Risposta rapida
Il registro delle informazioni previsto dal Regolamento (UE) 2022/2554 (DORA) è l'inventario strutturato di tutti i contratti con fornitori terzi di servizi ICT, con l'indicazione di quelli che supportano funzioni critiche o importanti. Le autorità di vigilanza europee (ESAs) hanno fissato al 15 marzo il termine per la prima trasmissione dei registri da parte delle entità finanziarie, attraverso i canali predisposti dalle rispettive autorità nazionali competenti (in Italia Banca d'Italia, Consob e IVASS). Non si tratta di un adempimento puramente documentale: il registro è lo strumento con cui il supervisore ricostruisce la mappa della dipendenza ICT del settore finanziario europeo. Chi arriva impreparato rischia trasmissioni incomplete, richieste di integrazione e una fotografia distorta del proprio rischio di terze parti.
Perché questo tema è importante
Il settore finanziario dipende in modo crescente da fornitori ICT esterni: cloud, software gestionali, servizi di pagamento, infrastrutture di rete. Quando questi fornitori non sono a loro volta entità finanziarie vigilate, sfuggono al perimetro di supervisione tradizionale. DORA nasce esattamente per colmare questo vuoto, e il registro delle informazioni è il punto di partenza: senza un inventario accurato dei contratti e dei fornitori, nessuna delle altre previsioni del Regolamento — gestione del rischio di terze parti, test di resilienza, oversight sui provider critici — può funzionare.
Per l'impresa significa due cose concrete. Primo, il registro è la base su cui si costruisce la gestione del rischio ICT di terze parti. Secondo, è il documento che le autorità useranno per individuare i fornitori critici a livello europeo e per valutare la concentrazione del rischio. Un registro incompleto non è solo un errore formale: espone l'azienda a una valutazione di vigilanza sfavorevole e a possibili richieste di remediation.
Quadro normativo e fonti ufficiali
Il riferimento principale è il Regolamento (UE) 2022/2554 del Parlamento europeo e del Consiglio del 14 dicembre 2022, pubblicato in Gazzetta Ufficiale dell'Unione Europea il 27 dicembre 2022 ed entrato in vigore il 16 gennaio 2023. Ai sensi dell'articolo 64, le sue disposizioni si applicano dal 17 gennaio 2025, come ricordato anche dallo statement delle ESAs del 4 dicembre 2024.
Il registro delle informazioni trova fondamento nell'articolo 28, paragrafo 9, che incarica le ESAs di predisporre Implementing Technical Standards (ITS) con modelli standardizzati per la raccolta delle informazioni sui contratti con fornitori terzi di servizi ICT. A questi si affiancano i Regulatory Technical Standards (RTS) sui criteri per individuare i fornitori che supportano funzioni critiche o importanti e gli RTS sul subappalto.
Il quadro di secondo livello è completato da altri atti rilevanti per la materia: gli RTS sulla gestione del rischio ICT (articoli 15 e 16), gli RTS sulla classificazione degli incidenti (articolo 18, paragrafo 3), gli RTS sul testing avanzato TLPT (articolo 26, paragrafo 11) e gli RTS sugli accordi contrattuali (articolo 28, paragrafo 10). Le autorità competenti in Italia sono Banca d'Italia, Consob e IVASS, ciascuna per il proprio perimetro di vigilanza, in coordinamento con le ESAs (EBA, ESMA ed EIOPA).
Cosa significa per l'azienda
Il registro non è un elenco di fornitori: è una rappresentazione strutturata e verificabile del rapporto contrattuale con ciascun fornitore ICT. Per ogni contratto occorre ricostruire, tra le altre informazioni, l'identità del fornitore e del gruppo di appartenenza, la natura dei servizi erogati, la durata e le condizioni di risoluzione, il Paese di stabilimento e di erogazione del servizio, il livello di subappalto, e soprattutto se il servizio supporta una funzione critica o importante.
