Salta al contenuto principale

Noesys

Riferimenti normativi

Qui dentro trovi come muoverti su DORA, privacy e antiriciclaggio senza perdere tempo: cosa devi fare, come, e con che priorità.
Di seguito i testi ufficiali su cui si basano i contenuti del sito, organizzati per area. Ogni voce include il link diretto alla fonte ufficiale (EUR-Lex, Normattiva, Banca d’Italia, EBA, ESMA, EIOPA, BCE, ACN, ENISA, Garante Privacy).

Normativa DORA

I testi che regolano la resilienza operativa digitale del settore finanziario, dal regolamento quadro agli atti tecnici che lo attuano.

Banca d’Italia — Comunicazione al mercato in materia di resilienza operativa digitale e modelli avanzati di Intelligenza Artificiale (17 luglio 2026)

Banca d’Italia chiede alle aziende vigilate di fare i conti con i rischi che l’IA avanzata porta alla sicurezza digitale.

Pagina Banca d'Italia

Banca d’Italia — Comunicazione al mercato in materia di sicurezza ICT (23 dicembre 2024)

Banca d’Italia chiede agli intermediari di fare un check-up del proprio sistema di gestione del rischio ICT.

Pagina Banca d'Italia

Banca d’Italia — Comunicazione sulle tempistiche di trasmissione dei registri delle informazioni (13 febbraio 2026)

Le scadenze fisse per inviare ogni anno il registro dei fornitori ICT: entro il 15 marzo, con dati al 31 dicembre precedente.

Pagina Banca d'Italia

Banca d’Italia — Istruzioni operative per la segnalazione dei gravi incidenti ICT (27 dicembre 2024)

Il manuale pratico per segnalare un incidente ICT grave tramite INFOSTAT.

Pagina Banca d'Italia

EBA/GL/2019/02 — Orientamenti in materia di esternalizzazione (25 febbraio 2019)

Le regole base per chi esternalizza attività: cosa controllare, cosa mettere per iscritto.

Pagina EBA

ESMA — Guidelines on outsourcing to cloud service providers (ESMA65-294529287-4737)

Cosa verificare prima di affidarsi a un fornitore cloud. Attenzione: la versione più recente non riguarda chi è già sotto DORA.

Documento ESMA

Regolamento (UE) 2022/2554 del Parlamento Europeo e del Consiglio, del 14 dicembre 2022 — Regolamento DORA

Il testo che ha messo tutto in moto: regole comuni per la resilienza digitale del settore finanziario in Europa.

Testo su EUR-Lex

Regolamento Delegato (UE) 2024/1772 della Commissione, del 13 marzo 2024

Dice come classificare un incidente ICT e quando scatta l’obbligo di segnalarlo.

Testo su EUR-Lex

Regolamento Delegato (UE) 2024/1773 della Commissione, del 13 marzo 2024

Fissa cosa deve esserci nei contratti con chi vi fornisce servizi TIC essenziali.

Testo su EUR-Lex

Regolamento Delegato (UE) 2024/1774 della Commissione, del 13 marzo 2024

Il manuale operativo per gestire il rischio informatico, con una versione semplificata per chi ha meno risorse.

Testo su EUR-Lex

Regolamento Delegato (UE) 2025/1190 della Commissione — Threat-Led Penetration Testing (TLPT)

Le regole dei test di penetrazione “a caccia di minacce”. Riguardano solo le realtà che l’Autorità designa esplicitamente.

Testo su EUR-Lex

Regolamento Delegato (UE) 2025/532 della Commissione, del 24 marzo 2025

Cosa valutare prima di far subappaltare a terzi un servizio TIC critico.

Testo su EUR-Lex

Regolamento di esecuzione (UE) 2024/2956 della Commissione, del 29 novembre 2024

I modelli standard da usare per compilare il registro dei fornitori ICT.

Testo su EUR-Lex

Normativa privacy

GDPR e normativa italiana sulla protezione dei dati personali, comprese le indicazioni pratiche del Garante.

