Blog

Gestione del ROI DORA: sfide e soluzioni efficaci

25 settembre 2026

ROI DORA Blog Augeos_Copertina

Contesto Normativo del Regolamento DORA

Il Digital Operational Resilience Act (DORA), noto come Regolamento (UE) 2022/2554, è un quadro normativo europeo che mira a garantire la resilienza digitale delle istituzioni finanziarie. In particolare, l'articolo 28 del DORA richiede la predisposizione e l’aggiornamento del Registro delle Informazioni (ROI) relativo agli accordi contrattuali con fornitori ICT terzi. Questo registro deve essere mantenuto e trasmesso annualmente alle Autorità competenti, quali ad esempio Banca d’Italia o IVASS.La struttura del ROI è disciplinata dagli Standard Tecnici di Implementazione (ITS), adottati dalla Commissione Europea e, in particolare, dal Regolamento di esecuzione (UE) 2024/2956. In Italia, la Banca d’Italia, con comunicazione del 13 febbraio 2026, ha stabilito che a partire dal 2026 l’invio annuale del ROI dovrà avvenire entro il 15 marzo, con riferimento alle informazioni aggiornate al 31 dicembre dell’anno precedente. Per i soggetti tenuti alla trasmissione a Banca d’Italia, l’invio avviene tramite la piattaforma INFOSTAT, che prevede controlli di qualità sui dati e l’obbligo di reinvio in caso di anomalie.

Le sfide della gestione manuale del ROI

La gestione del ROI non è un compito banale: la complessità non deriva soltanto dalla struttura tecnica del tracciato, ma soprattutto dalla necessità di mantenere un dataset interno coerente, completo e continuamente aggiornato. Le informazioni, infatti, devono aggregare dettagli su entità finanziarie, funzioni aziendali, fornitori ICT, servizi e contratti, come previsto dagli RTS e ITS DORA.

La gestione manuale del ROI comporta problemi significativi:

    • Aggregazione dei dati: un registro deve contenere dettagli completi e coerenti su entità finanziarie, funzioni aziendali, fornitori ICT, contratti e servizi.
    • Controlli di data quality: le Autorità, come la Banca d’Italia, sottopongono i registri a controlli di data quality, richiedendo correzioni in caso di incongruenze prima dell’accettazione finale.
    • Aggiornamento continuo: il ROI non è un mero adempimento annuale, ma uno strumento di governance del rischio ICT che deve essere mantenuto aggiornato nel continuo.

Strumenti tradizionali come Excel non sono adeguati a gestire relazioni complesse, evitare duplicazioni, garantire tracciabilità e soddisfare le esigenze di qualità richieste dal legislatore. Il limite non riguarda soltanto il formato utilizzato. Un ROI costruito attraverso estrazioni locali e file separati rende più difficile gestire storici, varianti contrattuali e catene di sub-fornitura. In sede di controllo, questo può complicare anche la ricostruzione dell’origine delle classificazioni, delle relazioni tra i diversi record e delle modifiche intervenute nel tempo.

L'importanza della qualità del dato nel ROI

La qualità del dato è essenziale per garantire che la segnalazione ROI superi i controlli di data quality imposti dal legislatore. Un dataset interno incoerente o incompleto può portare a segnalazioni errate, con possibili rilievi e richieste di correzione da parte delle Autorità di vigilanza e, nei casi di mancata conformità, conseguenze sanzionatorie. Un dataset di qualità deve essere:

  • coerente: le informazioni devono essere coerenti tra loro e con le aspettative del legislatore.
  • completo: tutti i dettagli richiesti devono essere inclusi nel registro.
  • aggiornato: il registro deve essere aggiornato costantemente per riflettere le ultime informazioni disponibili.

