Comprendete il rischio delle policy. Ponete domande sulle policy in linguaggio naturale. Richiedi una demo →

Published:

Checklist di conformità a DORA per la cybersecurity

by FireMon

Il Digital Operational Resilience Act (DORA) è ora pienamente in vigore e gli istituti finanziari di tutta l'UE si trovano sotto una pressione crescente per dimostrare una solida gestione del rischio ICT e una reale resilienza informatica. Con l'intensificarsi dei controlli normativi e l'evoluzione quotidiana delle minacce informatiche, le organizzazioni hanno bisogno di un percorso di conformità chiaro e concreto. Questa checklist suddivide i requisiti di cybersecurity di DORA in sei aree tematiche gestibili. Sia che stiate valutando le lacune di conformità sia che stiate rafforzando i controlli esistenti, otterrete indicazioni pratiche per allineare la vostra postura di sicurezza di rete agli obblighi previsti dal regolamento DORA.

1. Definire il perimetro e mappare i sistemi rispetto ai requisiti DORA

Prima di affrontare controlli specifici, è necessaria una visibilità completa su ciò che rientra nell'ambito di DORA. Questo passaggio fondamentale previene omissioni costose e garantisce che le attività di conformità siano indirizzate agli asset corretti.

Individuare i sistemi ICT e gli asset di rete rientranti nel perimetro

Iniziate catalogando ogni sistema ICT, asset di rete e servizio digitale a supporto delle vostre operazioni finanziarie. DORA ha un ambito di applicazione ampio e copre tutto, dalle piattaforme bancarie core ai firewall che le proteggono.Azioni chiave:

  • Mappare tutti gli asset, i firewall, gli ambienti cloud e i servizi critici rispetto agli articoli DORA pertinenti
  • Documentare le dipendenze di rete, i flussi di dati e i punti di contatto con terze parti a supporto della gestione del rischio di terze parti.
  • Individuare quali sistemi si qualificano come "critici" secondo il quadro di resilienza operativa di DORA
  • Creare un inventario dinamico che tenga conto delle architetture ibride e multi-cloud

Molte organizzazioni sottovalutano la complessità di questa fase. Shadow IT, sistemi legacy e ambienti cloud in continua espansione rendono difficile una discovery completa. Gli strumenti automatizzati di visibilità sugli asset possono far emergere dipendenze nascoste che gli audit manuali non rilevano.

Valutare l'allineamento tra i controlli attuali e i requisiti DORA sul rischio ICT

Una volta definito il perimetro, valutate in che misura i controlli di sicurezza esistenti soddisfano le aspettative di DORA.Le aree di attenzione includono:

  • Rivedere le regole firewall, gli standard di segmentazione della rete e le eccezioni alle policy
  • Individuare le configurazioni che generano un'esposizione al rischio non necessaria
  • Valutare l'applicazione del principio del privilegio minimo nelle policy di accesso alla rete
  • Verificare se i controlli attuali proteggono adeguatamente i sistemi ICT da accessi non autorizzati e minacce informatiche

Le funzionalità di security policy management di FireMon possono accelerare questa valutazione grazie a una visibilità centralizzata e all'analisi automatizzata delle policy in ambienti complessi e multi-vendor, con il supporto di oltre 120 piattaforme firewall e cloud.

2. Costruire un framework di gestione del rischio ICT allineato a DORA

DORA impone alle entità finanziarie di istituire framework completi di gestione del rischio ICT. Non si tratta di un'attività una tantum: richiede una governance continuativa, responsabilità chiare e un perfezionamento costante.

Quali sono i 5 pilastri di DORA

Comprendere la struttura di DORA aiuta a organizzare efficacemente il programma di conformità. Il regolamento si articola su cinque pilastri interconnessi:

  1. Gestione del rischio ICT - Framework completi per identificare i rischi ICT, proteggersi da essi, rilevarli, rispondervi e ripristinare le attività
  2. Gestione degli incidenti ICT - Processi per rilevare, classificare e segnalare gli incidenti connessi all'ICT
  3. Test di resilienza operativa digitale - Test periodici, compresi valutazioni delle vulnerabilità e penetration test guidati dalle minacce
  4. Gestione del rischio ICT derivante da terze parti - Supervisione dei fornitori esterni di servizi ICT e dei vendor critici nell'ambito di un programma formale di gestione del rischio di terze parti
  5. Condivisione delle informazioni - Accordi volontari per lo scambio di informazioni di intelligence sulle minacce informatiche

