• CHI SIAMO
  • CONTATTI
  • PRIVACY
Arena Digitale
  • HOME
  • PAGAMENTI DIGITALI
  • NEWS
    • Tutti
    • Blockchain
    • Circuito etico
    • Consumatori
    • Criptovalute
    • Cultura Digitale
    • Digital Politics
    • Economia e Finanza
    • Fintech
    • Industria 4.0
    • Intelligenza Artificiale
    • New Trend e Millennians
    • Over the top
    • PA
    • Pagamenti Digitali
    • Sicurezza
    • Smart City
    • Start-up
    • Turismo
    MARCO SPADINO E L’INNOVAZIONE IN PUGLIA

    Quadient e Nuvei: insieme per potenziare i pagamenti cloud

    Instant Lending: gli innovativi servizi di faire.ai sono ora disponibili all’interno del Mia-Platform Marketplace

    WorkGroup Consulting e K Linx – Smart Reconciliation rafforzano la governance e l’offerta

    Truffa Milionaria: La Zecca dello Stato ha inviato in Ungheria 3 milioni di Euro in una truffa BEC

    Cybersecurity: IA alleato e pericolo per la sicurezza informatica. L’analisi di Cisco

    Abruzzo, siglato accordo tra Comune de L’Aquila e Invimit SGR per la valorizzazione del patrimonio immobiliare comunale

    Abruzzo, siglato accordo tra Comune de L’Aquila e Invimit SGR per la valorizzazione del patrimonio immobiliare comunale

    Monete digitali e stablecoin: il sistema dei pagamenti parla crypto

    Dubai apre ai pagamenti in criptovalute per i servizi pubblici

    Klarna acquista Stocard

    Klarna fa marcia indietro: l’IA non basta, tornano gli operatori umani

    Trending Tags

    • pagamenti digitali
  • FORMAZIONE
  • EVENTI
  • VIDEO
  • JOBS
Nessun Risultato
Visualizza tutti i risultati
Arena Digitale
  • HOME
  • PAGAMENTI DIGITALI
  • NEWS
    • Tutti
    • Blockchain
    • Circuito etico
    • Consumatori
    • Criptovalute
    • Cultura Digitale
    • Digital Politics
    • Economia e Finanza
    • Fintech
    • Industria 4.0
    • Intelligenza Artificiale
    • New Trend e Millennians
    • Over the top
    • PA
    • Pagamenti Digitali
    • Sicurezza
    • Smart City
    • Start-up
    • Turismo
    MARCO SPADINO E L’INNOVAZIONE IN PUGLIA

    Quadient e Nuvei: insieme per potenziare i pagamenti cloud

    Instant Lending: gli innovativi servizi di faire.ai sono ora disponibili all’interno del Mia-Platform Marketplace

    WorkGroup Consulting e K Linx – Smart Reconciliation rafforzano la governance e l’offerta

    Truffa Milionaria: La Zecca dello Stato ha inviato in Ungheria 3 milioni di Euro in una truffa BEC

    Cybersecurity: IA alleato e pericolo per la sicurezza informatica. L’analisi di Cisco

    Abruzzo, siglato accordo tra Comune de L’Aquila e Invimit SGR per la valorizzazione del patrimonio immobiliare comunale

    Abruzzo, siglato accordo tra Comune de L’Aquila e Invimit SGR per la valorizzazione del patrimonio immobiliare comunale

    Monete digitali e stablecoin: il sistema dei pagamenti parla crypto

    Dubai apre ai pagamenti in criptovalute per i servizi pubblici

    Klarna acquista Stocard

    Klarna fa marcia indietro: l’IA non basta, tornano gli operatori umani

    Trending Tags

    • pagamenti digitali
  • FORMAZIONE
  • EVENTI
  • VIDEO
  • JOBS
Nessun Risultato
Visualizza tutti i risultati
Arena Digitale
Nessun Risultato
Visualizza tutti i risultati
Home News

Il DORA: accountability che punta direttamente all’organo amministrativo

6 Settembre 2024
in News
A A
0
eGov, in Europa Malta ed Estonia al top, l’Italia ferma al palo

46144244 - law concept: circuit board with courthouse icon, 3d render

Condividi su FacebookCondividi su TwitterCondividi su WhatsappCondividi su Linkedin

di Paolo Maria Ganci e Mariano Carozzi

Il DORA sposta (per imperio legislativo) il sistema di responsabilità della cybersecurity all’interno del mondo bancario, finanziario e amministrativo dal reparto IT delle imprese all’organo amministrativo. Nell’articolo del 22 luglio 2024 avevamo, in calce, evidenziato come il sistema di responsabilità del DORA punta direttamente all’organo amministrativo delle imprese: in questo articolo cercheremo di approfondire la questione.

