Cosa significa per te il Digital Operational Resilience Act

Milano Shetti

Di Milan Shetti

4 minuti di lettura

Viviamo un momento critico per la trasformazione digitale. Ogni azienda, in un modo o nell'altro, sta cercando di adottare e integrare tecnologie emergenti, che si tratti di intelligenza artificiale, architetture cloud ibride o analisi avanzata dei dati, per ottenere un vantaggio competitivo e raggiungere obiettivi operativi chiave. Tuttavia, nonostante l'entusiasmo e i cambiamenti in atto, rischi per la sicurezza e vulnerabilità hanno continuato a seguire di pari passo l'innovazione. Attacchi informatici e violazioni dei dati possono devastare i sistemi IT di un'azienda, con conseguenti costi elevati per la riparazione dei danni e un impatto duraturo sui clienti, che potrebbe ostacolare la crescita di un'azienda negli anni a venire.

Con la crescente complessità dei rischi per la sicurezza, le agenzie governative stanno ponendo l'accento su nuove normative per aiutare a definire le misure che le aziende devono adottare per proteggere la propria infrastruttura IT, stabilendo al contempo standard di sicurezza IT. Provvedimenti come il California Consumer Privacy Act (CCPA) o il Regolamento generale sulla protezione dei dati (GDPR) hanno già avuto un impatto enorme sull'urgenza di dare priorità alla sicurezza delle infrastrutture.

In questo contesto, diamo un'occhiata a una delle più recenti normative sulla sicurezza destinate a cambiare ulteriormente il nostro modo di concepire e affrontare la sicurezza informatica: il Digital Operational Resilience Act (DORA). Questa legge dell'Unione Europea (UE) impone alle aziende di adeguarsi entro gennaio 2025, il che significa che hanno poco meno di un anno di tempo per assicurarsi di essere pronte.

Ma cosa significa esattamente questa politica per la sicurezza informatica? E come possono le aziende assicurarsi di essere pronte?

 

Che cos'è DORA?

Introdotto nel 2020 e successivamente promulgato nel 2022, il regolamento DORA mira a stabilire un livello coerente e comune di resilienza operativa digitale tra le società di servizi finanziari nell'UE o che operano con essa. L'obiettivo finale è sviluppare un approccio che promuova una struttura standardizzata di sviluppo tecnologico. Il regolamento richiede alle entità finanziarie dell'UE e ai loro fornitori ICT critici di adottare funzionalità complete di gestione del rischio delle tecnologie dell'informazione e della comunicazione (ICT) nei loro processi di sicurezza. La conformità al regolamento DORA richiederà la piena aderenza a cinque aree critiche di intervento delineate nel regolamento:

  • Gestione del rischio ICT: questa guida stabilisce un quadro standard per le azioni che le organizzazioni devono intraprendere in risposta a un incidente di sicurezza ICT.
  • Segnalazione di incidenti importanti correlati alle ICT: la normativa definisce in che modo le organizzazioni dovranno classificare e segnalare gli incidenti di sicurezza correlati alle ICT in futuro.
  • Test di resilienza operativa digitale: definisce le linee guida per testare le strategie di ripristino esistenti al fine di identificare potenziali vulnerabilità.
  • Condivisione di informazioni e intelligence: richiede alle aziende di condividere informazioni sulle minacce e vulnerabilità informatiche non appena vengono identificate.
  • Gestione del rischio di terze parti ICT: incarica le aziende di garantire che qualsiasi fornitore terzo sia allineato con le proprie capacità di sicurezza e resilienza digitale.

Quindi, chi è tenuto ad aderire al DORA? Sebbene si tratti di una normativa UE con implicazioni per le imprese dell'UE, l'impatto avrà senza dubbio ripercussioni sulle imprese di tutto il mondo. Il DORA si concentra in particolare sulle organizzazioni finanziarie dell'UE, dalle banche alle compagnie assicurative, ma queste non sono le uniche aziende che dovranno aderire alla normativa. Anche qualsiasi azienda che collabora con banche, assicurazioni o organizzazioni finanziarie con sede nell'UE dovrà mantenersi conforme, anche se non ha sede nell'UE.

 

Prepararsi

Il tempo a disposizione delle aziende per preparare la propria infrastruttura di sicurezza IT e mainframe alle normative specificate nel DORA sta rapidamente scadendo. Quindi, senza perdere tempo, da dove iniziare? Esistono diverse aree chiave per migliorare la gestione del rischio, tra cui:

  • Definire ruoli e responsabilità chiari: DORA sottolinea che gli organi di gestione dovranno mantenere un ruolo attivo nell'adattamento del loro quadro di gestione del rischio ICT e della strategia complessiva di resilienza operativa.
  • Implementare una revisione periodica della Politica di Continuità Operativa ICT e della Politica di Disaster Recovery ICT: l'implementazione di una cadenza di revisione regolare delle politiche di continuità operativa ICT e di Disaster Recovery è fondamentale per un'efficace supervisione della gestione del rischio. Secondo DORA, "le entità finanziarie devono rivedere regolarmente la propria Politica di Continuità Operativa ICT e il proprio Piano di Disaster Recovery ICT tenendo conto dei risultati dei test effettuati in conformità con le raccomandazioni derivanti da verifiche di audit o revisioni di vigilanza".
  • Rivedere costantemente il budget necessario per soddisfare le esigenze di resilienza operativa digitale: prepararsi a una nuova serie di normative richiede le risorse adeguate. Ad esempio, DORA richiede una funzione di gestione delle crisi che implementi procedure chiare per gestire le comunicazioni di crisi interne ed esterne.
  • Implementare strumenti e processi di sicurezza ICT: qualsiasi preparazione incentrata su DORA deve tenere conto di strumenti e processi. Le organizzazioni devono considerare i sistemi legacy come il mainframe, nonché le vulnerabilità che potrebbero esporre l'azienda a rischi eccessivi.

In futuro, le aziende dovranno esaminare con molta più attenzione gli ambienti IT che utilizzano. Test di penetrazione regolari, valutazioni di integrità, valutazioni di conformità e gestione delle vulnerabilità, come il Rocket® z/Assure® Vulnerability Analysis Program, saranno fondamentali per mantenere il rigoroso livello di conformità richiesto dal DORA. Con le giuste soluzioni e i processi adeguati, le aziende possono individuare proattivamente le vulnerabilità nei propri ambienti IT e assicurarsi che vengano affrontate tempestivamente prima che si verifichi una violazione.

La tua infrastruttura di sicurezza IT è pronta per le normative future? Con Rocket Software, puoi stare certo che avrai la tecnologia, la competenza, i servizi e il supporto necessari per una resilienza operativa digitale e una solida supervisione della gestione del rischio.

Post correlati

Intelligenza artificiale (IA)

Vi presentiamo Rocket EVA 2.0

6 minuti di lettura
Rocket EVA 2.0 introduce agenti di intelligenza artificiale governati per operazioni IT mainframe e ibride, aiutando i team ad accelerare le indagini, estendere le competenze e applicare [...]
Sicurezza informatica

La fiducia non equivale alla conformità

Rocket Software
4 minuti di lettura
Le organizzazioni di servizi finanziari sono fiduciose nei propri programmi di conformità, ma la fiducia non sempre rispecchia la realtà. Nonostante una solida governance [...]
Data

Modernizzare l' Enterprise con IBM z17 Single Frame e Rack Mounted [...]

Tim Willging
3 minuti di lettura
Le organizzazioni sono sottoposte a una pressione crescente per migliorare la propria preparazione all'intelligenza artificiale senza interrompere i sistemi critici su cui fanno affidamento ogni giorno.