Quest'ultima qualificazione è il cuore del problema. Non tutti i fornitori ICT sono uguali: un servizio di posta elettronica non ha lo stesso peso di un core banking o di una piattaforma di negoziazione. La classificazione determina obblighi contrattuali più stringenti, verifiche più frequenti e, potenzialmente, l'inclusione del fornitore nel perimetro di oversight europeo.
Per le imprese italiane il tema si intreccia con la collocazione della funzione di controllo del rischio ICT nella governance, profilo su cui la Banca d'Italia ha richiamato l'attenzione degli intermediari vigilati. Il registro, quindi, non è un esercizio dell'ufficio IT: coinvolge compliance, risk management, legale e procurement.
Cosa deve fare concretamente l'organizzazione
La preparazione richiede un lavoro a ritroso, partendo dai contratti e non dai sistemi.
- Mappare tutti i contratti ICT. Raccogliere i contratti attivi con fornitori terzi di servizi ICT, includendo anche quelli gestiti localmente o da business unit periferiche, che spesso sfuggono alla visibilità centrale.
- Qualificare le funzioni supportate. Per ciascun contratto, stabilire se il servizio supporta una funzione critica o importante, applicando i criteri degli RTS. Documentare il criterio seguito, perché la qualificazione va difesa in sede di vigilanza.
- Compilare il registro secondo i modelli ITS. Utilizzare i template standardizzati, senza riadattamenti interni che rendano i dati non comparabili.
- Verificare la coerenza con le clausole contrattuali. Il registro deve riflettere ciò che i contratti effettivamente prevedono in materia di subappalto, livelli di servizio, accesso e audit, risoluzione.
- Presidiare il subappalto. Le catene di fornitura a più livelli sono il punto più fragile: se un fornitore subappalta a sua volta, l'informazione deve emergere nel registro.
- Definire un processo di aggiornamento. Il registro non è un documento una tantum: nuovi contratti, dismissioni e modifiche di perimetro devono alimentarlo con continuità.
- Individuare un responsabile. Serve un presidio chiaro, con un referente che risponda della qualità e della tempestività dei dati.
Esempio pratico
Un istituto di pagamento italiano ha in essere un contratto con un fornitore cloud per l'erogazione del servizio di autorizzazione delle transazioni. Il servizio è chiaramente una funzione critica. Il fornitore, a sua volta, si appoggia a un subfornitore per l'infrastruttura di calcolo in un Paese extra-UE.
In fase di compilazione del registro, l'istituto deve rappresentare: l'identità del fornitore principale e del gruppo, la natura del servizio, la qualificazione come funzione critica, l'esistenza del subappalto e la relativa localizzazione. Se il contratto non contiene clausole adeguate su subappalto, accesso e audit, il registro evidenzierà un gap contrattuale da sanare — non un semplice errore di compilazione. Questo è il valore operativo del registro: fa emergere le debolezze prima che lo faccia il supervisore.
Errori comuni da evitare
- Trattare il registro come adempimento IT. È un documento di governance, non un export di un CMDB.
- Limitarsi ai fornitori principali. I subfornitori e i contratti periferici sono la causa più frequente di incompletezza.
- Non documentare la qualificazione delle funzioni critiche. Senza criteri tracciati, la classificazione non è difendibile.
- Compilare i campi in modo approssimativo. Dati incoerenti tra registro e contratti generano richieste di chiarimento.
- Considerarlo un'attività una tantum. Un registro fermo al giorno della trasmissione perde valore nel giro di poche settimane.
- Ignorare il collegamento con gli altri obblighi DORA. Il registro alimenta la gestione del rischio di terze parti, non vive isolato.
