
Contesto Normativo del Regolamento DORA
Il Digital Operational Resilience Act (DORA), noto come Regolamento (UE) 2022/2554, è un quadro normativo europeo che mira a garantire la resilienza digitale delle istituzioni finanziarie. In particolare, l'articolo 28 del DORA richiede la predisposizione e l’aggiornamento del Registro delle Informazioni (ROI) relativo agli accordi contrattuali con fornitori ICT terzi. Questo registro deve essere mantenuto e trasmesso annualmente alle Autorità competenti, quali ad esempio Banca d’Italia o IVASS.La struttura del ROI è disciplinata dagli Standard Tecnici di Implementazione (ITS), adottati dalla Commissione Europea e, in particolare, dal Regolamento di esecuzione (UE) 2024/2956. In Italia, la Banca d’Italia, con comunicazione del 13 febbraio 2026, ha stabilito che a partire dal 2026 l’invio annuale del ROI dovrà avvenire entro il 15 marzo, con riferimento alle informazioni aggiornate al 31 dicembre dell’anno precedente. Per i soggetti tenuti alla trasmissione a Banca d’Italia, l’invio avviene tramite la piattaforma INFOSTAT, che prevede controlli di qualità sui dati e l’obbligo di reinvio in caso di anomalie.
La gestione del ROI non è un compito banale: la complessità non deriva soltanto dalla struttura tecnica del tracciato, ma soprattutto dalla necessità di mantenere un dataset interno coerente, completo e continuamente aggiornato. Le informazioni, infatti, devono aggregare dettagli su entità finanziarie, funzioni aziendali, fornitori ICT, servizi e contratti, come previsto dagli RTS e ITS DORA.
La gestione manuale del ROI comporta problemi significativi:
Strumenti tradizionali come Excel non sono adeguati a gestire relazioni complesse, evitare duplicazioni, garantire tracciabilità e soddisfare le esigenze di qualità richieste dal legislatore. Il limite non riguarda soltanto il formato utilizzato. Un ROI costruito attraverso estrazioni locali e file separati rende più difficile gestire storici, varianti contrattuali e catene di sub-fornitura. In sede di controllo, questo può complicare anche la ricostruzione dell’origine delle classificazioni, delle relazioni tra i diversi record e delle modifiche intervenute nel tempo.
La qualità del dato è essenziale per garantire che la segnalazione ROI superi i controlli di data quality imposti dal legislatore. Un dataset interno incoerente o incompleto può portare a segnalazioni errate, con possibili rilievi e richieste di correzione da parte delle Autorità di vigilanza e, nei casi di mancata conformità, conseguenze sanzionatorie. Un dataset di qualità deve essere:
Per mantenere nel tempo un ROI affidabile, la qualità del dato deve essere accompagnata da un modello operativo che tenga insieme tre elementi:
Passare da Excel a una piattaforma dedicata alla gestione del Registro delle Informazioni (ROI) non è un vezzo tecnologico, ma una scelta strutturale per ridurre errori, tempi di gestione e rischi di non conformità. Gli strumenti tradizionali, infatti, mostrano i propri limiti quando occorre gestire relazioni complesse tra contratti, fornitori, servizi ICT, funzioni aziendali e sub-fornitori, mantenendo al tempo stesso qualità, coerenza e tracciabilità delle informazioni.
I criteri di scelta di una piattaforma devono quindi partire dalle richieste specifiche di DORA e degli ITS, oltre che dalle esigenze operative dell’intermediario, e non da mere preferenze tecnologiche.
Una soluzione dedicata deve innanzitutto consentire una modellazione completa delle informazioni e dell’intero ciclo di vita dei rapporti con i fornitori ICT, dalla fase di selezione e contrattualizzazione fino alla modifica o alla dismissione del servizio.
In pratica, la piattaforma deve permettere di rappresentare all’interno di un’unica base dati:
La centralizzazione delle informazioni in un repository unico permette anche di limitare le duplicazioni di fornitori, contratti e servizi, una delle criticità tipiche dei registri costruiti attraverso file separati. L’esperienza sul campo mostra come, nei registri gestiti manualmente, le duplicazioni possano arrivare a rappresentare una quota significativa delle informazioni censite, rendendo più complessi i successivi controlli di coerenza.
