Dal GDPR a DORA: la responsabilità digitale passa dal dato al servizio
Dalla protezione dei dati personali alla resilienza operativa digitale, l’Europa sta costruendo un modello in cui privacy, cybersecurity, continuità dei servizi e governo dei fornitori diventano parti della stessa responsabilità aziendale.
Per anni il rischio digitale è stato raccontato soprattutto come rischio sui dati.
La domanda era: quali informazioni raccogliamo, dove le conserviamo, chi può accedervi, per quanto tempo restano nei sistemi, cosa succede se vengono esposte? Il GDPR ha imposto alle aziende di prendere sul serio queste domande. Ha portato il dato personale fuori dalla logica dell’archivio e dentro quella della responsabilità.
Con DORA il piano cambia.
Nel settore finanziario, il problema non è più solo cosa accade se un dato viene trattato male o finisce nelle mani sbagliate. Il problema diventa cosa accade se il servizio non regge. Un pagamento che non parte, una piattaforma indisponibile, un outsourcer ICT che si blocca, un sistema di controllo interno che smette di funzionare, un fornitore cloud che diventa un punto di dipendenza critica.
È un passaggio rilevante perché sposta il centro della responsabilità digitale. Il GDPR ha chiesto alle organizzazioni di rispondere della gestione dei dati. DORA chiede agli operatori finanziari di rispondere anche della capacità dei servizi digitali di resistere quando sistemi, fornitori e infrastrutture ICT vengono messi sotto stress.
Non è un’evoluzione solo normativa. È un cambio di mentalità.
Il GDPR ha insegnato alle aziende a rispondere dei dati
Il GDPR ha avuto un effetto che va oltre la privacy.
Ha costretto le organizzazioni a guardare i dati personali come qualcosa da governare, non semplicemente da possedere. Un dato raccolto senza criterio, conservato troppo a lungo, accessibile a troppe persone o protetto male non è solo una cattiva pratica. È una responsabilità.
Da qui sono entrati nel linguaggio aziendale concetti che prima restavano spesso confinati agli specialisti: accountability, minimizzazione, registro dei trattamenti, data breach, valutazione d’impatto, privacy by design e privacy by default.
Il punto non era soltanto scrivere informative migliori. Era costruire un metodo. Sapere quali dati vengono trattati, perché vengono usati, chi vi accede, quali sistemi li ospitano, quali fornitori intervengono, quali misure li proteggono e cosa fare se qualcosa va storto.
Il GDPR ha reso evidente un principio: la conformità non consiste nel dichiarare di rispettare una regola, ma nel poter dimostrare le decisioni prese.
Questa è stata la prima grande lezione europea sull’accountability digitale. Chi tratta dati personali deve poter ricostruire il proprio comportamento. Non basta dire “abbiamo protetto i dati”. Bisogna mostrare come, con quali criteri, con quali misure e con quali responsabilità.
Quella logica oggi si allarga.
DORA sposta il problema sulla continuità del servizio
DORA prende una parte di quella cultura della responsabilità e la porta su un terreno diverso: la resilienza operativa digitale.
Nel settore finanziario, un incidente ICT non è solo un problema tecnico. Può impedire a una banca, a un’assicurazione, a una società di investimento o a un altro operatore finanziario di erogare servizi essenziali. Può bloccare pagamenti, impedire l’accesso alle piattaforme,
interrompere processi interni, ritardare attività di controllo, generare disservizi per clienti e controparti.
Qui la domanda cambia.
Non basta chiedersi se i dati siano stati protetti. Bisogna chiedersi se l’organizzazione sia in grado di continuare a funzionare quando la tecnologia non funziona come previsto.
DORA nasce per questo: rafforzare la capacità delle entità finanziarie di prevenire, rilevare, contenere e superare incidenti legati alle tecnologie dell’informazione e della comunicazione. La cybersecurity, in questo quadro, non è più solo difesa dei sistemi. Diventa continuità operativa.
