Risposta rapida
Il test di resilienza operativa DORA è un obbligo introdotto dal Regolamento (UE) 2022/2554 che richiede alle entità finanziarie di pianificare, eseguire e documentare un programma di prove volto a verificare la capacità dei sistemi ICT di resistere a scenari di stress e attacchi informatici. La pianificazione deve basarsi su una valutazione del rischio ICT, includere test di base (vulnerability assessment, penetration test, esercitazioni) e, per le entità di maggiori dimensioni, threat-led penetration testing (TLPT). La documentazione deve dimostrare alle autorità di vigilanza (Banca d'Italia, Consob, IVASS) che il programma è stato eseguito, che i risultati sono stati analizzati e che le azioni correttive sono state implementate. Il Regolamento si applica dal 17 gennaio 2025 ed è direttamente applicabile in Italia.
Perché questo tema è importante
La resilienza operativa digitale non è più un'opzione strategica ma un requisito normativo vincolante. Il settore finanziario dipende in misura crescente da sistemi ICT e fornitori terzi: un'interruzione operativa può propagarsi rapidamente ad altre entità, al settore e all'economia reale. Il Regolamento DORA risponde a questa vulnerabilità imponendo un framework armonizzato di gestione del rischio ICT, incident reporting, gestione del rischio di terze parti e, appunto, test di resilienza operativa digitale.
Per le imprese italiane il tema è concreto: Banca d'Italia ha richiamato l'attenzione degli intermediari sulla prima applicazione del Regolamento, sottolineando che le previsioni sono direttamente applicabili. Non si tratta di adempimenti formali: i test servono a identificare vulnerabilità prima che vengano sfruttate, a verificare l'efficacia dei piani di continuità operativa e a ridurre l'impatto di potenziali incidenti. Un programma di test ben documentato è anche un elemento chiave nel dialogo con le autorità di vigilanza, che si aspettano evidenze concrete e non dichiarazioni di intenti.
Quadro normativo e fonti ufficiali
Il quadro normativo di riferimento è il Regolamento (UE) 2022/2554 (Digital Operational Resilience Act, DORA), pubblicato sulla Gazzetta Ufficiale dell'Unione Europea il 27 dicembre 2022 ed entrato in vigore il 16 gennaio 2023. Ai sensi dell'articolo 64, le disposizioni si applicano a decorrere dal 17 gennaio 2025.
Il Regolamento è integrato da atti delegati di secondo livello predisposti dalle European Supervisory Authorities (ESAs) — EBA, EIOPA ed ESMA — tra cui:
- Regolamento Delegato (UE) 2024/1774 sugli strumenti, i metodi, i processi e le politiche di gestione del rischio ICT (articoli 15 e 16 DORA).
- Regolamento Delegato (UE) 2025/1190 sui criteri per identificare le entità finanziarie tenute a effettuare threat-led penetration testing, i requisiti per i tester interni e la metodologia di test (articolo 26 DORA).
In Italia, le autorità competenti sono Banca d'Italia per banche, imprese di investimento, istituti di pagamento e altri intermediari vigilati, Consob per i mercati e gli intermediari di competenza, e IVASS per il settore assicurativo. Banca d'Italia ha pubblicato una comunicazione dedicata per fornire indicazioni applicative uniformi agli intermediari sottoposti alla propria vigilanza prudenziale.
Cosa significa per l'azienda
L'obbligo di test di resilienza operativa digitale si applica a tutte le entità finanziarie che rientrano nella definizione dell'articolo 2 del Regolamento DORA. Il programma di test deve essere proporzionato alla dimensione, al profilo di rischio e alla natura dell'attività svolta, ma non è derogabile: ogni entità deve dimostrare di avere un programma strutturato.
Per la maggior parte delle entità, il requisito si traduce in:
- Test di base eseguiti regolarmente: vulnerability assessment, penetration test, esercitazioni di continuità operativa, test dei piani di risposta agli incidenti.
- Test avanzati (TLPT) per le entità di maggiori dimensioni o con profilo di rischio elevato, secondo i criteri definiti nel Regolamento Delegato (UE) 2025/1190.
- Documentazione completa del programma, dei risultati e delle azioni correttive, da rendere disponibile alle autorità di vigilanza su richiesta.
Il punto critico è che i test non possono essere un esercizio isolato: devono essere integrati nel framework di gestione del rischio ICT e collegati alla valutazione del rischio, ai piani di continuità e al registro delle informazioni sui fornitori terzi. La documentazione deve dimostrare un ciclo continuo di pianificazione, esecuzione, analisi e miglioramento.
