Introduzione
La governance del rischio ICT definisce come l’entità finanziaria assegna responsabilità, assume decisioni, organizza i controlli e verifica che i rischi tecnologici siano gestiti in modo coerente con gli obiettivi aziendali.
Il DORA attribuisce all’organo di gestione la responsabilità finale del framework, delle priorità, delle risorse e del livello di rischio accettato. Le attività operative possono essere delegate, ma non la responsabilità complessiva.
Una governance efficace richiede una chiara separazione tra chi gestisce i rischi, chi ne controlla l’adeguatezza e chi verifica in modo indipendente il funzionamento del sistema.
Ambito di applicazione
La governance del rischio ICT coinvolge l’intera organizzazione: organo di gestione e alta direzione, funzione ICT, Risk Management, Compliance, Internal Audit, responsabili dei processi, continuità operativa, gestione degli incidenti e fornitori ICT. Si estende inoltre alle attività esternalizzate, poiché la responsabilità dell’entità permane anche quando servizi o componenti tecnologiche sono affidati all’esterno.
Contesto normativo di riferimento
- Articolo 4 DORA: principio di proporzionalità.
- Articolo 5 DORA: responsabilità dell’organo di gestione.
- Articolo 6 DORA: framework di gestione del rischio ICT.
- Articolo 6, paragrafo 4: separazione e indipendenza delle tre linee di difesa.
- Articoli 7-16 DORA: componenti operative del framework.
- Regolamento delegato (UE) 2024/1774: strumenti, metodi, processi e policy.
L’organo di gestione assume la responsabilità complessiva; le funzioni operative gestiscono i rischi; il secondo livello ne controlla l’adeguatezza; l’Internal Audit verifica in modo indipendente.
Esigenze e problemi a cui risponde
Una governance efficace richiede una cultura del rischio diffusa. Il rischio ICT e il rischio cibernetico sono componenti del rischio operativo e devono entrare nelle decisioni aziendali, non restare confinati alla funzione ICT.
- responsabilità non chiaramente attribuite;
- rischio ICT trattato come materia esclusivamente tecnica;
- organo di gestione informato in modo incompleto o poco comprensibile;
- assenza di un framework unitario;
- sovrapposizione tra gestione operativa e controllo;
- funzioni di secondo livello prive di autonomia, informazioni o competenze;
- controlli frammentati e non collegati al profilo di rischio;
- carenze senza piano di remediation monitorato.
Approccio suggerito
La governance del rischio ICT richiede competenze specialistiche e conoscenza concreta del contesto operativo dell’entità. Il rischio ICT e il rischio cibernetico devono essere valutati con metodologie specifiche, senza essere separati da processi, servizi, responsabilità e dipendenze reali.
Le competenze tecniche devono tradurre valutazioni complesse in informazioni comprensibili e utilizzabili dall’organo di gestione, secondo un criterio pragmatico e proporzionato.
Controlli da effettuare
Gestione degli incidenti ICT
Verificare registrazione tempestiva, valutazione, classificazione degli incidenti gravi e comunicazioni verso Autorità di vigilanza, Garante e interessati quando applicabile.
Rischi dei fornitori ICT
Verificare che i rischi insiti nell’organizzazione e nei servizi dei fornitori siano identificati, valutati, mitigati e monitorati.
Contratti relativi ai servizi ICT
Verificare la conformità degli impegni contrattuali, soprattutto per i fornitori che supportano funzioni essenziali o importanti.
Continuità operativa dei fornitori
Verificare BCP, DR, RTO/RPO, test e dipendenze da subfornitori dei fornitori rilevanti.
Gestione delle risorse umane e tecnologiche
Verificare mappatura delle competenze, gap e piani di sviluppo; censimento delle risorse tecnologiche, responsabilità, utilizzatori, processi e FEI/FOI supportate.
Misure di sicurezza ICT
Verificare adeguatezza e coerenza delle soluzioni di sicurezza adottate.
Formazione e consapevolezza
Verificare formazione adeguata ai ruoli, partecipazione e apprendimento.
Continuità operativa dell’entità finanziaria
Verificare BIA, RTO/RPO, BCP, DR, runbook, test e azioni correttive.
Reporting e riesame del framework
Verificare che l’organo di gestione riceva informazioni periodiche e comprensibili su rischi, controlli, incidenti, fornitori e remediation.
Separazione delle tre linee di difesa
Verificare la distinzione tra gestione operativa, controllo di secondo livello e verifica indipendente di Internal Audit.
Output attesi
Assetto di governance
Ruoli, responsabilità, flussi informativi e separazione tra prima, seconda e terza linea di difesa, formalizzati in modo concreto.
Framework di gestione del rischio ICT
Quadro unitario che collega processi, risorse, rischi, controlli, incidenti, continuità operativa e fornitori.
Competenze e risorse
Mappatura delle competenze, individuazione dei gap e piano di sviluppo con formazione, affiancamento ed eventuale supporto esterno.
Risorse tecnologiche
Inventario collegato a responsabili, utilizzatori, processi e funzioni essenziali o importanti.
Piano dei controlli ICT
Piano che distingue controlli di primo e secondo livello e verifiche di Internal Audit, con oggetto, frequenza, evidenze e gestione delle anomalie.
Reporting all’organo di gestione
Reporting periodico coerente con l’articolo 27 del Regolamento delegato (UE) 2024/1774.
Piano di remediation
Piano attivato per ogni carenza o miglioramento possibile, con responsabilità, tempi e verifica dell’effettiva attuazione da parte dell’Internal Audit.