Riferimenti normativi
Qui dentro trovi come muoverti su DORA, privacy e antiriciclaggio senza perdere tempo: cosa devi fare, come, e con che priorità.
Normativa DORA
I testi che regolano la resilienza operativa digitale del settore finanziario, dal regolamento quadro agli atti tecnici che lo attuano.
Banca d’Italia — Comunicazione al mercato in materia di resilienza operativa digitale e modelli avanzati di Intelligenza Artificiale (17 luglio 2026)
Banca d’Italia chiede alle aziende vigilate di fare i conti con i rischi che l’IA avanzata porta alla sicurezza digitale.
Banca d’Italia — Comunicazione al mercato in materia di sicurezza ICT (23 dicembre 2024)
Banca d’Italia chiede agli intermediari di fare un check-up del proprio sistema di gestione del rischio ICT.
Banca d’Italia — Comunicazione sulle tempistiche di trasmissione dei registri delle informazioni (13 febbraio 2026)
Le scadenze fisse per inviare ogni anno il registro dei fornitori ICT: entro il 15 marzo, con dati al 31 dicembre precedente.
Banca d’Italia — Istruzioni operative per la segnalazione dei gravi incidenti ICT (27 dicembre 2024)
Il manuale pratico per segnalare un incidente ICT grave tramite INFOSTAT.
EBA/GL/2019/02 — Orientamenti in materia di esternalizzazione (25 febbraio 2019)
Le regole base per chi esternalizza attività: cosa controllare, cosa mettere per iscritto.
ESMA — Guidelines on outsourcing to cloud service providers (ESMA65-294529287-4737)
Cosa verificare prima di affidarsi a un fornitore cloud. Attenzione: la versione più recente non riguarda chi è già sotto DORA.
Regolamento (UE) 2022/2554 del Parlamento Europeo e del Consiglio, del 14 dicembre 2022 — Regolamento DORA
Il testo che ha messo tutto in moto: regole comuni per la resilienza digitale del settore finanziario in Europa.
Regolamento Delegato (UE) 2024/1772 della Commissione, del 13 marzo 2024
Dice come classificare un incidente ICT e quando scatta l’obbligo di segnalarlo.
Regolamento Delegato (UE) 2024/1773 della Commissione, del 13 marzo 2024
Fissa cosa deve esserci nei contratti con chi vi fornisce servizi TIC essenziali.
Regolamento Delegato (UE) 2024/1774 della Commissione, del 13 marzo 2024
Il manuale operativo per gestire il rischio informatico, con una versione semplificata per chi ha meno risorse.
Regolamento Delegato (UE) 2025/1190 della Commissione — Threat-Led Penetration Testing (TLPT)
Le regole dei test di penetrazione “a caccia di minacce”. Riguardano solo le realtà che l’Autorità designa esplicitamente.
Regolamento Delegato (UE) 2025/532 della Commissione, del 24 marzo 2025
Cosa valutare prima di far subappaltare a terzi un servizio TIC critico.
Regolamento di esecuzione (UE) 2024/2956 della Commissione, del 29 novembre 2024
I modelli standard da usare per compilare il registro dei fornitori ICT.
Normativa privacy
GDPR e normativa italiana sulla protezione dei dati personali, comprese le indicazioni pratiche del Garante.
D.Lgs. 101/2018 — Adeguamento del Codice privacy al GDPR
Il decreto che ha aggiornato la normativa italiana per allinearla al GDPR.
D.Lgs. 196/2003 — Codice in materia di protezione dei dati personali
La versione italiana del GDPR, aggiornata nel 2018 per allinearsi al regolamento europeo.
Garante Privacy — Documento di indirizzo su posta elettronica e metadati nel contesto lavorativo (6 giugno 2024, provv. n. 364)
Come gestire correttamente email e metadati dei dipendenti sul lavoro, secondo il Garante.
Regolamento (UE) 2016/679 — GDPR
Il regolamento europeo che tutti conoscono: come si trattano i dati delle persone, e cosa succede se si sbaglia.
Governance e responsabilità
Le norme su responsabilità degli enti e tutela di chi segnala irregolarità: due pilastri della governance aziendale.
D.Lgs. 231/2001 — Responsabilità amministrativa degli enti
Se un dipendente commette un reato a vantaggio dell’azienda, può risponderne anche l’azienda — a meno che non abbia un modello organizzativo adeguato.
D.Lgs. 24/2023 — Whistleblowing
Tutela chi segnala illeciti sul lavoro, proteggendolo da eventuali ritorsioni.
Vigilanza Banca d'Italia
I provvedimenti con cui Banca d'Italia disciplina l'attività degli intermediari vigilati.
Regolamento Banca d’Italia del 5 dicembre 2019 — Attuazione artt. 4-undecies e 6, comma 1, lett. b) e c-bis), del TUF
Le regole di governance e controlli interni per chi fa gestione del risparmio e intermediazione finanziaria.
Approfondimenti
Documenti tecnici delle autorità europee di vigilanza: guide operative, elenchi ufficiali e framework di test.
EBA — Guidelines on ICT and security risk management (aggiornate nel contesto DORA, 11 febbraio 2025)
Gli orientamenti EBA sulla gestione del rischio ICT, aggiornati per allinearsi a DORA.
ESAs — Elenco dei Critical ICT Third-Party Providers designati (18 novembre 2025)
L’elenco ufficiale dei fornitori ICT già designati come critici — nomi noti come Bloomberg ed Equinix.
ESAs — Guide on DORA oversight activities (15 luglio 2025)
Come funziona in pratica la sorveglianza europea sui fornitori ICT considerati “critici”.
TIBER-EU Framework (aggiornato 2024/2025)
Il framework europeo per simulare attacchi informatici reali e testare quanto si tiene davvero.
Sicurezza ICT
Il quadro nazionale ed europeo sulla cybersicurezza, punto di incontro tra resilienza operativa e protezione dei dati personali.
ACN — Agenzia per la Cybersicurezza Nazionale, Linee guida
Il punto di riferimento italiano per la cybersicurezza: linee guida, CSIRT, coordinamento NIS2.
D.Lgs. 138/2024 — Recepimento della Direttiva NIS2 in Italia
Come l’Italia ha recepito la NIS2, in vigore da ottobre 2024. L’ACN è l’autorità di riferimento.
Direttiva (UE) 2022/2555 — NIS2
La direttiva europea sulla cybersicurezza. Per chi è nel settore finanziario vale una regola precisa: DORA viene prima.
ENISA — Agenzia dell’Unione europea per la cibersicurezza
L’agenzia europea che si occupa di cybersicurezza a livello comunitario.
Framework Nazionale per la Cybersecurity e la Data Protection (FNCDP v2.1)
Il framework italiano per gestire il rischio informatico, pensato anche per la conformità NIS2.