DORA: i requisiti di backup per gli istituti finanziari


Per allinearsi pienamente ai requisiti dell’articolo 12 di DORA, lo storage di backup deve essere a prova di manomissione, testato e rapidamente ripristinabile.

L’83% delle organizzazioni ha subito almeno un attacco ransomware negli ultimi due anni [1]. Per le entità finanziarie dell’UE si tratta ormai di un rischio di conformità concreto, che il prossimo audit o il prossimo attacco porteranno alla luce.

Il Digital Operational Resilience Act (DORA) è applicabile dal 17 gennaio 2025. Questo articolo illustra che cosa prevede e qual è l’anello debole della catena di conformità che la maggior parte delle organizzazioni sottovaluta: la recuperabilità, ovvero la capacità di ripristinare i dati dopo un attacco.

Punti chiave

  1. DORA è il Regolamento (UE) 2022/2554. Dal 17 gennaio 2025 si applica a oltre 22.000 entità finanziarie e ai rispettivi fornitori ICT.
  2. La conformità a DORA significa intervenire su cinque ambiti: gestione dei rischi ICT, segnalazione degli incidenti, test di resilienza, gestione dei rischi ICT derivanti da terzi e condivisione delle informazioni.
  3. L’articolo 12 è quello dedicato specificamente al backup. Richiede sistemi di ripristino testati, separati e protetti da manomissioni.

Che cos’è la conformità a DORA?

DORA è un regolamento introdotto dall’Unione europea per rafforzare la resilienza digitale delle entità finanziarie.

Garantisce che banche, compagnie assicurative, imprese di investimento e altre entità finanziarie siano in grado di resistere, rispondere e riprendersi da interruzioni ICT (Information and Communication Technology), come attacchi informatici o guasti di sistema [2].

DORA considera un guasto ICT un rischio per la stabilità finanziaria, così come le autorità di vigilanza hanno tradizionalmente considerato rischi quali le carenze di capitale. Costruire una reale resilienza informatica diventa così un obbligo normativo, non una semplice best practice. In un sondaggio di luglio 2025, il 96% delle organizzazioni di servizi finanziari dell’area EMEA ha dichiarato di dover migliorare la propria resilienza per soddisfare i requisiti DORA [3].

Chi deve conformarsi a DORA?

DORA si applica a oltre 22.000 entità finanziarie in tutta l’UE, nonché ai fornitori terzi di servizi ICT che operano per loro [4].

Qualsiasi fornitore terzo di servizi ICT che serve un’entità finanziaria rientrante nell’ambito di applicazione è soggetto al regolamento, compresi i fornitori con sede al di fuori dell’UE. Una piattaforma cloud, un managed service provider o un fornitore di software non possono sottrarsi a DORA solo perché la loro sede centrale si trova altrove.

I cinque requisiti di conformità a DORA

Per soddisfare i requisiti del regolamento DORA occorre agire su cinque ambiti: gestione dei rischi, segnalazione degli incidenti, test di resilienza, supervisione dei fornitori terzi e condivisione delle informazioni. Non rispettarne anche solo uno, ad eccezione dell’ultimo, rende un’organizzazione non conforme.

  1. Gestione dei rischi ICT: un quadro documentato che copre identificazione, protezione, rilevamento, risposta e ripristino, la cui responsabilità è attribuita all’alta direzione.
  2. Segnalazione degli incidenti ICT: una notifica iniziale entro 24 ore dalla classificazione di un incidente grave, una relazione intermedia entro 72 ore e una relazione finale sulle cause profonde circa un mese dopo la sua risoluzione [5].
  3. Test di resilienza operativa digitale: test di resilienza periodici; le entità più grandi e più critiche devono inoltre effettuare test di penetrazione guidati dalla minaccia (TLPT) con cadenza triennale.
  4. Gestione dei rischi ICT derivanti da terzi: verifica, monitoraggio e leva contrattuale su ogni fornitore ICT, oltre a un Registro delle Informazioni costantemente aggiornato che li comprenda tutti.
  5. Condivisione delle informazioni: l’unico requisito facoltativo, che incoraggia lo scambio di informazioni sulle minacce informatiche all’interno di comunità fidate.

Dimostrare la resilienza attraverso backup e ripristino

Superare un audit sulla carta non equivale a essere in grado di dimostrare concretamente di poter recuperare i dati dopo un attacco.

I criminali informatici prendono di mira per primi i sistemi di backup, perché ciò dà loro maggiore potere nei tentativi di estorsione: sanno che le organizzazioni dipendono da questi sistemi per il ripristino.

Ricerche recenti mostrano che oggi il ransomware colpisce i backup in 4 attacchi su 5, con l’obiettivo di imporre il pagamento del riscatto distruggendo la capacità di ripristino delle organizzazioni [1].

L’adozione di uno storage di backup dall’immutabilità verificabile e di un ripristino rapido consente a un’organizzazione di dimostrare la propria resilienza alle autorità di vigilanza, anziché limitarsi a esibire un documento di policy. In termini concreti, DORA chiede ripristini testati in condizioni reali e una traccia documentale che un auditor possa seguire.

Questa prova corrisponde a due dei cinque requisiti principali di DORA: la gestione dei rischi ICT, che richiede una capacità di ripristino pianificata, e i test di resilienza, che richiedono di dimostrare che tale capacità funziona.

