DORA per i fornitori SaaS: cosa vi chiederanno banche e assicurazioni

Il DORA si applica alle entità finanziarie, non a voi. Ma dal 17 gennaio 2025 ogni banca, assicurazione, impresa di investimento e istituto di pagamento dell'UE deve trasferire ai propri fornitori ICT un insieme preciso di clausole contrattuali, diritti di audit e piani di uscita. Se vendete loro software, ecco cosa arriverà sulla vostra scrivania e come prepararvi.

Aggiornato al 1° ottobre 202612 min di letturaA cura del team di Dazr Compliance

In sintesi

  • Il DORA (Regolamento (UE) 2022/2554) si applica dal 17 gennaio 2025. I suoi obblighi sono rivolti alle entità finanziarie, che devono imporli ai propri fornitori ICT attraverso il contratto.
  • L'articolo 30, paragrafo 2, elenca le clausole che ogni contratto ICT deve contenere. L'articolo 30, paragrafo 3, ne aggiunge di più rigorose quando il vostro servizio supporta una funzione essenziale o importante: SLA completi, test di continuità operativa, partecipazione ai TLPT, diritti di accesso e audit illimitati e un periodo di transizione in uscita.
  • Il cliente vi inserirà nel suo registro delle informazioni (ITS 2024/2956) e avrà bisogno del vostro LEI o EUID, oltre ai dati dei vostri subappaltatori.
  • Il subappalto è disciplinato dal Regolamento delegato (UE) 2025/532: aspettatevi obblighi di preavviso e diritti di opposizione per le modifiche sostanziali.
  • Il regime di sorveglianza sui CTPP riguarda hyperscaler e grandi aziende IT (19 designati a novembre 2025). Un tipico fornitore SaaS di piccole o medie dimensioni non è un CTPP, ma il suo provider cloud potrebbe esserlo.

In questa pagina

  1. Perché il DORA vi riguarda
  2. Il registro delle informazioni
  3. Articolo 30: le clausole che troverete nel contratto
  4. Subappalto: Regolamento delegato 2025/532
  5. Audit, accesso e audit congiunti
  6. Assistenza sugli incidenti e i termini di notifica della banca
  7. Test di penetrazione basati su minacce (TLPT)
  8. Strategie di uscita
  9. La sorveglianza sui CTPP, e perché probabilmente non siete tra loro
  10. Checklist delle clausole contrattuali

Perché il DORA vi riguarda

Il DORA si applica a una ventina di tipi di entità finanziarie: enti creditizi, istituti di pagamento e di moneta elettronica, imprese di investimento, prestatori di servizi per le cripto-attività, imprese di assicurazione e riassicurazione, fondi pensione e altri. Voi siete un fornitore terzo di servizi TIC: qualsiasi impresa che fornisca loro servizi digitali e di dati, dal SaaS all'hosting fino all'IT gestito.

Per voi la frase chiave è l'articolo 28, paragrafo 1, lettera a): un'entità finanziaria che esternalizza servizi TIC «rimane pienamente responsabile in ogni momento» della conformità. Non può trasferirvi la responsabilità, quindi si assicura per contratto i diritti di cui ha bisogno. Prima di firmare deve valutare se il vostro servizio supporta una funzione essenziale o importante, svolgere la due diligence e verificare il rischio di concentrazione (articolo 28, paragrafo 4). Può stipulare contratti solo con fornitori che «rispettano norme adeguate in materia di sicurezza delle informazioni» (articolo 28, paragrafo 5).

«Essenziale o importante» lo decide il cliente. Lo stesso CRM può essere non critico per un assicuratore e critico per un istituto di pagamento che ci gestisce l'onboarding. Chiedete presto come classificano il vostro servizio, perché da questo dipende l'applicazione dell'articolo 30, paragrafo 3.

