CYBERSECURITY PER IL SETTORE FINANZIARIO

Il programma di test che DORA richiede,
non il singolo penetration test

RICHIEDI UN’ANALISI

Test documentati e proporzionati al profilo di rischio

Vulnerability assessment ricorrenti, penetration test sui sistemi critici, riverifiche documentate: il materiale che compone un programma di test conforme, non un intervento isolato.

Per le entità vigilate DORA prevale sulla NIS2

Il settore bancario e le infrastrutture dei mercati finanziari compaiono nell’Allegato I del decreto legislativo 138 del 2024, e questo genera una domanda ricorrente: quale delle due discipline si applica. La risposta sta nel Considerando 16 del regolamento DORA, che lo qualifica espressamente come lex specialis rispetto alla NIS2. Dove entrambe sarebbero applicabili, per le entità finanziarie vigilate prevale DORA, e un’entità che ne rispetta integralmente gli obblighi è considerata conforme a quelli equivalenti previsti dalla direttiva.

La conseguenza pratica è che il vostro riferimento in materia di test non sono le misure indicate dall’ACN, ma il pilastro di DORA dedicato ai test di resilienza operativa digitale, considerevolmente più prescrittivo. Il regolamento è direttamente applicabile in tutti gli Stati membri e pienamente vincolante dal gennaio 2025, senza un recepimento nazionale che ne moduli i tempi.

Che cosa DORA chiede davvero in materia di test

La lettura più diffusa è che DORA imponga il threat-led penetration testing. È vera solo per una parte del perimetro: il TLPT è richiesto ogni tre anni alle entità finanziarie di importanza significativa — grandi banche e infrastrutture di mercato — ed è inquadrato dal framework TIBER-EU della Banca Centrale Europea, con requisiti di accreditamento e coinvolgimento delle autorità che ne fanno un esercizio a sé.

Per tutte le altre entità l’obbligo non scompare, cambia forma. Ciò che viene richiesto è un programma di test documentato e proporzionato al profilo di rischio: verifiche ricorrenti sui sistemi che supportano funzioni essenziali, criteri di priorità dichiarati, evidenza delle correzioni applicate e delle riverifiche successive. Non un singolo esercizio da esibire, ma una pratica continuativa che l’autorità di vigilanza possa ricostruire a posteriori.

È il punto in cui molte entità di media dimensione si trovano scoperte: hanno commissionato un penetration test, ne conservano il report, e non hanno nulla che dimostri un programma. Un vulnerability assessment ricorrente e un penetration test sui sistemi critici, con riverifiche tracciate, sono gli elementi di cui quel programma è materialmente composto.

Il ciclo di verifica, correzione e riverifica che compone un programma di test conforme a DORA

PARTIAMO DALLE FUNZIONI ESSENZIALI

Il perimetro dei test in DORA non si definisce sulla topologia di rete ma sulle funzioni aziendali essenziali e importanti. Descriveteci quali sono e quali sistemi le supportano: da lì si costruisce il programma, non viceversa.

RICHIEDI UNA VERIFICA

COSA ANALIZZIAMO IN UN’ENTITÀ FINANZIARIA

I sistemi che supportano funzioni essenziali e importanti, nell’ordine in cui un programma di test proporzionato li affronta.

CANALI DISPOSITIVI E AUTENTICAZIONE DEI CLIENTI

Home banking, applicazioni mobili, firma delle disposizioni, autenticazione forte del cliente. Verifichiamo le logiche di autorizzazione tra profili e i controlli sui flussi dispositivi con web application penetration test: è il perimetro con il maggior numero di tentativi reali al giorno.

INTEGRAZIONI CON CIRCUITI E CONTROPARTI

Interfacce verso sistemi di pagamento, infrastrutture di mercato, depositari, provider di dati e servizi in outsourcing. Verifichiamo autenticazione delle chiamate, gestione dei certificati, validazione dei messaggi e cosa accade quando una controparte si comporta in modo anomalo.

SISTEMI CHE SUPPORTANO FUNZIONI ESSENZIALI

Core applicativo, gestione posizioni, antiriciclaggio, segnalazioni di vigilanza. Il vulnerability assessment ricorrente su questo perimetro è l’ossatura del programma di test, perché è qui che l’indisponibilità o l’alterazione di un dato diventa un evento da segnalare.

PRIVILEGI INTERNI E SEGREGAZIONE DEI RUOLI

Utenze amministrative, accessi degli sviluppatori agli ambienti di produzione, deroghe operative concesse in via temporanea e mai revocate. Un penetration test in modalità grey box verifica se la separazione dei compiti dichiarata nelle procedure esiste anche nelle configurazioni.

FORNITORI ICT E ACCESSI DI TERZE PARTI

Outsourcer applicativi, gestori di infrastruttura, software house con accesso agli ambienti di produzione. DORA dedica un pilastro intero al rischio di terze parti, e la verifica tecnica riguarda quali privilegi detengono e cosa raggiungono, non soltanto le clausole contrattuali.

CONSAPEVOLEZZA DEL PERSONALE E FRODI MIRATE

Il comparto è il bersaglio primario di campagne costruite su disposizioni urgenti e comunicazioni apparentemente interne. Le simulazioni di attacco misurano la reazione reale, e i risultati orientano percorsi formativi costruiti su ciò che è emerso.

I requisiti DORA che un programma di test soddisfa

Il regolamento si articola su cinque pilastri, e tre di essi determinano direttamente il contenuto di un’attività di verifica tecnica.

RequisitoChe cosa richiedeChe cosa lo soddisfa
Programma di test di resilienzaVerifiche ricorrenti sui sistemi che supportano funzioni essenziali, proporzionate al profilo di rischioVulnerability assessment a cadenza definita, con perimetro e criteri di gravità dichiarati
Test avanzati su minaccia realeOgni tre anni per le entità di importanza significativa, secondo il framework TIBER-EUEsercizio dedicato con requisiti di accreditamento e coinvolgimento delle autorità, distinto dal programma ordinario
Rischio di terze parti ICTValutazione documentata dei fornitori che supportano funzioni essenzialiVerifica tecnica di accessi e privilegi dei fornitori sugli ambienti di produzione
Correzione e tracciabilitàEvidenza che le criticità rilevate sono state risolteRiverifica documentata successiva agli interventi, con esito registrato

La seconda riga merita una precisazione, perché è quella su cui il mercato genera più confusione. Il test avanzato su minaccia reale è un esercizio a sé, riservato alle entità di importanza significativa e vincolato a requisiti di accreditamento: non è la forma ordinaria in cui un’entità finanziaria adempie all’obbligo di test, e presentarlo come tale porta molte organizzazioni a rimandare l’unica cosa che serve loro davvero.

Ciò che regge in sede di vigilanza è la prima riga insieme alla quarta: verifiche ricorrenti con un perimetro motivato, e la prova che le criticità rilevate sono state chiuse. È la parte che si costruisce nel tempo e che non si recupera commissionando un test quando l’ispezione è già annunciata.

PARLIAMO DEL VOSTRO PROGRAMMA

COME COSTRUIAMO IL PROGRAMMA

DEFINIAMO PERIMETRO E CADENZA

La proporzionalità richiesta dal regolamento si traduce in due decisioni concrete: quali sistemi rientrano nei test e con quale frequenza vengono ripetuti. Nessuna delle due si stabilisce a preventivo — dipendono dalle funzioni che considerate essenziali e da come sono composti i sistemi che le supportano. Raccontateci il vostro assetto e arriviamo a un perimetro motivato e a un calendario che regge in sede di vigilanza.

    Dichiaro di aver letto e compreso l'Informativa sul trattamento dei dati