Regolamento DORA: cos’è, a chi si applica e come adeguarsi nel 2026

Il Regolamento DORA (Digital Operational Resilience Act) è la normativa europea che impone alle entità finanziarie standard uniformi di resilienza operativa digitale. Pienamente applicabile dal 17 gennaio 2025, il Regolamento UE 2022/2554 riguarda banche, assicurazioni, società di investimento, istituti di pagamento e i loro fornitori ICT critici: oltre 22.000 organizzazioni in Europa. In questa guida analizziamo cosa prevede il DORA, chi deve adeguarsi, quali sono i cinque pilastri della conformità e come strutturare concretamente il percorso di adeguamento.
Cos’è il Regolamento DORA (UE 2022/2554)
Il DORA (Regolamento UE 2022/2554) è il quadro normativo europeo sulla resilienza operativa digitale del settore finanziario. Fa parte del pacchetto sulla finanza digitale dell’Unione Europea e nasce da una constatazione: il sistema finanziario dipende ormai interamente dalle tecnologie ICT, e un incidente informatico può compromettere la stabilità dell’intero mercato, non solo della singola azienda colpita.
A differenza di una direttiva, il DORA è un regolamento: si applica direttamente in tutti gli Stati membri senza necessità di recepimento nazionale. Le date chiave:
- 14 dicembre 2022: adozione del Regolamento UE 2022/2554
- 16 gennaio 2023: entrata in vigore
- 17 gennaio 2025: piena applicabilità — da questa data gli obblighi sono vincolanti
L’obiettivo del DORA è garantire che tutte le entità finanziarie siano in grado di prevenire, resistere, rispondere e riprendersi da qualsiasi perturbazione legata alle tecnologie dell’informazione e della comunicazione. In Italia la vigilanza è affidata a Banca d’Italia, Consob, IVASS e COVIP, ciascuna per i soggetti di propria competenza.
A chi si applica il DORA: i soggetti obbligati
Il perimetro del DORA è molto ampio: l’articolo 2 elenca 21 categorie di entità finanziarie, a cui si aggiungono i fornitori ICT critici. I principali soggetti obbligati sono:
- Enti creditizi (banche) e istituti di pagamento
- Istituti di moneta elettronica (IMEL)
- Imprese di investimento e gestori di fondi (SGR, GEFIA)
- Imprese di assicurazione e riassicurazione, intermediari assicurativi
- Enti pensionistici aziendali o professionali
- Sedi di negoziazione, controparti centrali (CCP) e depositari centrali di titoli
- Agenzie di rating del credito
- Fornitori di servizi di crowdfunding
- Fornitori di servizi per le cripto-attività (CASP) ed emittenti di token
- Fornitori terzi di servizi ICT critici — cloud provider, data center, software vendor designati come critici dalle autorità europee
L’ultimo punto è una novità assoluta: per la prima volta una normativa finanziaria europea si applica direttamente anche ai fornitori tecnologici. I fornitori ICT designati come critici sono sottoposti alla supervisione diretta delle autorità europee (EBA, ESMA, EIOPA), con poteri ispettivi e sanzionatori.
Il principio di proporzionalità modula gli obblighi in base a dimensione, profilo di rischio e complessità: le microimprese e alcune categorie minori beneficiano di un regime semplificato, ma nessun soggetto in perimetro è esente.
I 5 pilastri del Regolamento DORA
Il DORA struttura la resilienza operativa digitale su cinque pilastri, che insieme coprono l’intero ciclo di vita del rischio ICT.
1. Gestione del rischio ICT
Ogni entità finanziaria deve dotarsi di un framework di gestione del rischio ICT solido, documentato e aggiornato. La responsabilità è esplicitamente in capo all’organo di gestione: il consiglio di amministrazione approva la strategia di resilienza digitale, ne supervisiona l’attuazione e deve possedere — per obbligo normativo — conoscenze adeguate sui rischi ICT. Il framework include politiche di sicurezza, inventario degli asset, meccanismi di rilevamento delle anomalie, piani di business continuity e disaster recovery.
2. Gestione e segnalazione degli incidenti ICT
Le entità devono classificare gli incidenti ICT secondo criteri armonizzati e notificare gli incidenti gravi all’autorità competente con tempistiche stringenti:
- Notifica iniziale: entro 4 ore dalla classificazione dell’incidente come grave (e comunque entro 24 ore dalla scoperta)
- Rapporto intermedio: entro 72 ore
- Rapporto finale: entro un mese
Serve quindi un processo di incident management capace non solo di rispondere tecnicamente, ma anche di classificare, documentare e comunicare nei tempi previsti.
