Tutto ciò che devi sapere sul Risk Management bancario - Il blog di Augeos

Compliance DORA per gli intermediari finanziari italiani

Scritto da Augeos | 18 settembre 2026

Che cos’è il Regolamento DORA?

Il Regolamento DORA (Digital Operational Resilience Act) - vedi anche dora-info - segna un passo significativo verso l'allineamento della normativa italiana con gli standard europei in materia di resilienza digitale: rappresenta infatti un cambio di paradigma rispetto al modo in cui gli intermediari finanziari governano i rischi ICT, integrandoli stabilmente nei processi decisionali, nei controlli interni e nei rapporti con terze parti all'interno delle organizzazioni finanziarie.Mentre le norme precedenti si concentravano su specifici aspetti della sicurezza informatica, il DORA adotta un approccio olistico e integrato, costruito su cinque pilastri interdipendenti, che richiedono coerenza organizzativa e maturità operativa:

  1. governance e responsabilità degli organi aziendali,
  2. gestione del rischio ICT,
  3. incident management e reporting,
  4. testing di resilienza operativa digitale,
  5. gestione dei rischi delle terze parti ICT.

Conformità DORA, i tempi stringono

Il decreto legislativo 10 marzo 2025, n. 23 ha designato Banca d’Italia come autorità competente per gli intermediari ex 106 del TUB. Per questi soggetti, il decreto impone l’adeguamento al Regolamento DORA entro il 1° gennaio 2027.

A questa scadenza, si affianca un ulteriore adempimento richiesto dalla Vigilanza. La Banca d’Italia ha rivolto anche agli intermediari finanziari ex 106 una Comunicazione al mercato sulla resilienza operativa digitale. Il Consiglio di Amministrazione, in seduta congiunta con il Collegio Sindacale, è chiamato ad avviare una relazione sul livello di esposizione al rischio e sull’adeguatezza dei presidi, accompagnata da un piano di lavoro con azioni, tempi e investimenti. La relazione e il piano devono essere trasmessi alla Vigilanza entro il 31 dicembre 2026.

La scadenza per adeguarsi è imminente ed è fondamentale iniziare subito un percorso di conformità per diversi motivi:

  • Il Registro delle Informazioni (RoI) è impegnativo: richiede template standard, identificatori LEI/EUID e qualità dei dati. È necessario tempo per mappare contratti, fornitori e subfornitori e per impostare la conversione xBRL-CSV.
  • Tempistiche per la negoziazione delle clausole contrattuali: DORA richiede una particolare attenzione nella gestione dei rischi di terze parti ICT e della catena di fornitura. Predisporre addendum contrattuali richiede tempo e trattative con i fornitori ICT. Anticipare queste negoziazioni evita blocchi operativi futuri.
  • Investimento su resilienza e affidabilità: l’adeguamento a DORA non è solo un obbligo, ma una leva per dimostrare la capacità di resilienza. Un’organizzazione resiliente ispira la fiducia di clienti, partner e stakeholder.
  • La conformità non è soltanto "documentale": adeguarsi a DORA non consiste solo nella burocratica revisione e/o stesura di policy, procedure e regolamenti, ma passa anche e soprattutto dalla loro messa a terra all’interno della struttura organizzativa aziendale, tanto in senso orizzontale, quanto in senso verticale.

Perché gli intermediari ex 106 faticano a rendere DORA concreto

Per gli intermediari ex 106, la difficoltà maggiore è riuscire a tradurre una cornice regolamentare complessa in un programma operativo sostenibile: gli organici sono spesso contenuti, le risorse specialistiche limitate e le responsabilità distribuite tra persone che ricoprono più ruoli. Funzioni come IT, Risk, Compliance, Operations ed esternalizzazione lavorano inoltre sugli stessi rischi con linguaggi, priorità e livelli di formalizzazione diversi. Policy, assessment, registro dei fornitori e test possono così trasformarsi in cantieri paralleli, con molte attività aperte ma poca integrazione, responsabilità non sempre definite e un avanzamento sostanziale modesto. Il rischio è di arrivare al 2027 avendo completato gli adempimenti formali, senza però aver costruito un sistema di governo coerente, tracciabile e capace di reggere a una verifica ispettiva.

6 passi per raggiungere la conformità DORA

Per trasformare i requisiti normativi in attività concrete, il percorso può essere articolato in sei ambiti operativi: