DORA e Comunicazione IVASS: cosa cambia (davvero) per le assicurazioni già conformi?

DORA e IVASS: l’evoluzione delle richieste

Il Regolamento DORA chiede a tutte le entità finanziarie (quindi non solo alle assicurazioni) di rafforzare le loro infrastrutture e la governance per gestire i rischi legati alle tecnologie digitali, affrontare i disservizi operativi e proteggere i dati sensibili dei clienti. Lo ha fatto coinvolgendo diversi istituti, tra cui Banca d'Italia, Consob, IVASS e COVIP, e dividendo le richieste in 5 macroaree di intervento chiamate “pilastri”.

Nel primo pilastro, il Consiglio di Amministrazione assume già una responsabilità diretta nella gestione del rischio ICT: deve definirlo, approvarlo e vigilare sulla sua attuazione, assumendosene la responsabilità ultima. Chiede inoltre che i suoi membri abbiano competenze adeguate e seguano una formazione specifica e aggiornamenti continui .

La nuova Comunicazione IVASS si innesta su questo impianto, non lo sostituisce, ma concentra l'attenzione su alcune aree in cui l'evoluzione tecnologica rischia di rendere meno efficaci i presidi già esistenti. Per una compagnia assicurativa che ha già un livello di maturità rispetto alle disposizioni DORA, il tema non è necessariamente aggiungere nuovi strumenti, ma verificare se quelli in uso permettano di conoscere, prioritizzare e governare il rischio con la rapidità richiesta dall’evoluzione tecnologica.

Il motivo per cui questa verifica arriva proprio ora è l'accelerazione portata dall'Intelligenza Artificiale. L’AI è sempre più integrata nei processi e negli strumenti che tutti noi utilizziamo quotidianamente, portando con sé enormi vantaggi da un lato, ma dall’altro, anche vulnerabilità per i sistemi IT non governati.

Per questo IVASS chiede alle realtà assicurative di far entrare il tema dell'IA nel proprio sistema di gestione del rischio, valutandone l'esposizione, gli utilizzi, i controlli e le competenze necessarie a governarla.

Le sei aree a confronto: DORA & IVASS


Area di intervento

Cosa richiede DORA

Il focus della Comunicazione IVASS

Governance

Il CdA è responsabile del quadro di gestione del rischio ICT e della strategia di resilienza digitale.

Inserire nel Risk Appetite Framework (RAF) le tecnologie emergenti (AI), garantendo competenze, formazione e budget.().

Igiene informatica

Misure tecniche e organizzative per proteggere sistemi, reti e dati.

Difesa a più livelli (defence-in-depth) con gestione granulare degli accessi e delle autorizzazioni, segmentazione delle reti.

Risorse informatiche e superficie di esposizione

Identificazione, classificazione e mappatura di risorse, funzioni e dipendenze ICT.

Maggiore attenzione alle criticità delle risorse, all'esposizione verso internet e cloud e alla modernizzazione delle tecnologie legacy.

Vulnerabilità e patch

Identificazione, valutazione e gestione delle vulnerabilità.

Aumentare la tempestività e la capacità di dare priorità agli interventi, anche con strumenti basati sull'IA.

Monitoraggio e difesa

Rilevazione di eventi e anomalie sui sistemi critici.

Sincronizzare l'inventario delle risorse con i sistemi di monitoraggio e difesa.

Test e gestione della crisi

Test periodici della resilienza e verifica dei piani di risposta e ripristino.

Rafforzare la gestione della crisi con scenari realistici e progressivamente più complessi.

La distinzione è chiara: molti degli elementi della Comunicazione IVASS non sono nuovi, fanno già parte dell'impianto DORA. Per un istituto assicurativo già conforme, il valore aggiunto sta nel verificare quanto quei presidi siano davvero efficaci, aggiornati e integrati tra loro.

Cosa manca dal punto di vista tecnologico per rispondere all’IVASS

Nella maggior parte dei casi le criticità non sono legate all'assenza di strumenti, ma alla loro frammentazione o alla scarsa integrazione tra loro.

DORA richiede già di mappare risorse e vulnerabilità. Nella pratica però, le organizzazioni si trovano spesso a gestire:

  • Un inventario degli asset che spesso non è aggiornato in tempo reale, né collegato ai sistemi di monitoraggio.
  • Scansioni di vulnerabilità periodiche. Inoltre, distinguere una vulnerabilità su un sistema marginale da una su un servizio critico esposto a internet resta spesso un lavoro manuale più che un processo strutturato.

Il rischio concreto è avere molti dati tecnici, ma nessuna vista unitaria. Per il CdA questo si traduce in una difficoltà pratica: trasformare dati tecnici sparsi in una lettura sintetica del rischio, utile a decidere dove investire.

Le 6 domande da portare in Consiglio di Amministrazione

Più che un elenco di strumenti da acquistare, la Comunicazione IVASS è un invito a verificare il proprio modello di resilienza con alcune domande concrete:

  1. Esposizione - Abbiamo una vista aggiornata delle risorse critiche, delle loro dipendenze e della loro esposizione?
  2. Vulnerabilità - I nostri sistemi sanno distinguere in automatico una vulnerabilità marginale da una critica per il business? Le nuove criticità scaturite dall'AI sono mappate?
  3. Monitoraggio - Le informazioni che arrivano dall'inventario delle risorse, dalla gestione delle vulnerabilità e dai sistemi di monitoraggio sono coerenti e utilizzabili per decidere tempestivamente?
  4. Tecnologia Legacy - Quali sistemi non più supportati stiamo mantenendo? Che rischio residuo comportano?
  5. Intelligenza Artificiale - Abbiamo valutato sia i rischi derivanti dall'uso dell'AI sia il suo potenziale come strumento di difesa?
  6. Investimenti e competenze - Le risorse disponibili sono coerenti con il livello di rischio che la compagnia è disposta ad assumersi?
  7. Fotografia aggiornata delle risorse e della loro esposizione.
  8. Integrazione nativa tra i sistemi di monitoraggio e la gestione delle vulnerabilità.
  9. Investimento strategico nella formazione delle competenze necessarie a valutare questi rischi, non solo a gestirli sul piano tecnico.

Sono domande di governo dell'impresa, non di reparto IT: ed è proprio questo il punto centrale della Comunicazione.

Come colmare le lacune e diventare resiliente

Il passo successivo per rispondere all'IVASS non è necessariamente un nuovo progetto tecnologico, ma un'analisi mirata capace di verificare se il sistema già in uso sia adeguato all'attuale livello di esposizione.

L'obiettivo è arrivare al 31 dicembre 2026 con tre elementi chiave: La resilienza digitale non è soltanto una questione di conformità: per un'assicurazione è, prima di tutto, governo d'impresa.

Se desideri verificare l’efficacia dei presidi e dei processi esistenti, contattaci oggi per richiedere un assessment iniziale gratuito: i nostri esperti ti aiuteranno a identificare i le aree di miglioramento della tua struttura e a redigere il documento richiesto da IVASS in vista della scadenza di fine anno!

 

Fonti

email-1

ISCRIVITI ALLA NEWSLETTER

Per rimanere aggiornato su tutte le novità, leggere gli ultimi articoli del blog e conoscere gli eventi in programma nelle prossime settimane, iscriviti subito alla newsletter

Iscriviti