Salta al contenuto principale

Noesys

Introduzione

La governance del rischio ICT definisce come l’entità finanziaria assegna responsabilità, assume decisioni, organizza i controlli e verifica che i rischi tecnologici siano gestiti in modo coerente con gli obiettivi aziendali.

Il DORA attribuisce all’organo di gestione la responsabilità finale del framework, delle priorità, delle risorse e del livello di rischio accettato. Le attività operative possono essere delegate, ma non la responsabilità complessiva.

Una governance efficace richiede una chiara separazione tra chi gestisce i rischi, chi ne controlla l’adeguatezza e chi verifica in modo indipendente il funzionamento del sistema.

Ambito di applicazione

La governance del rischio ICT coinvolge l’intera organizzazione: organo di gestione e alta direzione, funzione ICT, Risk Management, Compliance, Internal Audit, responsabili dei processi, continuità operativa, gestione degli incidenti e fornitori ICT. Si estende inoltre alle attività esternalizzate, poiché la responsabilità dell’entità permane anche quando servizi o componenti tecnologiche sono affidati all’esterno.

Contesto normativo di riferimento

  • Articolo 4 DORA: principio di proporzionalità.
  • Articolo 5 DORA: responsabilità dell’organo di gestione.
  • Articolo 6 DORA: framework di gestione del rischio ICT.
  • Articolo 6, paragrafo 4: separazione e indipendenza delle tre linee di difesa.
  • Articoli 7-16 DORA: componenti operative del framework.
  • Regolamento delegato (UE) 2024/1774: strumenti, metodi, processi e policy.

L’organo di gestione assume la responsabilità complessiva; le funzioni operative gestiscono i rischi; il secondo livello ne controlla l’adeguatezza; l’Internal Audit verifica in modo indipendente.

Esigenze e problemi a cui risponde

Una governance efficace richiede una cultura del rischio diffusa. Il rischio ICT e il rischio cibernetico sono componenti del rischio operativo e devono entrare nelle decisioni aziendali, non restare confinati alla funzione ICT.

  • responsabilità non chiaramente attribuite;
  • rischio ICT trattato come materia esclusivamente tecnica;
  • organo di gestione informato in modo incompleto o poco comprensibile;
  • assenza di un framework unitario;
  • sovrapposizione tra gestione operativa e controllo;
  • funzioni di secondo livello prive di autonomia, informazioni o competenze;
  • controlli frammentati e non collegati al profilo di rischio;
  • carenze senza piano di remediation monitorato.

Approccio suggerito

La governance del rischio ICT richiede competenze specialistiche e conoscenza concreta del contesto operativo dell’entità. Il rischio ICT e il rischio cibernetico devono essere valutati con metodologie specifiche, senza essere separati da processi, servizi, responsabilità e dipendenze reali.

Le competenze tecniche devono tradurre valutazioni complesse in informazioni comprensibili e utilizzabili dall’organo di gestione, secondo un criterio pragmatico e proporzionato.

Controlli da effettuare

Gestione degli incidenti ICT

Verificare registrazione tempestiva, valutazione, classificazione degli incidenti gravi e comunicazioni verso Autorità di vigilanza, Garante e interessati quando applicabile.

Rischi dei fornitori ICT

Verificare che i rischi insiti nell’organizzazione e nei servizi dei fornitori siano identificati, valutati, mitigati e monitorati.

Contratti relativi ai servizi ICT

Verificare la conformità degli impegni contrattuali, soprattutto per i fornitori che supportano funzioni essenziali o importanti.

Continuità operativa dei fornitori

Verificare BCP, DR, RTO/RPO, test e dipendenze da subfornitori dei fornitori rilevanti.

Gestione delle risorse umane e tecnologiche

Verificare mappatura delle competenze, gap e piani di sviluppo; censimento delle risorse tecnologiche, responsabilità, utilizzatori, processi e FEI/FOI supportate.

Misure di sicurezza ICT

Verificare adeguatezza e coerenza delle soluzioni di sicurezza adottate.

Formazione e consapevolezza

Verificare formazione adeguata ai ruoli, partecipazione e apprendimento.

Continuità operativa dell’entità finanziaria

Verificare BIA, RTO/RPO, BCP, DR, runbook, test e azioni correttive.

Reporting e riesame del framework

Verificare che l’organo di gestione riceva informazioni periodiche e comprensibili su rischi, controlli, incidenti, fornitori e remediation.

Separazione delle tre linee di difesa

Verificare la distinzione tra gestione operativa, controllo di secondo livello e verifica indipendente di Internal Audit.

Output attesi

Assetto di governance

Ruoli, responsabilità, flussi informativi e separazione tra prima, seconda e terza linea di difesa, formalizzati in modo concreto.

Framework di gestione del rischio ICT

Quadro unitario che collega processi, risorse, rischi, controlli, incidenti, continuità operativa e fornitori.

Competenze e risorse

Mappatura delle competenze, individuazione dei gap e piano di sviluppo con formazione, affiancamento ed eventuale supporto esterno.

Risorse tecnologiche

Inventario collegato a responsabili, utilizzatori, processi e funzioni essenziali o importanti.

Piano dei controlli ICT

Piano che distingue controlli di primo e secondo livello e verifiche di Internal Audit, con oggetto, frequenza, evidenze e gestione delle anomalie.

Reporting all’organo di gestione

Reporting periodico coerente con l’articolo 27 del Regolamento delegato (UE) 2024/1774.

Piano di remediation

Piano attivato per ogni carenza o miglioramento possibile, con responsabilità, tempi e verifica dell’effettiva attuazione da parte dell’Internal Audit.