Come GAPOFF aiuta
La piattaforma GAPOFF supporta la costruzione e il mantenimento del registro delle informazioni attraverso il modulo DORA Compliance, che guida la raccolta dei dati contrattuali, la qualificazione delle funzioni critiche o importanti e il presidio del subappalto. Il modulo si integra con gli strumenti dedicati alla gestione del rischio ICT e alla classificazione degli incidenti, così che il registro resti coerente con il resto del framework DORA. Per chi deve presidiare anche il perimetro di fornitura più ampio, è disponibile il modulo sulla sicurezza della supply chain, mentre nell'hub delle risorse si trovano approfondimenti e materiali di supporto.
GAPOFF è uno strumento che supporta il lavoro di compliance: non certifica la conformità né sostituisce la valutazione dell'organizzazione. La piattaforma è provabile gratuitamente per 14 giorni, per verificare sul proprio perimetro se il metodo di raccolta e qualificazione dei dati regge.
Checklist operativa
- Inventario completo dei contratti ICT attivi, inclusi quelli periferici
- Qualificazione documentata delle funzioni critiche o importanti
- Compilazione del registro secondo i modelli ITS
- Verifica delle clausole contrattuali su subappalto, audit e risoluzione
- Mappatura dei subfornitori e delle catene di fornitura
- Coerenza tra registro, contratti e sistemi informativi
- Referente interno identificato e responsabilizzato
- Processo di aggiornamento periodico definito
- Allineamento con gestione del rischio di terze parti e incident reporting
- Verifica finale prima della trasmissione all'autorità competente
FAQ
Che differenza c'è tra registro delle informazioni e gestione del rischio di terze parti?
Il registro è lo strumento conoscitivo: raccoglie e struttura i dati sui contratti ICT. La gestione del rischio di terze parti è il processo più ampio che, partendo da quei dati, valuta i rischi, definisce i presidi contrattuali e monitora i fornitori nel tempo. Il registro alimenta il processo, non lo esaurisce.
Il registro va trasmesso solo una volta o va aggiornato?
Il registro è per sua natura dinamico: riflette un perimetro contrattuale che cambia. La trasmissione iniziale è il punto di partenza, ma l'organizzazione deve mantenere il registro aggiornato e presidiare le variazioni, così da poter rispondere a eventuali richieste delle autorità competenti.
Cosa succede se un contratto non viene inserito nel registro?
Un contratto omesso produce una rappresentazione incompleta della dipendenza ICT dell'impresa. Questo può comportare richieste di integrazione da parte dell'autorità, una valutazione sfavorevole del presidio di governance e, soprattutto, l'impossibilità di gestire correttamente il rischio associato a quel fornitore. La completezza del registro è essa stessa un presidio di resilienza.
Gestisci dora in GAPOFF: workflow guidati, registri, scadenzari, evidenze e report pronti per l'audit. Prova gratis 14 giorni, senza carta di credito.
FAQ
Che differenza c'è tra registro delle informazioni e gestione del rischio di terze parti?
Il registro è lo strumento conoscitivo: raccoglie e struttura i dati sui contratti ICT. La gestione del rischio di terze parti è il processo più ampio che, partendo da quei dati, valuta i rischi, definisce i presidi contrattuali e monitora i fornitori nel tempo. Il registro alimenta il processo, non lo esaurisce.
Il registro va trasmesso solo una volta o va aggiornato?
Il registro è per sua natura dinamico: riflette un perimetro contrattuale che cambia. La trasmissione iniziale è il punto di partenza, ma l'organizzazione deve mantenere il registro aggiornato e presidiare le variazioni, così da poter rispondere a eventuali richieste delle autorità competenti.
Cosa succede se un contratto non viene inserito nel registro?
Un contratto omesso produce una rappresentazione incompleta della dipendenza ICT dell'impresa. Questo può comportare richieste di integrazione da parte dell'autorità, una valutazione sfavorevole del presidio di governance e, soprattutto, l'impossibilità di gestire correttamente il rischio associato a quel fornitore. La completezza del registro è essa stessa un presidio di resilienza.
Ultima revisione: 2026-09-28.