Cosa deve fare concretamente l'organizzazione
La pianificazione dei test di resilienza operativa DORA richiede un approccio strutturato. Ecco i passaggi operativi:
1. Definire il perimetro dei test. Identificare i sistemi, le applicazioni e i processi critici che supportano funzioni importanti. Il perimetro deve basarsi sulla valutazione del rischio ICT e includere i sistemi che, se compromessi, potrebbero impattare la continuità operativa.
2. Stabilire una metodologia di test. Definire le tipologie di test da eseguire (vulnerability assessment, penetration test, esercitazioni, test di continuità), la frequenza, gli strumenti e le responsabilità. Per il TLPT, seguire la metodologia definita nel Regolamento Delegato (UE) 2025/1190.
3. Pianificare le risorse. Determinare se i test saranno eseguiti internamente o con supporto esterno. Per il TLPT, il Regolamento definisce requisiti specifici per i tester interni. In ogni caso, serve personale qualificato e indipendente rispetto alle funzioni oggetto di test.
4. Eseguire i test secondo il programma. Documentare ogni attività: data, ambito, strumenti, partecipanti, risultati. La tracciabilità è essenziale per dimostrare l'adempimento.
5. Analizzare i risultati e definire azioni correttive. Ogni vulnerabilità identificata deve essere valutata, classificata per priorità e associata a un piano di remediation con scadenze e responsabilità.
6. Documentare il tutto. Il programma di test, i risultati, le analisi e le azioni correttive devono essere formalizzati e conservati. La documentazione deve essere disponibile per le autorità di vigilanza.
7. Integrare i risultati nel framework di rischio. I risultati dei test devono alimentare la valutazione del rischio ICT, i piani di continuità operativa e le decisioni sulla gestione del rischio di terze parti.
Esempio pratico
Un istituto di pagamento italiano con 150 dipendenti, vigilato da Banca d'Italia, deve conformarsi a DORA. L'istituto ha identificato come funzioni importanti il servizio di pagamento online, il sistema di gestione dei conti e l'infrastruttura di autenticazione.
Il programma di test annuale prevede:
- Trimestrale: vulnerability assessment sui sistemi esposti a internet.
- Semestrale: penetration test sulle applicazioni web e sull'infrastruttura di autenticazione.
- Annuale: esercitazione di continuità operativa che simula un attacco ransomware, coinvolgendo il team IT, il team di risposta agli incidenti e la direzione.
- Biennale: valutazione sulla necessità di TLPT, considerando i criteri del Regolamento Delegato (UE) 2025/1190.
Ogni test viene documentato in un report che include: ambito, metodologia, risultati, vulnerabilità identificate con livello di gravità, azioni correttive e scadenze. I report vengono presentati al comitato di gestione del rischio ICT e utilizzati per aggiornare la valutazione del rischio. L'istituto conserva tutta la documentazione per almeno cinque anni e la rende disponibile a Banca d'Italia su richiesta.
Errori comuni da evitare
- Trattare i test come un adempimento una tantum. DORA richiede un programma continuo, non un singolo esercizio. La documentazione deve dimostrare regolarità e ciclicità.
- Limitare i test ai soli sistemi IT interni. Il perimetro deve includere anche i servizi ICT forniti da terzi che supportano funzioni importanti.
- Non collegare i risultati al framework di rischio. I test che non alimentano la valutazione del rischio e i piani di remediation sono inutili ai fini normativi.
- Sottovalutare la documentazione. Senza evidenze documentali, il lavoro svolto non è dimostrabile alle autorità di vigilanza.
- Ignorare i requisiti specifici per il TLPT. Le entità che rientrano nei criteri per il threat-led penetration testing devono seguire la metodologia e i requisiti definiti nel Regolamento Delegato (UE) 2025/1190, inclusi quelli sui tester interni.
- Non coinvolgere il management. Il programma di test deve avere il supporto della direzione e i risultati devono essere portati all'attenzione degli organi di governo.
Come GAPOFF aiuta
La piattaforma GAPOFF supporta le entità finanziarie nella gestione del percorso di conformità DORA, incluso il capitolo dei test di resilienza operativa. Con il modulo DORA Compliance è possibile:
- Mappare i requisiti normativi applicabili alla propria entità e monitorare lo stato di avanzamento.
- Centralizzare la documentazione del programma di test, dei report e delle azioni correttive.
- Tracciare le scadenze e le frequenze dei test previsti dal programma.
- Collegare i risultati dei test alla valutazione del rischio ICT e al registro delle informazioni sui fornitori terzi.
