← Blog
Conformità DORA

DORA: la resilienza ICT non è un documento

di Team P3·21 giugno 2026·8 min di lettura

DORA è il Regolamento UE 2022/2554 sulla resilienza operativa digitale del settore finanziario, in applicazione dal 17 gennaio 2025. Non chiede un documento: chiede capacità reali su cinque pilastri — rischio ICT, incidenti, test, terze parti, condivisione. In pratica: sapere cosa hai in rete, rilevare gli incidenti, testare i sistemi, controllare i fornitori. Il resto è carta.

01Cos'è DORA e perché non è l'ennesima compliance di carta?

DORA — Digital Operational Resilience Act — è il Regolamento (UE) 2022/2554, adottato il 14 dicembre 2022 ed entrato in applicazione il 17 gennaio 2025 (EUR-Lex, Reg. UE 2022/2554). Essendo un regolamento, e non una direttiva, si applica direttamente in tutti gli Stati membri: non c'è un recepimento nazionale a fare da cuscinetto, vale così com'è scritto.

La differenza con tante normative precedenti è il verbo. DORA non dice "documenta", dice "resisti, rispondi, recupera". L'obiettivo dichiarato è un livello comune elevato di resilienza operativa digitale, con requisiti uniformi sulla sicurezza dei sistemi di rete e informativi che sostengono i processi delle entità finanziarie. Tradotto: il regolatore non vuole una cartella di policy, vuole un'organizzazione che regge quando un fornitore cloud cade o un attacco entra di notte.

Regolamento, non direttiva. DORA non ha bisogno di una legge nazionale di recepimento per essere vincolante. Il testo europeo è già la regola operativa, identica a Tallinn, Roma e Madrid.

02A chi si applica DORA? Anche a una PMI?

Sì, e questo è il punto che molti sottovalutano. DORA non è solo roba da grandi banche. L'Articolo 2 elenca circa 21 categorie di entità finanziarie a cui si applica, a prescindere dalla dimensione: banche, imprese di investimento, assicurazioni e riassicurazioni, istituti di pagamento e di moneta elettronica, fornitori di servizi per le cripto-attività, gestori di fondi, piattaforme di crowdfunding e altri (EUR-Lex, Reg. UE 2022/2554, Art. 2).

Per le microimprese il regolamento prevede un principio di proporzionalità: alcuni requisiti più pesanti, come i test di penetrazione avanzati, non si applicano. Ma l'impianto di base — gestione del rischio ICT, notifica degli incidenti, controllo dei fornitori — resta. Se sei una PMI del settore finanziario, sei dentro.

La trappola del fornitore ICT. Anche se non sei un'entità finanziaria, se fornisci servizi ICT a chi lo è, i tuoi clienti DORA ti scaricheranno gli obblighi a valle, per contratto. E se diventi un fornitore "critico", finisci sotto sorveglianza diretta europea.

03Quali sono i cinque pilastri di DORA?

Tutto DORA si regge su cinque pilastri. Non sono capitoli di un manuale: sono cinque capacità che devono esistere e funzionare.

Quattro pilastri su cinque presuppongono una cosa sola, prima di ogni policy: visibilità. Senza sapere cosa c'è in rete e chi tocca cosa, gestione del rischio, notifica e controllo dei fornitori restano dichiarazioni d'intenti.

La resilienza non è un certificato appeso al muro. È un'organizzazione che regge quando il fornitore cloud cade alle tre di notte.

04Le date e i numeri che contano

Tre dati citabili, da fonti ufficiali, inquadrano gli obblighi senza rumore.

17 gen 2025
data di applicazione di DORA (Reg. UE 2022/2554, Art. 64)
~21
categorie di entità finanziarie nel perimetro (Art. 2)
3 anni
frequenza minima del threat-led penetration testing (Art. 26)

Il threat-led penetration testing (TLPT) va eseguito almeno ogni tre anni dalle entità identificate dall'autorità competente, su sistemi di produzione reali che sostengono funzioni critiche o importanti; le microimprese ne sono escluse (EUR-Lex, Reg. UE 2022/2554, Art. 26). Sul fronte sanzioni, i fornitori ICT designati critici rientrano nel quadro di sorveglianza delle Autorità europee di vigilanza: l'Articolo 35 prevede penalità di mora fino all'1% del fatturato medio giornaliero mondiale, applicate su base giornaliera per un massimo di sei mesi, fino al ripristino della conformità (EUR-Lex, Reg. UE 2022/2554, Art. 35).

05Perché la maggior parte dei progetti DORA fallisce sulla carta?

L'errore tipico è trattare DORA come un adempimento documentale: si scrivono le policy, si compila il registro dei fornitori, si archivia. Poi arriva l'incidente vero, e si scopre che nessuno sapeva quali sistemi fossero esposti, quali funzioni fossero critiche, quali fornitori toccassero i dati. La carta c'era. La resilienza no.

Il quadro di sorveglianza europeo sui fornitori ICT critici, gestito dalle Autorità europee di vigilanza, rende il problema strutturale: la designazione si basa su impatto sistemico, importanza delle entità che dipendono dal fornitore, concentrazione e sostituibilità (ESMA, Digital Operational Resilience Act). Se non sai chi sono i tuoi fornitori critici e cosa controllano, non stai gestendo un rischio: lo stai subendo. È lo stesso principio che difendiamo nella sovranità digitale europea: il controllo si misura su chi tocca i dati e da quale giurisdizione, non sulla bandiera del datacenter.

La carta c'era. La resilienza no. È la differenza tra avere una policy e reggere un incidente.

06Da dove iniziare, concretamente

Si parte dalla fotografia, non dalla policy. Cosa hai in rete, cosa è esposto, quali fornitori ICT tocchi, dove sono i punti ciechi. È la base dei pilastri uno (rischio ICT) e quattro (terze parti), e senza di essa il resto è teoria. Per questo proponiamo quasi sempre un audit della rete come primo passo: sette giorni, on-prem, e in mano un documento che mappa sistemi, flussi e dipendenze.

La fotografia la scatta Munin, il nostro strumento di audit e visibilità di rete: inventario di ciò che è connesso, esposizioni, dipendenze dai fornitori. Da lì la conformità a DORA diventa una lista di cose da chiudere in ordine di priorità, mappate sui pilastri, non un mostro indistinto. La parte difficile non è capire il regolamento. È sapere a che punto sei. Se vuoi un confronto sul tuo caso, scrivici o guarda i nostri prodotti cyber e AI sovrani.

In breve. DORA è il Reg. UE 2022/2554, in vigore dal 17 gennaio 2025, e si applica a circa 21 categorie di entità finanziarie più i fornitori ICT critici. Chiede cinque capacità reali — rischio ICT, incidenti, test, terze parti, condivisione — non una cartella di documenti. I fornitori critici rischiano penalità fino all'1% del fatturato giornaliero. Inizia dalla fotografia della tua rete, non dalla policy.
[P3]
Team P3
Boutique tecnica · EU-hosted
Le note del team P3 su conformità e resilienza ICT, scritte da chi le applica per le PMI italiane. Scrivici →
Devi essere conforme a DORA?

Inizia dalla fotografia della tua rete.

[ Prenota Munin ]