DORA nella pratica: cosa chiedono i regolatori sui vostri Fornitori Software
DORA è in vigore dal 17 gennaio 2025. Ormai è chiaro su cosa si concentrano i regolatori: un registro completo, classificazioni motivate e contratti conformi ai requisiti.
- 14 luglio 2026
- 5 min
Il Digital Operational Resilience Act (DORA) è in vigore dal 17 gennaio 2025 per le istituzioni finanziarie nell'UE. Un anno e mezzo dopo, l'attenzione si è spostata dalla preparazione alla vigilanza. In particolare, la gestione dei fornitori ICT, inclusi i Fornitori Software, riceve molta attenzione.
Cosa richiede DORA?
Un registro di tutti i contratti ICT. Il cosiddetto Register of Information contiene ogni accordo contrattuale con un fornitore ICT, con dettagli come il servizio, la classificazione e la catena dei subfornitori.
Consapevolezza del rischio di concentrazione. È necessario sapere dove si è troppo dipendenti da un unico soggetto per funzioni critiche o importanti.
Contratti con le clausole appropriate. DORA prescrive quali disposizioni devono essere presenti nei contratti, ad esempio su accessi, audit, exit e sicurezza.
Dove si sbaglia nella pratica
Un registro incompleto. I grandi provider cloud e piattaforme sono generalmente ben inclusi. Spesso mancano centinaia di piccoli Fornitori Software e i loro subfornitori.
Classificazione insufficientemente motivata. Perché un servizio è o non è critico? I regolatori vogliono vedere questa valutazione documentata.
Contratti non ancora aggiornati. Molti contratti erano già in essere prima di DORA e non sono mai stati rinegoziati per includere le clausole richieste.
Fornitori critici sotto vigilanza diretta
Il 18 novembre 2025 i regolatori europei hanno individuato i primi 19 fornitori ICT critici, tra cui AWS, Microsoft, Google Cloud, Oracle e SAP. Questi sono soggetti a vigilanza europea diretta. Ciò non esonera la vostra organizzazione dai propri obblighi: rimane responsabile per il proprio registro e i contratti.
Cosa potete fare ora?
Confrontate il vostro registro con il vostro reale panorama Software, incluse le soluzioni acquistate fuori dall’IT.
Documentate per ogni servizio il motivo per cui è o non è considerato critico.
Usate ogni rinnovo per aggiungere clausole mancanti nei contratti.
Riducete il numero di Fornitori Software dove possibile: meno soggetti significa un registro più gestibile.
Come SoftVaro aiuta
SoftVaro mappa il vostro intero portafoglio Software, inclusa la long tail spesso assente dal registro. Ad ogni rinnovo includiamo le condizioni necessarie per la vostra organizzazione. Questo articolo non costituisce consulenza legale; coordinate l’applicazione di DORA con il vostro reparto compliance o legale.
Domande frequenti
Le domande più frequenti su questo argomento.
Anche i piccoli Fornitori Software devono essere inclusi nel registro?
Il registro include tutti gli accordi contrattuali con i fornitori ICT. Proprio i piccoli Fornitori Software spesso vengono trascurati.
Cosa significa se il mio fornitore è stato identificato come critico?
Quel fornitore è quindi soggetto a vigilanza europea diretta. I vostri obblighi, come il registro e gli accordi contrattuali, rimangono comunque validi.
Pronto a risparmiare sul software?
SoftVaro negozia per te l'offerta migliore con oltre 4.000 Fornitori Software. Indipendente, trasparente, entro 24 ore.