Dati, processi e responsabilità: i tre pilastri di un ROI governato

Per mantenere nel tempo un ROI affidabile, la qualità del dato deve essere accompagnata da un modello operativo che tenga insieme tre elementi:

  • Modello dati. Il punto di partenza è la normalizzazione delle informazioni. Gli ITS sul Registro delle Informazioni, adottati dalla Commissione il 29 novembre 2024, fissano uno schema standard articolato per entità finanziarie, fornitori, servizi ICT, funzioni critiche, contratti e sub‑fornitori. Ogni campo va valorizzato secondo regole precise: domini codificati EBA, relazioni one‑to‑many e many‑to‑many coerenti, obblighi di completezza e coerenza inter‑tabellare.
    Un esempio concreto: un servizio di core banking erogato in cloud da un provider globale dovrà essere collegato sia alla funzione critica che abilita (ad esempio, pagamenti retail) sia al contratto e alle sedi di erogazione, con indicazione puntuale di eventuali sub‑fornitori infrastrutturali.

  • Processo di aggiornamento. DORA chiede che il ROI sia mantenuto e aggiornato nel continuo, non solo “fotografato” a fine anno. Questo implica definire un workflow di onboarding, modifica e dismissione dei fornitori ICT che preveda passi obbligati: censimento iniziale dei contratti, classificazione di servizi e funzioni, validazione dei codici normativi, revisione periodica dei dati chiave. Ogni variazione rilevante – cambio di data center, introduzione di un sub‑fornitore, modifica degli SLA – deve generare un aggiornamento tracciato nel registro.

  • Responsabilità. Un ROI affidabile richiede che i diversi domini informativi abbiano owner identificati e che i controlli di qualità siano integrati nel processo. La definizione puntuale di ruoli, competenze e responsabilità viene approfondita nella sezione dedicata al change management.

Dal file Excel a una piattaforma informatica per il ROI: criteri pratici di scelta e casi d’uso

Passare da Excel a una piattaforma dedicata alla gestione del Registro delle Informazioni (ROI) non è un vezzo tecnologico, ma una scelta strutturale per ridurre errori, tempi di gestione e rischi di non conformità. Gli strumenti tradizionali, infatti, mostrano i propri limiti quando occorre gestire relazioni complesse tra contratti, fornitori, servizi ICT, funzioni aziendali e sub-fornitori, mantenendo al tempo stesso qualità, coerenza e tracciabilità delle informazioni.

I criteri di scelta di una piattaforma devono quindi partire dalle richieste specifiche di DORA e degli ITS, oltre che dalle esigenze operative dell’intermediario, e non da mere preferenze tecnologiche.

Modellazione dei dati, censimento guidato e data quality

Una soluzione dedicata deve innanzitutto consentire una modellazione completa delle informazioni e dell’intero ciclo di vita dei rapporti con i fornitori ICT, dalla fase di selezione e contrattualizzazione fino alla modifica o alla dismissione del servizio.

In pratica, la piattaforma deve permettere di rappresentare all’interno di un’unica base dati:

    • contratti ICT e relativi addendum;
    • fornitori e sub-fornitori;
    • servizi ICT erogati;
    • funzioni aziendali correlate, comprese quelle critiche o importanti;
    • domini e codici regolamentari richiesti per la compilazione del Registro.

La centralizzazione delle informazioni in un repository unico permette anche di limitare le duplicazioni di fornitori, contratti e servizi, una delle criticità tipiche dei registri costruiti attraverso file separati. L’esperienza sul campo mostra come, nei registri gestiti manualmente, le duplicazioni possano arrivare a rappresentare una quota significativa delle informazioni censite, rendendo più complessi i successivi controlli di coerenza.

Un ulteriore requisito è il censimento guidato delle informazioni. La piattaforma dovrebbe accompagnare l’utente nella raccolta di tutti i dati obbligatori previsti da DORA attraverso campi strutturati e normalizzati, riducendo il rischio che informazioni necessarie vengano omesse o inserite secondo criteri differenti dalle diverse funzioni aziendali.

A questo si collega uno degli aspetti più importanti: i controlli di data quality in tempo reale. Le regole di qualità del dato dovrebbero essere integrate direttamente nel processo di compilazione, così da intercettare le anomalie prima della produzione della segnalazione.

