Risposta rapida
Il Regolamento (UE) 2022/2554 (DORA) impone alle entità finanziarie di segnalare gli incidenti ICT gravi alle autorità competenti secondo moduli e procedure armonizzati. Tra i dati richiesti rientrano anche le stime dell'impatto economico: costi diretti e indiretti, perdite e ripercussioni sulla continuità operativa. In Italia le autorità di vigilanza competenti — Banca d'Italia, Consob e IVASS, in coordinamento con le ESAs — si attendono che queste stime siano prodotte in modo strutturato, coerente e verificabile, non ricostruite a posteriori in modo approssimativo. Per un intermediario questo significa dotarsi di un metodo di quantificazione dei costi degli incidenti ICT prima che l'incidente accada.
Perché questo tema è importante
La resilienza operativa digitale è diventata un presidio di vigilanza, non un tema solo tecnico. Il settore finanziario dipende in modo crescente da strumenti e sistemi ICT e da fornitori terzi che non sono soggetti alla stessa vigilanza degli intermediari: quando un rischio ICT non è gestito correttamente, le interruzioni possono propagarsi ad altre entità, ad altri settori e all'economia nel suo complesso. È questa la ratio che le ESAs richiamano esplicitamente nel descrivere DORA.
In questo quadro, la segnalazione di un incidente grave non è un adempimento formale: è il momento in cui l'intermediario comunica all'autorità non solo cosa è successo, ma quanto è costato e quanto potrebbe ancora costare. Una stima dei costi e delle perdite costruita male — o assente — indebolisce la posizione dell'entità davanti al supervisore e rende più difficile dimostrare di aver compreso la portata dell'evento. Per chi opera in ambito bancario, finanziario o assicurativo, la qualità di queste stime è parte integrante della qualità della gestione del rischio ICT.
Quadro normativo e fonti ufficiali
Il riferimento è il Regolamento (UE) 2022/2554 del Parlamento europeo e del Consiglio del 14 dicembre 2022, relativo alla resilienza operativa digitale per il settore finanziario. Pubblicato sulla Gazzetta Ufficiale dell'Unione Europea il 27 dicembre 2022, è entrato in vigore il 16 gennaio 2023 e, ai sensi dell'articolo 64, si applica a decorrere dal 17 gennaio 2025, con atti delegati direttamente applicabili.
DORA disciplina cinque grandi ambiti:
- gestione del rischio ICT, con un framework armonizzato di governance;
- segnalazione degli incidenti ICT, con processi e criteri armonizzati per classificazione, registrazione e gestione degli incidenti e delle minacce informatiche, obblighi di segnalazione degli incidenti gravi e notifica volontaria delle minacce significative;
- test di resilienza operativa digitale, incluse prove avanzate;
- rischio ICT di terze parti, con presidi sui fornitori e un regime europeo di oversight sui provider critici;
- condivisione volontaria di informazioni tra operatori del settore finanziario.
Sul piano tecnico, le tre European Supervisory Authorities (ESAs) hanno prodotto *Regulatory Technical Standards* (RTS), *Implementing Technical Standards* (ITS) e linee guida. In particolare, per la segnalazione degli incidenti rilevano gli RTS sui criteri di classificazione degli incidenti ICT (articolo 18, paragrafo 3) e gli RTS su notifica e report degli incidenti (articolo 20), oltre agli ITS su moduli, template e procedure standard per la segnalazione di un incidente ICT grave e la notifica di una minaccia informatica significativa (articolo 20). Il 4 dicembre 2024 le ESAs hanno pubblicato uno statement per richiamare l'attenzione del mercato sulla prima applicazione del Regolamento.
In Italia, la Banca d'Italia ha diffuso una comunicazione per orientare gli intermediari sottoposti a vigilanza prudenziale che rientrano nella definizione di "entità finanziaria" — banche, imprese di investimento, gestori, istituti di pagamento, istituti di moneta elettronica, emittenti di token collegati ad attività, prestatori di servizi per le cripto-attività, fornitori di servizi di crowdfunding — verso un'applicazione uniforme delle disposizioni.
Cosa significa per l'azienda
Il punto centrale è questo: la segnalazione di un incidente grave non si esaurisce nella descrizione tecnica dell'evento. Il quadro armonizzato richiede di classificare l'incidente secondo criteri definiti e di documentarne l'impatto, compreso quello economico. Le stime di costi e perdite servono a due scopi distinti ma collegati:
- misurare la gravità dell'incidente, perché l'entità e la natura delle perdite concorrono a determinare se l'evento va considerato grave;
- alimentare il report verso l'autorità competente, che deve poter leggere in modo comparabile eventi accaduti in intermediari diversi.
