DORA (Reg. UE 2022/2554, applicabile dal 17 gennaio 2025) è la NIS2 del settore finanziario, ma più prescrittiva: si applica a banche, assicurazioni, SIM, fondi, istituti di pagamento, exchange cripto – e, novità storica, direttamente ai fornitori ICT critici che li servono, sorvegliati dalle autorità europee.
I cinque pilastri: gestione del rischio ICT, segnalazione degli incidenti con classificazioni e tempistiche armonizzate, test di resilienza (fino ai threat-led penetration test per i soggetti maggiori), gestione del rischio di terze parti (registro contrattuale dei fornitori ICT compreso), e condivisione di informazioni sulle minacce.
Se sei un fornitore software/cloud con clienti finanziari, DORA ti arriva addosso via contratto: clausole di audit, exit strategy, resilienza dimostrabile. Le fondamenta tecniche sono le stesse di NIS2: log integri, incident response provata, inventari aggiornati.