Report | Oltre la Sicurezza: Analizzare le Implicazioni Più Ampie di DORA

Report | Oltre la Sicurezza: Analizzare le Implicazioni Più Ampie di DORA

Questo documento analizza le principali sfide che le organizzazioni dei servizi finanziari sono chiamate ad affrontare con l'implementazione del Digital Operational Resilience Act (DORA). Con l’entrata in vigore della normativa, il report mette in luce aspetti critici come la sicurezza della supply chain, l’evoluzione culturale e gli obblighi di reportistica. Scaricalo ora per approfondire le complessità di DORA e scoprire le migliori strategie per garantirne la conformità.

Report | Oltre la Sicurezza: Analizzare le Implicazioni Più Ampie di DORA

1 https://www.bankingsupervision.europa.eu/press/interviews/date/2024/html/ssm.in240328~e66e047ea7.en.html

Negli ultimi anni, il Digital Operational Resilience Act (DORA) è stato al centro di numerosi articoli, blog, conferenze, eventi e webinar. Nei vari settori di mercato, soprattutto in quello finanziario, è ormai impensabile che qualcuno non sia a conoscenza delle imminenti normative dell’Unione Europea. Ancora più improbabile è che non si sia riflettuto su come queste regole possano influenzare il mercato stesso.

Eppure, a pochi mesi dall’entrata in vigore del DORA, poche organizzazioni sembrano del tutto decise su come affrontare questa regolamentazione rivoluzionaria. Tutti riconoscono che siano necessarie nuove normative a causa della crescente dipendenza del settore dall’IT, delle maggiori superfici di attacco digitale e della

maggiore esposizione alle minacce alla sicurezza informatica. Dopotutto, il fatto che gli incidenti informatici nel settore bancario dell’UE siano raddoppiati nel 2023 rispetto al 20221 è difficile da ignorare. Tuttavia, la serietà della situazione non rende la regolamentazione più facile da accettare.

Oltre la sicurezza: un’analisi approfondita delle implicazioni più estese del regolamento DORA

1

Naturalmente, abbiamo avuto diverse conversazioni con i nostri clienti su DORA negli ultimi due anni. E, anche se sono fiduciosi sulla loro posizione in materia di sicurezza informatica, permangono preoccupazioni sulle implicazioni radicali di DORA. Dopotutto, l’estensione delle normative suggerisce che ci sia molto di più da considerare rispetto alla semplice difesa.

Con questo in mente, esploriamo sette delle sfide più comuni legate a DORA che sono oggi nella mente dei Chief Information Security Officer (CISO).

1. Catena di fornitura DORA sottolinea la necessità di gestire i rischi di terze parti per migliorare l’eccellenza operativa. Probabilmente la parte più scoraggiante delle nuove normative è che i fornitori di servizi finanziari saranno responsabili della sicurezza dell’intera supply chain.

La realtà qui è che DORA richiederà alle organizzazioni di servizi finanziari di iniziare a essere incredibilmente esigenti nei confronti della propria base di fornitori. In molti casi, ciò comporterà l’adozione di criteri di “eliminazione”, in base ai quali qualsiasi fornitore che non sia in grado di dimostrare di rispettare gli standard di protezione adeguati verrà automaticamente escluso.

Nonostante l’interruzione che potrebbe comportare, i rischi saranno considerati semplicemente troppo gravi per intraprendere qualsiasi altra linea d’azione.

2. Cultura DORA sottolinea anche la necessità di un profondo cambiamento culturale nel settore dei servizi finanziari. In genere, e comprensibilmente, le organizzazioni del settore raramente divulgano incidenti di sicurezza informatica proattivamente. Dopotutto, farlo significa solitamente rischiare di danneggiare la propria reputazione e fornire ad altri criminali informatici un segnale di vulnerabilità. Ciò cambierà con la nuova regolamentazione, che impone che tutti gli incidenti gravi debbano essere resi pubblici. Questo tipo di apertura è in contrasto con alcuni comportamenti fortemente radicati nel settore e potrebbe rivelarsi più difficile da superare rispetto a qualsiasi altra sfida in questo elenco.