La differenza è concreta. Un sistema può non subire una violazione di dati personali e produrre comunque un danno enorme se rende indisponibile un servizio critico. Un fornitore può non causare un data breach e diventare comunque un rischio sistemico se il suo disservizio blocca processi essenziali. Un’infrastruttura può essere formalmente protetta e rivelarsi insufficiente se i tempi di ripristino non sono compatibili con l’operatività richiesta.
DORA alza l’asticella perché chiede di dimostrare tenuta, non solo protezione.
Dal data breach all’incidente ICT
Il GDPR ha abituato le aziende a ragionare sul data breach. DORA porta al centro l’incidente ICT.
Non sono la stessa cosa.
Un data breach riguarda la violazione della sicurezza che comporta distruzione, perdita, modifica, divulgazione non autorizzata o accesso ai dati personali. Un incidente ICT, nel perimetro DORA, può riguardare anche disponibilità, integrità, autenticità e continuità dei sistemi e dei servizi digitali.
Questa distinzione è importante perché cambia anche il modo di prepararsi.
La risposta a un data breach richiede analisi dell’impatto sui dati, valutazione dei rischi per le persone, eventuali notifiche, comunicazioni agli interessati, misure correttive. La risposta a un incidente ICT, soprattutto nel settore finanziario, deve rispondere anche a un’altra urgenza: mantenere o ripristinare il servizio.
Quanto tempo può restare fermo un processo? Quali attività devono ripartire per prime? Quali sistemi hanno alternative? Quali fornitori sono indispensabili? Quali dipendenze esterne possono rallentare il recupero? Quali comunicazioni devono partire verso autorità, clienti, partner e funzioni interne?
Il passaggio dal dato al servizio non cancella la privacy. La ingloba in una responsabilità più ampia.
Perché un’organizzazione digitale non deve soltanto evitare che le informazioni vengano esposte. Deve anche garantire che i servizi essenziali restino governabili quando la tecnologia viene colpita.
I fornitori diventano parte del rischio operativo
Uno dei punti più rilevanti di DORA è la gestione del rischio legato ai fornitori ICT.
Nel settore finanziario, molte funzioni dipendono da soggetti esterni: cloud provider, piattaforme software, servizi di data processing, outsourcer tecnologici, sistemi di comunicazione, fornitori di sicurezza, infrastrutture gestite da terzi. Alcuni di questi fornitori non sono semplici supporti. Sono pezzi dell’operatività.
Quando un servizio critico dipende da un soggetto esterno, la responsabilità non scompare. Si sposta lungo una catena che deve essere governata.
È qui che DORA rende più esplicito un problema che molte organizzazioni conoscono già: non basta avere un contratto con un fornitore. Bisogna sapere quale processo dipende da quel fornitore, quale impatto avrebbe un’interruzione, quali garanzie sono previste, quali piani di uscita esistono, quali livelli di servizio sono realistici, quali verifiche possono essere condotte.
Il rischio di terza parte non è più una voce amministrativa nel procurement. Diventa una componente della resilienza operativa.
Questo vale in modo diretto per gli operatori finanziari soggetti a DORA. Ma il messaggio riguarda un pubblico più ampio. Ogni azienda che dipende da tecnologia esterna dovrebbe chiedersi se conosce davvero le proprie dipendenze digitali.
La continuità non si governa guardando solo ai sistemi interni.
Legal, risk, IT e management non possono più lavorare separati
Dal GDPR a DORA emerge un tratto comune: il rischio digitale attraversa funzioni diverse.
La protezione dei dati coinvolge legale, privacy, IT, sicurezza, HR, marketing, vendite e operation. La resilienza operativa digitale coinvolge cybersecurity, risk management, procurement, fornitori, business continuity, comunicazione, compliance e top management.
Se queste funzioni lavorano a silos, la responsabilità digitale resta frammentata.
Il legale vede l’obbligo. L’IT vede il sistema. La sicurezza vede la minaccia. Il risk management vede l’impatto. Il business vede il servizio. Il board vede il rischio economico e reputazionale. Il problema è che, nella realtà, sono tutti pezzi dello stesso quadro.
