I contratti con i fornitori di servizi ICT devono contenere per iscritto gli elementi minimi elencati dall'articolo 30 del regolamento DORA: descrizione di servizi e subappalti, località dei dati, protezione dei dati, livelli di servizio, assistenza in caso di incidente, diritti di risoluzione. Per i servizi a supporto di funzioni essenziali o importanti servono in più livelli di servizio misurabili, diritti di audit pieni e una strategia di uscita con periodo di transizione. L'adeguamento dei contratti esistenti si può scaglionare su rinnovi e variazioni, partendo dai servizi più critici. La verifica del rispetto degli impegni spetta all'ente finanziario, che resta pienamente responsabile anche quando il servizio è esternalizzato.
Cosa chiede DORA ai contratti con le terze parti ICT
Il regolamento DORA (Digital Operational Resilience Act, regolamento UE 2022/2554), applicabile dal 17 gennaio 2025, dedica il capo V alla gestione dei rischi informatici derivanti da terzi. Il punto di partenza, fissato dall'articolo 28 del regolamento, è che l'ente finanziario «rimane sempre pienamente responsabile» del rispetto degli obblighi, anche quando usa servizi TIC — le tecnologie dell'informazione e della comunicazione, spesso indicate con la sigla inglese ICT — forniti da terzi. Il contratto non trasferisce la responsabilità: la sposta solo sul piano operativo.
Prima ancora delle singole clausole, l'articolo 28 chiede un processo:
- Strategia e politica. L'ente adotta e riesamina periodicamente una strategia per i rischi da terze parti ICT, con una politica specifica per i servizi a supporto di funzioni essenziali o importanti. Il riesame dei rischi contrattuali spetta all'organo di gestione.
- Registro delle informazioni. Tutti gli accordi contrattuali per servizi ICT vanno censiti e tenuti aggiornati in un registro, distinguendo quelli a supporto di funzioni essenziali o importanti. Ne parliamo in dettaglio nell'articolo sul registro delle informazioni DORA.
- Valutazione pre-contrattuale. Prima di firmare, l'ente valuta se il servizio supporta una funzione essenziale o importante, esegue la dovuta diligenza (due diligence) sul fornitore, considera il rischio di concentrazione (trattato nel nostro approfondimento sul rischio di concentrazione ICT) e individua i conflitti di interesse.
- Standard di sicurezza. Si può contrattare solo con fornitori che rispettano standard appropriati di sicurezza delle informazioni; per le funzioni essenziali o importanti si considerano gli standard qualitativi più aggiornati ed elevati.
- Diritto di uscita. I contratti devono prevedere clausole di risoluzione per quattro circostanze: violazione rilevante di leggi o condizioni contrattuali, cambiamenti che alterano la capacità del fornitore di erogare il servizio, punti deboli emersi nella gestione del rischio ICT del fornitore e impossibilità per l'autorità di vigilare efficacemente sull'ente a causa del contratto.
Per i servizi a supporto di funzioni essenziali o importanti, l'articolo 28 richiede inoltre strategie di uscita documentate, testate e riesaminate, con soluzioni alternative e piani di transizione: ne scriviamo nella scheda sui piani di uscita dai fornitori ICT.
Checklist delle clausole essenziali
L'articolo 30 fissa il contenuto minimo. Diritti e obblighi delle parti vanno attribuiti chiaramente e definiti per iscritto, in un documento completo — disponibile su carta o in formato scaricabile, durevole e accessibile — che include gli accordi sul livello dei servizi (SLA, Service Level Agreement). La tabella distingue gli elementi richiesti in tutti i contratti da quelli aggiuntivi per le funzioni essenziali o importanti.
| Elemento contrattuale | Tutti i contratti ICT | Funzioni essenziali o importanti |
|---|---|---|
| Descrizione completa di funzioni e servizi, con eventuale autorizzazione al subappalto e relative condizioni | Sì | Sì |
| Località di erogazione del servizio e di trattamento e conservazione dei dati, con obbligo di preavviso in caso di cambiamento | Sì | Sì |
| Disponibilità, autenticità, integrità e riservatezza dei dati, compresi quelli personali | Sì | Sì |
| Accesso, ripristino e restituzione dei dati in caso di insolvenza o interruzione dell'attività del fornitore o di risoluzione del contratto | Sì | Sì |
| Livelli di servizio con aggiornamenti e revisioni | Sì, descrittivi | Sì, con obiettivi quantitativi e qualitativi e azioni correttive senza indebito ritardo |
| Assistenza del fornitore in caso di incidente ICT, senza costi aggiuntivi o a un costo stabilito in anticipo | Sì | Sì |
| Cooperazione del fornitore con le autorità competenti e di risoluzione | Sì | Sì |
| Diritti di risoluzione e termine minimo di preavviso | Sì | Sì |
| Partecipazione del fornitore ai programmi di sensibilizzazione e formazione sulla sicurezza ICT dell'ente | Sì | Sì |
| Obbligo di segnalare sviluppi che possono incidere sulla capacità del fornitore di erogare il servizio | No | Sì |
| Piani operativi di emergenza del fornitore attuati e testati, con misure di sicurezza ICT adeguate | No | Sì |
| Partecipazione e piena cooperazione ai test avanzati di resilienza (TLPT, Threat-Led Penetration Testing) dell'ente | No | Sì |
| Diritti incondizionati di accesso, ispezione e audit, anche per l'autorità competente e per un terzo designato | No | Sì, con una deroga per le microimprese, che possono delegare la verifica a un terzo indipendente |
| Strategia di uscita con periodo di transizione obbligatorio per migrare a un altro fornitore o rientrare in casa | No | Sì |
Obbligatorio e raccomandato. Gli elementi della tabella sono minimi di legge: il regolamento dice che i contratti «comprendono almeno» quei contenuti. Diverso è il caso delle clausole contrattuali standard elaborate da autorità pubbliche — per esempio quelle della Commissione europea per i servizi di cloud computing: l'articolo 30 chiede solo di «prenderle in considerazione» in negoziazione. Anche la frequenza di audit e ispezioni non è fissata per tutti: va predeterminata con un approccio basato sul rischio, e per contratti tecnicamente complessi va verificato che i revisori abbiano competenze adeguate.
