secria.eu

per la mia banca o assicurazione si applica DORA o NIS2

Banche e assicuratori rientrano nella DORA, non nella NIS2

Per una banca, un'assicurazione o un'altra istituzione finanziaria, nella pratica si applica la DORA (Digital Operational Resilience Act) e non la direttiva NIS2. La direttiva NIS2 stessa stabilisce che le istituzioni finanziarie già coperte da una normativa settoriale europea specifica sulla resilienza digitale rimangono al di fuori del suo campo di applicazione — la DORA è esattamente una siffatta normativa. Il motivo non è che il settore finanziario venga saltato, ma che per tale settore esiste già un regime altrettanto rigoroso o più rigoroso, con propri requisiti per la gestione dei rischi ICT, la segnalazione di incidenti e la vigilanza sui fornitori ICT critici.

Ciò non significa che un'istituzione finanziaria non debba fare nulla nel campo della sicurezza informatica — la DORA impone propri obblighi, con una propria tempistica e una propria autorità di vigilanza. Significa piuttosto che l'obbligo di diligenza, l'obbligo di registrazione e l'obbligo di segnalazione derivanti dalla direttiva NIS2 e dalla Legge sulla sicurezza informatica non rappresentano il percorso applicabile. Chi dubita che un'organizzazione sia effettivamente qualificata come istituzione finanziaria ai sensi della DORA, o che al contrario possa rientrare (anche parzialmente) nella NIS2 perché svolge anche altre attività, farà bene a chiarire prima questa questione mediante come faccio a sapere se la mia azienda ricade sotto la direttiva NIS2. Per chi parte da zero su questo argomento Da dove comincio? è un punto di prosecuzione logico.

Da cui ciò deriva: la delimitazione nella direttiva

La delimitazione tra NIS2 e DORA discende dalla stessa direttiva NIS2, che identifica i settori negli allegati I e II come essenziali o importanti, ma esclude da questi le entità finanziarie che rientrano in un atto dell'Unione specifico per settore sulla resilienza operativa digitale. La Legge sulla sicurezza informatica, come recepimento nazionale di tale direttiva, segue la medesima delimitazione. Una panoramica dei settori effettivamente coperti dalla Legge sulla sicurezza informatica si trova in quali settori ricadono sotto la direttiva NIS2. Per il testo preciso di questa eccezione, la direttiva NIS2 stessa è la fonte da consultare, insieme alla guida che l'autorità di vigilanza pubblica al riguardo.

Cosa deve fare concretamente

L'articolazione per ogni obbligo, con i relativi termini e i modelli per documentarlo, è inclusa nell'abbonamento.

Visualizza l'abbonamento Prima il check NIS2 gratuito

Questo non è un parere legale. Questa pagina fornisce informazioni generali sulla sicurezza informatica per le piccole e medie imprese. Non conosciamo le vostre operazioni aziendali e non forniamo consulenza sulla sostenibilità, assurance o certificazioni. In caso di dubbi sulla vostra situazione specifica, consultate un consulente o il vostro commercialista.

Redatto con AI sulla base delle fonti sopra indicate, revisionato da un operatore umano il 2026-09-05. C'è qualcosa che non va? Fatecelo sapere — le correzioni hanno la priorità.