Per rischio di concentrazione ICT, DORA intende il rischio che nasce quando la tua entità finanziaria dipende da pochi fornitori di servizi digitali: se uno di essi fallisce, si interrompe più di una funzione critica insieme. Per valutarlo devi mappare servizi e dipendenze, contare quante funzioni importanti poggiano sullo stesso fornitore e decidere contromisure proporzionate: alternative, clausole contrattuali e piani di uscita. È una valutazione che DORA chiede già prima di firmare un contratto, non solo a consuntivo.

Definizione e perché interessa alle autorità

Il Regolamento (UE) 2022/2554, noto come DORA (Digital Operational Resilience Act, atto sulla resilienza operativa digitale) tratta il rischio da terze parti ICT in un capitolo dedicato e chiede alle entità finanziarie di considerare il rischio di concentrazione nella strategia sul rischio digitale e nella valutazione precontrattuale di ogni servizio ICT. ICT sta per tecnologie dell'informazione e della comunicazione: qui comprende software, piattaforme cloud, connettività e servizi di elaborazione dati forniti da terzi.

L'attenzione delle autorità non è un dettaglio formale. Il registro delle informazioni previsto da DORA — l'elenco dei contratti con i fornitori ICT, che ogni entità in perimetro deve mantenere ai livelli individuale e consolidato — serve anche alle Autorità europee di vigilanza (ESA) per designare i fornitori terzi ICT critici a livello europeo e sottoporli a sorveglianza diretta. In altre parole: la tua mappatura dei fornitori alimenta un'analisi di concentrazione che le autorità fanno sull'intero sistema finanziario. Se i tuoi dati sono incompleti, la prima a non vedere il problema sei tu.

La domanda da porsi non è «da quanti fornitori dipendiamo?», ma «quante funzioni critiche si fermano se un solo fornitore si ferma?». Sono due numeri diversi, ed è il secondo che conta.

Mappare servizi e dipendenze per misurare la concentrazione

La misurazione parte dalla mappatura, non da una formula. Un percorso realistico per una realtà di medie dimensioni:

  1. Elenca le funzioni critiche o importanti (per esempio: portale clienti, gestionale, archivio documentale, pagamenti). È lo stesso esercizio richiesto dalla gestione del rischio ICT, quindi conviene farlo una volta sola e riusarlo, come spiegato nella guida alla gestione del rischio ICT secondo DORA.
  2. Per ogni funzione, indica il fornitore diretto e i sistemi tecnici su cui poggia: piattaforma cloud, rete, software di base.
  3. Scendi di un livello: il fornitore diretto può a sua volta appoggiarsi su un subfornitore. Tre contratti diversi possono convergere sulla stessa infrastruttura.
  4. Conta le funzioni critiche per punto di dipendenza, non per contratto. Il risultato è una matrice semplice: righe = funzioni, colonne = fornitori e subfornitori, celle = dipendenza sì/no.

Questa matrice incrocia naturalmente il registro delle informazioni DORA: il registro registra i contratti, la matrice mostra le dipendenze effettive. Il confronto tra i due è già un primo controllo di coerenza.

Attenzione a due limiti onesti. Primo: una mappa tecnica vede le dipendenze tecniche, non quelle organizzative (un call center, un servizio di manutenzione). Secondo: la catena dei subappalti è conosciuta solo in parte; DORA chiede di documentare ciò che è noto e di prevedere contrattualmente la visibilità sul resto, non di conoscere l'infinito.

