Risposta rapida

Il Regolamento (UE) 2022/2554 (DORA) impone alle entità finanziarie di segnalare gli incidenti ICT gravi alle autorità competenti secondo moduli e procedure armonizzati. Tra i dati richiesti rientrano anche le stime dell'impatto economico: costi diretti e indiretti, perdite e ripercussioni sulla continuità operativa. In Italia le autorità di vigilanza competenti — Banca d'Italia, Consob e IVASS, in coordinamento con le ESAs — si attendono che queste stime siano prodotte in modo strutturato, coerente e verificabile, non ricostruite a posteriori in modo approssimativo. Per un intermediario questo significa dotarsi di un metodo di quantificazione dei costi degli incidenti ICT prima che l'incidente accada.

Perché questo tema è importante

La resilienza operativa digitale è diventata un presidio di vigilanza, non un tema solo tecnico. Il settore finanziario dipende in modo crescente da strumenti e sistemi ICT e da fornitori terzi che non sono soggetti alla stessa vigilanza degli intermediari: quando un rischio ICT non è gestito correttamente, le interruzioni possono propagarsi ad altre entità, ad altri settori e all'economia nel suo complesso. È questa la ratio che le ESAs richiamano esplicitamente nel descrivere DORA.

In questo quadro, la segnalazione di un incidente grave non è un adempimento formale: è il momento in cui l'intermediario comunica all'autorità non solo cosa è successo, ma quanto è costato e quanto potrebbe ancora costare. Una stima dei costi e delle perdite costruita male — o assente — indebolisce la posizione dell'entità davanti al supervisore e rende più difficile dimostrare di aver compreso la portata dell'evento. Per chi opera in ambito bancario, finanziario o assicurativo, la qualità di queste stime è parte integrante della qualità della gestione del rischio ICT.

Quadro normativo e fonti ufficiali

Il riferimento è il Regolamento (UE) 2022/2554 del Parlamento europeo e del Consiglio del 14 dicembre 2022, relativo alla resilienza operativa digitale per il settore finanziario. Pubblicato sulla Gazzetta Ufficiale dell'Unione Europea il 27 dicembre 2022, è entrato in vigore il 16 gennaio 2023 e, ai sensi dell'articolo 64, si applica a decorrere dal 17 gennaio 2025, con atti delegati direttamente applicabili.

DORA disciplina cinque grandi ambiti:

Sul piano tecnico, le tre European Supervisory Authorities (ESAs) hanno prodotto *Regulatory Technical Standards* (RTS), *Implementing Technical Standards* (ITS) e linee guida. In particolare, per la segnalazione degli incidenti rilevano gli RTS sui criteri di classificazione degli incidenti ICT (articolo 18, paragrafo 3) e gli RTS su notifica e report degli incidenti (articolo 20), oltre agli ITS su moduli, template e procedure standard per la segnalazione di un incidente ICT grave e la notifica di una minaccia informatica significativa (articolo 20). Il 4 dicembre 2024 le ESAs hanno pubblicato uno statement per richiamare l'attenzione del mercato sulla prima applicazione del Regolamento.

In Italia, la Banca d'Italia ha diffuso una comunicazione per orientare gli intermediari sottoposti a vigilanza prudenziale che rientrano nella definizione di "entità finanziaria" — banche, imprese di investimento, gestori, istituti di pagamento, istituti di moneta elettronica, emittenti di token collegati ad attività, prestatori di servizi per le cripto-attività, fornitori di servizi di crowdfunding — verso un'applicazione uniforme delle disposizioni.

Cosa significa per l'azienda

Il punto centrale è questo: la segnalazione di un incidente grave non si esaurisce nella descrizione tecnica dell'evento. Il quadro armonizzato richiede di classificare l'incidente secondo criteri definiti e di documentarne l'impatto, compreso quello economico. Le stime di costi e perdite servono a due scopi distinti ma collegati:

Per l'azienda questo comporta tre conseguenze operative. Primo, la necessità di un metodo di quantificazione definito prima dell'incidente: senza un modello condiviso, la stima viene improvvisata sotto pressione e risulta incoerente. Secondo, l'esigenza di tracciabilità: ogni cifra comunicata dovrebbe poggiare su dati ricostruibili (ore di indisponibilità, transazioni non eseguite, costi di ripristino, consulenze, penali contrattuali, impatto su clienti). Terzo, il coinvolgimento di funzioni diverse — ICT, risk management, compliance, finanza — perché nessuna di esse, da sola, dispone di tutte le informazioni necessarie.

Cosa deve fare concretamente l'organizzazione

Un percorso ragionevole si articola in passaggi verificabili.

Chi vuole strutturare questi presidi in modo organico può avvalersi di un percorso dedicato come il modulo DORA Compliance, che copre governance del rischio ICT, segnalazione degli incidenti e gestione del rischio di terze parti.