La maturità nasce quando questi pezzi vengono collegati.
Un registro dei trattamenti utile deve parlare con la mappa dei sistemi. Un piano di continuità deve conoscere i fornitori critici. Un report al management deve tradurre gli indicatori tecnici in conseguenze operative. Una valutazione del rischio deve distinguere tra ciò che è formalmente grave e ciò che può davvero fermare il servizio.
DORA accentua questa esigenza perché costringe il settore finanziario a collegare ICT risk management, incident reporting, test di resilienza e gestione dei fornitori. Non sono capitoli separati. Sono parti di un’unica domanda: l’organizzazione regge quando la tecnologia viene messa sotto pressione?
La responsabilità digitale diventa misurabile
La nuova stagione regolatoria europea ha un tratto comune: chiede evidenze.
Nel GDPR, le evidenze servono a dimostrare la correttezza del trattamento. In DORA, servono a dimostrare la capacità di gestire il rischio ICT e mantenere la resilienza operativa. In entrambi i casi, la logica è la stessa: non basta avere intenzioni corrette, bisogna poter provare ciò che si è fatto.
Per DORA, questo significa dare peso a elementi concreti: tempi di rilevamento, tempi di risposta, tempi di ripristino, risultati dei test di resilienza, incidenti classificati, dipendenze da fornitori ICT, piani di continuità, scenari di crisi, azioni correttive.
Non sono metriche per tecnici. Sono informazioni di governo.
Un consiglio di amministrazione non deve conoscere ogni dettaglio di un sistema, ma deve capire quali servizi non possono fermarsi, quali dipendenze sono più fragili, quali incidenti produrrebbero gli impatti maggiori, quali investimenti riducono davvero il rischio e quali vulnerabilità organizzative restano aperte.
Il salto è qui. La responsabilità digitale diventa misurabile quando dati, sistemi, fornitori e servizi vengono letti insieme.
Una lezione che supera il settore finanziario
DORA si applica al settore finanziario e al suo ecosistema ICT. Non va trasformato in una norma generale per tutte le aziende.
Ma sarebbe un errore considerarlo un tema chiuso dentro banche, assicurazioni e operatori finanziari.
Come spesso accade nella regolazione europea, una norma settoriale può anticipare un metodo più ampio. La resilienza operativa digitale non è una necessità solo per la finanza. Ogni organizzazione che dipende da piattaforme, cloud, software, dati, fornitori e processi digitali deve porsi domande simili.
Cosa succede se un servizio critico si interrompe? Quanto tempo serve per ripartire? Da quali fornitori dipendiamo davvero? Quali sistemi non hanno alternative? I piani di continuità sono stati testati o solo scritti? Le metriche tecniche arrivano a chi decide in una forma comprensibile?
La differenza è che, nel settore finanziario, queste domande diventano obbligo regolatorio strutturato. Altrove restano spesso una scelta di maturità.
Ma il mercato si muove in quella direzione. Clienti, partner, autorità e catene di fornitura chiederanno sempre più spesso non solo sicurezza dei dati, ma affidabilità dei servizi.
Dal dato protetto al servizio che regge
Il GDPR ha cambiato il rapporto delle aziende con i dati personali. Ha imposto un principio semplice e duro: chi tratta dati deve risponderne.
DORA porta quella logica dentro la continuità digitale. Nel settore finanziario, non basta proteggere l’informazione. Bisogna dimostrare che
processi, sistemi, fornitori e decisioni siano in grado di reggere una crisi ICT.
È questa la nuova forma della responsabilità digitale. Non più solo privacy, non solo cybersecurity, non solo compliance. Ma capacità di governare l’intero ambiente digitale da cui dipende il servizio.
Il punto non è accumulare procedure. È sapere cosa succede quando qualcosa smette di funzionare.
La domanda finale, quindi, non è più soltanto “i dati sono protetti?”. È: “il servizio regge quando la tecnologia fallisce?”.