Per l'azienda questo comporta tre conseguenze operative. Primo, la necessità di un metodo di quantificazione definito prima dell'incidente: senza un modello condiviso, la stima viene improvvisata sotto pressione e risulta incoerente. Secondo, l'esigenza di tracciabilità: ogni cifra comunicata dovrebbe poggiare su dati ricostruibili (ore di indisponibilità, transazioni non eseguite, costi di ripristino, consulenze, penali contrattuali, impatto su clienti). Terzo, il coinvolgimento di funzioni diverse — ICT, risk management, compliance, finanza — perché nessuna di esse, da sola, dispone di tutte le informazioni necessarie.
Cosa deve fare concretamente l'organizzazione
Un percorso ragionevole si articola in passaggi verificabili.
- Definire una tassonomia dei costi. Distinguere costi diretti (ripristino sistemi, ore di lavoro straordinario, sostituzione hardware, consulenze esterne) da costi indiretti (mancati ricavi, penali, contenziosi, perdita di clientela, oneri di remediation). Questa distinzione rende le stime confrontabili nel tempo.
- Stabilire soglie e criteri di classificazione. Allineare i criteri interni agli RTS sulla classificazione degli incidenti, così che la decisione di segnalare un evento come grave sia documentata e ripetibile.
- Integrare la stima economica nel processo di incident management. La quantificazione non va trattata come un'attività successiva e separata: deve essere un passaggio del flusso di gestione dell'incidente, con responsabilità assegnate.
- Prevedere stime progressive. Nelle prime ore l'informazione è incompleta: occorre indicare una stima iniziale e dichiararne il grado di approssimazione, per poi aggiornarla nei report successivi.
- Conservare le evidenze. Registrazioni dei sistemi, ticket, log, comunicazioni con i fornitori, contratti: sono la base su cui la stima diventa difendibile.
- Governare il rischio di terze parti. Poiché molte interruzioni originano da fornitori ICT, le stime devono poter includere l'impatto attribuibile al provider e i relativi profili contrattuali.
Chi vuole strutturare questi presidi in modo organico può avvalersi di un percorso dedicato come il modulo DORA Compliance, che copre governance del rischio ICT, segnalazione degli incidenti e gestione del rischio di terze parti.
Esempio pratico
Un istituto di pagamento subisce un'interruzione dei sistemi che impedisce l'esecuzione delle disposizioni dei clienti per alcune ore. Il team ICT ripristina il servizio, ma la segnalazione all'autorità richiede di quantificare l'impatto.
Un approccio strutturato procede così: si documenta la finestra di indisponibilità con i log di sistema; si contano le operazioni non eseguite e quelle eseguite in ritardo; si valorizzano i costi diretti di ripristino (ore interne, supporto del fornitore, eventuale intervento di terze parti); si stimano i costi indiretti (rimborsi o indennizzi ai clienti, penali verso partner, possibili reclami); si indica una stima iniziale con margine di incertezza, aggiornata nei report successivi man mano che i dati si consolidano.
Il valore di questo esercizio non è la precisione al centesimo: è la coerenza metodologica e la possibilità, per il supervisore, di ricostruire come si è arrivati a quelle cifre. Un intermediario che presenta stime tracciabili dimostra di aver compreso l'evento; uno che presenta un numero privo di base documentale no.
Errori comuni da evitare
- Trattare la stima dei costi come un adempimento burocratico. Se la cifra viene inserita solo per compilare un campo, non regge a una richiesta di chiarimento.
- Confondere costi diretti e indiretti, producendo totali non comparabili e difficili da difendere.
- Quantificare solo a consuntivo. Attendere la chiusura dell'incidente per stimare l'impatto ritarda la segnalazione e peggiora la qualità dei dati.
- Non coinvolgere la funzione finanza. Senza il presidio contabile, le stime rischiano di non essere riconciliabili con i dati di bilancio.
- Ignorare il contributo dei fornitori ICT. Molti costi nascono da terze parti: vanno ricostruiti e, dove possibile, fatti valere contrattualmente.
- Non documentare le ipotesi. Una stima senza ipotesi dichiarate è indifendibile.
- Dimenticare l'aggiornamento. Le stime iniziali vanno riviste: un report finale incoerente con quello iniziale genera domande.