Il registro delle informazioni

L'articolo 28, paragrafo 3, obbliga ogni entità finanziaria a tenere un registro di tutti i suoi contratti ICT, e le autorità competenti raccolgono questi registri ogni anno. Il formato è fissato dal Regolamento di esecuzione (UE) 2024/2956 della Commissione (modelli per il registro delle informazioni). Per voi significa:

  • Sarete identificati con un Legal Entity Identifier (LEI) o un identificativo unico europeo (EUID), e se disponibili con entrambi (articolo 3, paragrafo 5, dell'ITS). Se non avete un LEI, ottenerlo costa poco ed evita attriti.
  • Se il vostro servizio supporta una funzione essenziale o importante, il cliente deve registrare anche i subappaltatori che lo «sostengono effettivamente», con il loro LEI o EUID (articolo 3, paragrafo 6). Aspettatevi una richiesta sui vostri sub-responsabili rilevanti e sui luoghi da cui operano.
  • Vi chiederanno per ogni contratto tipo di servizio, ubicazione dei dati, legge applicabile, sostituibilità e dettagli sull'uscita.

Le AEV (ESA) hanno usato questi registri per individuare quali fornitori sono critici per l'intero settore (vedi la sezione sui CTPP più sotto).

Articolo 30: le clausole che troverete nel contratto

L'articolo 30, paragrafo 1, richiede che l'intero contratto, SLA compresi, sia in un unico documento scritto, su supporto durevole e accessibile. Il contenuto minimo si divide in due livelli.

ArticoloElemento richiestoCosa significa per un fornitore SaaS
30(2): ogni contratto ICT
30(2)(a)Descrizione chiara di tutte le funzioni e i servizi; se il subappalto delle parti critiche è consentito e a quali condizioniUna descrizione del servizio che corrisponde alla realtà, sub-responsabili compresi
30(2)(b)Luoghi (regioni o paesi) di erogazione del servizio e di trattamento e conservazione dei dati; preavviso in caso di modificheIndicate le regioni di hosting; impegnatevi ad avvisare prima di spostarle
30(2)(c)Disponibilità, autenticità, integrità e riservatezza dei dati, compresi i dati personaliAllegato sulla sicurezza; si collega al vostro DPA GDPR
30(2)(d)Accesso, recupero e restituzione dei dati in un formato facilmente accessibile in caso di insolvenza, risoluzione, cessazione dell'attività o del contrattoFormati di export documentati; escrow o soluzioni simili per gli scenari di insolvenza
30(2)(e)Descrizione dei livelli di servizio, compresi gli aggiornamentiSLA nel contratto, non solo su un sito web
30(2)(f)Assistenza negli incidenti TIC legati al servizio, senza costi aggiuntivi o a un costo stabilito in anticipoPrezzate in anticipo l'assistenza sugli incidenti
30(2)(g)Piena cooperazione con le autorità competenti e di risoluzione del clienteAccettate che le autorità di vigilanza possano contattarvi
30(2)(h)Diritti di recesso e periodi minimi di preavvisoPiù le cause di risoluzione dell'articolo 28, paragrafo 7, come una violazione rilevante o debolezze di sicurezza accertate
30(2)(i)Partecipazione ai programmi di sensibilizzazione alla sicurezza TIC e di formazione sulla resilienza del clientePartecipate alla loro formazione se concordato
30(3): in aggiunta, per le funzioni essenziali o importanti
30(3)(a)SLA completi con obiettivi di prestazione quantitativi e qualitativi precisiUptime, RTO/RPO e tempi di risposta misurabili, con reportistica
30(3)(b)Periodi di preavviso e obblighi di segnalazione, compresi gli sviluppi che possono incidere in modo rilevante sull'erogazione del servizioAvviso proattivo di problemi finanziari, di proprietà o di capacità
30(3)(c)Piani di emergenza attuati e testati; misure, strumenti e politiche di sicurezza TIC adeguatiBCP/DR testati, con evidenze
30(3)(d)Partecipazione e piena cooperazione ai TLPT del clienteVedi la sezione sui TLPT
30(3)(e)Diritti illimitati di accesso, ispezione e audit per il cliente, per chi da esso incaricato e per l'autorità competente; garanzie alternative se sono coinvolti altri clienti; cooperazione nelle ispezioni in locoLa clausola su cui i fornitori SaaS negoziano di più; vedi sotto
30(3)(f)Strategia di uscita con un periodo di transizione adeguato obbligatorioContinuate a servirli mentre migrano

L'articolo 30, paragrafo 4, invita entrambe le parti a considerare clausole contrattuali tipo elaborate dalle autorità pubbliche. Le entità finanziarie devono inoltre mantenere una politica scritta su questi contratti, dettagliata nel Regolamento delegato (UE) 2024/1773 della Commissione. Ecco perché gli addendum delle banche si somigliano tanto.