Il sistema deve quindi poter rilevare, già in fase di inserimento, problematiche come:

    • campi obbligatori mancanti o non correttamente valorizzati;
    • informazioni formalmente presenti ma non coerenti con il dato richiesto;
    • relazioni non compatibili con lo schema previsto;
    • mancata valorizzazione di attributi rilevanti per determinati fornitori o servizi;
    • duplicazioni e incongruenze tra record collegati.

Alcune soluzioni possono inoltre semplificare la compilazione traducendo i codici e i domini regolamentari in etichette più facilmente comprensibili dagli utenti, agevolando la scelta delle classificazioni corrette e riducendo il rischio di errori.

Generazione della segnalazione, storico e audit trail

La piattaforma deve inoltre supportare la produzione automatica del tracciato segnaletico secondo i template ITS previsti dal Regolamento di esecuzione (UE) 2024/2956, trasformando le informazioni censite nel formato necessario per la trasmissione.

In questo modo il Registro non deve essere ricostruito manualmente in prossimità della scadenza, ma può essere generato a partire da un patrimonio informativo già strutturato e sottoposto a controlli di qualità.

Altrettanto importante è la gestione dello storico e dell’audit trail. Il sistema deve mantenere traccia delle modifiche apportate nel tempo, consentendo di ricostruire chi ha aggiornato un'informazione, quando è stata modificata e quale fosse il dato precedente.

A questa capacità si aggiunge la possibilità di ottenere una vera e propria “copia autentica” del ROI a una determinata data. Per esempio, deve essere possibile ricostruire in futuro il Registro riferito al 31 dicembre 2025 esattamente nella configurazione utilizzata per la trasmissione effettuata nel marzo 2026.

Si tratta di una funzionalità particolarmente utile per audit interni, verifiche e richieste delle Autorità, e molto più difficile da garantire quando le informazioni vengono gestite attraverso versioni successive di file Excel.

Dal file Excel alla piattaforma dedicata: cosa cambia

Criterio Excel / file separati ✓ Piattaforma dedicata
Struttura e duplicazioni File separati, relazioni difficili e record duplicati Repository unico, campi normalizzati e anagrafiche centralizzate
Data quality Controlli spesso manuali o a valle Regole integrate già in fase di inserimento
Segnalazione Ricostruzione del tracciato vicino alla scadenza Produzione automatica secondo i template ITS
Storico e audit Versioni di file difficili da ricostruire Audit trail e copia del ROI riferita a una data specifica
Un processo continuo, non solo una produzione annuale

L’utilità di una piattaforma dedicata non si esaurisce nella produzione del file da trasmettere. Il valore risiede soprattutto nella possibilità di mantenere il ROI come patrimonio informativo aggiornato e riutilizzabile, collegando le informazioni del Registro ai processi ordinari di gestione delle terze parti.

Questo approccio riduce il carico operativo concentrato in prossimità della segnalazione e mette a disposizione una base dati coerente da utilizzare anche per controlli, audit e valutazioni sul rischio ICT.

Integrare ROI, ICT risk management e gestione delle terze parti

Per diventare uno strumento di governance e non rimanere un semplice contenitore di record, il Registro delle Informazioni deve dialogare con i processi di ICT risk management e di gestione dei fornitori ICT terzi. DORA considera infatti il rischio derivante dalle terze parti come parte integrante del framework di gestione del rischio ICT e richiede, tra gli altri aspetti, di valutare anche il possibile rischio di concentrazione associato agli accordi contrattuali.

Un primo caso d’uso riguarda proprio il rischio di concentrazione. Collegando il ROI ai profili di rischio dei fornitori è possibile evidenziare dipendenze da uno stesso provider o da uno stesso cluster tecnologico e individuare la presenza di sub-fornitori comuni a più servizi o rapporti contrattuali.