Un ulteriore requisito è il censimento guidato delle informazioni. La piattaforma dovrebbe accompagnare l’utente nella raccolta di tutti i dati obbligatori previsti da DORA attraverso campi strutturati e normalizzati, riducendo il rischio che informazioni necessarie vengano omesse o inserite secondo criteri differenti dalle diverse funzioni aziendali.
A questo si collega uno degli aspetti più importanti: i controlli di data quality in tempo reale. Le regole di qualità del dato dovrebbero essere integrate direttamente nel processo di compilazione, così da intercettare le anomalie prima della produzione della segnalazione.
Il sistema deve quindi poter rilevare, già in fase di inserimento, problematiche come:
Alcune soluzioni possono inoltre semplificare la compilazione traducendo i codici e i domini regolamentari in etichette più facilmente comprensibili dagli utenti, agevolando la scelta delle classificazioni corrette e riducendo il rischio di errori.
La piattaforma deve inoltre supportare la produzione automatica del tracciato segnaletico secondo i template ITS previsti dal Regolamento di esecuzione (UE) 2024/2956, trasformando le informazioni censite nel formato necessario per la trasmissione.
In questo modo il Registro non deve essere ricostruito manualmente in prossimità della scadenza, ma può essere generato a partire da un patrimonio informativo già strutturato e sottoposto a controlli di qualità.
Altrettanto importante è la gestione dello storico e dell’audit trail. Il sistema deve mantenere traccia delle modifiche apportate nel tempo, consentendo di ricostruire chi ha aggiornato un'informazione, quando è stata modificata e quale fosse il dato precedente.
A questa capacità si aggiunge la possibilità di ottenere una vera e propria “copia autentica” del ROI a una determinata data. Per esempio, deve essere possibile ricostruire in futuro il Registro riferito al 31 dicembre 2025 esattamente nella configurazione utilizzata per la trasmissione effettuata nel marzo 2026.
Si tratta di una funzionalità particolarmente utile per audit interni, verifiche e richieste delle Autorità, e molto più difficile da garantire quando le informazioni vengono gestite attraverso versioni successive di file Excel.
| Criterio | Excel / file separati | ✓ Piattaforma dedicata |
| Struttura e duplicazioni | File separati, relazioni difficili e record duplicati | Repository unico, campi normalizzati e anagrafiche centralizzate |
| Data quality | Controlli spesso manuali o a valle | Regole integrate già in fase di inserimento |
| Segnalazione | Ricostruzione del tracciato vicino alla scadenza | Produzione automatica secondo i template ITS |
| Storico e audit | Versioni di file difficili da ricostruire | Audit trail e copia del ROI riferita a una data specifica |
L’utilità di una piattaforma dedicata non si esaurisce nella produzione del file da trasmettere. Il valore risiede soprattutto nella possibilità di mantenere il ROI come patrimonio informativo aggiornato e riutilizzabile, collegando le informazioni del Registro ai processi ordinari di gestione delle terze parti.
Questo approccio riduce il carico operativo concentrato in prossimità della segnalazione e mette a disposizione una base dati coerente da utilizzare anche per controlli, audit e valutazioni sul rischio ICT.
Per diventare uno strumento di governance e non rimanere un semplice contenitore di record, il Registro delle Informazioni deve dialogare con i processi di ICT risk management e di gestione dei fornitori ICT terzi. DORA considera infatti il rischio derivante dalle terze parti come parte integrante del framework di gestione del rischio ICT e richiede, tra gli altri aspetti, di valutare anche il possibile rischio di concentrazione associato agli accordi contrattuali.
Un primo caso d’uso riguarda proprio il rischio di concentrazione. Collegando il ROI ai profili di rischio dei fornitori è possibile evidenziare dipendenze da uno stesso provider o da uno stesso cluster tecnologico e individuare la presenza di sub-fornitori comuni a più servizi o rapporti contrattuali.
Un secondo ambito è la gestione degli incidenti ICT. Quando un incidente coinvolge un servizio erogato da un fornitore, una base informativa integrata permette di risalire più rapidamente alle funzioni interessate, ai contratti e agli SLA collegati, alle sedi di erogazione e alle altre dipendenze registrate. Il ROI diventa così una fonte utilizzabile anche nell’analisi dell’impatto e nella ricostruzione delle decisioni adottate.