Subappalto: Regolamento delegato 2025/532

Le norme tecniche di regolamentazione sul subappalto dei servizi TIC che supportano funzioni essenziali o importanti sono state adottate il 24 marzo 2025 e pubblicate il 2 luglio 2025. Prima di consentirvi il subappalto, il cliente deve accertarsi che sappiate selezionare e monitorare i subappaltatori, identificarli tutti lungo la catena e trasferire loro gli stessi diritti di accesso e audit (articolo 3). Il contratto deve specificare, tra l'altro (articolo 4):

  • che restate responsabili dei servizi forniti dai vostri subappaltatori e li monitorate;
  • i vostri obblighi di informativa sui subappaltatori e l'ubicazione dei dati che trattano;
  • che i vostri subappalti includano piani di emergenza, standard di sicurezza e gli stessi diritti di audit e accesso per l'entità finanziaria e le sue autorità;
  • la continuità del servizio lungo la catena se un subappaltatore viene meno.

Per le modifiche sostanziali ai vostri subappalti (articolo 5) dovete informare il cliente «con sufficiente anticipo», concedere un periodo di preavviso ragionevole e attuare la modifica solo dopo che il cliente l'ha approvata o non si è opposto entro la fine di quel periodo. Il cliente può risolvere il contratto se procedete nonostante un'opposizione, prima della fine del preavviso, o se subappaltate qualcosa che il contratto non consente (articolo 6). Se oggi cambiate sub-responsabili con leggerezza, è il primo processo da rivedere.

Audit, accesso e audit congiunti

L'articolo 30, paragrafo 3, lettera e), parla di «diritti illimitati di accesso, ispezione e audit». Per un SaaS multi-tenant, l'accesso fisico illimitato a un'infrastruttura condivisa è raramente praticabile, e la norma lo riconosce con «il diritto di concordare livelli di garanzia alternativi se sono pregiudicati i diritti di altri clienti». Il Regolamento delegato 2024/1773 (articolo 8) elenca i metodi che un'entità finanziaria può usare: audit propri o di terzi, audit congiunti organizzati con altri clienti, certificazioni di terzi e rapporti di audit messi a disposizione da voi. Non può però affidarsi nel tempo solo a certificazioni o rapporti, e mantiene il diritto contrattuale di svolgere audit individuali e congiunti.

Approccio pratico: offrite come prima linea la certificazione ISO 27001 e/o un report SOC 2 Type II, un pacchetto strutturato di evidenze e una procedura chiara per gli audit in loco o da remoto (preavviso, perimetro, riservatezza, frequenza, costi). Gli audit congiunti tra i vostri clienti finanziari mantengono il carico gestibile. Un'entità finanziaria che è una microimpresa può accettare che i suoi diritti di audit siano delegati a un terzo indipendente da voi nominato (articolo 30, paragrafo 3, ultimo comma).

Assistenza sugli incidenti e i termini di notifica della banca

Il vostro cliente deve segnalare all'autorità di vigilanza gli incidenti gravi connessi alle TIC. Ai sensi del Regolamento delegato (UE) 2025/301, la notifica iniziale va inviata entro 4 ore dalla classificazione dell'incidente come grave e non oltre 24 ore da quando ne è venuto a conoscenza. La relazione intermedia segue entro 72 ore e quella finale entro un mese. Se l'incidente è il vostro disservizio o la vostra violazione, possono rispettare quei termini solo se li avvisate in fretta. Aspettatevi clausole che chiedono una notifica entro poche ore, referenti nominativi disponibili 24 ore su 24 e cooperazione nell'analisi delle cause. L'articolo 30, paragrafo 2, lettera f), richiede assistenza sugli incidenti senza costi aggiuntivi o a un prezzo concordato in anticipo.

