DORA non si accontenta che i backup esistano: chiede politiche documentate con perimetro e frequenza minima, sistemi attivabili senza compromettere la sicurezza, ripristini eseguiti su ambienti segregati e test periodici delle procedure. La differenza tra «abbiamo i backup» e «sappiamo ripristinare» sta proprio nei test documentati — ed è quella che guarda chi valuta la tua conformità. Questa guida spiega cosa richiede la norma e come costruire le evidenze; per le strategie tecniche di backup rimanda agli articoli dedicati.
Cosa chiede DORA su continuità e ripristino
DORA — Regolamento (UE) 2022/2554 — dedica agli aspetti di continuità e ripristino due articoli del quadro di gestione del rischio ICT, dove ICT indica le tecnologie dell'informazione e della comunicazione. L'articolo 11 richiede una politica di continuità operativa e piani di risposta e ripristino dedicati, che l'organo di gestione approva, supervisiona e riesamina periodicamente — un punto che si collega alle responsabilità non delegabili dell'organo di amministrazione.
L'articolo 12 entra nel merito di backup e ripristino. In sintesi, le entità finanziarie devono:
- elaborare e documentare politiche e procedure di backup che precisano il perimetro dei dati coperti e la frequenza minima, in base alla criticità delle informazioni;
- definire procedure e metodi di ripristino e recupero;
- dotarsi di sistemi di backup attivabili senza mettere a repentaglio la sicurezza dei sistemi né disponibilità, autenticità, integrità o riservatezza dei dati;
- effettuare test periodici delle procedure di backup, ripristino e recupero;
- ripristinare i dati su sistemi fisicamente e logicamente segregati da quelli di origine, protetti da accessi non autorizzati e corruzioni;
- mantenere capacità ICT ridondanti adeguate — obbligo da cui sono esonerate le microimprese, che valutano la necessità in base al proprio profilo di rischio.
La norma si applica alle entità finanziarie nel perimetro DORA: è a loro che queste richieste si rivolgono, con le proporzionalità previste per dimensione e profilo di rischio.
Chi deve testare il ripristino e con quale frequenza
DORA dice che i test sono effettuati «periodicamente», senza fissare una cadenza universale: è l'entità a definirla nelle proprie politiche, in coerenza con la criticità dei sistemi e con il quadro di gestione del rischio. La frequenza minima del backup stesso va anch'essa decisa per iscritto, in base alla criticità delle informazioni. Diffida quindi di chi presenta una cadenza precisa come «regola DORA»: la regola è che la cadenza esista, sia motivata e sia rispettata — e che i test la dimostrino.
Sul «chi», la responsabilità di organizzare i test resta all'entità: in genere la funzione IT o continuità operativa li esegue, una funzione di controllo può verificarli e l'organo di gestione ne supervisiona il quadro. Ciò che conta, in sede di valutazione, è che ruoli e responsabilità siano definiti e che i risultati risalgano la catena decisionale invece di fermarsi in un file tecnico.
Dal backup conservato al ripristino verificato
Un job di backup completato con esito positivo dimostra che una copia è stata scritta. Non dimostra che da quella copia si possa ricostruire un servizio funzionante: i dati potrebbero essere incompleti, la procedura superata da una modifica applicativa, il tempo effettivo ben oltre l'obiettivo. La prova che conta è il test di ripristino: recuperare dati e sistemi in un ambiente isolato, misurare tempi ed esiti e confrontarli con gli obiettivi concordati.
Un test utile registra almeno: cosa si è ripristinato, in quale ambiente, in quanto tempo, con quale esito, quali anomalie sono emerse e quali correzioni sono state decise. Gli obiettivi di riferimento — quanto tempo può durare un'interruzione e quanti dati ci si può permettere di perdere — sono spiegati nell'articolo su RPO e RTO, mentre la programmazione delle prove di ripristino è trattata nel cluster dedicato al backup: qui interessa il ponte con i requisiti normativi.
Le evidenze dei test per audit e ispezioni
Chi valuta la conformità — audit interno, revisore esterno, autorità di vigilanza — cercherà una catena coerente, non un singolo documento. La checklist di partenza:
- politica di backup approvata, con perimetro e frequenze motivate;
- procedure di ripristino aggiornate e attribuite a un proprietario;
- verbali dei test con data, ambito, tempi misurati ed esito;
- anomalie rilevate e azioni correttive, con la verifica successiva;
- prove della segregazione fisica e logica degli ambienti di ripristino;
- traccia dei riesami periodici da parte dell'organo di gestione.
Questi materiali confluiscono nel fascicolo più ampio delle evidenze da preparare per ispezioni e audit DORA.
Sul piano operativo, OverZeus supporta due anelli di questa catena con due agenti. Penelope sorveglia backup, conservazione e preparazione al ripristino attraverso gli strumenti collegati — non è un motore di backup nativo: osserva i job della piattaforma esistente, segnala i fallimenti e i punti di recupero scoperti, e aiuta a preparare una prova di recupero in ambiente isolato da sottoporre ad approvazione. Mnemosyne conserva fonti, cronologie, autorizzazioni ed esiti, così che ogni prova — riuscita o fallita — resti ricostruibile. Ogni intervento attivo richiede l'approvazione prevista: un backup da rifare o un ripristino di prova partono solo dopo l'autorizzazione del responsabile, e il silenzio non autorizza. Il contributo degli agenti si ferma qui: la definizione degli obiettivi, la scelta delle tecnologie di backup e la valutazione complessiva di conformità restano all'organizzazione.
Esempio illustrativo: la prova di ripristino troppo lenta
Esempio illustrativo. Un istituto di pagamento, entità finanziaria nel perimetro DORA, ha da mesi backup «tutti verdi» sul cruscotto della piattaforma. Durante una prova programmata, il team ripristina il servizio del portale clienti in un ambiente segregato: il recupero si completa entro il tempo previsto, ma la verifica dei contenuti mostra che manca l'archivio dei documenti caricati dai clienti. La causa: un nuovo spazio di archiviazione, attivato mesi prima da un ufficio, non era mai entrato nel perimetro dei dati coperti dalla politica di backup.
Il punto non è il fallimento del test: è ciò che il test ha reso visibile prima di un incidente reale. Le evidenze registrate — ambito della prova, esito, lacuna individuata — alimentano una correzione del perimetro della politica e una nuova prova, questa volta completa. Il fascicolo finale racconta una storia intera: obiettivo, misura, scostamento, correzione, verifica. È il tipo di percorso che chi valuta la conformità si aspetta di trovare; un verbale con il solo esito «positivo», senza controllo dei contenuti né confronto con gli obiettivi, dimostrerebbe molto meno.
In sintesi
Per DORA, backup e ripristino sono una prova di resilienza solo quando sono documentati, segregati e testati. Costruisci la catena — politica approvata, test periodici misurati, correzioni verificate, riesami dell'organo di gestione — e le richieste di audit smettono di essere una ricostruzione d'emergenza: diventano la consultazione di un fascicolo che esiste già.
Valuta quali evidenze operative OverZeus può preparare per il tuo percorso DORA.
Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.