La logica della autoresponsabilità delle imprese, in inglese “accountability”, che si concentra nell’organo amministrativo delle stesse non è sicuramente un’innovazione del DORA ma è il portato di una consolidata tradizione giuridica e delle regole che sovraintendono all’organizzazione d’impresa non solamente del diritto unionale ma anche (e soprattutto) del mondo anglosassone (e principalmente statunitense). In ordine sparso e senza alcuna pretesa di completezza si possono citare: il GDPR (Regolamento 2016/679 sulla tutela dei dati personali) secondo cui il titolare dei dati, l’impresa cioè che stabilisce i mezzi e i fini del trattamento, è sempre accountable; il sistema della responsabilità amministrativa delle imprese introdotto dal d. lgs. 8 giugno 2001, n. 231 (nota nel mondo corporate come la “231”); il novellato articolo 2086, comma 2, del Codice civile, secondo cui «l’imprenditore, che operi in forma societaria o collettiva, ha il dovere di istituire un assetto organizzativo, amministrativo e contabile adeguato alla natura e alle dimensioni dell’impresa». Insomma, non esistono parafulmini: se l’impresa non si dota di un sistema adeguato (adeguatezza da valutare, a seconda dei casi, sulla base del parametro flessibile della sana e prudente gestione ovvero del rispetto di norme giuridiche positive, come è il caso del DORA o del GDPR) scattano le sanzioni a carico dell’impresa e, potenzialmente, date alcune condizioni, la responsabilità dell’organo amministrativo nei confronti della società e degli azionisti/soci della stessa.

L’articolo 5, paragrafo 2 del DORA (rubricato “governance e organizzazione”), infatti enuncia il seguente principio: «l’organo di gestione dell’entità finanziaria definisce e approva l’attuazione di tutte le disposizioni concernenti il quadro per la gestione dei rischi informatici di cui all’articolo 6, paragrafo 1, vigila su tale attuazione e ne è responsabile». La seconda parte del paragrafo 2 dell’articolo 5, poi, continua precisando che l’organo di gestione  «a) assume la responsabilità finale per la gestione dei rischi informatici dell’entità finanziaria; b) predispone politiche miranti a garantire il mantenimento di standard elevati di disponibilità, autenticità, integrità e riservatezza dei dati; c) definisce chiaramente ruoli e responsabilità per tutte le funzioni connesse alle TIC […]; d) ha la responsabilità generale di definire e approvare la strategia di resilienza operativa digitale […]; e) approva, supervisiona e riesamina periodicamente l’attuazione della politica di continuità operativa delle TIC […]; f) approva e riesamina periodicamente i piani interni di audit in materia di TIC dell’entità finanziaria […]; g) assegna e riesamina periodicamente le risorse finanziarie adeguate per soddisfare le esigenze di resilienza operativa digitale dell’entità finanziaria […]; h) approva e riesamina periodicamente la politica dell’entità finanziaria relativa alle modalità per l’uso dei servizi TIC prestati dal fornitore terzo di servizi TIC; i) istituisce a livello aziendale canali di comunicazione […]».

Il DORA, pertanto, sposta, come detto nell’incipit, autoritativamente, la responsabilità della cybersecurity, per quanto riguarda le imprese soggette al DORA, dal CTO (o il reparto IT) all’organo amministrativo. In tal senso, si può mettere nel giusto contesto quanto si diceva nell’articolo del 22 luglio scorso che (sia permessa l’autocitazione) “il DORA è sostanzialmente un sistema normativo (e chi scrive è, infatti, un avvocato) e non un quadro tecnico di regole della cybersecurity”: se la gestione delle soluzioni IT per la cybersecurity rimane evidentemente una competenza in capo al dipartimento IT e al CTO, il DORA richiede che l’impresa crei un sistema (normativo) di compliance che è, come tutti i sistemi di tal genere, un’analisi sul piano giuridico-organizzativo del rischio dell’impresa in ambito cyber e una descrizione delle procedure e delle soluzioni di cui l’impresa si è dotata per mitigare tale rischio. Naturalmente la mitigazione del rischio cyber non è nata con il DORA e la stessa ISO 27001 (che molte imprese già hanno) certifica il sistema di sicurezza delle informazioni aziendali. La differenza con il DORA (o la novità se si preferisce) è che il DORA apporta un sistema definito di regole di documenti e di compliance che l’impresa è tenuta ad adottare e a preparare (pena le sanzioni) mentre prima i sistemi di attenuazione del rischio cyber erano basati sull’auto-iniziativa individuale e su standard volontari come la ISO 27001.

