DORA, la resilienza digitale non è più una scelta
Il regolamento europeo trasforma la cybersecurity in una responsabilità di governance: non basta proteggere i sistemi, bisogna dimostrare di saper continuare a operare anche sotto stress.
Una banca può avere sistemi protetti e non essere resiliente.
Può avere controlli di sicurezza, backup, monitoraggio e procedure approvate, ma scoprire durante un incidente che nessuno sa quali servizi ripristinare per primi, quali fornitori attivare, quali decisioni portare al board e quali comunicazioni inviare alle autorità.
È in questa distanza tra protezione e continuità che si inserisce DORA, il Digital Operational Resilience Act.
Il regolamento europeo non chiede al settore finanziario di essere genericamente più sicuro. Chiede qualcosa di più concreto: dimostrare che i servizi essenziali possano continuare a funzionare anche quando sistemi ICT, cloud provider, outsourcer tecnologici o fornitori critici entrano in crisi.
Per una banca, un’assicurazione o un operatore finanziario, un incidente digitale non è mai solo un problema tecnico. Può bloccare pagamenti, rendere indisponibili piattaforme, interrompere processi interni, generare perdite economiche, danneggiare la fiducia dei clienti e attirare l’attenzione delle autorità di vigilanza.
Da qui nasce il cambio di prospettiva. DORA porta la resilienza digitale nel perimetro della governance aziendale. Il board non può limitarsi a chiedere se l’organizzazione sia protetta. Deve chiedere quali servizi possono fermarsi, per quanto tempo, per colpa di chi e con quale piano di recupero.
Dalla protezione dei sistemi alla continuità dei servizi
La cybersecurity tradizionale ha spesso lavorato su una domanda: come impedire che qualcosa accada?
DORA aggiunge una seconda domanda, più scomoda: cosa succede quando qualcosa accade comunque?
La differenza è sostanziale. La sicurezza riduce la probabilità di un incidente. La resilienza misura la capacità dell’organizzazione di assorbirlo, contenerlo e continuare a erogare servizi critici. Un attacco ransomware, un errore di configurazione, il blocco di un servizio cloud, un guasto a un data center o il malfunzionamento di un fornitore non sono scenari da esercitazione teorica. Sono eventi che possono fermare processi essenziali.
Per questo DORA parla al vertice aziendale, non solo all’IT.
La resilienza operativa digitale non si costruisce acquistando un nuovo strumento. Richiede una mappa dei servizi critici, dei sistemi che li sostengono, delle dipendenze esterne, dei tempi massimi di interruzione accettabili e delle decisioni da prendere quando l’operatività viene compromessa.
Il punto non è avere un piano scritto. Il punto è sapere se quel piano funziona quando i tempi sono stretti, le informazioni sono incomplete e la pressione sale.
DORA collega cybersecurity, risk management, continuità operativa, incident response, test di resilienza e controllo dei fornitori in un unico modello di responsabilità. Non chiede solo di prevenire. Chiede di dimostrare che l’organizzazione sappia restare in piedi.
DORA non si supera con un fascicolo
Una norma come DORA può produrre una tentazione prevedibile: trasformarla in un esercizio documentale.
Policy, registri, procedure, organigrammi e report sono necessari. Ma non bastano. Un documento può descrivere un processo perfetto e non aiutare nessuno quando un servizio critico non risponde, un fornitore non dà tempi certi e il management deve decidere cosa comunicare al mercato o ai clienti.
La conformità formale è il punto di partenza. La resilienza reale si vede nella prova operativa.
I piani di continuità devono essere testati. Le procedure di incident response devono essere conosciute dalle persone che le useranno. I tempi di ripristino devono essere misurati, non immaginati. Le dipendenze da fornitori critici devono essere comprese, non solo censite. Le azioni correttive devono chiudere lacune reali, non completare una checklist.
DORA spinge proprio in questa direzione. Chiede evidenze, test, metriche, classificazione degli incidenti, gestione del rischio ICT e capacità di dimostrare che persone, processi e tecnologie funzionino insieme anche in condizioni di crisi.
La domanda non è “abbiamo scritto la procedura?”. È: “l’abbiamo provata, misurata e corretta quando ha mostrato i suoi limiti?”.
Il rischio dei fornitori ICT non si delega
Uno dei punti più delicati di DORA riguarda i fornitori ICT.
