Risposta rapida
Il concentration risk DORA è il rischio che un'entità finanziaria dipenda eccessivamente da uno o pochi fornitori ICT, al punto che un loro guasto, un attacco informatico o un'interruzione del servizio possa compromettere gravemente le funzioni critiche o importanti dell'azienda. Il Regolamento (UE) 2022/2554 (DORA) lo tratta esplicitamente nell'ambito della gestione del rischio di terze parti ICT, richiedendo alle entità finanziarie di identificare, valutare e monitorare questo rischio come parte del proprio quadro di resilienza operativa digitale. In pratica, non basta avere un fornitore affidabile: bisogna dimostrare di aver valutato cosa succederebbe se quel fornitore venisse meno, e di aver predisposto misure di mitigazione adeguate. L'obbligo si applica dal 17 gennaio 2025 e coinvolge direttamente anche i fornitori ICT che lavorano per il settore finanziario.
Perché questo tema è importante
Il settore finanziario è oggi profondamente dipendente da fornitori ICT esterni per servizi che vanno dal cloud storage alla gestione delle identità digitali, dall'elaborazione delle transazioni alla sicurezza perimetrale. Questa dipendenza crea un punto di fragilità: se un fornitore critico subisce un incidente, l'effetto può propagarsi a cascata su decine di entità finanziarie contemporaneamente. Il concentration risk non è un problema teorico: è uno dei fattori che le autorità di vigilanza europee hanno indicato come prioritario nella supervisione del settore, perché un'interruzione concentrata può avere impatti sistemici sull'intera economia.
Per le imprese italiane, il tema è particolarmente rilevante perché il mercato dei servizi ICT per la finanza è dominato da un numero ristretto di grandi provider. La Banca d'Italia, insieme a Consob e IVASS, ha richiamato l'attenzione degli intermediari sulla necessità di applicare in modo uniforme le previsioni del Regolamento, con particolare riferimento ai profili di gestione del rischio di terze parti. Non si tratta solo di un adempimento formale: una corretta valutazione del concentration risk protegge l'azienda da interruzioni operative, perdite economiche e danni reputazionali.
Quadro normativo e fonti ufficiali
Il riferimento normativo principale è il Regolamento (UE) 2022/2554, pubblicato sulla Gazzetta Ufficiale dell'Unione Europea il 27 dicembre 2022, entrato in vigore il 16 gennaio 2023 e applicabile dal 17 gennaio 2025. Il Regolamento è direttamente applicabile in tutti gli Stati membri, senza bisogno di recepimento nazionale.
I punti chiave per il concentration risk si trovano in particolare:
- Articolo 28 del Regolamento, che disciplina la strategia sul rischio di terze parti ICT e richiede alle entità finanziarie di adottare una strategia documentata che includa una politica sull'uso dei servizi ICT a supporto di funzioni critiche o importanti.
- Articolo 29, che introduce i requisiti per la valutazione del rischio di concentrazione a livello di entità, imponendo di considerare la concentrazione del rischio derivante dall'utilizzo di fornitori ICT terzi.
- Regolamento delegato (UE) 2024/1773, che specifica il contenuto dettagliato della politica relativa agli accordi contrattuali per i servizi ICT a supporto di funzioni critiche o importanti.
- Regolamento di esecuzione (UE) 2024/2956, che definisce i modelli standard per il registro delle informazioni (register of information).
Le European Supervisory Authorities (ESAs) — EBA, EIOPA ed ESMA — hanno pubblicato il 4 dicembre 2024 uno statement che richiama l'attenzione del mercato sulla prima applicazione del Regolamento, sottolineando che le previsioni sono direttamente applicabili e che le entità finanziarie devono essere pronte.
Cosa significa per l'azienda
Se la tua azienda rientra nella definizione di "entità finanziaria" del Regolamento DORA — banche, imprese di investimento, istituti di pagamento, istituti di moneta elettronica, gestori, emittenti di token collegati ad attività, prestatori di servizi per cripto-attività, fornitori di servizi di crowdfunding — il concentration risk non è un'opzione da considerare, ma un obbligo da gestire.
Concretamente, significa che devi:
- Mantenere un registro delle informazioni su tutti gli accordi contrattuali con fornitori ICT, utilizzando i modelli standard previsti dal Regolamento di esecuzione (UE) 2024/2956.
- Identificare le funzioni critiche o importanti supportate da fornitori esterni e valutare se esiste una concentrazione eccessiva su un singolo fornitore o su fornitori geograficamente o tecnicamente correlati.
- Documentare la valutazione del rischio di concentrazione, includendo l'analisi di scenari in cui il fornitore non sia più in grado di erogare il servizio.
- Integrare il concentration risk nella strategia complessiva di resilienza operativa digitale, non trattarlo come un elemento isolato.
Per i fornitori ICT che lavorano con il settore finanziario, il tema è altrettanto rilevante: le entità finanziarie clienti chiederanno evidenze sulla capacità del fornitore di gestire la propria concentrazione interna, sui piani di continuità operativa e sulle misure di sicurezza. Essere pronti a rispondere a queste richieste è un vantaggio competitivo concreto.
