regulation-dora.eu ENDEFRITES

Segnalazione dei gravi incidenti connessi alle TIC

DORA impone agli enti finanziari di gestire, classificare e segnalare i gravi incidenti connessi alle TIC alle autorità competenti, rispettando tempistiche e modelli armonizzati a livello europeo.

Il quadro di segnalazione (Articoli 17-23)

Gli Articoli da 17 a 23 di DORA definiscono il processo di gestione e segnalazione degli incidenti connessi alle TIC. Ogni ente finanziario deve istituire un processo per rilevare, gestire e notificare gli incidenti, registrando tutti gli eventi rilevanti e le minacce informatiche significative.

L'obiettivo è duplice: garantire una risposta tempestiva all'interno dell'ente e fornire alle autorità una visione armonizzata degli incidenti che interessano il sistema finanziario europeo.

Classificazione degli incidenti: i 7 criteri

Il Regolamento delegato (UE) 2024/1772 (RTS) stabilisce i criteri per classificare un incidente come grave. I sette criteri di rilevanza sono:

Un incidente è grave quando supera le soglie definite per una combinazione di tali criteri.

Tempistiche di segnalazione

DORA prevede un processo di segnalazione in tre fasi, con termini precisi:

Modelli armonizzati (RTS/ITS 2025/301)

Il Regolamento (UE) 2025/301 stabilisce le norme tecniche di regolamentazione (RTS) e di attuazione (ITS) che definiscono il contenuto e i modelli standard per ciascuna fase della segnalazione.

I modelli specificano i campi obbligatori per la notifica iniziale, la relazione intermedia e la relazione finale, garantendo che le informazioni trasmesse siano coerenti e confrontabili tra tutti gli enti e in tutti gli Stati membri. Per il quadro completo delle norme consulti la pagina RTS e ITS.

Autorità competente e flusso di comunicazione

Le segnalazioni sono indirizzate all'autorità competente designata per il settore dell'ente (per esempio, l'autorità di vigilanza bancaria, assicurativa o dei mercati finanziari del proprio Stato membro).

L'autorità competente trasmette le informazioni rilevanti, secondo i casi, alle Autorità europee di vigilanza, alla Banca centrale europea e ad altre autorità interessate. È inoltre previsto che l'ente informi i propri clienti quando l'incidente ha o può avere un impatto sui loro interessi finanziari.

Notifica volontaria delle minacce informatiche

Oltre all'obbligo di segnalazione degli incidenti gravi, DORA consente agli enti finanziari di notificare su base volontaria le gravi minacce informatiche quando le ritengono rilevanti per il sistema finanziario, gli utenti o i clienti.

Questa facoltà favorisce la condivisione tempestiva delle informazioni sulle minacce e rafforza la capacità collettiva di prevenzione, in coerenza con il pilastro di DORA dedicato alla condivisione delle informazioni.

Genera la relazione sull'incidente →

Domande frequenti

Quali articoli di DORA disciplinano la segnalazione degli incidenti?

La gestione, la classificazione e la segnalazione dei gravi incidenti connessi alle TIC sono disciplinate dagli Articoli da 17 a 23 di DORA, completati dalle relative norme tecniche di regolamentazione e di attuazione.

Quando un incidente TIC è considerato grave?

Un incidente è grave quando supera le soglie definite dal Regolamento delegato (UE) 2024/1772 su una combinazione di sette criteri, tra cui clienti interessati, perdita di dati, durata, diffusione geografica e impatto economico.

Entro quanto va inviata la notifica iniziale?

La notifica iniziale deve essere trasmessa entro 4 ore dalla classificazione dell'incidente come grave e comunque entro 24 ore dalla scoperta dell'incidente.

Quali sono i termini per la relazione intermedia e finale?

La relazione intermedia va presentata entro 72 ore dalla notifica iniziale, mentre la relazione finale va trasmessa entro 1 mese, una volta completata l'analisi delle cause profonde dell'incidente.

Quali modelli si devono usare per la segnalazione?

Si utilizzano i modelli armonizzati definiti dal Regolamento (UE) 2025/301, che specifica il contenuto e i formati standard per la notifica iniziale, la relazione intermedia e la relazione finale.

A chi vanno inviate le segnalazioni degli incidenti?

Le segnalazioni vanno inviate all'autorità competente del settore dell'ente, che a sua volta trasmette le informazioni rilevanti alle Autorità europee di vigilanza, alla BCE e alle altre autorità interessate.

Questa pagina è un supporto professionale, non una consulenza legale. · Versione inglese