3. Test di resilienza operativa digitale
Il DORA impone un programma di test annuale su tutti i sistemi ICT critici: vulnerability assessment, analisi di scenario, test di compatibilità e performance. Per le entità significative si aggiunge il TLPT (Threat-Led Penetration Testing) almeno ogni 3 anni: un penetration test avanzato basato su scenari di minaccia reali, condotto su sistemi in produzione secondo il framework TIBER-EU. È un salto di qualità rispetto ai penetration test tradizionali: simula le tattiche, tecniche e procedure di attaccanti reali contro funzioni critiche dell’azienda.
4. Gestione del rischio ICT di terze parti
Le entità finanziarie devono presidiare il rischio derivante dai fornitori tecnologici lungo tutta la relazione contrattuale: due diligence preventiva, clausole contrattuali obbligatorie (livelli di servizio, diritti di audit, exit strategy), registro completo dei contratti ICT da esibire alle autorità, valutazione del rischio di concentrazione. I fornitori ICT critici, come visto, sono soggetti a supervisione diretta europea.
5. Condivisione delle informazioni
Il quinto pilastro promuove lo scambio volontario di cyber threat intelligence tra entità finanziarie: indicatori di compromissione, tattiche e tecniche di attacco, alert. L’obiettivo è alzare il livello di difesa dell’intero ecosistema, trasformando l’esperienza di un singolo attacco in protezione collettiva.
DORA e NIS2: differenze e sovrapposizioni
DORA e NIS2 sono complementari e spesso vengono confuse. La regola generale: il DORA è lex specialis per il settore finanziario — dove entrambe le normative sarebbero applicabili, prevale il DORA.
- Ambito: il DORA copre solo il settore finanziario; la NIS2 si applica a 18 settori critici (energia, trasporti, sanità, manifattura, PA e altri)
- Natura giuridica: il DORA è un regolamento (direttamente applicabile); la NIS2 è una direttiva (recepita in Italia con il D.Lgs. 138/2024)
- Profondità: il DORA è più prescrittivo su test di resilienza (TLPT) e rischio di terze parti ICT; la NIS2 definisce misure di sicurezza minime trasversali
- Sovrapposizioni: entrambe richiedono gestione del rischio, notifica degli incidenti, responsabilità del management e formazione del personale
Un gruppo bancario con società non finanziarie può quindi trovarsi a gestire entrambi i regimi. Per un approfondimento sulla NIS2, leggi la nostra guida completa alla Direttiva NIS2.
Sanzioni e conseguenze per la non conformità
A differenza di NIS2 e GDPR, il DORA non fissa massimali sanzionatori uniformi per le entità finanziarie: le sanzioni amministrative sono definite dalle autorità nazionali competenti e possono includere misure interdittive e responsabilità personali per i membri dell’organo di gestione.
Per i fornitori ICT critici la norma è invece esplicita e severa: penalità di mora fino all’1% del fatturato medio giornaliero mondiale, applicabile ogni giorno per un massimo di sei mesi, oltre alla possibilità per le autorità di imporre alle entità finanziarie la sospensione o la cessazione dell’uso di un fornitore non conforme. Il danno reputazionale e commerciale di un provvedimento simile supera di gran lunga la sanzione economica.
Come adeguarsi al Regolamento DORA: roadmap in 5 step
Il DORA è già applicabile: chi non ha completato l’adeguamento deve procedere con priorità. Una roadmap pratica in cinque passaggi:
Step 1 — Gap analysis
Mappare lo stato attuale rispetto ai requisiti DORA: framework di rischio ICT esistente, processi di incident management, programma di test, contratti con i fornitori. L’output è un piano di rimedio con priorità e responsabilità.
Step 2 — Governance ICT
Formalizzare ruoli e responsabilità: il consiglio di amministrazione approva la strategia di resilienza digitale e deve essere formato sui rischi ICT. Senza il commitment dell’organo di gestione, richiesto esplicitamente dalla norma, la conformità non parte.
Step 3 — Inventario e contratti ICT
Censire tutti i contratti con fornitori ICT nel registro previsto dal Regolamento, classificare i fornitori per criticità e adeguare le clausole contrattuali ai requisiti dell’articolo 30 (audit, exit strategy, localizzazione dei dati, subappalto).
Step 4 — Programma di test
Strutturare il piano annuale di test di resilienza e, per le entità significative, pianificare il TLPT triennale. Le competenze richieste — penetration testing avanzato, threat intelligence, OSINT — sono specialistiche e vanno costruite o acquisite per tempo.