Esempio pratico

Un istituto di pagamento subisce un'interruzione dei sistemi che impedisce l'esecuzione delle disposizioni dei clienti per alcune ore. Il team ICT ripristina il servizio, ma la segnalazione all'autorità richiede di quantificare l'impatto.

Un approccio strutturato procede così: si documenta la finestra di indisponibilità con i log di sistema; si contano le operazioni non eseguite e quelle eseguite in ritardo; si valorizzano i costi diretti di ripristino (ore interne, supporto del fornitore, eventuale intervento di terze parti); si stimano i costi indiretti (rimborsi o indennizzi ai clienti, penali verso partner, possibili reclami); si indica una stima iniziale con margine di incertezza, aggiornata nei report successivi man mano che i dati si consolidano.

Il valore di questo esercizio non è la precisione al centesimo: è la coerenza metodologica e la possibilità, per il supervisore, di ricostruire come si è arrivati a quelle cifre. Un intermediario che presenta stime tracciabili dimostra di aver compreso l'evento; uno che presenta un numero privo di base documentale no.

Errori comuni da evitare

Come GAPOFF aiuta

GAPOFF supporta le entità finanziarie nel presidiare gli adempimenti DORA con un approccio documentale e verificabile. Il modulo DORA Compliance consente di strutturare il registro degli incidenti, di organizzare i criteri di classificazione e di tenere traccia delle informazioni necessarie alla segnalazione, incluse le stime di impatto economico. Il lavoro resta in capo all'organizzazione: la piattaforma mette ordine nei dati e nelle evidenze, non certifica la conformità né sostituisce le valutazioni del risk management.

Per chi gestisce anche il perimetro di sicurezza più ampio, sono disponibili il modulo NIS2 e il modulo gestione incidenti, utili a raccordare gli obblighi di segnalazione e la gestione degli eventi. Approfondimenti e materiali operativi sono raccolti nell'hub delle risorse. La piattaforma è provabile gratuitamente per 14 giorni.

Checklist operativa

FAQ

Le stime di costi e perdite sono davvero richieste nella segnalazione di un incidente ICT grave?

Sì. Il quadro armonizzato di segnalazione degli incidenti ICT gravi previsto da DORA comprende la documentazione dell'impatto dell'evento, e gli RTS e gli ITS adottati dalle ESAs definiscono moduli e procedure standard per il report. La quantificazione economica è parte integrante della valutazione della gravità e dell'informazione trasmessa all'autorità competente.

Chi è l'autorità competente a cui inviare la segnalazione in Italia?

Dipende dal tipo di entità finanziaria. In Italia le autorità di vigilanza di riferimento sono la Banca d'Italia, la Consob e l'IVASS, che operano in coordinamento con le ESAs. La Banca d'Italia ha pubblicato una comunicazione rivolta agli intermediari sottoposti alla sua vigilanza prudenziale che rientrano nella definizione di "entità finanziaria" ai sensi di DORA, per orientarne l'applicazione uniforme.

Da quando si applicano gli obblighi DORA?

Il Regolamento è entrato in vigore il 16 gennaio 2023 e, ai sensi dell'articolo 64, si applica a decorrere dal 17 gennaio 2025. Le disposizioni e i relativi atti delegati sono direttamente applicabili negli Stati membri.

Dalla teoria alla conformità documentata

Gestisci dora in GAPOFF: workflow guidati, registri, scadenzari, evidenze e report pronti per l'audit. Prova gratis 14 giorni, senza carta di credito.

Prova gratis 14 giorni → Scopri il modulo Vedi i prezzi

FAQ

Le stime di costi e perdite sono davvero richieste nella segnalazione di un incidente ICT grave?

Sì. Il quadro armonizzato di segnalazione degli incidenti ICT gravi previsto da DORA comprende la documentazione dell'impatto dell'evento, e gli RTS e gli ITS adottati dalle ESAs definiscono moduli e procedure standard per il report. La quantificazione economica è parte integrante della valutazione della gravità e dell'informazione trasmessa all'autorità competente.

Chi è l'autorità competente a cui inviare la segnalazione in Italia?

Dipende dal tipo di entità finanziaria. In Italia le autorità di vigilanza di riferimento sono la Banca d'Italia, la Consob e l'IVASS, che operano in coordinamento con le ESAs. La Banca d'Italia ha pubblicato una comunicazione rivolta agli intermediari sottoposti alla sua vigilanza prudenziale che rientrano nella definizione di "entità finanziaria" ai sensi di DORA, per orientarne l'applicazione uniforme.

Da quando si applicano gli obblighi DORA?

Il Regolamento è entrato in vigore il 16 gennaio 2023 e, ai sensi dell'articolo 64, si applica a decorrere dal 17 gennaio 2025. Le disposizioni e i relativi atti delegati sono direttamente applicabili negli Stati membri.

Contenuto informativo generale; non costituisce consulenza legale o parere professionale. Validare con consulenti qualificati e fonti ufficiali aggiornate.
Ultima revisione: 2026-10-02.