WEBINAR / 5 Novembre
Linee Guida EBA su gestione del rischio di terze parti non-ICT


La due diligence, la gestione ed il monitoraggio dell’outsourcing

ZOOM MEETING
Offerte per iscrizioni entro il 16/10


WEBINAR / 5 Novembre
Linee Guida EBA su gestione del rischio di terze parti non-ICT
www.dirittobancario.it
Flash News

Accessi non autorizzati e valutazione di criticità dei servizi ICT

5 Ottobre 2026
Di cosa si parla in questo articolo

EBA, con Q&A 7779/2026, ha chiarito, nell’ambito di DORA (Regolamento 2022/2554/UE), se gli accessi non autorizzati alle reti e ai sistemi informativi degli enti finanziari comportino la presunzione della criticità dei servizi ICT interessati ai sensi dell’art. 6, lett. c), delle RTS di cui al Regolamento (UE) 2024/1772, anche quando i sistemi stessi non supportino funzioni critiche o importanti.

La questione riguarda l’art. 6 lett. c) delle RTS che impone agli enti finanziari di valutare se l’incidente “costituisce o ha costituito un accesso non autorizzato, doloso e riuscito ai sistemi informatici e di rete dell’entità finanziaria”.

Tale disposizione non richiama espressamente il requisito del supporto a funzioni critiche o importanti, dovendosi quindi presumere la criticità per ogni accesso non autorizzato.

Tuttavia, ai sensi dell’art. 3 par. 10 DORA, l’incidente è grave se le reti o i sistemi informativi supportano funzioni critiche o importanti dell’ente finanziario. Anche l’art. 6 lett. a) delle RTS ribadisce il requisito di supporto di funzioni critiche e importanti.

In aggiunta, in tale occasione, viene chiesto ad EBA se l’accesso non autorizzato reti e sistemi informativi di terzi debba essere escluso dall’ambito di applicazione dell’art. 6, lett. c), delle RTS alla luce del fatto che la norma tratta di “sistemi informatici e di rete dell’entità finanziaria”.

EBA, nella risposta alla questione posta, ricorda come ai sensi dell’art. 6, lett. c), delle citate RTS, in combinato disposto con il considerando 5, un incidente deve essere valutato in modo indipendente al fine di determinare la criticità dei servizi interessati dall’accesso non autorizzato. Ciò deve avvenire a prescindere dal fatto che la rete e i sistemi informativi compromessi supportino funzioni critiche o importanti o che l’accesso sia stato ottenuto attraverso la rete e i sistemi informativi di un fornitore terzo di servizi ICT.

Ai sensi dell’art. 8 par. 1 delle RTS, l’incidente è classificato come incidente grave legato alle ICT qualora abbia interessato servizi critici di cui all’art. 6, e sia stata raggiunta la soglia di rilevanza di cui all’art. 9, par. 5, lett. b), delle RTS, oppure almeno due delle altre soglie di rilevanza di cui all’art. 9, parr. da 1 a 6 delle RTS.

Di cosa si parla in questo articolo

WEBINAR / 15 Ottobre
Conto di base: le nuove aspettative di Vigilanza


Prossime scadenze 30 novembre 2026

ZOOM MEETING
Offerte per iscrizioni entro il 25/09


WEBINAR / 5 Novembre
Linee Guida EBA su gestione del rischio di terze parti non-ICT


La due diligence, la gestione ed il monitoraggio dell’outsourcing

ZOOM MEETING
Offerte per iscrizioni entro il 16/10

Iscriviti alla nostra Newsletter