Opzioni di mitigazione: alternativi, clausole, piani di uscita

Trovata una concentrazione, non sempre serve eliminarla. Le opzioni realistiche, in ordine di impegno crescente:

  • Accettazione consapevole e documentata. Per una funzione non critica, si può decidere di accettare la dipendenza, registrando motivazione, responsabile della decisione e momento di riesame. DORA non vieta la concentrazione: chiede che sia valutata.
  • Clausole contrattuali. Diritti di accesso e audit, obblighi di informazione sui subappalti rilevanti, livelli di servizio e assistenza in caso di uscita. Le clausole chiave previste da DORA per i contratti con terze parti ICT sono trattate nella pagina sulle terze parti ICT e DORA.
  • Capacità di sostituzione. Per le funzioni critiche, valutare se esiste un fornitore alternativo compatibile e quanto costerebbe attivarlo. Non serve un doppio contratto attivo per ogni servizio: serve sapere se l'alternativa è praticabile e in quali tempi.
  • Piano di uscita. Per i servizi che supportano funzioni critiche o importanti, DORA chiede strategie di uscita documentate e verificabili: dati esportabili, procedure di migrazione, continuità durante il passaggio. Ne parliamo nei piani di uscita dai fornitori ICT. Un piano scritto ma mai provato vale poco in sede ispettiva.

La proporzionalità è parte del requisito: una realtà di medie dimensioni non deve duplicare l'infrastruttura di una grande banca, ma deve poter dimostrare di avere guardato le proprie dipendenze, misurato dove si accumulano e deciso con criterio.

Esempio illustrativo: tre contratti, una sola piattaforma

Esempio illustrativo. Lo scenario è inventato per spiegare il metodo; non descrive un'organizzazione reale.

Una società di gestione del risparmio di medie dimensioni ritiene di avere un parco fornitori «ben distribuito»: il portale clienti è ospitato su un cloud europeo, il gestionale è un software in abbonamento di un vendor italiano, la conservazione documentale è affidata a un terzo operatore. La matrice delle dipendenze, costruita partendo dall'inventario tecnico, mostra però che il gestionale in abbonamento è a sua volta ospitato sullo stesso cloud del portale, e che anche l'operatore di conservazione usa quella piattaforma per il servizio di archiviazione. Tre contratti, tre fornitori diretti, un solo punto di dipendenza fisico per tre funzioni, di cui due critiche.

Il direttore finanziario e il responsabile del rischio decidono tre cose, in momenti diversi. Per la conservazione documentale accettano la dipendenza, documentando motivazione e riesame annuale. Per il gestionale introducono alla prima rinegoziazione clausole su subappalti e assistenza all'uscita. Per il portale, funzione più esposta, verificano la fattibilità tecnica di un trasferimento verso un secondo fornitore e preparano un piano di uscita da testare con una prova di esportazione dati. Nessun contratto viene stracciato: il rischio diventa visibile, misurato e governato.

Come supporta OverZeus

OverZeus per DORA contribuisce alla parte tecnica della mappatura, con due agenti. Daedalus censisce asset, servizi e dipendenze nel perimetro concordato e mette in evidenza le convergenze visibili, per esempio due servizi che poggiano sulla stessa infrastruttura. Odysseus riunisce i segnali e le informazioni in un quadro comprensibile, utile per portare la matrice delle dipendenze alla direzione. Le proposte degli agenti passano sempre dalla decisione della persona: un'osservazione non è una valutazione di rischio, e nessun intervento attivo parte senza l'approvazione prevista.

I limiti vanno detti chiaramente: la valutazione di affidabilità dei fornitori, la stima del rischio di concentrazione, la negoziazione delle clausole e la decisione sulle alternative restano all'organizzazione. OverZeus fornisce il dato tecnico e conserva le evidenze del percorso; non compila il registro ufficiale delle informazioni al posto vostro e non invia nulla alle autorità.

Il punto da portare a casa

Il rischio di concentrazione si valuta una volta bene e si aggiorna a ogni contratto nuovo o rinnovato. Chi arriva preparato a questa domanda — con matrice, decisioni documentate e piani di uscita proporzionati — trasforma un adempimento ispettivo in un reale vantaggio operativo: sapere davvero da chi dipendi.

Valuta quali evidenze operative OverZeus può preparare per il tuo percorso DORA.

Parliamone

Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.

Tutti gli articoli OverZeus