Un ulteriore caso d’uso riguarda la selezione e la valutazione dei fornitori. Informazioni storiche relative a incidenti, rilievi, modifiche contrattuali e catene di sub-fornitura possono supportare valutazioni risk-based e affiancare i tradizionali parametri economici e di servizio.
Rischio di concentrazione
Incidenti ICT
Valutazione fornitori
← Scorri per vedere tutte le card →
Integrare il ROI nella governance quotidiana richiede un presidio organizzativo che vada oltre l’implementazione tecnica della piattaforma. La sostenibilità del modello dipende infatti dalla capacità delle funzioni coinvolte di condividere responsabilità, criteri di classificazione e modalità operative comuni nella gestione dei fornitori ICT.
Un primo passaggio consiste nel definire in modo esplicito ruoli e responsabilità lungo l’intero processo: chi presidia il modello dati, chi aggiorna le informazioni, chi esegue i controlli di data quality e chi valida i dati ai fini della segnalazione. In questo assetto, le diverse funzioni possono contribuire secondo le proprie competenze:
Accanto alla definizione delle responsabilità, è importante sviluppare competenze trasversali. La gestione del ROI richiede infatti di mettere in relazione informazioni tecniche, contrattuali, di rischio e normative: IT e Sourcing devono comprendere le implicazioni regolamentari dei dati gestiti, mentre Risk Management e Compliance devono essere in grado di interpretare correttamente le dipendenze tecnologiche e operative sottostanti.
Per questo, percorsi formativi e momenti di confronto congiunto tra IT, Sourcing, Risk Management e Compliance possono accompagnare l’introduzione della piattaforma e favorire un utilizzo più uniforme di criteri, classificazioni e regole di data quality. Workshop costruiti su casi reali del ROI possono inoltre aiutare le diverse funzioni a condividere un linguaggio comune e a ridurre gli errori generati da interpretazioni non omogenee delle informazioni.
Il change management può infine essere supportato da indicatori che consentano di misurare nel tempo l’efficacia del modello adottato. Tra questi possono rientrare il numero di rilievi di data quality emersi dopo la segnalazione, i tempi di risposta alle richieste delle Autorità, la percentuale di contratti ICT correttamente mappati nel ROI e la progressiva riduzione delle duplicazioni tra fornitori e servizi.
Monitorare questi elementi permette di verificare se l’investimento in dati, processi, competenze e strumenti sta producendo benefici concreti, non soltanto sul piano della conformità, ma anche in termini di maggiore efficienza operativa e migliore presidio del rischio ICT.
Il modulo GRC4ROI, integrato nella piattaforma GRC di Augeos, è progettato per supportare le funzioni IT, Sourcing, Risk Management e Compliance nella gestione del Registro delle Informazioni.
In questo quadro, GRC4ROI traduce i requisiti descritti in funzionalità operative. In particolare:
L'adozione di GRC4ROI offre numerosi vantaggi agli intermediari finanziari:
Per gli intermediari che non necessitano di una piattaforma permanente o che desiderano un supporto diretto, Augeos offre GRC4ROI anche come servizio SaaS, pensato per la gestione one-shot della segnalazione annuale. Il servizio prevede:
In conclusione, la gestione del Registro delle Informazioni secondo il Regolamento DORA è un compito complesso che richiede un approccio strutturato e strumenti adeguati. GRC4ROI di Augeos offre una soluzione integrata che supporta la conformità, la qualità del dato e l’efficienza operativa, aiutando gli intermediari finanziari nella gestione degli adempimenti e dei rischi ICT.
Considerare il ROI come un registro vivo, anziché come un file da ricostruire in prossimità della scadenza, consente inoltre di riutilizzare lo stesso patrimonio informativo nelle decisioni di sourcing, nella gestione del rischio ICT, nell’analisi degli incidenti e nelle interlocuzioni con le Autorità. In questa prospettiva, il dato raccolto per rispondere a un requisito di compliance diventa anche un asset operativo a supporto della governance delle terze parti.
Topic: DORA