Step 5 — Formazione del personale
La formazione non è un’opzione: l’articolo 13, paragrafo 6 del DORA impone programmi di sensibilizzazione alla sicurezza ICT e formazione obbligatoria sulla resilienza operativa digitale per tutto il personale, dirigenti inclusi. Le competenze da sviluppare coprono gestione del rischio ICT, incident response, sicurezza dei fornitori e threat intelligence.
DORA e formazione: un obbligo normativo, non un optional
È il punto che molte organizzazioni sottovalutano: il DORA tratta la formazione come misura di resilienza a tutti gli effetti, allo stesso livello dei controlli tecnici. L’errore umano resta il vettore principale degli incidenti: phishing, social engineering e configurazioni errate aprono la strada alla maggioranza degli attacchi al settore finanziario.
Per supportare il percorso di adeguamento, Dgroove propone corsi di formazione in cybersecurity pensati per aziende del settore finanziario e i loro fornitori IT:
- Corso Ethical Hacking (CEH): per costruire internamente le competenze offensive richieste dai test di resilienza
- Corso OSINT e Intelligence: per mappare la superficie di attacco e alimentare la threat intelligence
- Corso NIS2 per manager: per la governance della sicurezza richiesta a board e dirigenti
- Corso NIS2 Tecnico: per chi implementa le misure tecniche e operative di compliance
Domande frequenti sul Regolamento DORA
Cos’è il Regolamento DORA?
Il Regolamento DORA (Digital Operational Resilience Act, UE 2022/2554) è la normativa europea che stabilisce requisiti uniformi di sicurezza ICT e resilienza operativa digitale per le entità finanziarie. È pienamente applicabile dal 17 gennaio 2025 in tutti gli Stati membri, senza necessità di recepimento nazionale.
Qual è lo scopo principale del Regolamento DORA?
Lo scopo del DORA è garantire che il settore finanziario europeo sia in grado di prevenire, resistere, rispondere e riprendersi da qualsiasi perturbazione o minaccia legata alle tecnologie ICT, armonizzando i requisiti di resilienza operativa digitale in tutta l’Unione Europea.
A chi si applica il Regolamento DORA?
Il DORA si applica a 21 categorie di entità finanziarie — banche, assicurazioni, società di investimento, istituti di pagamento, gestori di fondi, agenzie di rating, fornitori di servizi crypto — e ai fornitori terzi di servizi ICT designati come critici, come cloud provider e software vendor del settore finanziario.
Quando è diventato applicabile il Regolamento DORA?
Il DORA è entrato in vigore il 16 gennaio 2023 ed è pienamente applicabile dal 17 gennaio 2025. Le entità finanziarie hanno avuto due anni per adeguarsi; da gennaio 2025 gli obblighi sono vincolanti e soggetti a vigilanza.
Quali sono le differenze tra DORA e NIS2?
Il DORA è un regolamento specifico per il settore finanziario e prevale sulla NIS2 in base al principio di specialità (lex specialis). La NIS2 è una direttiva che copre 18 settori critici. Entrambe richiedono gestione del rischio, notifica degli incidenti e formazione, ma il DORA è più prescrittivo su test di resilienza e rischio di terze parti ICT.
Come il Regolamento DORA contribuisce alla resilienza operativa?
Il DORA agisce su cinque pilastri: gestione del rischio ICT, segnalazione degli incidenti, test di resilienza operativa digitale (incluso il TLPT), gestione del rischio di terze parti ICT e condivisione delle informazioni sulle minacce. Questo approccio integrato copre l’intero ciclo di vita del rischio tecnologico.
Quali sono le sanzioni previste dal DORA?
Le sanzioni per le entità finanziarie sono definite dalle autorità nazionali competenti (in Italia Banca d’Italia, Consob, IVASS e COVIP) e possono includere misure interdittive. Per i fornitori ICT critici sono previste penalità di mora fino all’1% del fatturato medio giornaliero mondiale, per un massimo di sei mesi.
La formazione è obbligatoria secondo il DORA?
Sì. L’articolo 13, paragrafo 6 del DORA impone alle entità finanziarie programmi di sensibilizzazione alla sicurezza ICT e formazione obbligatoria sulla resilienza operativa digitale per tutto il personale, inclusi i membri dell’organo di gestione.
Devi adeguarti al DORA? Parti dalla formazione
L’articolo 13.6 del DORA rende la formazione del personale un obbligo di legge. Dgroove affianca banche, assicurazioni, fintech e i loro fornitori IT con percorsi formativi su misura: dalla sensibilizzazione del personale ai corsi tecnici avanzati. Scopri i servizi di consulenza IT oppure esplora il catalogo corsi di cybersecurity.





