Vai al contenuto
Articolo

DORA nella pratica: cosa chiedono i regolatori sui vostri Fornitori Software

DORA è in vigore dal 17 gennaio 2025. Ormai è chiaro su cosa si concentrano i regolatori: un registro completo, classificazioni motivate e contratti conformi ai requisiti.

  • 14 luglio 2026
  • 5 min

Il Digital Operational Resilience Act (DORA) è in vigore dal 17 gennaio 2025 per le istituzioni finanziarie nell'UE. Un anno e mezzo dopo, l'attenzione si è spostata dalla preparazione alla vigilanza. In particolare, la gestione dei fornitori ICT, inclusi i Fornitori Software, riceve molta attenzione.

Cosa richiede DORA?

  • Un registro di tutti i contratti ICT. Il cosiddetto Register of Information contiene ogni accordo contrattuale con un fornitore ICT, con dettagli come il servizio, la classificazione e la catena dei subfornitori.

  • Consapevolezza del rischio di concentrazione. È necessario sapere dove si è troppo dipendenti da un unico soggetto per funzioni critiche o importanti.

  • Contratti con le clausole appropriate. DORA prescrive quali disposizioni devono essere presenti nei contratti, ad esempio su accessi, audit, exit e sicurezza.

Dove si sbaglia nella pratica

Un registro incompleto. I grandi provider cloud e piattaforme sono generalmente ben inclusi. Spesso mancano centinaia di piccoli Fornitori Software e i loro subfornitori.

Classificazione insufficientemente motivata. Perché un servizio è o non è critico? I regolatori vogliono vedere questa valutazione documentata.

Contratti non ancora aggiornati. Molti contratti erano già in essere prima di DORA e non sono mai stati rinegoziati per includere le clausole richieste.

Fornitori critici sotto vigilanza diretta

Il 18 novembre 2025 i regolatori europei hanno individuato i primi 19 fornitori ICT critici, tra cui AWS, Microsoft, Google Cloud, Oracle e SAP. Questi sono soggetti a vigilanza europea diretta. Ciò non esonera la vostra organizzazione dai propri obblighi: rimane responsabile per il proprio registro e i contratti.

Cosa potete fare ora?

  1. Confrontate il vostro registro con il vostro reale panorama Software, incluse le soluzioni acquistate fuori dall’IT.

  2. Documentate per ogni servizio il motivo per cui è o non è considerato critico.

  3. Usate ogni rinnovo per aggiungere clausole mancanti nei contratti.

  4. Riducete il numero di Fornitori Software dove possibile: meno soggetti significa un registro più gestibile.

Come SoftVaro aiuta

SoftVaro mappa il vostro intero portafoglio Software, inclusa la long tail spesso assente dal registro. Ad ogni rinnovo includiamo le condizioni necessarie per la vostra organizzazione. Questo articolo non costituisce consulenza legale; coordinate l’applicazione di DORA con il vostro reparto compliance o legale.

Domande frequenti

Le domande più frequenti su questo argomento.

Anche i piccoli Fornitori Software devono essere inclusi nel registro?

Il registro include tutti gli accordi contrattuali con i fornitori ICT. Proprio i piccoli Fornitori Software spesso vengono trascurati.

Cosa significa se il mio fornitore è stato identificato come critico?

Quel fornitore è quindi soggetto a vigilanza europea diretta. I vostri obblighi, come il registro e gli accordi contrattuali, rimangono comunque validi.

Pronto a risparmiare sul software?

SoftVaro negozia per te l'offerta migliore con oltre 4.000 Fornitori Software. Indipendente, trasparente, entro 24 ore.

Scopri di più nella knowledge base

Cambia lingua

Altre pagine

Scegli per categoria cosa possiamo posizionare. I cookie strettamente necessari non possono essere disattivati.

  • Analitica di terze parti (Google)

    Google Analytics 4 per il miglioramento del prodotto: pagine viste, tempo sulla pagina, clic. In aggiunta al nostro Umami rispettoso della privacy (sempre attivo, nessun consenso richiesto). Trasferimento dati a Google negli USA — secondo Clausole Contrattuali Standard.

  • Marketing

    Leadinfo identifica le aziende che visitano il sito tramite indirizzo IP, per il follow-up commerciale B2B. Nessun dato personale di singoli visitatori. Google Ads installa cookie pubblicitari per il remarketing e la misurazione delle conversioni; ciò comporta il trasferimento di dati a Google negli USA in base alle Clausole Contrattuali Standard.

  • Strettamente necessari

    Per il funzionamento di base del sito: preferenza linguistica, gestione sessione. Nessuna terza parte.

    Sempre attivo

Nessuna misurazione Umami

Umami rientra nell'eccezione analitica e non richiede consenso, ma puoi scegliere di non essere misurato.