3. Segnalazione Rendere pubblici gli attacchi riusciti non sarà l’unico cambiamento legato alle comunicazioni che si verificherà a causa di DORA. In base alle nuove normative, le organizzazioni di servizi finanziari saranno anche tenute a segnalare tali incidenti a un “organismo competente” all’interno del loro governo nazionale. Anche questo presenta delle sfide, perché tale processo dipende in larga misura dalla maturità tecnologica del mercato in questione. Non tutti i paesi hanno un organismo competente come l’Information Commissioner’s Office (Regno Unito) o la Federal Trade Commission (USA), ad esempio, e ciò potrebbe in ultima analisi portare a ulteriore confusione in futuro.

2

4. Il “Red team” Il “Red Team”, progettato per testare la sicurezza informatica di un’organizzazione nello stesso modo in cui farebbe durante un attacco reale, è già comune in molte organizzazioni di servizi finanziari. Il problema è che queste esercitazioni non sempre imitano un attacco autentico, concentrandosi di più sulle attività di “capture the flag” su server diversi piuttosto che testare la catena interconnessa di servizi da cui dipende un’azienda. Inoltre, con DORA che impone alle entità finanziarie di condurre test avanzati utilizzando test di penetrazione guidati dalle minacce (TLPT) ogni tre anni, la domanda di tester qualificati non farà che aumentare. Già scarseggiando, è probabile che ciò abbia un effetto a catena sui costi per coloro che sono alla ricerca dei loro servizi.

5. Esercitazioni di sicurezza informatica DORA include anche disposizioni relative alle esercitazioni di sicurezza informatica come parte dei suoi requisiti di test di penetrazione. Come per la nota sul red teaming di cui sopra, tuttavia, l’attenzione attuale di molte di queste esercitazioni è rivolta a reparti specifici piuttosto che all’organizzazione nel suo complesso.

Ancora una volta, quindi, si tratta di un problema di cambiamento culturale, con percezioni che devono spostarsi dalla protezione di aree di responsabilità individuale verso l’entità organizzativa nel suo complesso.

6. Documentazione I requisiti di documentazione sono una parte fondamentale di DORA.

L’idea è che i fornitori di servizi finanziari abbiano solidi piani su cui fare affidamento nel caso in cui si verifichi un incidente IT importante. Pertanto, le organizzazioni devono dimostrare di essere preparate creando documenti che delineino i processi di gestione degli incidenti e le relazioni con i fornitori di servizi IT terzi.

Questo può rappresentare una criticità per qualsiasi organizzazione che non abbia esperienza pregressa di un incidente di sicurezza informatica. Dopotutto, non puoi sapere ciò che non sai, quindi identificare le persone da contattare in caso di violazione può risultare complicato se non hai già una visione chiara della situazione e dei responsabili.

7. Responsabilità personale Una maggiore responsabilità personale è un altro obiettivo fondamentale di DORA. Infatti viene richiesto agli Stati membri di stabilire la responsabilità civile individuale per i membri del consiglio di amministrazione in modo che i membri del consiglio possano essere ritenuti personalmente responsabili per il mancato rispetto dei propri obblighi ai sensi di DORA.

Il regolamento va oltre: pur non specificando direttamente la questione, DORA lascia agli Stati membri la responsabilità di decidere se introdurre sanzioni penali in caso di violazioni. Infatti viene mantenuta la possibilità di responsabilità penale individuale per i membri del consiglio di amministrazione.

Indipendentemente dalla loro decisione, è probabile che questa condizione spinga DORA in cima all’agenda delle priorità della C-suite e ponga ai Chief Information Security Officer alcune domande potenzialmente scomode.

Chiaramente, DORA rappresenta un importante passo avanti rispetto ai precedenti requisiti in materia di sicurezza informatica nel settore dei servizi finanziari. E per quanto possa essere allettante supporre che, come nel caso del GDPR, ci possa essere un ritardo prima che vengano emesse le sanzioni, nessuno può dire con certezza quando si verificherà una violazione perseguibile.

Tuttavia, con l’entrata in vigore di DORA, è importante ricordare che, se stai ancora affrontando alcune delle sfide più significative presentate dalla normativa, non sei il solo.

© 2024 Check Point Software Technologies Ltd. Tutti i diritti riservati. 3


Item Type: pdf