Photo: Andy Wang / Unsplash

Case Study · Servizi finanziari / Banche

DORA readiness per un istituto finanziario di medie dimensioni

  • DORA
  • Rischio ICT
  • Conformità
  • 5 mesidurata del programma
  • 38gap chiusi sul totale rilevato
  • 12fornitori ICT critici mappati

La sfida

Un istituto finanziario di medie dimensioni doveva allinearsi al Digital Operational Resilience Act (DORA) entro le scadenze regolamentari. La funzione IT era solida sul piano operativo, ma il perimetro DORA richiedeva un livello di formalizzazione e di evidenza documentale che non era ancora presente in modo strutturato.

I punti più critici erano la governance del rischio ICT, un processo di classificazione e segnalazione degli incidenti coerente con le soglie regolamentari, e soprattutto la gestione dei fornitori ICT terzi, con un registro degli accordi e una valutazione dei fornitori critici da costruire quasi da zero.

Il tutto senza sovraccaricare un team già impegnato nelle attività ordinarie, evitando un approccio puramente formale scollegato dalla realtà operativa.

Il mio approccio

Ho avviato il programma con una gap analysis rispetto ai cinque pilastri di DORA, producendo una vista chiara di cosa fosse già presente, cosa andasse formalizzato e cosa fosse effettivamente da costruire. L’obiettivo era evitare duplicazioni con i controlli già esistenti.

Sul rischio ICT ho aiutato a mettere a terra un framework di governance con ruoli, responsabilità e reporting periodico verso l’organo di gestione. Sulla segnalazione degli incidenti ho definito criteri di classificazione, soglie e flussi coerenti con gli obblighi, integrandoli nei processi di incident management già in uso.

Per i fornitori ICT ho costruito il registro degli accordi contrattuali e una metodologia per identificare i fornitori critici, con revisione delle clausole contrattuali chiave e delle strategie di uscita. Ho poi impostato un ciclo di test di resilienza operativa proporzionato al profilo dell’istituto.

La readiness è stata consegnata come programma trasferibile al team interno, non come un adempimento una tantum: documentazione, registri e processi progettati per essere mantenuti nel tempo.

Una situazione simile?

Parta da un confronto confidenziale.

Prenota una consulenza