Un secondo ambito è la gestione degli incidenti ICT. Quando un incidente coinvolge un servizio erogato da un fornitore, una base informativa integrata permette di risalire più rapidamente alle funzioni interessate, ai contratti e agli SLA collegati, alle sedi di erogazione e alle altre dipendenze registrate. Il ROI diventa così una fonte utilizzabile anche nell’analisi dell’impatto e nella ricostruzione delle decisioni adottate.

Un ulteriore caso d’uso riguarda la selezione e la valutazione dei fornitori. Informazioni storiche relative a incidenti, rilievi, modifiche contrattuali e catene di sub-fornitura possono supportare valutazioni risk-based e affiancare i tradizionali parametri economici e di servizio.

ROI E GOVERNANCE
Tre casi d’uso del ROI oltre la segnalazione
ROI come asset operativo: gli stessi dati possono supportare governance e decisioni sul rischio ICT. 

Rischio di concentrazione 

  • Dipendenze da uno stesso provider o cluster tecnologico
  • Sub-fornitori comuni a più servizi o contratti
1

Incidenti ICT 

  • Funzioni, contratti e SLA interessati
  • Sedi di erogazione e altre dipendenze registrate
2

Valutazione fornitori

  • Storico di incidenti, rilievi e modifiche contrattuali
  • Supporto a valutazioni risk-based accanto ai parametri economici
3

← Scorri per vedere tutte le card →

Rendere sostenibile il modello: ruoli, competenze e change management

Integrare il ROI nella governance quotidiana richiede un presidio organizzativo che vada oltre l’implementazione tecnica della piattaforma. La sostenibilità del modello dipende infatti dalla capacità delle funzioni coinvolte di condividere responsabilità, criteri di classificazione e modalità operative comuni nella gestione dei fornitori ICT.

Un primo passaggio consiste nel definire in modo esplicito ruoli e responsabilità lungo l’intero processo: chi presidia il modello dati, chi aggiorna le informazioni, chi esegue i controlli di data quality e chi valida i dati ai fini della segnalazione. In questo assetto, le diverse funzioni possono contribuire secondo le proprie competenze:

  • IT e Sourcing presidiano principalmente le informazioni relative a fornitori, contratti e servizi ICT;
  • Risk Management contribuisce alla valutazione delle criticità, delle dipendenze e degli impatti associati ai servizi e alle terze parti;
  • Compliance verifica la coerenza delle informazioni rispetto ai requisiti regolamentari e supporta la corretta produzione della segnalazione.

Accanto alla definizione delle responsabilità, è importante sviluppare competenze trasversali. La gestione del ROI richiede infatti di mettere in relazione informazioni tecniche, contrattuali, di rischio e normative: IT e Sourcing devono comprendere le implicazioni regolamentari dei dati gestiti, mentre Risk Management e Compliance devono essere in grado di interpretare correttamente le dipendenze tecnologiche e operative sottostanti.

Per questo, percorsi formativi e momenti di confronto congiunto tra IT, Sourcing, Risk Management e Compliance possono accompagnare l’introduzione della piattaforma e favorire un utilizzo più uniforme di criteri, classificazioni e regole di data quality. Workshop costruiti su casi reali del ROI possono inoltre aiutare le diverse funzioni a condividere un linguaggio comune e a ridurre gli errori generati da interpretazioni non omogenee delle informazioni.

Il change management può infine essere supportato da indicatori che consentano di misurare nel tempo l’efficacia del modello adottato. Tra questi possono rientrare il numero di rilievi di data quality emersi dopo la segnalazione, i tempi di risposta alle richieste delle Autorità, la percentuale di contratti ICT correttamente mappati nel ROI e la progressiva riduzione delle duplicazioni tra fornitori e servizi.

Monitorare questi elementi permette di verificare se l’investimento in dati, processi, competenze e strumenti sta producendo benefici concreti, non soltanto sul piano della conformità, ma anche in termini di maggiore efficienza operativa e migliore presidio del rischio ICT.