Sviluppare metodologie di classificazione e scoring del rischio

Una gestione efficace del rischio parte da una classificazione coerente e da una chiara comprensione del rischio informatico negli ambienti ICT. DORA richiede alle organizzazioni di identificare, classificare e documentare i rischi ICT in modo sistematico.Fasi di implementazione:

  • Definire soglie di rischio, categorie e criteri di impatto allineati alle disposizioni DORA (in particolare gli articoli 5.1, 8.2, 9.1, 9.4b/9.4c/9.4e e 12.1)
  • Stabilire metodologie di scoring che diano priorità ai rischi in base al potenziale impatto sul business e alla probabilità
  • Considerare lo scoring automatizzato del rischio come best practice per valutare in modo continuativo le debolezze delle policy, le violazioni di segmentazione e le minacce emergenti

Valutazioni del rischio statiche e puntuali non soddisfano le aspettative di DORA. Il regolamento pone l'accento sull'identificazione continua del rischio: il vostro framework deve quindi evolvere insieme al vostro ambiente.Risk Analyzer supporta questo approccio tramite la simulazione dei percorsi di attacco e la prioritizzazione dei rischi, aiutando i team a individuare e classificare i rischi di sicurezza di rete in base alla sfruttabilità e all'impatto sul business.

Applicare la governance a tutte le policy di sicurezza di rete

Policy frammentate tra ambienti diversi creano lacune di conformità e aumentano il rischio operativo. DORA richiede una governance coerente, indipendentemente da dove risiedano i vostri sistemi.Priorità di governance:

  • Standardizzare le strutture delle policy in ambienti ibridi, cloud e multi-vendor
  • Definire responsabilità e titolarità chiare per le decisioni di sicurezza di rete
  • Documentare le motivazioni delle policy e mantenere lo storico delle versioni a fini di audit

La gestione centralizzata delle policy elimina le incoerenze che affliggono le organizzazioni che gestiscono la sicurezza su più piattaforme. Quando ogni firewall e ogni security group seguono lo stesso modello di governance, dimostrare la conformità normativa diventa semplice.

3. Implementare controlli di monitoraggio continuo e gestione degli incidenti

DORA pone un accento significativo sul rilevamento delle anomalie, sulla gestione efficace degli incidenti e sul mantenimento della resilienza operativa durante le interruzioni. Posture di sicurezza reattive non sono sufficienti a soddisfare questi requisiti.

Quali controlli di monitoraggio sono richiesti per la conformità a DORA

Con DORA il monitoraggio continuo non è facoltativo: è un elemento fondante. Le entità finanziarie devono rilevare minacce, modifiche non autorizzate e vulnerabilità prima che degenerino in interruzioni operative.Best practice di monitoraggio allineate alle aspettative di DORA:

  • Implementare funzionalità di rilevamento delle modifiche per identificare variazioni rischiose o non autorizzate alle regole firewall e alle policy di sicurezza: il rilevamento in tempo reale rappresenta un forte allineamento con l'attenzione che DORA dedica all'identificazione tempestiva delle minacce
  • Configurare avvisi per le violazioni che minacciano la resilienza operativa o la conformità normativa, in particolare quelle che incidono sulla segmentazione della rete o sui controlli di privilegio minimo
  • Monitorare il configuration drift che potrebbe introdurre lacune di sicurezza o indebolire l'isolamento della rete
  • Tracciare i pattern di accesso e le modifiche alle policy su tutti i segmenti di rete

La sfida non è solo raccogliere i dati, ma interpretarli. Le organizzazioni che gestiscono centinaia di firewall e migliaia di regole necessitano di un'analisi automatizzata per distinguere il segnale dal rumore.Monitoraggio continuo della conformità, con un valore particolare nell'individuazione dell'erosione della segmentazione e delle regole di accesso eccessivamente permissive.

Quali sono i requisiti DORA per la segnalazione degli incidenti

DORA introduce tempistiche specifiche per la segnalazione degli incidenti che richiedono processi ben preparati. Le organizzazioni devono notificare alle autorità gli incidenti gravi connessi alle TIC entro finestre temporali ristrette.Requisiti di processo:

  • Allineare i flussi di lavoro di rilevamento ed escalation agli articoli di DORA sulla segnalazione degli incidenti gravi
  • Definire criteri chiari per classificare gli incidenti come "gravi" sulla base delle norme tecniche di DORA
  • Stabilire canali di comunicazione con le autorità europee di vigilanza competenti
  • Automatizzare la raccolta delle evidenze tramite log di audit completi e cronologia delle regole

Quando si verifica un incidente informatico, dovrà dimostrare esattamente cosa è accaduto, quando è accaduto e come ha risposto. Audit trail automatizzati ereportistica di conformità forniscono la documentazione che le autorità di regolamentazione si aspettano.

