovranità e alla sicurezza digitale nell'UE.
Fonte: Guida alla supervisione DORA
Aristotelis Zervos è direttore editoriale di 2B Advice, avvocato e giornalista esperto di protezione dei dati, GDPR, IT-Conformità e la governance dell'IA. Pubblica regolarmente articoli approfonditi sulla regolamentazione dell'IA, GDPR-Conformità e la gestione dei rischi. Per saperne di più su di lui, visitate il suo Pagina del profilo dell'autore.