GRC4ROI: la soluzione integrata di Augeos

Il modulo GRC4ROI, integrato nella piattaforma GRC di Augeos, è progettato per supportare le funzioni IT, Sourcing, Risk Management e Compliance nella gestione del Registro delle Informazioni.

In questo quadro, GRC4ROI traduce i requisiti descritti in funzionalità operative. In particolare:

  • Censimento guidato dei contratti: il modulo GRC4ROI consente un censimento strutturato di tutte le informazioni obbligatorie richieste da DORA, riducendo le duplicazioni e utilizzando campi normalizzati.
  • Semplificazione dei domini EBA: i codici richiesti da EBA vengono automaticamente mappati e tradotti con etichette "parlanti", rendendo più semplice la selezione e riducendo il margine di errore.
  • Controlli di data quality in tempo reale: le informazioni vengono validate all’atto dell’inserimento, riducendo il rischio di rigetti da parte delle Autorità.
  • Generazione automatica della segnalazione: GRC4ROI produce il file conforme ai template ITS previsti per la trasmissione; per i soggetti tenuti all’invio a Banca d’Italia, il tracciato è predisposto per INFOSTAT.
  • Storico e audit trail completi: il sistema tiene traccia delle modifiche e consente di consultare e scaricare versioni precedenti del ROI.
  • Estrazione della copia autentica “a una data”: utile per audit, controlli interni e verifiche delle Autorità.

Vantaggi di GRC4ROI per gli intermediari finanziari

L'adozione di GRC4ROI offre numerosi vantaggi agli intermediari finanziari:

  • Supporto alla conformità: GRC4ROI supporta la predisposizione e la gestione del ROI in coerenza con il Regolamento DORA e gli standard ITS.
  • Qualità del dato: la piattaforma integra controlli che contribuiscono a migliorare la qualità del dato, riducendo il rischio di errori e rilievi da parte delle Autorità.
  • Efficienza operativa: GRC4ROI automatizza il processo di gestione del ROI, riducendo il tempo e le risorse necessarie.
  • Tracciabilità e auditabilità: la piattaforma offre uno storico completo e un audit trail, facilitando le verifiche interne e le ispezioni delle Autorità.
  • Flessibilità e scalabilità: GRC4ROI è una soluzione flessibile e scalabile, adatta alle esigenze di intermediari di diverse dimensioni e complessità.

GRC4ROI come servizio SaaS: una gestione una tantum

Per gli intermediari che non necessitano di una piattaforma permanente o che desiderano un supporto diretto, Augeos offre GRC4ROI anche come servizio SaaS, pensato per la gestione one-shot della segnalazione annuale. Il servizio prevede:

  • Caricamento dello ZIP: contenente i file trasmessi negli anni precedenti.
  • Importazione e normalizzazione dei dati: i dati storici vengono importati e normalizzati direttamente nella piattaforma.
  • Supporto operativo: gli specialisti Augeos affiancano l’intermediario nell’aggiornamento del ROI.
  • Generazione del nuovo tracciato: il file viene prodotto in coerenza con i requisiti applicabili e predisposto per la trasmissione.

In conclusione, la gestione del Registro delle Informazioni secondo il Regolamento DORA è un compito complesso che richiede un approccio strutturato e strumenti adeguati. GRC4ROI di Augeos offre una soluzione integrata che supporta la conformità, la qualità del dato e l’efficienza operativa, aiutando gli intermediari finanziari nella gestione degli adempimenti e dei rischi ICT.

Considerare il ROI come un registro vivo, anziché come un file da ricostruire in prossimità della scadenza, consente inoltre di riutilizzare lo stesso patrimonio informativo nelle decisioni di sourcing, nella gestione del rischio ICT, nell’analisi degli incidenti e nelle interlocuzioni con le Autorità. In questa prospettiva, il dato raccolto per rispondere a un requisito di compliance diventa anche un asset operativo a supporto della governance delle terze parti.

New call-to-action

Topic: DORA