4. Standardizzare la gestione delle modifiche e i processi del ciclo di vita delle policy

Le modifiche non autorizzate o gestite male rappresentano una delle maggiori minacce sia per la sicurezza sia per la conformità. DORA richiede processi documentati e controllati per modificare i sistemi TIC e le policy di sicurezza.

Quali processi di gestione delle modifiche prevede DORA

Le modifiche ad hoc introducono rischi. DORA si attende che le entità finanziarie implementino una gestione formale delle modifiche con adeguata supervisione e approvazione.Componenti del flusso di lavoro:

  • Stabilire percorsi di approvazione allineati alla supervisione di governance richiesta da DORA
  • Richiedere una valutazione del rischio prima di implementare modifiche ai sistemi critici
  • Implementare cicli di revisione automatizzati come best practice per prevenire la proliferazione delle policy, l'eccesso di regole e la deriva del privilegio minimo
  • Implementare la separazione dei compiti tra chi richiede, chi approva e chi implementa le modifiche

La gestione manuale delle modifiche non è scalabile. Quando un'organizzazione elabora centinaia di richieste di modifica al mese, i flussi di lavoro automatizzati contribuiscono a garantire la coerenza mantenendo al contempo la governance richiesta da DORA. Policy Planner di FireMon controlla l'intero processo di gestione delle modifiche, analizzando, raccomandando e verificando automaticamente le modifiche di policy proposte rispetto alle best practice di conformità e sicurezza prima dell'implementazione, prevenendo nuovi rischi o violazioni della conformità.

Mantenere la piena verificabilità delle attività di sicurezza di rete

Le autorità di regolamentazione vorranno sapere esattamente chi ha modificato cosa, quando e perché. Audit trail incompleti creano rischi di conformità e ostacolano le indagini sugli incidenti.Requisiti di verificabilità:

  • Tracciare ogni modifica di configurazione in ambienti multi-vendor
  • Conservare i registri storici degli stati delle regole per l'analisi forense
  • Documentare la giustificazione di business di ogni modifica di policy
  • Generare su richiesta report di audit conformi a DORA

Policy Optimizer aiuta a mantenere set di regole puliti ed efficienti identificando e correggendo regole ridondanti, oscurate o eccessivamente permissive, preservando al contempo la cronologia di audit di cui i team di conformità hanno bisogno. Alcune organizzazioni hanno ridotto la preparazione degli audit da settimane a minuti grazie alle funzionalità di reportistica di FireMon.

5. Rafforzare la gestione del rischio di terze parti e la supervisione dei fornitori TIC

DORA dedica notevole attenzione alla gestione del rischio di terze parti, riconoscendo che gli istituti finanziari dipendono sempre più da fornitori TIC esterni. Il suo programma di conformità deve estendersi oltre la propria infrastruttura.

In che modo DORA incide sui fornitori TIC terzi

DORA stabilisce requisiti completi per la gestione dei rapporti con terze parti TIC e del relativo rischio di terze parti. Le entità finanziarie restano pienamente responsabili della postura di sicurezza dei propri fornitori e devono implementare solidi programmi di supervisione che comprendano:

  • Requisiti contrattuali: DORA impone specifiche clausole contrattuali con i fornitori TIC, tra cui obblighi di sicurezza, diritti di audit, requisiti di notifica degli incidenti e specifiche sull'ubicazione dei dati
  • Strategie di uscita: le organizzazioni devono mantenere piani di uscita documentati che garantiscano transizioni ordinate dai fornitori critici senza interruzioni del servizio
  • Valutazione del rischio di concentrazione: DORA richiede di valutare l'eccessiva dipendenza da singoli fornitori o da fornitori con rapporti interconnessi che potrebbero generare un rischio sistemico

Dal punto di vista della sicurezza di rete, le organizzazioni dovrebbero:

  • Ispezionare le regole di connettività dei fornitori e i percorsi di accesso remoto
  • Identificare gli accessi eccessivamente permissivi che violano i principi del privilegio minimo
  • Rivedere la segmentazione della rete tra i punti di accesso di terze parti e i sistemi critici
  • Documentare tutti i percorsi di rete utilizzati dai fornitori TIC terzi
  • Monitorare le configurazioni errate che potrebbero ampliare l'accesso dei fornitori oltre l'ambito contrattuale.