Test di penetrazione basati su minacce (TLPT)

Le entità finanziarie significative devono svolgere test di penetrazione basati su minacce sui sistemi di produzione attivi almeno ogni tre anni (articoli 26 e 27, dettagliati nel Regolamento delegato (UE) 2025/1190, basato su TIBER-EU). Se il vostro servizio supporta una funzione essenziale o importante nel perimetro, dovete «partecipare e cooperare pienamente» (articolo 30, paragrafo 3, lettera d)). Se la vostra partecipazione potesse compromettere la qualità o la sicurezza dei servizi a clienti estranei al DORA, o la riservatezza dei loro dati, voi e il cliente potete concordare per iscritto che incarichiate direttamente un tester esterno per un TLPT congiunto che copra più entità finanziarie, diretto da una di esse (articolo 26, paragrafo 4). Concordate in anticipo regole di ingaggio, finestre sicure, protezione dei dati e ripartizione dei costi. La maggior parte dei fornitori di piccole o medie dimensioni non parteciperà mai a un TLPT, ma la clausola sarà comunque nel contratto.

Strategie di uscita

Le entità finanziarie devono avere piani di uscita testati per ogni servizio che supporta funzioni essenziali o importanti (articolo 28, paragrafo 8). Devono poter uscire senza perturbare la propria attività, la conformità normativa o i propri clienti. Il vostro contratto includerà quindi un periodo di transizione in cui continuate il servizio mentre migrano (articolo 30, paragrafo 3, lettera f)), più la restituzione dei dati in un formato accessibile (30, paragrafo 2, lettera d)). Tenete pronti un export documentato (formato, completezza, tempi), un runbook di off-boarding e un prezzo per la transizione. «Cancelliamo tutto 30 giorni dopo la cessazione» non basterà.

La sorveglianza sui CTPP, e perché probabilmente non siete tra loro

Il DORA crea anche una sorveglianza diretta a livello UE sui fornitori terzi critici di servizi TIC (CTPP). Le AEV li designano in base all'impatto sistemico, al numero di enti a rilevanza sistemica che vi fanno affidamento, alla dipendenza per funzioni essenziali e alla sostituibilità (articolo 31, paragrafo 2). Per il criterio dell'impatto sistemico, il Regolamento delegato (UE) 2024/1502 parte da un test quantitativo: il fornitore supporta funzioni essenziali o importanti di almeno il 10% di una categoria di entità finanziarie, sia per numero sia per totale degli attivi.

Il 18 novembre 2025 le AEV hanno pubblicato il primo elenco di 19 CTPP, tra cui Amazon Web Services, Microsoft, Google Cloud, Oracle, SAP, IBM, Accenture, Capgemini, Bloomberg, Equinix e Deutsche Telekom. Alcuni fornitori sono esclusi per legge, tra cui quelli che servono entità finanziarie di un solo Stato membro (articolo 31, paragrafo 8). I fornitori possono anche chiedere di essere designati volontariamente (articolo 31, paragrafo 11).

Per un tipico fornitore di piccole o medie dimensioni significa: non siete un CTPP e non siete sorvegliati direttamente da un'autorità di sorveglianza capofila. I vostri obblighi derivano dai contratti. Ma se il vostro hosting è su un CTPP designato, quella dipendenza comparirà nei registri dei vostri clienti come parte della vostra catena di subappalto.

Checklist delle clausole contrattuali

  • Descrizione del servizio ed elenco dei sub-responsabili che corrispondono alla realtà (30(2)(a))
  • Regioni di hosting e di trattamento indicate, con preavviso delle modifiche (30(2)(b))
  • Allegato sulla sicurezza che copre disponibilità, integrità, autenticità e riservatezza (30(2)(c))
  • Restituzione dei dati e formato di export, anche in caso di insolvenza (30(2)(d))
  • SLA nel contratto, con obiettivi quantitativi se il servizio è critico (30(2)(e), 30(3)(a))
  • Finestra di notifica degli incidenti che potete davvero rispettare, e prezzo dell'assistenza sugli incidenti (30(2)(f))
  • Cooperazione con le autorità di vigilanza e di risoluzione (30(2)(g))
  • Cause di risoluzione e periodi di preavviso allineati all'articolo 28, paragrafo 7 (30(2)(h))
  • Condizioni di partecipazione alla formazione (30(2)(i))
  • Obblighi di preavviso sugli sviluppi rilevanti (30(3)(b))
  • BCP/DR testati ed evidenze su richiesta (30(3)(c))
  • Cooperazione ai TLPT, compresi i test congiunti e la ripartizione dei costi (30(3)(d))
  • Clausola di audit: metodi, audit congiunti, preavviso, frequenza, riservatezza, garanzie alternative (30(3)(e))
  • Periodo di transizione in uscita e supporto alla transizione (30(3)(f))
  • Condizioni di subappalto, preavviso per le modifiche sostanziali e diritto di opposizione (RTS 2025/532)
  • LEI o EUID forniti per voi e per i subappaltatori che sostengono servizi critici (ITS 2024/2956)

