
Il DORA è una iniziativa dell’Unione Europea per creare un quadro normativo per la resilienza operativa digitale nel settore finanziario.
DORA è un’acronimo che sta per “Digital Operational Resilience Act” e mira a stabilire standard minimi per la resilienza operativa delle infrastrutture critiche del settore finanziario, nonché a garantirne la capacità a operare in caso di incidenti di sicurezza informatica.
L’obiettivo è quello di proteggere i clienti e il sistema stesso, attraverso la creazione di un quadro normativo che garantisca la sicurezza e la stabilità del sistema finanziario dell’UE.
Il DORA consente alle aziende di eseguire un assessment ed uno threat scoring specifico per le industrie finanziarie. Il metodo è stato sviluppato dalla BCBS (Banca dei Regolamenti Internazionali) e dalla FSRA (Autorità di Regolamentazione Finanziaria) ed è stato progettato per coadiuvare le banche e le istituzioni finanziarie a gestire i rischi e le mitigazioni per tutelare la CIA Triad e garantire business continuity.
La deadline per l’applicazione delle policy di resilienza operativa è definita al 17 Gennaio 2025. Importante è l’estensione degli stessi criteri non solo all’industria finanziaria ma anche agli attori operanti in crypto assets ed ai cloud providers coinvolti a livello di fornitura “* as a Service”.
Prima di DORA, le istituzioni finanziarie gestivano le principali categorie di rischio operativo principalmente con l’allocazione di capitale, ma non gestivano tutte le componenti della resilienza operativa. Dopo DORA, dovranno mantenere compliance in materia di capacità di protezione, rilevamento, contenimento, ripristino e continuity in seguito a incidenti di sicurezza informatica.
DORA fa esplicito riferimento al rischio ICT e stabilisce regole sulla gestione del rischio, rispetto la segnalazione degli incidenti, sui test di resilienza operativa e rispetto al monitoraggio del rischio ICT derivante dalla Supply Chain. Tale Regolamento riconosce che gli incidenti cyber e la mancanza di resilienza operativa possono compromettere la solidità dell’intero sistema finanziario, anche in presenza di un capitale “adeguato” a copertura delle tradizionali categorie di rischio.
Il DORA si basa su un vero e proprio risk assessment specifico e su un approccio puramente strategico, basato sulle attività particolari gestite dall’impresa in questione. Questi rischi possono essere divisi in tre categorie: rischi tecnologici, rischi di business e rischi di controllo. La particolarità dell’applicazione del metodo DORA risiede nella possibilità di classificare la probabilità con cui un determinato evento, direttamente collegato con le vulnerabilità di sistema rilevate, possa verificarsi e quindi consentire di intervenire con mitigazioni in ordine di priorità in base alla gravità delle vulnerabilità riscontrate.
Il Digital Operations Resilience Act, DORA, prevede che l’azienda si impegni un un follow up costante nel tempo al fine di garantire l’efficienza e la sicurezza delle operazioni finanziarie, introducendo un concetto di Cyber Security differente da quello comunemente diffuso del prodotto “a scaffale” ma bensì basato sull’idea si un sistema “tailored” e del “percorso cyber”: l’industria finanziaria non solo dovrà applicare il metodo ma dovrà garantire continuità di controllo e mitigazione.
La considerazione nasce quindi spontanea: essendo l’idea di base eccezionale dal punto di vista evolutivo sia nell’immediato che a medio lungo termine, perché non “lasciarsi ispirare” e intraprendere un percorso di “revisione metodologica” che porti l’industria cyber a proporre framework simili in ogni settore, definendoli sia in base al budget del cliente che alle priorità a livello di sicurezza e magari proponendo un percorso di crescita continua?
La filosofia giapponese ci viene incontro con il concetto di Kaizen: piccoli miglioramenti progressivi e costanti che definiscono un clinamen verso l’utopica idea di perfezione. In ambito cyber sappiamo di non poter ambire a tanto, in nessun caso ma nessuno ci vieta di pensare che magari, un giorno, questo non possa essere a un soffio dalla nostra portata.
Ti è piaciuto questo articolo? Ne stiamo discutendo nella nostra Community su LinkedIn, Facebook e Instagram. Seguici anche su Google News, per ricevere aggiornamenti quotidiani sulla sicurezza informatica o Scrivici se desideri segnalarci notizie, approfondimenti o contributi da pubblicare.

CulturaC’è questa idea sbagliata, un po’ romantica volendo, per cui il ransomware è “roba da IT”: qualche server in crisi, due notti in bianco, poi si riparte e fine… La realtà, soprattutto per un’azienda quotata…
DirittiNel precedente contributo abbiamo esplorato come la posizione di garanzia del professionista della cybersecurity si scontri con fattispecie classiche come l’accesso abusivo. Tuttavia, nella mia esperienza professionale e accademica, riscontro spesso una zona d’ombra ancora…
VulnerabilitàAncora una volta Microsoft si è vista obbligata ad effettuare una rapida correzione di alcune falle. L’azienda ha rilasciato patch non programmate per Microsoft Office, risolvendo una pericolosa vulnerabilità zero-day già sfruttata in attacchi informatici.…
Cyber NewsLa recente scoperta di una vulnerabilità nella piattaforma AI di ServiceNow ha scosso profondamente il settore della sicurezza informatica. Questa falla, caratterizzata da un punteggio di gravità estremamente elevato, ha permesso ad aggressori non autenticati…
Cyber NewsLa scoperta è avvenuta casualmente: navigando sulla versione web mobile di Instagram, Jatin Banga ha notato che i contenuti di alcuni profili privati erano visibili senza alcuna autorizzazione. Analizzando il traffico dati, ha individuato la…