L'analisi della sicurezza di rete può rivelare pattern di accesso e rischi di connettività che le sole revisioni contrattuali non evidenziano. Comprendere l'effettiva esposizione della rete, e non solo i termini contrattuali, fornisce evidenze essenziali per una supervisione completa delle terze parti.

DORA si applica alle aziende non UE

Sì. DORA si estende oltre i confini dell'UE in due modi importanti. In primo luogo, le entità finanziarie non UE che forniscono servizi all'interno dell'UE devono conformarsi. In secondo luogo, i fornitori terzi di servizi TIC che supportano istituti finanziari dell'UE rientrano nell'ambito di applicazione, indipendentemente da dove abbiano la sede. I fornitori terzi critici con sede fuori dall'UE devono costituire una filiale nell'UE entro 12 mesi dalla designazione per continuare a poter servire entità finanziarie dell'UE.

Monitorare l'attività dei fornitori TIC e il rispetto dei contratti

DORA richiede una supervisione continuativa dei fornitori TIC terzi, non solo una due diligence iniziale. Le organizzazioni devono monitorare le prestazioni dei fornitori e mantenere visibilità sul modo in cui questi interagiscono con i loro sistemi.Considerazioni sul monitoraggio:

  • Tracciare la connettività e i modelli di accesso dei fornitori rispetto ai requisiti contrattuali
  • Monitorare le modifiche non autorizzate alle regole di accesso di terze parti o ai confini di segmentazione
  • Conservare le evidenze delle attività di supervisione per le verifiche normative
  • Valutare se l'accesso alla rete è conforme al principio del privilegio minimo

È importante sottolineare che la visibilità sulla sicurezza di rete supporta, ma non sostituisce, una gestione completa del rischio di terze parti. I requisiti DORA relativi alle terze parti si estendono alle clausole contrattuali, alla valutazione del rischio di concentrazione, alle strategie di uscita e alla due diligence continuativa, che richiedono programmi di governance più ampi. FireMon fornisce le evidenze a livello di rete e la visibilità sugli accessi, inclusi la validazione della segmentazione e il monitoraggio dell'applicazione del privilegio minimo, a complemento di questi sforzi end-to-end. Per un approfondimento sulla gestione della sicurezza di rete in relazione alle normative UE, consulti la nostra guida sulla gestione delle policy firewall per la conformità a NIS2 e DORA.

6. Definire procedure di test, audit e reporting

DORA impone test regolari dei sistemi ICT e delle capacità di resilienza operativa digitale. I test verificano che i controlli funzionino come previsto e individuano le debolezze prima che le trovino gli attaccanti o gli auditor.

Che cosa sono i test di penetrazione basati sulle minacce ai sensi di DORA

DORA introduce requisiti di test su più livelli, tra i quali il più rigoroso è il test di penetrazione basato sulle minacce (TLPT). Questa forma avanzata di test di resilienza simula scenari di attacco reali sulla base della threat intelligence corrente.Elementi del programma di test:

  • Pianificare regolarmente test di penetrazione e valutazioni delle vulnerabilità
  • Condurre audit di conformità rispetto ai requisiti DORA
  • Testare le procedure di risposta agli incidenti e di continuità operativa
  • Per le entità designate, eseguire il TLPT almeno ogni tre anni ricorrendo a tester esterni qualificati

Sebbene FireMon supporti le attività di test individuando configurazioni errate, debolezze di segmentazione e vulnerabilità delle policy, un test di resilienza completo richiede capacità aggiuntive, tra cui esercitazioni red team e test basati su scenari che vanno oltre la gestione delle policy di sicurezza di rete.

Produrre documentazione standardizzata di conformità e audit

Dimostrare la conformità richiede una documentazione completa. DORA prevede che le entità finanziarie conservino registrazioni che comprovino le proprie capacità di gestione del rischio ICT.Requisiti di documentazione:

  • Generare report allineati ai requisiti DORA in materia di rischio ICT, incidenti e gestione delle modifiche
  • Mantenere pacchetti di evidenze per gli auditor interni e le verifiche delle autorità di vigilanza UE
  • Documentare i risultati dei test, le azioni di remediation e l'efficacia dei controlli
  • Creare dashboard che offrano visibilità sulla conformità in tempo reale

Il reporting automatizzato riduce sensibilmente l'onere della documentazione di conformità. Anziché affrettarsi prima degli audit, le organizzazioni possono mantenere evidenze di conformità continue e sempre pronte per le verifiche. Scopra di più sullebest practice per il monitoraggio continuo della conformità.

