Test documentati e proporzionati al profilo di rischio
Vulnerability assessment ricorrenti, penetration test sui sistemi critici, riverifiche documentate: il materiale che compone un programma di test conforme, non un intervento isolato.
Per le entità vigilate DORA prevale sulla NIS2
Il settore bancario e le infrastrutture dei mercati finanziari compaiono nell’Allegato I del decreto legislativo 138 del 2024, e questo genera una domanda ricorrente: quale delle due discipline si applica. La risposta sta nel Considerando 16 del regolamento DORA, che lo qualifica espressamente come lex specialis rispetto alla NIS2. Dove entrambe sarebbero applicabili, per le entità finanziarie vigilate prevale DORA, e un’entità che ne rispetta integralmente gli obblighi è considerata conforme a quelli equivalenti previsti dalla direttiva.
La conseguenza pratica è che il vostro riferimento in materia di test non sono le misure indicate dall’ACN, ma il pilastro di DORA dedicato ai test di resilienza operativa digitale, considerevolmente più prescrittivo. Il regolamento è direttamente applicabile in tutti gli Stati membri e pienamente vincolante dal gennaio 2025, senza un recepimento nazionale che ne moduli i tempi.
Che cosa DORA chiede davvero in materia di test
La lettura più diffusa è che DORA imponga il threat-led penetration testing. È vera solo per una parte del perimetro: il TLPT è richiesto ogni tre anni alle entità finanziarie di importanza significativa — grandi banche e infrastrutture di mercato — ed è inquadrato dal framework TIBER-EU della Banca Centrale Europea, con requisiti di accreditamento e coinvolgimento delle autorità che ne fanno un esercizio a sé.
Per tutte le altre entità l’obbligo non scompare, cambia forma. Ciò che viene richiesto è un programma di test documentato e proporzionato al profilo di rischio: verifiche ricorrenti sui sistemi che supportano funzioni essenziali, criteri di priorità dichiarati, evidenza delle correzioni applicate e delle riverifiche successive. Non un singolo esercizio da esibire, ma una pratica continuativa che l’autorità di vigilanza possa ricostruire a posteriori.
È il punto in cui molte entità di media dimensione si trovano scoperte: hanno commissionato un penetration test, ne conservano il report, e non hanno nulla che dimostri un programma. Un vulnerability assessment ricorrente e un penetration test sui sistemi critici, con riverifiche tracciate, sono gli elementi di cui quel programma è materialmente composto.

COSA ANALIZZIAMO IN UN’ENTITÀ FINANZIARIA
I sistemi che supportano funzioni essenziali e importanti, nell’ordine in cui un programma di test proporzionato li affronta.
I requisiti DORA che un programma di test soddisfa
Il regolamento si articola su cinque pilastri, e tre di essi determinano direttamente il contenuto di un’attività di verifica tecnica.
| Requisito | Che cosa richiede | Che cosa lo soddisfa |
|---|---|---|
| Programma di test di resilienza | Verifiche ricorrenti sui sistemi che supportano funzioni essenziali, proporzionate al profilo di rischio | Vulnerability assessment a cadenza definita, con perimetro e criteri di gravità dichiarati |
| Test avanzati su minaccia reale | Ogni tre anni per le entità di importanza significativa, secondo il framework TIBER-EU | Esercizio dedicato con requisiti di accreditamento e coinvolgimento delle autorità, distinto dal programma ordinario |
| Rischio di terze parti ICT | Valutazione documentata dei fornitori che supportano funzioni essenziali | Verifica tecnica di accessi e privilegi dei fornitori sugli ambienti di produzione |
| Correzione e tracciabilità | Evidenza che le criticità rilevate sono state risolte | Riverifica documentata successiva agli interventi, con esito registrato |
La seconda riga merita una precisazione, perché è quella su cui il mercato genera più confusione. Il test avanzato su minaccia reale è un esercizio a sé, riservato alle entità di importanza significativa e vincolato a requisiti di accreditamento: non è la forma ordinaria in cui un’entità finanziaria adempie all’obbligo di test, e presentarlo come tale porta molte organizzazioni a rimandare l’unica cosa che serve loro davvero.
Ciò che regge in sede di vigilanza è la prima riga insieme alla quarta: verifiche ricorrenti con un perimetro motivato, e la prova che le criticità rilevate sono state chiuse. È la parte che si costruisce nel tempo e che non si recupera commissionando un test quando l’ispezione è già annunciata.
COME COSTRUIAMO IL PROGRAMMA
DEFINIAMO PERIMETRO E CADENZA
La proporzionalità richiesta dal regolamento si traduce in due decisioni concrete: quali sistemi rientrano nei test e con quale frequenza vengono ripetuti. Nessuna delle due si stabilisce a preventivo — dipendono dalle funzioni che considerate essenziali e da come sono composti i sistemi che le supportano. Raccontateci il vostro assetto e arriviamo a un perimetro motivato e a un calendario che regge in sede di vigilanza.