
Case Study · Servizi finanziari / Banche
DORA readiness per un istituto finanziario di medie dimensioni
- 5 mesidurata del programma
- 38gap chiusi sul totale rilevato
- 12fornitori ICT critici mappati
La sfida
Un istituto finanziario di medie dimensioni doveva allinearsi al Digital Operational Resilience Act (DORA) entro le scadenze regolamentari. La funzione IT era solida sul piano operativo, ma il perimetro DORA richiedeva un livello di formalizzazione e di evidenza documentale che non era ancora presente in modo strutturato.
I punti più critici erano la governance del rischio ICT, un processo di classificazione e segnalazione degli incidenti coerente con le soglie regolamentari, e soprattutto la gestione dei fornitori ICT terzi, con un registro degli accordi e una valutazione dei fornitori critici da costruire quasi da zero.
Il tutto senza sovraccaricare un team già impegnato nelle attività ordinarie, evitando un approccio puramente formale scollegato dalla realtà operativa.
Il mio approccio
Ho avviato il programma con una gap analysis rispetto ai cinque pilastri di DORA, producendo una vista chiara di cosa fosse già presente, cosa andasse formalizzato e cosa fosse effettivamente da costruire. L’obiettivo era evitare duplicazioni con i controlli già esistenti.
Sul rischio ICT ho aiutato a mettere a terra un framework di governance con ruoli, responsabilità e reporting periodico verso l’organo di gestione. Sulla segnalazione degli incidenti ho definito criteri di classificazione, soglie e flussi coerenti con gli obblighi, integrandoli nei processi di incident management già in uso.
Per i fornitori ICT ho costruito il registro degli accordi contrattuali e una metodologia per identificare i fornitori critici, con revisione delle clausole contrattuali chiave e delle strategie di uscita. Ho poi impostato un ciclo di test di resilienza operativa proporzionato al profilo dell’istituto.
La readiness è stata consegnata come programma trasferibile al team interno, non come un adempimento una tantum: documentazione, registri e processi progettati per essere mantenuti nel tempo.
Correlati
Potrebbe interessarti
DORADORA per il settore finanziario: la resilienza operativa digitale
Il Regolamento (UE) 2022/2554 armonizza gestione del rischio ICT, notifica degli incidenti, test di resilienza e controllo dei fornitori critici.21 nov 2025 · 4 min di lettura
ConformitàConformità proporzionata: perché spuntare le caselle non protegge
La conformità formale e il rischio reale non coincidono. Sull’evidenza e sulla misura dell’esposizione si gioca la differenza tra sembrare sicuri ed esserlo.17 gen 2026 · 4 min di lettura