D.Lgs. 101/2018 — Adeguamento del Codice privacy al GDPR

Il decreto che ha aggiornato la normativa italiana per allinearla al GDPR.

Testo su Normattiva

D.Lgs. 196/2003 — Codice in materia di protezione dei dati personali

La versione italiana del GDPR, aggiornata nel 2018 per allinearsi al regolamento europeo.

Testo su Normattiva

Garante Privacy — Documento di indirizzo su posta elettronica e metadati nel contesto lavorativo (6 giugno 2024, provv. n. 364)

Come gestire correttamente email e metadati dei dipendenti sul lavoro, secondo il Garante.

Pagina Garante Privacy

Regolamento (UE) 2016/679 — GDPR

Il regolamento europeo che tutti conoscono: come si trattano i dati delle persone, e cosa succede se si sbaglia.

Testo su EUR-Lex

Governance e responsabilità

Le norme su responsabilità degli enti e tutela di chi segnala irregolarità: due pilastri della governance aziendale.

D.Lgs. 231/2001 — Responsabilità amministrativa degli enti

Se un dipendente commette un reato a vantaggio dell’azienda, può risponderne anche l’azienda — a meno che non abbia un modello organizzativo adeguato.

Testo su Normattiva

D.Lgs. 24/2023 — Whistleblowing

Tutela chi segnala illeciti sul lavoro, proteggendolo da eventuali ritorsioni.

Testo su Normattiva

Vigilanza Banca d'Italia

I provvedimenti con cui Banca d'Italia disciplina l'attività degli intermediari vigilati.

Regolamento Banca d’Italia del 5 dicembre 2019 — Attuazione artt. 4-undecies e 6, comma 1, lett. b) e c-bis), del TUF

Le regole di governance e controlli interni per chi fa gestione del risparmio e intermediazione finanziaria.

Pagina Banca d'Italia

Approfondimenti

Documenti tecnici delle autorità europee di vigilanza: guide operative, elenchi ufficiali e framework di test.

EBA — Guidelines on ICT and security risk management (aggiornate nel contesto DORA, 11 febbraio 2025)

Gli orientamenti EBA sulla gestione del rischio ICT, aggiornati per allinearsi a DORA.

Pagina EBA

ESAs — Elenco dei Critical ICT Third-Party Providers designati (18 novembre 2025)

L’elenco ufficiale dei fornitori ICT già designati come critici — nomi noti come Bloomberg ed Equinix.

Pagina EIOPA

ESAs — Guide on DORA oversight activities (15 luglio 2025)

Come funziona in pratica la sorveglianza europea sui fornitori ICT considerati “critici”.

Documento ESAs

TIBER-EU Framework (aggiornato 2024/2025)

Il framework europeo per simulare attacchi informatici reali e testare quanto si tiene davvero.

Pagina BCE

Sicurezza ICT

Il quadro nazionale ed europeo sulla cybersicurezza, punto di incontro tra resilienza operativa e protezione dei dati personali.

ACN — Agenzia per la Cybersicurezza Nazionale, Linee guida

Il punto di riferimento italiano per la cybersicurezza: linee guida, CSIRT, coordinamento NIS2.

Pagina ACN

D.Lgs. 138/2024 — Recepimento della Direttiva NIS2 in Italia

Come l’Italia ha recepito la NIS2, in vigore da ottobre 2024. L’ACN è l’autorità di riferimento.

Testo su Normattiva

Direttiva (UE) 2022/2555 — NIS2

La direttiva europea sulla cybersicurezza. Per chi è nel settore finanziario vale una regola precisa: DORA viene prima.

Testo su EUR-Lex

ENISA — Agenzia dell’Unione europea per la cibersicurezza

L’agenzia europea che si occupa di cybersicurezza a livello comunitario.

Sito ENISA

Framework Nazionale per la Cybersecurity e la Data Protection (FNCDP v2.1)

Il framework italiano per gestire il rischio informatico, pensato anche per la conformità NIS2.

Sito FNCDP