Cosa vi chiederà il vostro cliente bancario

  1. Il vostro LEI o EUID, la forma giuridica, la struttura del gruppo e la proprietà.
  2. Quali funzioni supporta il vostro servizio, e la vostra valutazione della criticità.
  3. Dove sono trattati e conservati i dati, per regione, compresi backup e accessi del supporto.
  4. La catena completa dei subappaltatori per il servizio, con ubicazioni e LEI, più il vostro processo per modificarla.
  5. Certificazioni e report: certificato ISO 27001 e Dichiarazione di applicabilità, SOC 2 Type II, sintesi dei penetration test.
  6. Il piano di risposta agli incidenti, i tempi di notifica e un referente nominativo 24/7.
  7. BCP/DR: RTO e RPO, data e risultati dell'ultimo test.
  8. Tempi di gestione delle vulnerabilità e delle patch.
  9. Controllo degli accessi e MFA per il personale, verifica dei precedenti e gestione degli accessi privilegiati.
  10. Uscita: formati di export, supporto alla transizione, conservazione dopo la cessazione.
  11. Solidità finanziaria e coperture assicurative, soprattutto per i servizi critici.
  12. Disponibilità ad accettare audit e ispezioni, anche da parte della loro autorità di vigilanza.

Tenete in un unico posto le evidenze che chiedono i clienti finanziari

Dazr Compliance offre ai fornitori SaaS i framework DORA e ISO 27001 affiancati, un registro dei fornitori per i vostri sub-responsabili e le loro ubicazioni, un registro degli incidenti con orari condivisibili, evidenze dei test BCP con avvisi di scadenza e accesso auditor in sola lettura per gli audit congiunti.

Domande frequenti

Il DORA si applica direttamente alla mia azienda SaaS?

No, a meno che non siate voi stessi un'entità finanziaria o siate designati come fornitore terzo critico di servizi TIC. Per i normali fornitori ICT, gli obblighi del DORA arrivano attraverso i contratti che le entità finanziarie devono stipulare ai sensi degli articoli 28 e 30.

Posso rifiutare diritti di audit illimitati?

Per i servizi che supportano funzioni essenziali o importanti, il cliente è obbligato per legge ad averli. Potete negoziare come vengono esercitati: audit congiunti, certificazioni e report come prima linea, preavvisi e riservatezza. L'articolo 30, paragrafo 3, lettera e), punto ii), consente livelli di garanzia alternativi quando sono in gioco i diritti di altri clienti.

Mi serve un LEI?

Le entità finanziarie devono identificare nel loro registro delle informazioni i fornitori ICT che sono persone giuridiche tramite LEI o EUID (Regolamento di esecuzione (UE) 2024/2956). Un LEI è spesso il modo più semplice per agevolarle.

Con quale rapidità devo segnalare un incidente a un cliente bancario?

Il DORA non fissa un termine per voi, ma il vostro cliente deve notificare all'autorità di vigilanza entro 4 ore dalla classificazione di un incidente come grave ed entro 24 ore da quando ne è venuto a conoscenza. Per questo i contratti chiedono di solito una notifica entro poche ore.

Fonti (situazione al 1° ottobre 2026)

Questa guida spiega il DORA ai fornitori ICT, con aggiornamento al 1° ottobre 2026, e non costituisce consulenza legale. Le clausole contrattuali dipendono dalla classificazione e dall'autorità di vigilanza del vostro cliente.