Il DORA, quindi, definisce chiaramente il quadro di compliance in materia di cybersecurity e prescrive, altresì, esplicitamente che la responsabilità della preparazione e dell’implementazione di tale quadro gravi sull’organo amministrativo dell’impresa e, pertanto, implicitamente, che essa non gravi sul CTO o sul dipartimento IT.

Tags: GDPRlegislativanormasicurezza
ShareTweetSendShare

Ricevi aggiornamenti in tempo reale sulle categorie di questo post direttamente sul tuo dispositivo, iscriviti ora.

Interrompi le notifiche

Relativi Post

MARCO SPADINO E L’INNOVAZIONE IN PUGLIA
Pagamenti Digitali

Quadient e Nuvei: insieme per potenziare i pagamenti cloud

13 Maggio 2025

Quadient, una piattaforma globale di automazione che supporta connessioni aziendali sicure e sostenibili, e Nuvei, leader globale nel settore dei...

Leggi ancora
Instant Lending: gli innovativi servizi di faire.ai sono ora disponibili all’interno del Mia-Platform Marketplace

WorkGroup Consulting e K Linx – Smart Reconciliation rafforzano la governance e l’offerta

13 Maggio 2025
Truffa Milionaria: La Zecca dello Stato ha inviato in Ungheria 3 milioni di Euro in una truffa BEC

Cybersecurity: IA alleato e pericolo per la sicurezza informatica. L’analisi di Cisco

13 Maggio 2025
Abruzzo, siglato accordo tra Comune de L’Aquila e Invimit SGR per la valorizzazione del patrimonio immobiliare comunale

Abruzzo, siglato accordo tra Comune de L’Aquila e Invimit SGR per la valorizzazione del patrimonio immobiliare comunale

13 Maggio 2025
Arena Digitale

Seguici anche su

info@arenadigitale.it

ISCRIVITI ALLA NEWSLETTER

    L'ESPERTO RISPONDE

    LINK

    A.P.S.P.

    • CHI SIAMO
    • CONTATTI
    • PRIVACY
    ARENA DIGITALE  -  CF. P.Iva 17134791007 -
    Iscritto al Tribunale di Roma N. 166 - 5/12/2019

    Welcome Back!

    Login to your account below

    Forgotten Password?

    Retrieve your password

    Please enter your username or email address to reset your password.

    Log In

    Add New Playlist

    Gestisci Consenso Cookie
    Usiamo cookie per ottimizzare il nostro sito web ed i nostri servizi.
    Funzionale Sempre attivo
    L'archiviazione tecnica o l'accesso sono strettamente necessari al fine legittimo di consentire l'uso di un servizio specifico esplicitamente richiesto dall'abbonato o dall'utente, o al solo scopo di effettuare la trasmissione di una comunicazione su una rete di comunicazione elettronica.
    Preferenze
    L'archiviazione tecnica o l'accesso sono necessari per lo scopo legittimo di memorizzare le preferenze che non sono richieste dall'abbonato o dall'utente.
    Statistiche
    L'archiviazione tecnica o l'accesso che viene utilizzato esclusivamente per scopi statistici. L'archiviazione tecnica o l'accesso che viene utilizzato esclusivamente per scopi statistici anonimi. Senza un mandato di comparizione, una conformità volontaria da parte del vostro Fornitore di Servizi Internet, o ulteriori registrazioni da parte di terzi, le informazioni memorizzate o recuperate per questo scopo da sole non possono di solito essere utilizzate per l'identificazione.
    Marketing
    L'archiviazione tecnica o l'accesso sono necessari per creare profili di utenti per inviare pubblicità, o per tracciare l'utente su un sito web o su diversi siti web per scopi di marketing simili.
    Gestisci opzioni Gestisci servizi Gestisci {vendor_count} fornitori Per saperne di più su questi scopi
    Preferenze
    {title} {title} {title}
    Nessun Risultato
    Visualizza tutti i risultati
    • HOME
    • PAGAMENTI DIGITALI
    • NEWS
      • Pagamenti Digitali
      • Blockchain
      • Intelligenza Artificiale
      • Criptovalute
      • Fintech
      • Over the top
      • PA
      • Consumatori
      • New Trend e Millennians
      • Turismo
      • Industria 4.0
      • Sicurezza
      • Digital Politics
      • Circuito etico
      • Cultura Digitale
      • Economia e Finanza
    • FORMAZIONE
    • REGULATION
    • EVENTI
    • VIDEO
    This website uses cookies. By continuing to use this website you are giving consent to cookies being used. Visit our Privacy and Cookie Policy.