Vai al contenuto
Guida alla compliance

DORA spiegata: impatto sull’acquisto di Software nel settore finanziario

DORA è in vigore dal 17 gennaio 2025 e cambia radicalmente il modo in cui le organizzazioni finanziarie acquistano e contrattano il Software. Ecco cosa sapere sui cinque pilastri, i requisiti contrattuali e l’impatto sulla gestione dei Fornitori Software.

  • 9 settembre 2025
  • 5 min
  • DORA – Digital Operational Resilience Act

DORA, il Digital Operational Resilience Act, è applicabile in tutta l’UE dal 17 gennaio 2025. Per le organizzazioni finanziarie, la resilienza digitale non è più una questione IT interna, ma un obbligo legale sotto supervisione.

Che cos’è DORA?

DORA è un regolamento UE e si applica direttamente, senza necessità di recepimento nelle normative nazionali. Il regolamento si applica a un’ampia gamma di entità finanziarie, dalle banche e assicurazioni agli investitori, istituti di pagamento e fornitori di servizi crypto.

I cinque pilastri

  • Gestione dei rischi ICT: un quadro per identificare, classificare e gestire i rischi ICT.

  • Segnalazione degli incidenti: i gravi incidenti ICT devono essere segnalati entro rigorosi termini.

  • Testing della resilienza digitale: test periodici sui sistemi critici.

  • Gestione del rischio ICT di terze parti: requisiti contrattuali, registro e analisi del rischio di concentrazione.

  • Scambio di informazioni: condivisione di informazioni sulle minacce all’interno del settore.

Cosa significa DORA per l’acquisto di Software?

Il quarto pilastro riguarda direttamente l’acquisto di Software:

  • Requisiti contrattuali minimi: i contratti ICT devono includere clausole su servizi, segnalazione incidenti, diritti di audit, exit, localizzazione dei dati e continuità.

  • Registro delle informazioni: un registro aggiornato e completo di tutti gli accordi contrattuali con i fornitori ICT.

  • Rischio di concentrazione: è necessario valutare una dipendenza eccessiva da una singola parte.

  • Subappaltatori: anche i soggetti su cui si appoggiano i vostri Fornitori Software devono essere considerati.

Leggete in DORA nella pratica cosa tengono sotto controllo gli enti di vigilanza.

Come aiuta SoftVaro

SoftVaro mappa il vostro paesaggio software, inclusa la long tail spesso assente nel registro. Ad ogni rinnovo includiamo le clausole contrattuali richieste da DORA. Questo articolo non costituisce consulenza legale; consultate il vostro ufficio compliance o legale per l’applicazione pratica.

Domande frequenti

Le domande più frequenti su questo argomento.

A chi si applica DORA?

DORA si applica a un’ampia gamma di entità finanziarie nell’UE, come banche, assicurazioni, società di investimento, istituti di pagamento e fornitori di servizi crypto. I fornitori ICT si confronteranno con i requisiti DORA tramite i contratti con questi clienti.

DORA riguarda anche il mio Fornitore Software?

Indirectamente sì. La vostra organizzazione deve includere i requisiti DORA nei contratti con i Fornitori Software che utilizzate. I fornitori designati come critici sono inoltre soggetti a vigilanza europea diretta.

Quali sono le sanzioni per mancata conformità a DORA?

Le sanzioni per le entità finanziarie sono definite dagli enti di vigilanza nazionali. I fornitori ICT critici sono soggetti a strumenti di enforcement propri dell’autorità europea di vigilanza.

Pronto a risparmiare sul software?

SoftVaro negozia per te l'offerta migliore con oltre 4.000 Fornitori Software. Indipendente, trasparente, entro 24 ore.

Scopri di più nella knowledge base

Cambia lingua

Altre pagine

Scegli per categoria cosa possiamo posizionare. I cookie strettamente necessari non possono essere disattivati.

  • Analitica di terze parti (Google)

    Google Analytics 4 per il miglioramento del prodotto: pagine viste, tempo sulla pagina, clic. In aggiunta al nostro Umami rispettoso della privacy (sempre attivo, nessun consenso richiesto). Trasferimento dati a Google negli USA — secondo Clausole Contrattuali Standard.

  • Marketing

    Leadinfo identifica le aziende che visitano il sito tramite indirizzo IP, per il follow-up commerciale B2B. Nessun dato personale di singoli visitatori. Google Ads installa cookie pubblicitari per il remarketing e la misurazione delle conversioni; ciò comporta il trasferimento di dati a Google negli USA in base alle Clausole Contrattuali Standard.

  • Strettamente necessari

    Per il funzionamento di base del sito: preferenza linguistica, gestione sessione. Nessuna terza parte.

    Sempre attivo

Nessuna misurazione Umami

Umami rientra nell'eccezione analitica e non richiede consenso, ma puoi scegliere di non essere misurato.