Salta al contenuto principale

Noesys

Introduzione

Il Registro delle informazioni, comunemente indicato come ROI, raccoglie e collega i dati relativi ai contratti ICT, ai servizi erogati, ai fornitori, ai subfornitori e alle funzioni essenziali o importanti supportate.

La sua funzione non è soltanto descrittiva. Il ROI formalizza la valutazione dell’entità finanziaria sulla rilevanza di ciascun servizio, sui parametri di resilienza, sul ruolo del fornitore nel processo operativo e sulla possibilità di sostituzione o internalizzazione.

Il ROI è quindi uno strumento di governo interno e, allo stesso tempo, una base informativa per l’Autorità di vigilanza, che attraverso i dati raccolti può comprendere le dipendenze sistemiche e individuare i fornitori rilevanti a livello nazionale ed europeo.

Il ROI non fotografa soltanto i contratti: rappresenta la dipendenza strategica dell’entità finanziaria dai propri fornitori ICT.

Ambito di applicazione

Il ROI riguarda tutti gli accordi contrattuali relativi a servizi ICT utilizzati dall’entità finanziaria, compresi i servizi infragruppo e, quando rilevanti, i subfornitori.

Ogni servizio deve essere collegato al fornitore, al contratto, alla funzione supportata, all’eventuale FEI o FOI, ai parametri di resilienza, al livello di criticità e alla possibilità di sostituzione o internalizzazione.

Il ROI non è statico. Deve essere aggiornato quando cambia il rapporto tra il fornitore e la funzione supportata, ad esempio quando una funzione diventa essenziale o importante, oppure quando intervengono variazioni significative nell’organizzazione del fornitore o nella qualità del servizio offerto.

La valutazione del fornitore cambia quando cambia il servizio, la funzione supportata o la capacità del fornitore di garantire resilienza.

Contesto normativo di riferimento

Il ROI trova il proprio fondamento nell’articolo 28, paragrafo 3, del Regolamento (UE) 2022/2554, che richiede alle entità finanziarie di mantenere e aggiornare un registro degli accordi contrattuali relativi ai servizi ICT forniti da terzi.

Il Regolamento di esecuzione (UE) 2024/2956 definisce i modelli standard e le informazioni da rappresentare.

La logica normativa è trasformare rapporti contrattuali dispersi in una rappresentazione unitaria delle dipendenze ICT dell’entità finanziaria.

A livello interno, il ROI consente di comprendere dove si concentrano le dipendenze, quali fornitori incidono maggiormente sulla resilienza e quali cambiamenti richiedono una nuova valutazione. A livello di vigilanza, consente alle Autorità di aggregare le informazioni delle singole entità, individuare concentrazioni di rischio e comprendere quali fornitori assumono rilevanza sistemica a livello nazionale ed europeo.

Il Registro delle informazioni non è un adempimento amministrativo imposto dal DORA, ma la rappresentazione della strategia con cui l’entità finanziaria governa le proprie dipendenze ICT.

Esigenze e problemi a cui risponde

Il Registro delle informazioni risponde all’esigenza di trasformare dati contrattuali, organizzativi e tecnologici spesso distribuiti tra più funzioni aziendali in una rappresentazione unitaria delle dipendenze ICT dell’entità finanziaria.

Il ROI non nasce dal contratto

Un errore frequente consiste nel compilare il Registro partendo esclusivamente dai contratti ICT. Il percorso corretto parte invece dalle funzioni rilevanti per l’esecuzione dei servizi finanziari autorizzati, prosegue con la valutazione dei relativi impatti e arriva solo successivamente ai servizi ICT, ai fornitori, ai subfornitori e agli accordi contrattuali che li supportano.

Il contratto rappresenta quindi l’ultimo anello della catena informativa, non il punto di partenza della valutazione.

Coerenza con la Business Impact Analysis

I valori riportati nel ROI devono essere riconciliati con quelli emergenti dalla Business Impact Analysis. Se una funzione presenta requisiti stringenti in termini di continuità, impatti operativi, economici, normativi o reputazionali, è ragionevole attendersi che i servizi ICT e i fornitori che la supportano siano classificati e presidiati con un livello di attenzione coerente.

  • RTO e RPO;
  • impatto operativo ed economico;
  • impatto normativo e reputazionale;
  • impatto sulla clientela e sulla continuità dei servizi finanziari.

La BIA deve inoltre avere una granularità sufficiente a consentire il collegamento tra funzione, servizio ICT, fornitore e parametri di resilienza. Una BIA troppo aggregata può esistere formalmente, ma non essere utilizzabile per alimentare e validare il Registro delle informazioni.

Disallineamenti tra BIA e ROI costituiscono un possibile indicatore di debolezza del sistema di governo e devono essere motivati o corretti.

Proporzionalità del presidio

Il DORA non richiede che tutti i servizi ICT e tutti i fornitori siano gestiti con la stessa intensità. Il livello di presidio tecnico-organizzativo deve essere proporzionato all’importanza della funzione supportata, alla criticità del servizio, al livello di dipendenza, alla sostituibilità del fornitore e ai rischi di concentrazione.

Il ROI consente quindi di verificare che le risorse di controllo, monitoraggio e continuità siano allocate in modo razionale e coerente con il ruolo svolto da ciascun servizio e fornitore nell’erogazione dei servizi finanziari autorizzati.

Approccio suggerito

La costruzione del Registro delle informazioni dovrebbe seguire un percorso logico e documentato, capace di mantenere il collegamento tra funzioni aziendali, impatti, servizi ICT, fornitori e contratti.

