Il DORA impone agli istituti finanziari programmi di Cybersecurity awareness sulla sicurezza delle ICT e formazione sulla resilienza operativa digitale per tutto il personale e l’alta dirigenza. Ti offriamo questi programmi, le valutazioni e le evidenze per audit, mappati agli articoli del regolamento e segmentati per audience.
Richiedi una demoSecondo il rapporto DBIR di Verizon, il fattore umano interviene in circa 6 violazioni su 10. Nel settore finanziario, dove il DORA fissa la resilienza operativa come obbligo diretto, una decisione sbagliata può interrompere un servizio critico in pochi minuti. Per questo l’articolo 13 tratta la formazione e la Cybersecurity awareness come parte del quadro di gestione dei rischi, con evidenze che un supervisore può richiedere.
Il Regolamento (UE) 2022/2554, applicabile dal 17 gennaio 2025, va ben oltre la tecnologia. Tre obblighi atterrano direttamente sul tuo programma di Cybersecurity awareness.
L’articolo 13 impone di sviluppare programmi di Cybersecurity awareness sulla sicurezza delle ICT e formazione sulla resilienza operativa digitale, applicabili a tutti i dipendenti e all’alta dirigenza, con un livello adeguato a ciascuna funzione. Formare le tue persone smette di essere opzionale e diventa parte del quadro di gestione dei rischi che devi rispettare e poter dimostrare.
L’articolo 5 rende l’organo di direzione responsabile ultimo del quadro di gestione del rischio ICT. La dirigenza deve comprendere il rischio, approvare il quadro e sostenere una cultura di ciberigiene a ogni livello aziendale.
Il DORA impone di rilevare, classificare e notificare gli incidenti ICT (articoli 17 e 18) ed estendere la formazione ai fornitori terzi di servizi ICT quando opportuno (articoli 13 e 28). Il rischio che entra da un terzo è anche tuo, e la formazione deve raggiungere quella catena.
Non devi costruirlo da zero. Il contenuto mappato ai requisiti DORA è già predisposto e si assegna per audience in un paio di clic, ciascun livello con il suo linguaggio e il suo focus.
Ciberigiene quotidiana, come rilevare e segnalare ciò che è sospetto e perché la continuità del servizio dipende anche da ogni postazione. Abitudini applicabili dal primo giorno, senza tecnicismi normativi.
Dalla norma al tavolo delle decisioni: la responsabilità dell’organo di direzione sul quadro di rischi ICT, i tempi di notifica degli incidenti e l’esposizione che arriva dalla catena dei fornitori. Linguaggio di decisione e di rischio.
Ogni contenuto è collegato agli articoli del regolamento che copre. Dalla gestione delle normative della piattaforma verifichi il grado di conformità in base alla formazione assegnata a ciascuna persona.
E ogni elemento lascia tracciabilità: chi ha completato cosa, quale risultato ha ottenuto e come è evoluto. Questa è l’evidenza che trasforma “formiamo le persone” in qualcosa di verificabile.
Da oltre 10 anni affianchiamo organizzazioni del settore bancario, sanitario, delle infrastrutture critiche e della pubblica amministrazione a ridurre il rischio umano e a lasciare evidenze verificabili di come lo fanno. La differenza rispetto a una campagna generica è la tracciabilità: chi si è formato, quale risultato ha ottenuto, come ha risposto a una simulazione di phishing o ransomware e come è migliorato nel tempo. Questa è l’evidenza che una revisione del DORA chiederà.
Lasciaci i tuoi dati e ti mostriamo come coprire ogni obbligo del regolamento con contenuto mappato ai suoi articoli, pronto per il tuo istituto.