DORA spiegata: impatto sull’acquisto di Software nel settore finanziario
DORA è in vigore dal 17 gennaio 2025 e cambia radicalmente il modo in cui le organizzazioni finanziarie acquistano e contrattano il Software. Ecco cosa sapere sui cinque pilastri, i requisiti contrattuali e l’impatto sulla gestione dei Fornitori Software.
- 9 settembre 2025
- 5 min
- DORA – Digital Operational Resilience Act
DORA, il Digital Operational Resilience Act, è applicabile in tutta l’UE dal 17 gennaio 2025. Per le organizzazioni finanziarie, la resilienza digitale non è più una questione IT interna, ma un obbligo legale sotto supervisione.
Che cos’è DORA?
DORA è un regolamento UE e si applica direttamente, senza necessità di recepimento nelle normative nazionali. Il regolamento si applica a un’ampia gamma di entità finanziarie, dalle banche e assicurazioni agli investitori, istituti di pagamento e fornitori di servizi crypto.
I cinque pilastri
Gestione dei rischi ICT: un quadro per identificare, classificare e gestire i rischi ICT.
Segnalazione degli incidenti: i gravi incidenti ICT devono essere segnalati entro rigorosi termini.
Testing della resilienza digitale: test periodici sui sistemi critici.
Gestione del rischio ICT di terze parti: requisiti contrattuali, registro e analisi del rischio di concentrazione.
Scambio di informazioni: condivisione di informazioni sulle minacce all’interno del settore.
Cosa significa DORA per l’acquisto di Software?
Il quarto pilastro riguarda direttamente l’acquisto di Software:
Requisiti contrattuali minimi: i contratti ICT devono includere clausole su servizi, segnalazione incidenti, diritti di audit, exit, localizzazione dei dati e continuità.
Registro delle informazioni: un registro aggiornato e completo di tutti gli accordi contrattuali con i fornitori ICT.
Rischio di concentrazione: è necessario valutare una dipendenza eccessiva da una singola parte.
Subappaltatori: anche i soggetti su cui si appoggiano i vostri Fornitori Software devono essere considerati.
Leggete in DORA nella pratica cosa tengono sotto controllo gli enti di vigilanza.
Come aiuta SoftVaro
SoftVaro mappa il vostro paesaggio software, inclusa la long tail spesso assente nel registro. Ad ogni rinnovo includiamo le clausole contrattuali richieste da DORA. Questo articolo non costituisce consulenza legale; consultate il vostro ufficio compliance o legale per l’applicazione pratica.
Domande frequenti
Le domande più frequenti su questo argomento.
A chi si applica DORA?
DORA si applica a un’ampia gamma di entità finanziarie nell’UE, come banche, assicurazioni, società di investimento, istituti di pagamento e fornitori di servizi crypto. I fornitori ICT si confronteranno con i requisiti DORA tramite i contratti con questi clienti.
DORA riguarda anche il mio Fornitore Software?
Indirectamente sì. La vostra organizzazione deve includere i requisiti DORA nei contratti con i Fornitori Software che utilizzate. I fornitori designati come critici sono inoltre soggetti a vigilanza europea diretta.
Quali sono le sanzioni per mancata conformità a DORA?
Le sanzioni per le entità finanziarie sono definite dagli enti di vigilanza nazionali. I fornitori ICT critici sono soggetti a strumenti di enforcement propri dell’autorità europea di vigilanza.
Pronto a risparmiare sul software?
SoftVaro negozia per te l'offerta migliore con oltre 4.000 Fornitori Software. Indipendente, trasparente, entro 24 ore.