Risposta rapida

Il registro delle informazioni previsto dal Regolamento (UE) 2022/2554 (DORA) è l'inventario strutturato di tutti i contratti con fornitori terzi di servizi ICT, con l'indicazione di quelli che supportano funzioni critiche o importanti. Le autorità di vigilanza europee (ESAs) hanno fissato al 15 marzo il termine per la prima trasmissione dei registri da parte delle entità finanziarie, attraverso i canali predisposti dalle rispettive autorità nazionali competenti (in Italia Banca d'Italia, Consob e IVASS). Non si tratta di un adempimento puramente documentale: il registro è lo strumento con cui il supervisore ricostruisce la mappa della dipendenza ICT del settore finanziario europeo. Chi arriva impreparato rischia trasmissioni incomplete, richieste di integrazione e una fotografia distorta del proprio rischio di terze parti.

Perché questo tema è importante

Il settore finanziario dipende in modo crescente da fornitori ICT esterni: cloud, software gestionali, servizi di pagamento, infrastrutture di rete. Quando questi fornitori non sono a loro volta entità finanziarie vigilate, sfuggono al perimetro di supervisione tradizionale. DORA nasce esattamente per colmare questo vuoto, e il registro delle informazioni è il punto di partenza: senza un inventario accurato dei contratti e dei fornitori, nessuna delle altre previsioni del Regolamento — gestione del rischio di terze parti, test di resilienza, oversight sui provider critici — può funzionare.

Per l'impresa significa due cose concrete. Primo, il registro è la base su cui si costruisce la gestione del rischio ICT di terze parti. Secondo, è il documento che le autorità useranno per individuare i fornitori critici a livello europeo e per valutare la concentrazione del rischio. Un registro incompleto non è solo un errore formale: espone l'azienda a una valutazione di vigilanza sfavorevole e a possibili richieste di remediation.

Quadro normativo e fonti ufficiali

Il riferimento principale è il Regolamento (UE) 2022/2554 del Parlamento europeo e del Consiglio del 14 dicembre 2022, pubblicato in Gazzetta Ufficiale dell'Unione Europea il 27 dicembre 2022 ed entrato in vigore il 16 gennaio 2023. Ai sensi dell'articolo 64, le sue disposizioni si applicano dal 17 gennaio 2025, come ricordato anche dallo statement delle ESAs del 4 dicembre 2024.

Il registro delle informazioni trova fondamento nell'articolo 28, paragrafo 9, che incarica le ESAs di predisporre Implementing Technical Standards (ITS) con modelli standardizzati per la raccolta delle informazioni sui contratti con fornitori terzi di servizi ICT. A questi si affiancano i Regulatory Technical Standards (RTS) sui criteri per individuare i fornitori che supportano funzioni critiche o importanti e gli RTS sul subappalto.

Il quadro di secondo livello è completato da altri atti rilevanti per la materia: gli RTS sulla gestione del rischio ICT (articoli 15 e 16), gli RTS sulla classificazione degli incidenti (articolo 18, paragrafo 3), gli RTS sul testing avanzato TLPT (articolo 26, paragrafo 11) e gli RTS sugli accordi contrattuali (articolo 28, paragrafo 10). Le autorità competenti in Italia sono Banca d'Italia, Consob e IVASS, ciascuna per il proprio perimetro di vigilanza, in coordinamento con le ESAs (EBA, ESMA ed EIOPA).

Cosa significa per l'azienda

Il registro non è un elenco di fornitori: è una rappresentazione strutturata e verificabile del rapporto contrattuale con ciascun fornitore ICT. Per ogni contratto occorre ricostruire, tra le altre informazioni, l'identità del fornitore e del gruppo di appartenenza, la natura dei servizi erogati, la durata e le condizioni di risoluzione, il Paese di stabilimento e di erogazione del servizio, il livello di subappalto, e soprattutto se il servizio supporta una funzione critica o importante.

Quest'ultima qualificazione è il cuore del problema. Non tutti i fornitori ICT sono uguali: un servizio di posta elettronica non ha lo stesso peso di un core banking o di una piattaforma di negoziazione. La classificazione determina obblighi contrattuali più stringenti, verifiche più frequenti e, potenzialmente, l'inclusione del fornitore nel perimetro di oversight europeo.

Per le imprese italiane il tema si intreccia con la collocazione della funzione di controllo del rischio ICT nella governance, profilo su cui la Banca d'Italia ha richiamato l'attenzione degli intermediari vigilati. Il registro, quindi, non è un esercizio dell'ufficio IT: coinvolge compliance, risk management, legale e procurement.

Cosa deve fare concretamente l'organizzazione

La preparazione richiede un lavoro a ritroso, partendo dai contratti e non dai sistemi.