Come GAPOFF aiuta
GAPOFF supporta le entità finanziarie nel presidiare gli adempimenti DORA con un approccio documentale e verificabile. Il modulo DORA Compliance consente di strutturare il registro degli incidenti, di organizzare i criteri di classificazione e di tenere traccia delle informazioni necessarie alla segnalazione, incluse le stime di impatto economico. Il lavoro resta in capo all'organizzazione: la piattaforma mette ordine nei dati e nelle evidenze, non certifica la conformità né sostituisce le valutazioni del risk management.
Per chi gestisce anche il perimetro di sicurezza più ampio, sono disponibili il modulo NIS2 e il modulo gestione incidenti, utili a raccordare gli obblighi di segnalazione e la gestione degli eventi. Approfondimenti e materiali operativi sono raccolti nell'hub delle risorse. La piattaforma è provabile gratuitamente per 14 giorni.
Checklist operativa
- Tassonomia dei costi diretti e indiretti definita e condivisa.
- Criteri di classificazione degli incidenti allineati agli RTS applicabili.
- Stima economica integrata nel flusso di incident management, con responsabilità assegnate.
- Modello di stima iniziale con grado di incertezza dichiarato.
- Processo di aggiornamento delle stime nei report successivi.
- Evidenze conservate: log, ticket, contratti, comunicazioni con i fornitori.
- Coinvolgimento di ICT, risk, compliance e finanza.
- Presidi contrattuali sui fornitori ICT per l'attribuzione dei costi.
- Registro degli incidenti aggiornato e consultabile.
- Verifica periodica della coerenza tra stime e dati contabili.
FAQ
Le stime di costi e perdite sono davvero richieste nella segnalazione di un incidente ICT grave?
Sì. Il quadro armonizzato di segnalazione degli incidenti ICT gravi previsto da DORA comprende la documentazione dell'impatto dell'evento, e gli RTS e gli ITS adottati dalle ESAs definiscono moduli e procedure standard per il report. La quantificazione economica è parte integrante della valutazione della gravità e dell'informazione trasmessa all'autorità competente.
Chi è l'autorità competente a cui inviare la segnalazione in Italia?
Dipende dal tipo di entità finanziaria. In Italia le autorità di vigilanza di riferimento sono la Banca d'Italia, la Consob e l'IVASS, che operano in coordinamento con le ESAs. La Banca d'Italia ha pubblicato una comunicazione rivolta agli intermediari sottoposti alla sua vigilanza prudenziale che rientrano nella definizione di "entità finanziaria" ai sensi di DORA, per orientarne l'applicazione uniforme.
Da quando si applicano gli obblighi DORA?
Il Regolamento è entrato in vigore il 16 gennaio 2023 e, ai sensi dell'articolo 64, si applica a decorrere dal 17 gennaio 2025. Le disposizioni e i relativi atti delegati sono direttamente applicabili negli Stati membri.
Gestisci dora in GAPOFF: workflow guidati, registri, scadenzari, evidenze e report pronti per l'audit. Prova gratis 14 giorni, senza carta di credito.
FAQ
Le stime di costi e perdite sono davvero richieste nella segnalazione di un incidente ICT grave?
Sì. Il quadro armonizzato di segnalazione degli incidenti ICT gravi previsto da DORA comprende la documentazione dell'impatto dell'evento, e gli RTS e gli ITS adottati dalle ESAs definiscono moduli e procedure standard per il report. La quantificazione economica è parte integrante della valutazione della gravità e dell'informazione trasmessa all'autorità competente.
Chi è l'autorità competente a cui inviare la segnalazione in Italia?
Dipende dal tipo di entità finanziaria. In Italia le autorità di vigilanza di riferimento sono la Banca d'Italia, la Consob e l'IVASS, che operano in coordinamento con le ESAs. La Banca d'Italia ha pubblicato una comunicazione rivolta agli intermediari sottoposti alla sua vigilanza prudenziale che rientrano nella definizione di "entità finanziaria" ai sensi di DORA, per orientarne l'applicazione uniforme.
Da quando si applicano gli obblighi DORA?
Il Regolamento è entrato in vigore il 16 gennaio 2023 e, ai sensi dell'articolo 64, si applica a decorrere dal 17 gennaio 2025. Le disposizioni e i relativi atti delegati sono direttamente applicabili negli Stati membri.
Ultima revisione: 2026-10-02.