Come aggiornare i contratti esistenti senza bloccare l'operatività
Pochi enti possono rinegoziare tutto in una volta, e non è necessario: un percorso graduale riduce l'impatto su fornitori e operatività. Una sequenza pratica:
- Censisci contratti e funzioni. Recupera tutti gli accordi per servizi ICT, collegali alle funzioni aziendali che supportano e classificali: funzione essenziale o importante oppure no. Il censimento alimenta il registro delle informazioni.
- Fai la gap analysis. Confronta ogni contratto con la checklist dell'articolo 30 e segna gli elementi mancanti o deboli, per esempio diritti di audit subordinati a condizioni che ne limitano l'esercizio.
- Stabilisci le priorità. Prima i servizi a supporto di funzioni essenziali o importanti, poi i contratti in scadenza o in rinnovo automatico: il rinnovo è l'occasione naturale per inserire un addendum senza aprire una trattativa straordinaria.
- Usa addendum e variazioni. In molti casi basta un atto integrativo che recepisce le clausole mancanti, invece di riscrivere il contratto. Le variazioni già previste (cambi di servizio, adeguamenti tariffari) sono altre finestre utili.
- Documenta la trattativa. Se un fornitore rifiuta una clausola obbligatoria, registra il rifiuto e la valutazione del rischio: la decisione su come procedere spetta all'ente, che ne risponde verso l'autorità di vigilanza.
- Aggiorna registro e monitoraggio. Ogni adeguamento si riflette nel registro delle informazioni e nel piano di verifica dei livelli di servizio.
Chi deve verificare che i fornitori rispettino gli impegni
La verifica non si può esternalizzare insieme al servizio. L'ente finanziario — in genere attraverso la funzione che presidia il rischio ICT, con il supporto di legale e acquisti — controlla che il fornitore rispetti livelli di servizio, obblighi di segnalazione e misure di sicurezza, ed esercita davvero i diritti di accesso, ispezione e audit previsti dal contratto.
Sopra questo presidio si colloca la vigilanza: le autorità competenti possono richiedere il registro delle informazioni e verificare la gestione del rischio da terze parti. I fornitori terzi ICT designati come critici a livello europeo (CTPP) sono inoltre soggetti a una sorveglianza diretta delle autorità europee di vigilanza, come descrivono le pagine EBA dedicate all'applicazione di DORA. Anche con un fornitore sorvegliato a livello UE, le clausole e il monitoraggio restano un dovere dell'ente.
Esempio illustrativo: il rinnovo del fornitore del portale
Esempio illustrativo. Lo scenario seguente è inventato per mostrare il metodo; non descrive un caso reale.
Un istituto di credito di medie dimensioni ha affidato a un fornitore esterno la gestione del portale clienti: per l'ente è un servizio a supporto di una funzione essenziale o importante. Il contratto, firmato anni prima, si rinnova tra otto mesi. L'ufficio legale avvia la gap analysis sulla checklist dell'articolo 30 e trova tre lacune: manca l'obbligo di preavviso sul cambio delle località di trattamento dei dati, i diritti di audit sono subordinati a un preavviso che ne riduce l'efficacia e non è previsto alcun periodo di transizione in caso di uscita.
Il piano concordato: preparare un addendum da negoziare in occasione del rinnovo, con le tre clausole e i livelli di servizio resi misurabili. Nel frattempo il referente IT mappa i sistemi coinvolti dal servizio, così la trattativa parte da dati concreti e non da impressioni. Se il fornitore non accettasse, l'ente valuterebbe il rischio residuo e le alternative — inclusa la strategia di uscita — con una decisione documentata dell'organo di gestione.
Il contributo di OverZeus sui contratti con le terze parti
Nel percorso descritto dalla pagina OverZeus dedicata a DORA, quattro agenti possono supportare il lavoro su contratti e terze parti, ciascuno con un ruolo circoscritto:
- Daedalus mappa sistemi, servizi e dipendenze nel perimetro concordato: aiuta a collegare ogni contratto ai sistemi che tocca ed evidenzia le dipendenze tecniche visibili, per esempio due servizi critici appoggiati allo stesso fornitore.
- Nestor recupera contratti e documenti autorizzati citando la fonte, confronta le versioni e segnala le differenze tra clausole; la revisione e l'aggiornamento dei documenti restano al proprietario e al processo documentale previsto.
- Themis fa rispettare privilegi, approvazioni e limiti operativi attraverso controlli esterni al modello AI: l'accesso ai documenti e ogni eventuale intervento seguono le autorizzazioni previste.
- Mnemosyne conserva fonti, versioni confrontate, proposte, autorizzazioni ed esiti, così gap analysis e decisioni restano ricostruibili nel tempo.
I confini sono parte del disegno: negoziazione, esercizio dei diritti di audit, valutazione dei fornitori e piani di uscita restano responsabilità dell'ente. OverZeus non compila né trasmette il registro delle informazioni alle autorità e non invia nulla per conto dell'organizzazione: prepara elementi ed evidenze a supporto delle attività, come indicato nella nostra panoramica sul software per la gestione di DORA.
Valuta quali evidenze operative OverZeus può preparare per il tuo percorso DORA.
Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.