Esempio pratico

Un istituto di pagamento italiano ha in essere un contratto con un fornitore cloud per l'erogazione del servizio di autorizzazione delle transazioni. Il servizio è chiaramente una funzione critica. Il fornitore, a sua volta, si appoggia a un subfornitore per l'infrastruttura di calcolo in un Paese extra-UE.

In fase di compilazione del registro, l'istituto deve rappresentare: l'identità del fornitore principale e del gruppo, la natura del servizio, la qualificazione come funzione critica, l'esistenza del subappalto e la relativa localizzazione. Se il contratto non contiene clausole adeguate su subappalto, accesso e audit, il registro evidenzierà un gap contrattuale da sanare — non un semplice errore di compilazione. Questo è il valore operativo del registro: fa emergere le debolezze prima che lo faccia il supervisore.

Errori comuni da evitare

Come GAPOFF aiuta

La piattaforma GAPOFF supporta la costruzione e il mantenimento del registro delle informazioni attraverso il modulo DORA Compliance, che guida la raccolta dei dati contrattuali, la qualificazione delle funzioni critiche o importanti e il presidio del subappalto. Il modulo si integra con gli strumenti dedicati alla gestione del rischio ICT e alla classificazione degli incidenti, così che il registro resti coerente con il resto del framework DORA. Per chi deve presidiare anche il perimetro di fornitura più ampio, è disponibile il modulo sulla sicurezza della supply chain, mentre nell'hub delle risorse si trovano approfondimenti e materiali di supporto.

GAPOFF è uno strumento che supporta il lavoro di compliance: non certifica la conformità né sostituisce la valutazione dell'organizzazione. La piattaforma è provabile gratuitamente per 14 giorni, per verificare sul proprio perimetro se il metodo di raccolta e qualificazione dei dati regge.

Checklist operativa

FAQ

Che differenza c'è tra registro delle informazioni e gestione del rischio di terze parti?

Il registro è lo strumento conoscitivo: raccoglie e struttura i dati sui contratti ICT. La gestione del rischio di terze parti è il processo più ampio che, partendo da quei dati, valuta i rischi, definisce i presidi contrattuali e monitora i fornitori nel tempo. Il registro alimenta il processo, non lo esaurisce.

Il registro va trasmesso solo una volta o va aggiornato?

Il registro è per sua natura dinamico: riflette un perimetro contrattuale che cambia. La trasmissione iniziale è il punto di partenza, ma l'organizzazione deve mantenere il registro aggiornato e presidiare le variazioni, così da poter rispondere a eventuali richieste delle autorità competenti.

Cosa succede se un contratto non viene inserito nel registro?

Un contratto omesso produce una rappresentazione incompleta della dipendenza ICT dell'impresa. Questo può comportare richieste di integrazione da parte dell'autorità, una valutazione sfavorevole del presidio di governance e, soprattutto, l'impossibilità di gestire correttamente il rischio associato a quel fornitore. La completezza del registro è essa stessa un presidio di resilienza.

Dalla teoria alla conformità documentata

Gestisci dora in GAPOFF: workflow guidati, registri, scadenzari, evidenze e report pronti per l'audit. Prova gratis 14 giorni, senza carta di credito.

Prova gratis 14 giorni → Scopri il modulo Vedi i prezzi

FAQ

Che differenza c'è tra registro delle informazioni e gestione del rischio di terze parti?

Il registro è lo strumento conoscitivo: raccoglie e struttura i dati sui contratti ICT. La gestione del rischio di terze parti è il processo più ampio che, partendo da quei dati, valuta i rischi, definisce i presidi contrattuali e monitora i fornitori nel tempo. Il registro alimenta il processo, non lo esaurisce.

Il registro va trasmesso solo una volta o va aggiornato?

Il registro è per sua natura dinamico: riflette un perimetro contrattuale che cambia. La trasmissione iniziale è il punto di partenza, ma l'organizzazione deve mantenere il registro aggiornato e presidiare le variazioni, così da poter rispondere a eventuali richieste delle autorità competenti.

Cosa succede se un contratto non viene inserito nel registro?

Un contratto omesso produce una rappresentazione incompleta della dipendenza ICT dell'impresa. Questo può comportare richieste di integrazione da parte dell'autorità, una valutazione sfavorevole del presidio di governance e, soprattutto, l'impossibilità di gestire correttamente il rischio associato a quel fornitore. La completezza del registro è essa stessa un presidio di resilienza.

Contenuto informativo generale; non costituisce consulenza legale o parere professionale. Validare con consulenti qualificati e fonti ufficiali aggiornate.
Ultima revisione: 2026-09-28.