Il settore finanziario dipende da piattaforme cloud, outsourcer tecnologici, software gestionali, servizi di pagamento, data center, provider di sicurezza, infrastrutture esterne e soggetti che spesso non sono semplici fornitori accessori. Sono parte dell’operatività.
Un servizio può essere esternalizzato. La responsabilità della sua interruzione no.
Se un provider critico si blocca, l’impatto ricade sull’organizzazione che offre il servizio al cliente finale. Per questo DORA impone di conoscere e governare le dipendenze tecnologiche più rilevanti. Non basta sapere chi sono i fornitori. Bisogna sapere da quali processi dipendono, quali alternative esistono, quali livelli di servizio sono realistici, quali garanzie contrattuali sono verificabili e cosa accadrebbe in caso di indisponibilità prolungata.
Il cloud rende il tema ancora più sensibile.
La concentrazione su pochi grandi provider può generare efficienza, scalabilità e capacità tecnologica. Ma può anche creare dipendenze difficili da sostituire. Se molte organizzazioni finanziarie dipendono dagli stessi servizi, un incidente su un fornitore critico può produrre effetti estesi.
DORA porta questa dipendenza dentro il linguaggio della vigilanza. La supply chain digitale non è più una questione amministrativa o contrattuale. È una componente della resilienza operativa del sistema finanziario.
Il board deve fare domande più scomode
DORA non richiede al board di diventare un reparto tecnico.
Richiede però una cosa più difficile: governare il rischio digitale come rischio aziendale. Questo significa uscire dalle formule generiche e chiedere informazioni che permettano decisioni reali.
Quali servizi non possono fermarsi? Quali sistemi li sostengono? Quali fornitori sono indispensabili? Quanto tempo serve per ripristinare le funzioni critiche? Quali incidenti avrebbero l’impatto più grave? Quali test sono stati fatti? Cosa non ha funzionato? Quali azioni correttive sono ancora aperte? Quali dipendenze non hanno alternative credibili?
Queste non sono domande tecniche. Sono domande di governance.
Le metriche servono solo se aiutano a decidere. Tempi di rilevamento, tempi di risposta, capacità di ripristino, vulnerabilità critiche, esposizione verso terze parti, risultati dei test e stato delle azioni correttive devono arrivare al management in una forma comprensibile.
Se restano chiuse nei report tecnici, non governano il rischio. Lo descrivono soltanto.
DORA costringe il vertice aziendale a una responsabilità più chiara: sapere quali fragilità digitali possono compromettere i servizi essenziali e pretendere prove, non rassicurazioni.
La resilienza si misura quando qualcosa si ferma
La differenza tra un’organizzazione formalmente conforme e una realmente resiliente emerge quando un servizio si interrompe.
In quel momento non contano le intenzioni. Contano la chiarezza delle responsabilità, la qualità delle decisioni, la rapidità della risposta, la capacità di coordinare fornitori e funzioni interne, la precisione delle comunicazioni e la possibilità di documentare ciò che è stato fatto.
Un piano di continuità non testato è una promessa. Una procedura di incident response sconosciuta ai team è un testo archiviato. Una lista di fornitori senza collegamento ai processi critici è un elenco, non uno strumento di resilienza.
DORA obbliga il settore finanziario a trattare questi elementi come parte della capacità operativa. Non basta proteggere l’infrastruttura. Bisogna governarla quando entra in crisi.
Questo è il punto che rende il regolamento diverso da un normale adempimento. DORA non misura solo la presenza di controlli. Misura la capacità dell’organizzazione di assorbire uno shock digitale senza perdere il controllo dei servizi essenziali.
DORA come stress test della maturità digitale
DORA non va letto come l’ennesimo obbligo europeo da archiviare in un fascicolo di compliance.
Il suo valore è più concreto: costringe il settore finanziario a collegare rischio ICT, servizi essenziali, fornitori critici, continuità operativa e responsabilità del board. In altre parole, obbliga le organizzazioni a verificare se la sicurezza digitale è davvero integrata nel modo in cui l’impresa funziona.
La resilienza non coincide con l’assenza di incidenti. Coincide con la capacità di continuare a operare quando gli incidenti accadono.
Per questo DORA rappresenta uno stress test della maturità digitale. Non chiede solo se l’infrastruttura sia protetta. Chiede se l’organizzazione sappia decidere, reagire, recuperare e dimostrare ciò che ha fatto.
La domanda finale, quindi, non è più soltanto: “siamo conformi?”.
È molto più concreta: “se domani qualcosa si ferma, siamo in grado di continuare?”.