Che cosa richiede l’articolo 12 di DORA per i backup?

L’articolo 12 traduce i principi di resilienza di DORA in requisiti specifici di backup e ripristino. Stabilisce quattro obblighi concreti [5]:

  1. Una policy di backup documentata che specifichi quali dati vengono sottoposti a backup e con quale frequenza, in base alla loro criticità o riservatezza.
  2. Procedure di ripristino e recupero documentate.
  3. Test periodici di tali procedure di backup e ripristino. L’attivazione di un backup non deve mai compromettere la sicurezza, la disponibilità, l’autenticità, l’integrità o la riservatezza dei dati.
  4. In fase di ripristino, i sistemi utilizzati devono essere fisicamente e logicamente separati dal sistema di origine e protetti da accessi non autorizzati o alterazioni.

Sebbene DORA non imponga soluzioni tecnologiche specifiche, la conformità può essere raggiunta mantenendo backup immutabili: durante una finestra temporale predefinita, un backup non può essere modificato né eliminato. Occorre però prestare attenzione, perché molti sistemi che dichiarano di offrire backup immutabili presentano eccezioni e scappatoie nascoste.

L’Immutabilità Assoluta significa che nemmeno l’amministratore con i privilegi più elevati, o un attaccante con accesso allo storage di backup, può modificare o eliminare i dati. Questo livello di protezione si ottiene solo con un sistema di storage di backup Secure-by-Design, con Zero Access alle azioni distruttive, e tale Zero Access deve essere verificabile tramite test di terze parti.

Il modello Zero Access è completato dalla regola di backup 3-2-1-1-0: almeno tre copie dei dati su due tipi di supporti diversi, con una copia conservata off-site e almeno una offline o immutabile per impedirne la manomissione. Lo zero finale indica zero errori di ripristino, verificati attraverso i test periodici richiesti da DORA per garantire che gli obiettivi di tempo e di punto di ripristino (RTO e RPO) vengano rispettati anche in scenari estremi.

Storage di backup conforme a DORA: come aiuta Object First

Per allinearsi pienamente ai requisiti dell’articolo 12 di DORA, lo storage di backup deve essere a prova di manomissione, testato e rapidamente ripristinabile.

Quando – non se – il ransomware colpisce, il tuo futuro dipende dalla resilienza informatica. Object First è la tua difesa definitiva: uno storage di backup con Immutabilità Assoluta progettato appositamente per Veeam.

Basato sui principi Zero Trust, testato e verificato da terze parti, Object First non richiede competenze di sicurezza e cresce insieme alla tua azienda. Quando lo storage di backup per Veeam è così sicuro, semplice e potente, tu e la tua organizzazione siete Semplicemente Resilienti.

David Bennett, CEO di Object First, ha dichiarato: «Quando il ransomware colpisce, le organizzazioni non possono permettersi ritardi: sono in gioco fatturato, reputazione e posti di lavoro. La resilienza non riguarda solo la protezione dei dati, ma la rapidità con cui si riesce a ripristinarli quando conta davvero. Object First offre agli utenti Veeam una soluzione facile da usare e a prova di ransomware per ripristinare più rapidamente e diventare semplicemente resilienti.»

 

 

Riferimenti

[1] Omdia. “Recovery without Compromise: The Data-Backed Case for Backup Storage with Absolute Immutability.” Commissionato da Object First. 2026.

[2] EIOPA. “Digital Operational Resilience Act (DORA).” https://www.eiopa.europa.eu/digital-operational-resilience-act-dora_en

[3] Veeam Software / Censuswide. “96% of EMEA Financial Services Organizations Believe They Need to Improve Their Resilience to Meet DORA Requirements.” 2025. https://www.veeam.com/company/press-release/96-percent-of-emea-financial-services-organizations-believe-they-need-to-improve-their-resilience-to-meet-dora-requirements.html

[4] LRQA. “DORA Compliance.” https://www.lrqa.com/en-gb/dora-compliance/

[5] Regolamento (UE) 2022/2554 (Digital Operational Resilience Act), EUR-Lex. https://eur-lex.europa.eu/legal-content/IT/TXT/?uri=CELEX:32022R2554


#Adessonews seleziona nella rete articoli di particolare interesse.
Se vuoi leggere l’articolo completo clicca sul seguente link

Source link

🚀 #Finsubito | Gruppo Retefin

Affianchiamo imprese e professionisti in tutta Italia nell’accesso alle migliori opportunità di Finanza d’Impresa, Finanza Agevolata, Sostenibilità e Compliance. 🇮🇹

💼 Operiamo esclusivamente attraverso mediatori e operatori autorizzati, offrendo un servizio professionale, trasparente e orientato alle reali esigenze della tua impresa.

✨ Consulenza gratuita e zero costi di istruttoria: analizziamo la situazione della tua azienda, individuiamo le opportunità più adatte e ti supportiamo nella valorizzazione del tuo profilo finanziario e aziendale nei confronti di banche e partner.

📈 Dalla diagnosi iniziale alla strategia finanziaria, siamo al tuo fianco per trasformare le esigenze della tua impresa in concrete opportunità di crescita, investimento e sviluppo.

🔎 Scopri come possiamo supportare la tua impresa. 👉 Contattaci per una prima valutazione.

เติมเกม