Cosa deve fare concretamente l'organizzazione
La valutazione del concentration risk DORA richiede un approccio strutturato. Ecco i passaggi operativi da seguire:
- Mappare i fornitori ICT: crea un inventario completo di tutti i fornitori che erogano servizi ICT a supporto di funzioni critiche o importanti. Per ciascuno, registra il servizio fornito, l'importanza per l'operatività, il valore contrattuale e la durata dell'accordo.
- Identificare le concentrazioni: analizza se più funzioni critiche dipendono dallo stesso fornitore, se più fornitori condividono la stessa infrastruttura sottostante (ad esempio, lo stesso data center o la stessa piattaforma cloud), o se esiste una concentrazione geografica che potrebbe esporre l'azienda a rischi comuni.
- Valutare l'impatto: per ogni concentrazione identificata, valuta l'impatto che un'interruzione del fornitore avrebbe sulle funzioni critiche. Considera sia l'impatto diretto (servizio non disponibile) sia quello indiretto (effetti a cascata su altri processi).
- Documentare la valutazione: formalizza l'analisi in un documento che includa la metodologia utilizzata, i criteri di valutazione e le conclusioni. Questo documento sarà parte del quadro di gestione del rischio ICT e dovrà essere aggiornato periodicamente.
- Definire misure di mitigazione: per ogni concentrazione significativa, identifica azioni concrete come la diversificazione dei fornitori, lo sviluppo di capacità interne di backup, la predisposizione di piani di continuità specifici o la negoziazione di clausole contrattuali che prevedano piani di exit.
- Integrare nel ciclo di gestione del rischio: la valutazione del concentration risk non è un esercizio una tantum. Deve essere rivista con cadenza regolare e in occasione di cambiamenti significativi, come l'ingresso di un nuovo fornitore, la modifica di un contratto esistente o un cambiamento organizzativo.
Esempio pratico
Considera una banca italiana di medie dimensioni che utilizza un unico provider cloud per l'hosting dei propri sistemi di home banking, per l'archiviazione dei dati dei clienti e per i servizi di business continuity. Inoltre, lo stesso provider fornisce i servizi di sicurezza gestita (SOC) e di backup.
Nella valutazione del concentration risk, la banca identifica che:
- Tre funzioni critiche (home banking, archiviazione dati, continuità operativa) dipendono dallo stesso fornitore.
- Il fornitore è anche responsabile della sicurezza dei sistemi che ospita, creando un conflitto di interessi potenziale.
- Non esistono alternative interne pronte all'uso in caso di interruzione prolungata.
La banca decide quindi di:
- Avviare un progetto di diversificazione parziale, spostando i servizi di backup su un secondo fornitore indipendente.
- Negoziare con il fornitore principale clausole contrattuali più robuste, inclusi obblighi di preavviso per modifiche significative e piani di exit dettagliati.
- Sviluppare un piano di continuità specifico per lo scenario di interruzione del provider principale, con procedure di failover verso il fornitore secondario.
- Aggiornare il registro delle informazioni con i nuovi accordi e le valutazioni aggiornate.
Questo approccio non elimina il rischio, ma lo rende gestibile e documentato, come richiesto dal Regolamento.
Errori comuni da evitare
- Considerare il concentration risk solo come un problema di numero di fornitori: la concentrazione non dipende solo dal numero, ma anche dalla correlazione tra fornitori (stessa infrastruttura, stessa area geografica, stessa tecnologia).
- Non aggiornare la valutazione: il concentration risk cambia nel tempo. Una valutazione fatta una volta e mai rivista non è conforme allo spirito del Regolamento.
- Sottovalutare i fornitori indiretti: se il tuo fornitore principale usa a sua volta un sub-fornitore critico, anche quella dipendenza va considerata.
- Non documentare le decisioni: se decidi di non mitigare una concentrazione, devi essere in grado di spiegare perché. La documentazione è essenziale in caso di ispezione.
- Trattare il tema solo a livello contrattuale: il concentration risk non si gestisce solo con le clausole, ma con un approccio operativo che coinvolge le funzioni IT, risk management e compliance.
- Dimenticare i fornitori non ICT: alcuni servizi non classificati come ICT (ad esempio, servizi di facility management che controllano l'accesso fisico ai data center) possono comunque avere un impatto sulla resilienza digitale.
Come GAPOFF aiuta
GAPOFF supporta le entità finanziarie e i loro fornitori ICT nella gestione strutturata del concentration risk DORA. Con il modulo DORA Compliance, la piattaforma permette di:
- Centralizzare il registro dei fornitori ICT e degli accordi contrattuali, utilizzando i modelli standard previsti dal Regolamento di esecuzione (UE) 2024/2956.
- Tracciare le valutazioni del rischio di concentrazione con workflow guidati che assicurano la completezza della documentazione.
- Monitorare le scadenze per la revisione periodica delle valutazioni e per gli aggiornamenti del registro.
- Conservare le evidenze delle decisioni prese, incluse le motivazioni per eventuali concentrazioni non mitigate.
