In un'ispezione su DORA devi dimostrare, non dichiarare: per ogni area del regolamento servono documenti che ricostruiscano decisioni, autorizzazioni ed esiti — valutazioni del rischio, approvazioni della direzione, gestione degli incidenti, test eseguiti, contratti con i fornitori di tecnologie dell'informazione e della comunicazione (ICT). Il modo più efficace per conservarle è un'unica logica di tracciabilità, non un archivio duplicato: ogni evidenza vive nel sistema che la produce, con riferimenti incrociati, accessi controllati e un proprietario. Non esiste un elenco chiuso valido per tutti: questa checklist va adattata al tuo perimetro e alla tua categoria di entità.

Il principio: ogni decisione deve essere ricostruibile

Il Regolamento (UE) 2022/2554, DORA (Digital Operational Resilience Act, resilienza operativa digitale) assegna alla direzione la responsabilità della gestione del rischio ICT e chiede che le entità finanziarie documentino strategie, processi e interventi. Il filo comune è uno solo: fra un anno, una persona che non c'era deve poter ricostruire cosa è successo, chi ha deciso, con quali informazioni e quale esito. Questo vale per un incidente, per un test, per l'approvazione di un contratto con un fornitore.

Tre criteri pratici distinguono un'evidenza utile da un cumulo di file:

  • Contestualizzata: un log senza motivazione non spiega nulla; ogni evento rilevante va legato alla decisione o all'autorizzazione che lo riguarda.
  • Integra: data, ora, autore e contenuto non devono essere modificabili senza lasciare traccia; se correggi un documento, conserva la versione precedente.
  • Ritrovabile: chi conduce la verifica deve poterla recuperare in tempi ragionevoli, sapendo dove cercare e chi la custodisce.

Checklist delle evidenze per area DORA

La tabella seguente organizza le evidenze utili per area. Non copre ogni obbligo né sostituisce la lettura del testo normativo e degli atti di esecuzione applicabili al tuo caso: è una base da completare con il tuo consulente o referente legale.

Area DORA Evidenze da conservare Proprietario tipico
Governance e responsabilità Verbali e deliberazioni dell'organo di amministrazione sul rischio digitale, approvazione e revisioni della strategia di resilienza, deleghe e ruoli assegnati. Direzione / segreteria societaria
Gestione del rischio ICT Valutazioni del rischio e loro aggiornamenti, inventario di asset e dipendenze, policy approvate, anomalie rilevate e relative decisioni. Responsabile del rischio / responsabile della sicurezza informatica (CISO)
Incidenti ICT Cronologia di ogni incidente (rilevanza, orari, sistemi, azioni), classificazione adottata e motivazioni, comunicazioni interne e verso i clienti, segnalazioni inviate all'autorità con ricevute. Gestione incidenti / compliance
Test di resilienza Programma di test approvato, verbali con obiettivi ed esiti, problemi emersi, azioni correttive e verifica della loro efficacia. CISO / internal audit
Terze parti ICT Valutazioni precontrattuali (incluso il rischio di concentrazione), contratti e clausole chiave, monitoraggio dei fornitori, strategie e piani di uscita. Procurement / compliance
Registro delle informazioni Versioni del registro trasmesse, file tecnici inviati, controlli di validazione superati o respinti e relative correzioni. Compliance

Per gli incidenti, conserva gli elementi in forma riutilizzabile: in Italia, per i soggetti indicati, la comunicazione dei gravi incidenti ICT passa per la piattaforma INFOSTAT secondo le istruzioni di Banca d'Italia, che prevedono anche una trasmissione annuale delle stime aggregate di costi e perdite. Se la cronologia dell'incidente è ben raccolta, compilare il modello ufficiale è un lavoro di ore, non di settimane. Ne parliamo nella guida alla notifica degli incidenti ICT.

