Programma del Corso DORA (Digital Operational Resilience Act) – Regolamento (UE) 2022/2554
Modulo 1 – Il Regolamento DORA: struttura, finalità, applicazione
- Origine, architettura e finalità del Reg. (UE) 2022/2554
- La strategia europea di resilienza del settore finanziario
- Quadro normativo UE e DORA
- Aree dell’organizzazione impattate
Modulo 2 – Soggetti obbligati: il DORA si applica alla tua organizzazione?
- Categorie di entità finanziari destinatarie del DORA
- Fornitori ICT rilevanti
- Principio di proporzionalità
- Impatti su gruppi societari e filiere complesse
- Perimetro e obblighi effettivamente applicabili
Modulo 3 – Gestione del rischio ICT
- Framework di gestione del rischio ICT
- Politiche
- Ruoli
- Processi di identificazione
- Protezione
- Rilevamento
- Risposta
- Ripristino
- Documenti e i presidi che l’organizzazione deve adottare e mantenere aggiornati
- Come dimostrare una gestione del rischio conforme
Modulo 4 – Governance: le responsabilità dell’Organo di Gestione
- Compiti dell’Organo di Gestione
- Definizione, approvazione e sorveglianza del framework ICT
- Responsabilità relative all’attuazione del framework ICT
- Formazione regolare sul rischio ICT
- Come formalizzare le decisioni e documentarle
Modulo 5 – Incidenti ICT: classificazione, notifica, threat intelligence
- Processo di gestione degli incidenti
- Criteri di classificazione degli incidenti
- Tempistiche e contenuti delle notifiche alle autorità competenti
- Accordi di condivisione delle informazioni sulle minacce
- Come impostare una procedura di incident reporting difendibile
Modulo 6 – Test di resilienza operativa digitale e TLPT
- Programmare test proporzionati al profilo di rischio
- Tipologie di Test
- Pianificazione dei Test
- Frequenza dei Test
- Threat-led penetration Test
- Come prevedere e come usarne gli esiti dei Test nel miglioramento continuo
Modulo 7 – Fornitori terzi ICT: contratti, registro, concentrazione
- Valutazione e monitoraggio dei fornitori
- Clausole contrattuali obbligatorie
- Registro delle informazioni
- Rischio di concentrazione e sorveglianza europea sui fornitori critici.
- Quali contratti rivedere e quali evidenze predisporre sulla filiera ICT
Modulo 8 – Vigilanza e sanzioni: cosa accade in caso di violazione
- Poteri di vigilanza, ispezione e intervento delle autorità competenti
- Misure correttive
- Regime sanzionatorio
- Responsabilità degli organi di gestione
- L’esposizione concreta dell’organizzazione e dei suoi vertici
Modulo 9 – DORA, NIS2 e GDPR: quale norma prevale e come integrarle
- Coordinamento tra i quadri normativi:
- Per le entità finanziarie il DORA prevale sulla NIS2 come disciplina settoriale
- Come evitare duplicazioni tra sistemi di gestione
- Come ricondurre gli adempimenti cyber, privacy e resilienza a un presidio unitario
Modulo 10 – Evidenze di conformità e difendibilità ispettiva
- Documentazione, tracciabilità e dimostrazione della conformità
- Quali evidenze predisporre prima di audit e controlli
- Attività formative obbligatorie previste dal DORA
- Mappa delle evidenze che rendono il sistema DORA difendibile davanti alle autorità