La piattaforma è pensata per supportare il lavoro di DPO, CISO e responsabili compliance, senza sostituire il giudizio professionale. Puoi provare GAPOFF gratuitamente per 14 giorni e verificare come il modulo DORA Compliance si integra con i tuoi processi esistenti.
Checklist operativa
- Ho mappato tutti i fornitori ICT che supportano funzioni critiche o importanti.
- Ho identificato le concentrazioni per fornitore, infrastruttura e area geografica.
- Ho valutato l'impatto di un'interruzione per ogni concentrazione identificata.
- Ho documentato la metodologia e i criteri di valutazione utilizzati.
- Ho definito misure di mitigazione per le concentrazioni significative.
- Ho aggiornato il registro delle informazioni con gli accordi contrattuali.
- Ho integrato la valutazione del concentration risk nella strategia complessiva di resilienza.
- Ho previsto una revisione periodica della valutazione.
- Ho considerato i fornitori indiretti e i sub-fornitori critici.
- Ho formato il personale coinvolto sulla gestione del rischio di terze parti.
FAQ
Il concentration risk DORA si applica anche ai fornitori ICT non finanziari?
Sì, indirettamente. Il Regolamento (UE) 2022/2554 impone obblighi diretti alle entità finanziarie, ma queste devono trasferire ai propri fornitori ICT una serie di requisiti contrattuali, inclusi quelli relativi alla resilienza e alla continuità operativa. In pratica, i fornitori ICT che lavorano con il settore finanziario devono essere in grado di dimostrare la propria solidità e di collaborare con i clienti per la valutazione del rischio di concentrazione. Inoltre, i fornitori designati come critici dalle ESAs sono soggetti a un regime di oversight diretto.
Come si distingue una funzione critica da una funzione importante ai fini della valutazione?
Il Regolamento DORA non fornisce una definizione rigida, ma il Regolamento delegato (UE) 2024/1773 e i documenti delle ESAs offrono criteri di riferimento. In generale, una funzione è critica o importante se un'interruzione potrebbe compromettere la stabilità finanziaria, la protezione dei clienti o la conformità normativa dell'entità. La valutazione deve essere documentata e proporzionata alla natura, alle dimensioni e alla complessità dell'azienda. In caso di dubbio, è opportuno adottare un approccio prudente e classificare la funzione come critica.
Quali sono le conseguenze di una valutazione inadeguata del concentration risk?
Una valutazione inadeguata può portare a sanzioni da parte delle autorità competenti, che in Italia includono Banca d'Italia, Consob e IVASS a seconda del tipo di entità. Oltre alle sanzioni amministrative, una valutazione carente espone l'azienda a rischi operativi concreti: un'interruzione non gestita può causare perdite economiche, danni reputazionali e perdita di fiducia da parte dei clienti. Inoltre, in caso di incidente, l'assenza di una documentazione adeguata può aggravare la posizione dell'azienda nei confronti delle autorità di vigilanza.
Gestisci dora in GAPOFF: workflow guidati, registri, scadenzari, evidenze e report pronti per l'audit. Prova gratis 14 giorni, senza carta di credito.
FAQ
Il concentration risk DORA si applica anche ai fornitori ICT non finanziari?
Sì, indirettamente. Il Regolamento (UE) 2022/2554 impone obblighi diretti alle entità finanziarie, ma queste devono trasferire ai propri fornitori ICT una serie di requisiti contrattuali, inclusi quelli relativi alla resilienza e alla continuità operativa. In pratica, i fornitori ICT che lavorano con il settore finanziario devono essere in grado di dimostrare la propria solidità e di collaborare con i clienti per la valutazione del rischio di concentrazione. Inoltre, i fornitori designati come critici dalle ESAs sono soggetti a un regime di oversight diretto.
Come si distingue una funzione critica da una funzione importante ai fini della valutazione?
Il Regolamento DORA non fornisce una definizione rigida, ma il Regolamento delegato (UE) 2024/1773 e i documenti delle ESAs offrono criteri di riferimento. In generale, una funzione è critica o importante se un'interruzione potrebbe compromettere la stabilità finanziaria, la protezione dei clienti o la conformità normativa dell'entità. La valutazione deve essere documentata e proporzionata alla natura, alle dimensioni e alla complessità dell'azienda. In caso di dubbio, è opportuno adottare un approccio prudente e classificare la funzione come critica.
Quali sono le conseguenze di una valutazione inadeguata del concentration risk?
Una valutazione inadeguata può portare a sanzioni da parte delle autorità competenti, che in Italia includono Banca d'Italia, Consob e IVASS a seconda del tipo di entità. Oltre alle sanzioni amministrative, una valutazione carente espone l'azienda a rischi operativi concreti: un'interruzione non gestita può causare perdite economiche, danni reputazionali e perdita di fiducia da parte dei clienti. Inoltre, in caso di incidente, l'assenza di una documentazione adeguata può aggravare la posizione dell'azienda nei confronti delle autorità di vigilanza.
Ultima revisione: 2026-08-22.