Vai al contenuto principale
Block #9

Rules

DORA: resilienza operativa digitale per il settore crypto

Oltre a MiCA, molte società finanziarie e crypto sono soggette anche al Digital Operational Resilience Act (DORA), un regolamento europeo che stabilisce requisiti per la sicurezza IT, la gestione degli incidenti e i rapporti con i fornitori tecnologici esterni. Se MiCA riguarda principalmente le licenze e la condotta, DORA verifica se un'organizzazione è tecnicamente abbastanza resiliente da resistere a interruzioni e attacchi informatici. Questa guida spiega cosa significa e cosa comporta per gli utenti.

Fleur de WitWritten by Redacteur banken, RotterdamUpdated Checked by the editorial desk

Cosa regola effettivamente DORA

DORA richiede agli istituti finanziari, inclusi i fornitori di servizi di cripto-attività autorizzati ai sensi di MiCA, di predisporre un quadro di riferimento per la gestione del rischio ICT. Questo include l'identificazione delle vulnerabilità, il test della resilienza digitale, la segnalazione di gravi incidenti ICT alle autorità di vigilanza e la gestione dei rischi derivanti dall'esternalizzazione a fornitori tecnologici esterni, come i fornitori di servizi cloud.

Un elemento importante è che gli istituti devono testare periodicamente la capacità dei propri sistemi di resistere ad attacchi e interruzioni, con test avanzati obbligatori per le aziende più grandi e critiche. Anche i contratti con i fornitori esterni di ICT critici devono soddisfare requisiti specifici, in modo che l'interruzione di un fornitore non si propaghi in modo incontrollato agli utenti finali.

  • Quadro obbligatorio per la gestione del rischio ICT
  • Test periodici di resilienza, più severi per le aziende maggiori
  • Requisiti per i contratti con i fornitori di tecnologia critici

Cosa nota l'utente

Per la maggior parte degli utenti DORA è una regolamentazione invisibile in background: non comparirà un avviso specifico 'DORA' su una piattaforma. Gli effetti si notano tuttavia indirettamente, ad esempio tramite una comunicazione più chiara da parte dei fornitori autorizzati durante le interruzioni, con aggiornamenti tempestivi sulla causa e sui tempi di ripristino previsti anziché lunghi silenzi.

DORA può anche spingere una piattaforma a disattivare o rallentare temporaneamente determinati servizi quando si sospetta un grave incidente di sicurezza, proprio perché è tenuta a rispondere con cautela, nonché a indagare e segnalare l'incidente prima di riprendere completamente il servizio.

  • Comunicazione più chiara e tempestiva durante le interruzioni
  • Possibile disattivazione temporanea dei servizi in seguito a un grave incidente
  • Test invisibili in background che migliorano la stabilità della piattaforma

Relazione con MiCA e tutela dei clienti

DORA e MiCA si completano a vicenda: MiCA disciplina, tra l'altro, cosa accade se il denaro dei clienti viene perso per negligenza, mentre DORA si concentra sulla prevenzione delle interruzioni e degli incidenti informatici che possono causare tali perdite. Un fornitore conforme a entrambe le normative è quindi vincolato a regole più rigide sia sulla condotta sia sulla resilienza tecnica.

Per gli utenti il risultato pratico è che le piattaforme soggette a DORA presentano generalmente procedure interne più rigide per la gestione degli accessi, i backup e i piani di emergenza. Questo riduce il rischio di prolungati tempi di inattività o di perdita di dati, sebbene nessun sistema sia mai del tutto infallibile.

Chi rientra nell'ambito applicativo di DORA

L'ambito di applicazione di DORA è ampio e riguarda non solo i fornitori di servizi di cripto-attività, ma anche banche, imprese di investimento, istituti di pagamento e, a determinate condizioni, i loro fornitori esterni di ICT critici. Per il settore crypto, ciò significa che sia il fornitore stesso sia le parti da cui dipende tecnicamente devono soddisfare determinati requisiti di resilienza.

Frequently asked questions

È possibile verificare se una piattaforma è conforme a DORA?

Non tramite un'etichetta specifica; DORA opera principalmente in background attraverso processi interni e vigilanza, non con un sigillo visibile sul sito web.

DORA impedisce che una piattaforma vada mai fuori servizio?

No, DORA riduce il rischio di interruzioni e ne migliora la gestione, ma non garantisce un funzionamento del tutto privo di disservizi.

DORA si applica anche al fornitore cloud di una piattaforma crypto?

I fornitori esterni di ICT critici rientrano nel quadro di DORA a determinate condizioni, con requisiti specifici per i contratti stipulati dai fornitori.

Cosa succede se un fornitore non segnala un grave incidente ICT?

Si tratta di una violazione della regolamentazione per la quale l'autorità di vigilanza può intervenire con sanzioni, indipendentemente dagli eventuali danni subiti dai clienti a causa dell'incidente.

Read next

Newsletter

Bitcoin a colazione, Bruxelles a pranzo

Un'email breve con ciò che conta davvero: quotazioni, regolamentazione e le banche che si muovono. Niente hype, niente rumore.

  • Ogni venerdì alle 07:00
  • 2 minuti di lettura
  • Niente spam

Gratis. Puoi disiscriverti con un clic.