regulation-dora.eu ENDEFRITES

Norme tecniche RTS e ITS di DORA

DORA è completato da norme tecniche di regolamentazione (RTS) e norme tecniche di attuazione (ITS) elaborate dalle Autorità europee di vigilanza. Queste norme traducono i principi del regolamento in obblighi operativi e dettagliati.

RTS e ITS: qual è la differenza

Le norme tecniche di regolamentazione (RTS) specificano i requisiti sostanziali e di merito previsti da DORA, definendo il "cosa" e il "come" della conformità. Le norme tecniche di attuazione (ITS) stabiliscono invece gli aspetti uniformi di applicazione, come i formati, i modelli e le procedure standardizzate.

Entrambe sono elaborate dalle Autorità europee di vigilanza (ESA) e adottate dalla Commissione europea sotto forma di regolamenti delegati o di esecuzione, diventando così giuridicamente vincolanti in tutta l'Unione.

Quadro di gestione del rischio relativo alle TIC

Il Regolamento delegato (UE) 2024/1774 (RTS) specifica gli strumenti, i metodi, i processi e le politiche per la gestione del rischio relativo alle TIC. Definisce i requisiti minimi del quadro di sicurezza, comprendendo:

Classificazione degli incidenti connessi alle TIC

Il Regolamento delegato (UE) 2024/1772 (RTS) stabilisce i criteri per la classificazione dei gravi incidenti connessi alle TIC e delle gravi minacce informatiche. Individua sette criteri (clienti e controparti interessati, perdita di dati, durata e tempo di indisponibilità, diffusione geografica, impatto economico, criticità dei servizi e impatto reputazionale) e le relative soglie di rilevanza.

Per i dettagli operativi consulti la pagina sulla segnalazione dei gravi incidenti connessi alle TIC.

Segnalazione degli incidenti: contenuti, modelli e tempistiche

Il Regolamento (UE) 2025/301 contiene le norme tecniche di regolamentazione (RTS) e di attuazione (ITS) che specificano il contenuto e i modelli armonizzati per la segnalazione dei gravi incidenti connessi alle TIC. Definisce:

Registro delle informazioni sui fornitori terzi di servizi TIC

Il Regolamento di esecuzione (UE) 2024/2956 (ITS) definisce i modelli standard per il registro delle informazioni relativo agli accordi contrattuali con i fornitori terzi di servizi TIC. Comprende quindici modelli interconnessi, l'uso di vocabolari controllati (codice LEI, codici ISO di paese e valuta) e il formato di trasmissione.

Approfondisca i dettagli nella pagina dedicata al registro delle informazioni.

Subappalto dei servizi TIC critici o importanti

Un'apposita norma tecnica di regolamentazione (RTS) sul subappalto specifica gli elementi che l'ente finanziario deve definire e gestire quando un fornitore terzo di servizi TIC subappalta funzioni che supportano funzioni essenziali o importanti. Tra gli aspetti disciplinati figurano:

Test di penetrazione basati su minacce (TLPT)

Una norma tecnica di regolamentazione (RTS) sui TLPT specifica i criteri per l'esecuzione dei test di penetrazione basati su minacce. Questi test avanzati, allineati al quadro TIBER-EU, riguardano gli enti finanziari più significativi e definiscono:

Prepara il registro delle informazioni →

Domande frequenti

Qual è la differenza tra RTS e ITS?

Le norme tecniche di regolamentazione (RTS) specificano i requisiti sostanziali di DORA, mentre le norme tecniche di attuazione (ITS) definiscono gli aspetti uniformi di applicazione, come formati e modelli standard. Entrambe sono vincolanti in tutta l'UE.

Quale RTS disciplina la gestione del rischio TIC?

Il Regolamento delegato (UE) 2024/1774 specifica gli strumenti, i metodi e i processi per la gestione del rischio relativo alle TIC, incluso il quadro semplificato per gli enti soggetti a requisiti meno stringenti.

Dove sono definiti i criteri di classificazione degli incidenti?

Il Regolamento delegato (UE) 2024/1772 stabilisce i sette criteri per classificare i gravi incidenti connessi alle TIC e le gravi minacce informatiche, con le relative soglie di rilevanza.

Quale norma regola i modelli di segnalazione degli incidenti?

Il Regolamento (UE) 2025/301 contiene le RTS e ITS sul contenuto e sui modelli armonizzati per la notifica iniziale, la relazione intermedia e la relazione finale dei gravi incidenti connessi alle TIC.

Cosa sono i test di penetrazione basati su minacce (TLPT)?

I TLPT sono test di sicurezza avanzati, allineati al quadro TIBER-EU, che simulano attacchi reali sui sistemi di produzione. Riguardano gli enti finanziari più significativi e sono disciplinati da una specifica norma tecnica di regolamentazione.

Le norme RTS e ITS sono obbligatorie?

Sì. Una volta adottate dalla Commissione europea come regolamenti delegati o di esecuzione, le RTS e le ITS diventano giuridicamente vincolanti e direttamente applicabili in tutti gli Stati membri dell'Unione.

Questa pagina è un supporto professionale, non una consulenza legale. · Versione inglese