Panorama Assicurativo Ania

🇪🇺 Cyber risk, Prevenzione

“DIGITAL OPERATIONAL RESILIENCE ACT” (DORA): ADOZIONE DI TRE NUOVI STANDARD TECNICI (RTS)

“Implementing and Delegated Acts - DORA” (WEBPAGE DI RIFERIMENTO e link correlati) “COMMISSION DELEGATED REGULATION (EU) …/... of 13.3.2024 supplementing Regulation (EU) 2022/2554 of the European Parliament and of the Council with regard to regulatory technical standards specifying the criteria for the classification of ICT-related incidents and cyber threats, setting out materiality thresholds and specifying the details of reports of major incidents” - Brussels, 13.3.2024 - C(2024) 1519 final “COMMISSION DELEGATED REGULATION (EU) …/... of 13.3.2024 supplementing Regulation (EU) 2022/2554 of the European Parliament and of the Council with regard to regulatory technical standards specifying the detailed content of the policy regarding contractual arrangements on the use of ICT services supporting critical or important functions provided by ICT third-party service providers” - Brussels, 13.3.2024 - C(2024) 1531 final “COMMISSION DELEGATED REGULATION (EU) …/... of 13.3.2024 supplementing Regulation (EU) 2022/2554 of the European Parliament and of the Council with regard to regulatory technical standards specifying ICT risk management tools, methods, processes, and policies and the simplified ICT risk management framework” - Brussels, 13.3.2024 - C(2024) 1532 final


EUROPEAN COMMISSION
https://ec.europa.eu/


EUROPEAN COMMISSION - Link alla WEBPAGE DI RIFERIMENTO (e ai documenti correlati)

EUROPEAN COMMISSION - Link al TESTO NORMATIVO - C(2024) 1519 final

EUROPEAN COMMISSION - Link al TESTO NORMATIVO - C(2024) 1531 final

EUROPEAN COMMISSION - Link al TESTO NORMATIVO - C(2024) 1532 final


 

La Commissione europea ha adottato, a metà marzo, tre nuovi Standard Tecnici di Regolamentazione (RTS) a complemento delle attuali norme UE in materia di resilienza operativa digitale per il settore finanziario (Regolamento 2022/2554, “Digital Operational Resilience Act” - DORA).

Come è noto,  DORA contribuisce a rafforzare la sicurezza informatica di entità finanziarie come banche, compagnie assicuratrici e imprese di investimento, e punta a consentire al settore finanziario europeo di mantenersi resiliente anche in caso di gravi criticità sul fronte operativo.

DORA, in particolare, stabilisce requisiti uniformi per la sicurezza delle reti e dei sistemi informatici di aziende e organizzazioni che operano nel settore finanziario, nonché di terze parti che forniscono servizi ICT-Information Communication Technologies (piattaforme cloud o servizi di analisi dei dati). DORA crea un quadro normativo dedicato alla resilienza operativa digitale, omogeneo per tutti gli Stati membri UE, per meglio prevenire e mitigare le minacce informatiche. 

Gli RTS in questione (non ancora in vigore, in quanto non ancora pubblicati nella Gazzetta Ufficiale europea) sono parte costituente del primo lotto delle misure di policy di livello 2 (DORA level 2 policy mandates), già oggetto di consultazione da parte delle Autorità europee di vigilanza finanziaria (ESA)(1)

Si tratta, in particolare, di quanto segue:

  • Regolamento Delegato della Commissione che integra il Regolamento (UE)2022/2554, in riferimento ai criteri per la classificazione degli incidenti legati a ICT e minacce cyber, stabilendo soglie di rilevanza e specificando i dettagli delle segnalazioni di incidenti gravi  (C(2024) 1519 final);
     
  • Regolamento Delegato della Commissione che integra il Regolamento (UE) 2022/2554, in riferimento al contenuto dettagliato della policy in materia di accordi contrattuali sull'uso dei servizi ICT a supporto delle funzioni “critiche” o “rilevanti”, erogati da terzi fornitori di servizi  ICT (C(2024) 1531 final);
     
  • Regolamento Delegato della Commissione che integra il Regolamento (UE) 2022/2554 in relazione agli strumenti di ICT risk management, i metodi, i processi e le policy, come pure il framework semplificato di gestione dei rischi ICT (C(2024) 1532 final).

Il Parlamento europeo e il Consiglio procederanno ora alla revisione e all'adozione delle norme in questione. 

_________________________

(1) Si veda:
“EBA, EIOPA ED ESMA pubblicano la prima serie di standard tecnici in materia di rischio informatico ai sensi del regolamento DORA”,
in Panorama Assicurativo n. 244, febbraio 2024 (Sezione “UNIONE EUROPEA”)
https://www.panoramassicurativo.ania.it/newsletter/86704/articolo/87161