Procedere con la conformità a DORA

Come si diventa conformi a DORA

Raggiungere la conformità al regolamento DORA richiede un approccio strutturato su più flussi di lavoro. Inizi con una gap analysis per individuare dove le prassi attuali risultano carenti, quindi dia priorità alla remediation in base al rischio. I passaggi chiave comprendono la definizione di strutture di governance con responsabilità chiare, il rafforzamento dei framework di gestione del rischio ICT, l'implementazione di capacità di monitoraggio continuo e la documentazione di ogni elemento in vista degli audit.La conformità a DORA non è un traguardo, ma un impegno costante verso la resilienza operativa digitale. I requisiti coprono la gestione del rischio ICT, la gestione degli incidenti, la supervisione delle terze parti e i test di resilienza, richiedendo uno sforzo coordinato tra le funzioni sicurezza, rischio e conformità.Un approccio strutturato basato su checklist aiuta a scomporre questa complessità in componenti gestibili. Affrontando sistematicamente ogni ambito, dallo scoping iniziale fino ai test e al reporting, le organizzazioni possono costruire programmi di conformità che soddisfano le autorità di vigilanza e rafforzano concretamente la loro postura di sicurezza delle informazioni.FireMon semplifica aspetti chiave della conformità a DORA attraverso la suite integrata Security Manager. Policy Manager offre visibilità centralizzata e monitoraggio continuo della conformità; Policy Planner automatizza i flussi di lavoro delle modifiche con validazione preventiva all'implementazione; Policy Optimizer mantiene set di regole puliti individuando regole ridondanti ed eccessivamente permissive; e Risk Analyzer assegna priorità alle minacce tramite la simulazione dei percorsi di attacco. Insieme, queste capacità aiutano le organizzazioni dei servizi finanziari a mantenere la visibilità e il controllo richiesti da DORA, integrandosi con iniziative più ampie di governance, gestione del rischio e resilienza.Desidera ottimizzare il suo programma di conformità a DORA? Richieda una demo per scoprire come FireMon può aiutarla a raggiungere e mantenere la conformità in ambienti complessi e multivendor.

Domande frequenti

DORA impone alle entità finanziarie di implementare framework di gestione del rischio ICT che identifichino, classifichino e mitighino i rischi tecnologici. Tali framework devono includere controlli protettivi, registri dei rischi, valutazioni periodiche e la supervisione del management su tutte le decisioni ICT.

DORA definisce i sistemi ICT critici come asset tecnologici il cui guasto comprometterebbe in modo rilevante l'erogazione dei servizi finanziari, la conformità normativa o la continuità operativa. Le entità finanziarie devono identificare, documentare e applicare controlli rafforzati a tali sistemi.

La scadenza per la conformità a DORA era il 17 gennaio 2025. Le entità finanziarie che operano nell'UE devono ora dimostrare la piena conformità a tutti i requisiti. Le organizzazioni non conformi sono esposte a sanzioni normative, maggiori controlli e rischio operativo.

DORA richiede controlli di monitoraggio continuo in grado di rilevare anomalie, accessi non autorizzati e modifiche alla configurazione. FireMon Policy Manager offre monitoraggio continuo della conformità con analisi automatizzata delle policy, individuando violazioni della segmentazione, regole eccessivamente permissive e violazioni delle policy, e mantenendo al contempo una documentazione pronta per gli audit in ambienti complessi e multivendor.

DORA prevede processi formali di gestione delle modifiche con approvazioni documentate, valutazioni del rischio e audit trail completi. FireMon supporta questi flussi di lavoro con la validazione della conformità prima del deployment e un tracciamento completo delle modifiche in ambienti multivendor.

DORA impone alle entità finanziarie di valutare, monitorare e documentare tutti i rapporti con fornitori ICT terzi, comprese specifiche clausole contrattuali, strategie di uscita e valutazioni del rischio di concentrazione. FireMon fornisce visibilità di rete sui percorsi di accesso dei fornitori, sui confini di segmentazione e sui modelli di connettività, a supporto di programmi completi di supervisione delle terze parti.

DORA richiede una documentazione pronta per gli audit relativa alle attività di rischio ICT, ai report sugli incidenti, ai risultati dei test e agli accordi con le terze parti. FireMon genera report di conformità automatizzati che supportano i requisiti normativi e riducono la preparazione manuale degli audit.

Dopo la Brexit, DORA non si applica direttamente agli istituti finanziari del Regno Unito. Tuttavia, le società britanniche che servono clienti dell'UE devono rispettare DORA per tali attività. Il Regno Unito impone requisiti analoghi di resilienza operativa attraverso i quadri normativi FCA e PRA.

Checklist di conformità a DORA per la cybersecurity | FireMon