Conservazione, accesso e ruoli

DORA non fissa un unico periodo di conservazione valido per ogni documento: le durate derivano dalle disposizioni specifiche applicabili, dalle regole del tuo settore e dalle tue politiche interne. In assenza di un termine esplicito, il criterio prudente è conservare ogni evidenza almeno per il tempo necessario a coprire verifiche, riesami e possibili ricorsi, mettendo la durata per iscritto nella politica documentale invece di lasciarla all'abitudine.

Senza duplicare archivi, organizza così:

  1. Un indice unico delle evidenze. Ogni voce indica dove vive il documento originale, chi lo custodisce, la data e gli eventi collegati. L'indice rimanda, non copia.
  2. Accessi basati sui ruoli. Internal audit legge tutto; le singole funzioni aggiornano solo le proprie evidenze; ogni accesso ai documenti sensibili lascia traccia.
  3. Un proprietario per area. La raccolta è distribuita, la responsabilità no: ogni area della checklist ha un nome accanto, e la revisione dell'indice rientra nei compiti di chi presiede la conformità.
  4. Riesame periodico. Almeno in coincidenza con le revisioni della strategia di resilienza, verifica che le evidenze esistano davvero dove l'indice dice che sono.

Chi deve poter ricostruire decisioni e autorizzazioni passate? Almeno tre figure: l'internal audit, per le verifiche interne; il responsabile compliance, per rispondere all'autorità; la direzione, perché la responsabilità ultima resta sua e non è delegabile a un archivio. Il collegamento con i compiti dell'organo di amministrazione è trattato nella pagina dedicata al ruolo dell'organo di amministrazione in DORA.

Esempio illustrativo: l'autorizzazione ritrovata

Esempio illustrativo. Lo scenario è inventato per mostrare il metodo; non descrive un'organizzazione reale.

Durante una verifica ispettiva a una società di intermediazione, viene chiesto chi abbia autorizzato una modifica alle regole di rete avvenuta otto mesi prima, in concomitanza con un incidente minore. La cronologia tecnica mostra la modifica, ma il riferimento autorizzativo non compare nelle fonti collegate: l'evidenza registra la lacuna invece di ricostruirla a posteriori. Il responsabile recupera dal sistema di ticket la richiesta urgente approvata quel giorno dal direttore operativo e la collega all'evento, conservando la sequenza originale: prima la modifica, poi la registrazione della motivazione, infine il collegamento documentale. La risposta all'ispettore non è «era tutto in ordine», ma «ecco cosa è successo, dove era la lacuna e come l'abbiamo chiusa». È una risposta più credibile, perché è dimostrabile.

Dove si colloca OverZeus

OverZeus per DORA lavora proprio su questo piano con due agenti. Mnemosyne conserva fonti, cronologie, proposte, autorizzazioni ed esiti degli interventi, e segnala le lacune — per esempio una modifica senza approvazione associata — senza inventare ricostruzioni. Themis fa rispettare privilegi, approvazioni e limiti operativi attraverso controlli esterni al modello AI: un intervento richiede l'autorizzazione prevista e il silenzio non autorizza, così la catena decisione-esecuzione resta integra e dimostrabile.

La responsabilità resta in azienda: OverZeus organizza e conserva le evidenze tecniche del proprio perimetro, ma la politica di conservazione, la completezza complessiva della documentazione e le risposte all'autorità competente spettano all'organizzazione. Nessuna evidenza prodotta dal sistema equivale, da sola, a una dimostrazione di conformità.

In sintesi

Le evidenze DORA non sono un archivio da riempire prima dell'ispezione, ma il sottoprodotto di decisioni tracciate tutti i giorni. Definisci per area cosa conservare, chi ne è proprietario e per quanto tempo; tieni un indice unico; e tratta ogni lacuna come un fatto da registrare, non da nascondere.

Valuta quali evidenze operative OverZeus può preparare per il tuo percorso DORA.

Parliamone

Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.

Tutti gli articoli OverZeus