RTS e ITS: qual è la differenza
Le norme tecniche di regolamentazione (RTS) specificano i requisiti sostanziali e di merito previsti da DORA, definendo il "cosa" e il "come" della conformità. Le norme tecniche di attuazione (ITS) stabiliscono invece gli aspetti uniformi di applicazione, come i formati, i modelli e le procedure standardizzate.
Entrambe sono elaborate dalle Autorità europee di vigilanza (ESA) e adottate dalla Commissione europea sotto forma di regolamenti delegati o di esecuzione, diventando così giuridicamente vincolanti in tutta l'Unione.
Quadro di gestione del rischio relativo alle TIC
Il Regolamento delegato (UE) 2024/1774 (RTS) specifica gli strumenti, i metodi, i processi e le politiche per la gestione del rischio relativo alle TIC. Definisce i requisiti minimi del quadro di sicurezza, comprendendo:
- Politiche di sicurezza delle reti e dei sistemi informativi.
- Gestione delle identità, degli accessi e della crittografia.
- Continuità operativa e procedure di backup e ripristino.
- Il quadro semplificato per gli enti soggetti a requisiti meno stringenti.
Classificazione degli incidenti connessi alle TIC
Il Regolamento delegato (UE) 2024/1772 (RTS) stabilisce i criteri per la classificazione dei gravi incidenti connessi alle TIC e delle gravi minacce informatiche. Individua sette criteri (clienti e controparti interessati, perdita di dati, durata e tempo di indisponibilità, diffusione geografica, impatto economico, criticità dei servizi e impatto reputazionale) e le relative soglie di rilevanza.
Per i dettagli operativi consulti la pagina sulla segnalazione dei gravi incidenti connessi alle TIC.
Segnalazione degli incidenti: contenuti, modelli e tempistiche
Il Regolamento (UE) 2025/301 contiene le norme tecniche di regolamentazione (RTS) e di attuazione (ITS) che specificano il contenuto e i modelli armonizzati per la segnalazione dei gravi incidenti connessi alle TIC. Definisce:
- I dati da trasmettere nella notifica iniziale, nella relazione intermedia e nella relazione finale.
- I termini di presentazione di ciascuna comunicazione.
- I formati standard per garantire l'uniformità verso le autorità competenti.
Registro delle informazioni sui fornitori terzi di servizi TIC
Il Regolamento di esecuzione (UE) 2024/2956 (ITS) definisce i modelli standard per il registro delle informazioni relativo agli accordi contrattuali con i fornitori terzi di servizi TIC. Comprende quindici modelli interconnessi, l'uso di vocabolari controllati (codice LEI, codici ISO di paese e valuta) e il formato di trasmissione.
Approfondisca i dettagli nella pagina dedicata al registro delle informazioni.
Subappalto dei servizi TIC critici o importanti
Un'apposita norma tecnica di regolamentazione (RTS) sul subappalto specifica gli elementi che l'ente finanziario deve definire e gestire quando un fornitore terzo di servizi TIC subappalta funzioni che supportano funzioni essenziali o importanti. Tra gli aspetti disciplinati figurano:
- Le condizioni per il ricorso al subappalto e la relativa catena di fornitura.
- I requisiti di monitoraggio lungo l'intera catena dei subfornitori.
- I diritti contrattuali di audit e di accesso.
Test di penetrazione basati su minacce (TLPT)
Una norma tecnica di regolamentazione (RTS) sui TLPT specifica i criteri per l'esecuzione dei test di penetrazione basati su minacce. Questi test avanzati, allineati al quadro TIBER-EU, riguardano gli enti finanziari più significativi e definiscono:
- I criteri di individuazione degli enti tenuti a eseguire i TLPT.
- La metodologia, le fasi del test e i requisiti per i tester (interni o esterni).
- I requisiti di gestione del rischio e di cooperazione con le autorità.
Prepara il registro delle informazioni →
Domande frequenti
Qual è la differenza tra RTS e ITS?
Le norme tecniche di regolamentazione (RTS) specificano i requisiti sostanziali di DORA, mentre le norme tecniche di attuazione (ITS) definiscono gli aspetti uniformi di applicazione, come formati e modelli standard. Entrambe sono vincolanti in tutta l'UE.
Quale RTS disciplina la gestione del rischio TIC?
Il Regolamento delegato (UE) 2024/1774 specifica gli strumenti, i metodi e i processi per la gestione del rischio relativo alle TIC, incluso il quadro semplificato per gli enti soggetti a requisiti meno stringenti.
Dove sono definiti i criteri di classificazione degli incidenti?
Il Regolamento delegato (UE) 2024/1772 stabilisce i sette criteri per classificare i gravi incidenti connessi alle TIC e le gravi minacce informatiche, con le relative soglie di rilevanza.
Quale norma regola i modelli di segnalazione degli incidenti?
Il Regolamento (UE) 2025/301 contiene le RTS e ITS sul contenuto e sui modelli armonizzati per la notifica iniziale, la relazione intermedia e la relazione finale dei gravi incidenti connessi alle TIC.
Cosa sono i test di penetrazione basati su minacce (TLPT)?
I TLPT sono test di sicurezza avanzati, allineati al quadro TIBER-EU, che simulano attacchi reali sui sistemi di produzione. Riguardano gli enti finanziari più significativi e sono disciplinati da una specifica norma tecnica di regolamentazione.
Le norme RTS e ITS sono obbligatorie?
Sì. Una volta adottate dalla Commissione europea come regolamenti delegati o di esecuzione, le RTS e le ITS diventano giuridicamente vincolanti e direttamente applicabili in tutti gli Stati membri dell'Unione.
Questa pagina è un supporto professionale, non una consulenza legale. · Versione inglese