Il modulo consente di mantenere un quadro chiaro e aggiornato delle attività, riducendo il rischio di dimenticanze e facilitando il dialogo con le autorità di vigilanza. La piattaforma è provabile gratuitamente per 14 giorni: lo strumento supporta il lavoro di pianificazione e documentazione, ma non certifica automaticamente la conformità, che resta responsabilità dell'organizzazione.
Checklist operativa
- Identificare le funzioni importanti e i sistemi critici da includere nel perimetro dei test.
- Definire il programma di test annuale con tipologie, frequenze e responsabilità.
- Verificare se l'entità rientra nei criteri per il TLPT secondo il Regolamento Delegato (UE) 2025/1190.
- Assegnare risorse interne o esterne qualificate per l'esecuzione dei test.
- Eseguire i test secondo il programma e documentare ogni attività.
- Analizzare i risultati e classificare le vulnerabilità per priorità.
- Definire e implementare le azioni correttive con scadenze e responsabili.
- Aggiornare la valutazione del rischio ICT con i risultati dei test.
- Conservare la documentazione completa e renderla disponibile alle autorità.
- Presentare i risultati al management e agli organi di governo.
FAQ
Quali entità sono obbligate a effettuare i test di resilienza operativa DORA?
Tutte le entità finanziarie che rientrano nella definizione dell'articolo 2 del Regolamento (UE) 2022/2554 sono obbligate a implementare un programma di test di resilienza operativa digitale. Il programma deve essere proporzionato alla dimensione, al profilo di rischio e alla natura dell'attività. Le entità di maggiori dimensioni o con profilo di rischio elevato possono essere tenute anche a effettuare threat-led penetration testing (TLPT), secondo i criteri definiti nel Regolamento Delegato (UE) 2025/1190.
Qual è la differenza tra test di base e threat-led penetration testing (TLPT)?
I test di base includono attività come vulnerability assessment, penetration test, esercitazioni di continuità operativa e test dei piani di risposta agli incidenti. Il TLPT è un test avanzato che simula le tattiche, tecniche e procedure di attaccanti reali, con l'obiettivo di verificare la capacità di rilevamento e risposta dell'entità. Il TLPT è richiesto solo per le entità che soddisfano i criteri specifici definiti nel Regolamento Delegato (UE) 2025/1190 e deve seguire una metodologia definita.
Come documentare i test per dimostrare la conformità alle autorità di vigilanza?
La documentazione deve includere il programma di test con le tipologie e le frequenze previste, i report di ogni test eseguito con ambito, metodologia e risultati, l'analisi delle vulnerabilità identificate con livello di gravità, le azioni correttive implementate con scadenze e responsabilità, e le evidenze dell'integrazione dei risultati nel framework di gestione del rischio ICT. La documentazione deve essere conservata e resa disponibile alle autorità competenti su richiesta.
Gestisci dora in GAPOFF: workflow guidati, registri, scadenzari, evidenze e report pronti per l'audit. Prova gratis 14 giorni, senza carta di credito.
FAQ
Quali entità sono obbligate a effettuare i test di resilienza operativa DORA?
Tutte le entità finanziarie che rientrano nella definizione dell'articolo 2 del Regolamento (UE) 2022/2554 sono obbligate a implementare un programma di test di resilienza operativa digitale. Il programma deve essere proporzionato alla dimensione, al profilo di rischio e alla natura dell'attività. Le entità di maggiori dimensioni o con profilo di rischio elevato possono essere tenute anche a effettuare threat-led penetration testing (TLPT), secondo i criteri definiti nel Regolamento Delegato (UE) 2025/1190.
Qual è la differenza tra test di base e threat-led penetration testing (TLPT)?
I test di base includono attività come vulnerability assessment, penetration test, esercitazioni di continuità operativa e test dei piani di risposta agli incidenti. Il TLPT è un test avanzato che simula le tattiche, tecniche e procedure di attaccanti reali, con l'obiettivo di verificare la capacità di rilevamento e risposta dell'entità. Il TLPT è richiesto solo per le entità che soddisfano i criteri specifici definiti nel Regolamento Delegato (UE) 2025/1190 e deve seguire una metodologia definita.
Come documentare i test per dimostrare la conformità alle autorità di vigilanza?
La documentazione deve includere il programma di test con le tipologie e le frequenze previste, i report di ogni test eseguito con ambito, metodologia e risultati, l'analisi delle vulnerabilità identificate con livello di gravità, le azioni correttive implementate con scadenze e responsabilità, e le evidenze dell'integrazione dei risultati nel framework di gestione del rischio ICT. La documentazione deve essere conservata e resa disponibile alle autorità competenti su richiesta.
Ultima revisione: 2026-08-14.