Fase 1 – Individuazione delle funzioni rilevanti per l’esecuzione dei servizi finanziari autorizzati

Identificare le funzioni aziendali, operative e di controllo necessarie per l’erogazione dei servizi finanziari autorizzati, chiarendone il ruolo all’interno dei processi dell’entità.

Fase 2 – Esecuzione o aggiornamento della Business Impact Analysis, se non disponibile

Verificare la disponibilità di una BIA aggiornata e adeguatamente strutturata. Se non disponibile, oppure se troppo aggregata per consentire il collegamento tra funzione, servizio ICT, fornitore e parametri di resilienza, procedere alla sua predisposizione o revisione.

Fase 3 – Individuazione delle funzioni essenziali o importanti

Sulla base delle risultanze della BIA, identificare le funzioni essenziali o importanti e documentare i criteri utilizzati per la loro classificazione.

Fase 4 – Mappatura dei servizi ICT

Individuare i servizi ICT che supportano ciascuna funzione, chiarendo la natura del servizio, le applicazioni, le infrastrutture, le componenti tecnologiche e le eventuali dipendenze esterne.

Fase 5 – Associazione ai fornitori e agli accordi contrattuali

Collegare ciascun servizio ICT al relativo fornitore, agli eventuali subfornitori e agli accordi contrattuali che ne disciplinano l’erogazione.

Fase 6 – Valutazione della criticità e della dipendenza

Valutare la funzione supportata, la criticità del servizio, il livello di dipendenza, la sostituibilità del fornitore, la possibilità di internalizzazione, i tempi di migrazione, i rischi di concentrazione e la rilevanza degli eventuali subfornitori.

Fase 7 – Riconciliazione delle informazioni

Verificare la coerenza dei dati del ROI con la BIA, la classificazione delle funzioni essenziali o importanti, l’inventario degli asset ICT, la mappatura applicativa, il catalogo dei servizi, i contratti, le valutazioni dei rischi dei fornitori, le strategie di uscita e la documentazione di continuità operativa e disaster recovery.

La riconciliazione deve dimostrare che la criticità attribuita alle funzioni, ai servizi ICT e ai fornitori è coerente con i requisiti di resilienza e con il livello di presidio tecnico-organizzativo adottato dall’entità finanziaria.

Controlli da effettuare

I controlli dovrebbero verificare non soltanto la completezza formale dei modelli previsti dal Regolamento di esecuzione (UE) 2024/2956, ma anche la coerenza sostanziale delle informazioni rappresentate.

Collegamento tra servizi e funzioni

Verificare che ogni servizio ICT sia collegato ad almeno una funzione aziendale chiaramente identificata, e che le funzioni essenziali o importanti trovino riscontro nella Business Impact Analysis e nei processi effettivamente svolti.

Coerenza con la Business Impact Analysis

Verificare che la BIA abbia una granularità sufficiente a collegare funzione, servizio ICT, fornitore e parametri di resilienza, e che i livelli di criticità attribuiti nel ROI, gli RTO e gli RPO siano coerenti con gli impatti emersi dalla BIA e con i piani di continuità operativa e disaster recovery.

Classificazione delle funzioni essenziali o importanti

Verificare che la classificazione sia motivata, documentata e aggiornata quando cambiano i processi o le funzioni supportate.

Fornitori, subfornitori e sostituibilità

Verificare che siano censiti i fornitori infragruppo e i subfornitori rilevanti, e che la sostituibilità e la possibilità di internalizzazione siano valutate in modo realistico.

Strategie di uscita e monitoraggio

Verificare che le strategie di uscita siano compatibili con la criticità dei servizi e con i tempi massimi di indisponibilità, e che la frequenza e l’intensità del monitoraggio dei fornitori siano proporzionate alla criticità attribuita.

Concentrazione e aggiornamento del ROI

Verificare che siano individuate e presidiate eventuali concentrazioni tecnologiche o contrattuali, e che le variazioni organizzative, contrattuali o tecnologiche determinino un aggiornamento tempestivo del Registro.

Output attesi

Il risultato atteso non è soltanto un insieme di tabelle compilate, ma una base informativa affidabile per le decisioni di governo e per il dialogo con le Autorità di vigilanza.

Registro delle informazioni consolidato

Un registro completo, aggiornato e coerente con i modelli del Regolamento di esecuzione (UE) 2024/2956, utilizzabile sia per il governo interno sia per il dialogo con le Autorità di vigilanza.

Mappa delle dipendenze

Una rappresentazione delle dipendenze tra funzioni, servizi ICT, fornitori, subfornitori e contratti, che evidenzia dove si concentrano i rischi e quali rapporti richiedono un presidio prioritario.

Riconciliazione con la Business Impact Analysis

Evidenza della coerenza tra il ROI e la BIA, con classificazione motivata delle funzioni essenziali o importanti.

Evidenza delle concentrazioni di rischio

Individuazione delle concentrazioni tecnologiche o contrattuali e delle dipendenze difficilmente sostituibili, con priorità di monitoraggio differenziate in base alla criticità.

Elementi per contratti e strategie di uscita

Informazioni utilizzabili per la revisione dei contratti in essere e per la verifica di fattibilità delle strategie di uscita.

Base informativa per test, reporting e vigilanza

Dati utilizzabili per i test di continuità operativa, il reporting agli organi aziendali e le comunicazioni alle Autorità di vigilanza.