---
title: "DORA e Comunicazione IVASS: cosa cambia (davvero) per le assicurazioni già conformi?"
description: "Comunicazione IVASS 2026: cosa cambia per le assicurazioni già conformi a DORA? Analisi delle richieste, delle lacune e delle azioni da intraprendere."
---

[Reti S.p.A. Connecting technology people and ideas - Blog](https://blog.reti.it)

# [DORA e Comunicazione IVASS: cosa cambia (davvero) per le assicurazioni già conformi?](https://blog.reti.it/dora-e-comunicazione-ivass-cosa-cambia-davvero-per-le-assicurazioni-già-conformi)

 Scritto da [admin](https://blog.reti.it/author/admin) | 7 set 2026, 07:00:00

## **DORA e IVASS: l’evoluzione delle richieste**

Il [Regolamento DORA](https://blog.reti.it/dora-la-nuova-frontiera-della-resilienza-digitale-nel-settore-finanziario) chiede a tutte le entità finanziarie (quindi non solo alle assicurazioni) di rafforzare le loro infrastrutture e la governance per gestire i rischi legati alle tecnologie digitali, affrontare i disservizi operativi e proteggere i dati sensibili dei clienti. Lo ha fatto coinvolgendo diversi istituti, tra cui Banca d'Italia, Consob, IVASS e COVIP, e dividendo le richieste in 5 macroaree di intervento chiamate “pilastri”.

Nel primo pilastro, il Consiglio di Amministrazione assume già una **responsabilità diretta** nella gestione del rischio ICT: deve definirlo, approvarlo e vigilare sulla sua attuazione, assumendosene la responsabilità ultima. Chiede inoltre che i suoi membri abbiano competenze adeguate e seguano una formazione specifica e aggiornamenti continui .

La nuova Comunicazione IVASS si innesta su questo impianto, non lo sostituisce, ma concentra l'attenzione su **alcune aree in cui l'evoluzione tecnologica rischia di rendere meno efficaci i presidi già esistenti**. Per una compagnia assicurativa che ha già un livello di maturità rispetto alle disposizioni DORA, il tema non è necessariamente aggiungere nuovi strumenti, ma **verificare** se quelli in uso permettano di conoscere, prioritizzare e governare il rischio con la rapidità richiesta dall’evoluzione tecnologica.

Il motivo per cui questa verifica arriva proprio ora è l'**accelerazione portata dall'Intelligenza Artificiale.** L’AI è sempre più integrata nei processi e negli strumenti che tutti noi utilizziamo quotidianamente, portando con sé enormi vantaggi da un lato, ma dall’altro, anche vulnerabilità per i sistemi IT non governati.

[Per questo **IVASS chiede alle realtà assicurative di far entrare il tema dell'IA nel proprio sistema di gestione del rischio**](https://blog.reti.it/comunicazione-ivass-del-17-luglio-2026-cosa-cambia-per-il-settore-assicurativo), valutandone l'esposizione, gli utilizzi, i controlli e le competenze necessarie a governarla.

## **Le sei aree a confronto: DORA & IVASS**

| ### **Area di intervento** | ### **Cosa richiede DORA** | ### **Il focus della Comunicazione IVASS** |
| --- | --- | --- |
| #### **Governance** | Il CdA è responsabile del quadro di gestione del rischio ICT e della strategia di resilienza digitale. | Inserire nel *Risk Appetite Framework (***RAF)** le tecnologie emergenti (AI), garantendo competenze, formazione e budget.*().* |
| #### **Igiene informatica** | Misure tecniche e organizzative per proteggere sistemi, reti e dati. | Difesa a più livelli (*defence-in-depth*) con gestione granulare degli accessi e delle autorizzazioni, segmentazione delle reti. |
| #### **Risorse informatiche e superficie di esposizione** | Identificazione, classificazione e mappatura di risorse, funzioni e dipendenze ICT. | Maggiore attenzione alle criticità delle risorse, all'esposizione verso internet e cloud e alla modernizzazione delle tecnologie legacy. |
| #### **Vulnerabilità e patch** | Identificazione, valutazione e gestione delle vulnerabilità. | Aumentare la tempestività e la capacità di dare priorità agli interventi, anche con strumenti basati sull'IA. |
| #### **Monitoraggio e difesa** | Rilevazione di eventi e anomalie sui sistemi critici. | Sincronizzare l'inventario delle risorse con i sistemi di monitoraggio e difesa. |
| #### **Test e gestione della crisi** | Test periodici della resilienza e verifica dei piani di risposta e ripristino. | Rafforzare la gestione della crisi con scenari realistici e progressivamente più complessi. |

**La distinzione è chiara:** molti degli elementi della Comunicazione IVASS non sono nuovi, fanno già parte dell'impianto DORA. Per un istituto assicurativo già conforme, il **valore aggiunto sta nel verificare quanto quei presidi siano davvero efficaci**, **aggiornati** e **integrati** tra loro.

## **Cosa manca dal punto di vista tecnologico per rispondere all’IVASS**

Nella maggior parte dei casi le criticità non sono legate all'assenza di strumenti, **ma alla loro frammentazione o alla scarsa integrazione tra loro**.

DORA richiede già di mappare risorse e vulnerabilità. Nella pratica però, le organizzazioni si trovano spesso a gestire:

- Un inventario degli asset che spesso non è aggiornato in tempo reale, né collegato ai sistemi di monitoraggio.
- Scansioni di vulnerabilità periodiche. Inoltre, distinguere una vulnerabilità su un sistema marginale da una su un servizio critico esposto a internet resta spesso un lavoro manuale più che un processo strutturato.

Il rischio concreto è avere molti dati tecnici, ma nessuna vista unitaria. Per il CdA questo si traduce in una difficoltà pratica: **trasformare dati tecnici sparsi in una lettura sintetica del rischio, utile a decidere dove investire.**

## **Le 6 domande da portare in Consiglio di Amministrazione**

Più che un elenco di strumenti da acquistare, la Comunicazione IVASS è un invito a verificare il proprio modello di resilienza con alcune domande concrete:

1. **Esposizione** - *Abbiamo una vista aggiornata delle risorse critiche, delle loro dipendenze e della loro esposizione?*
2. **Vulnerabilità -** *I nostri sistemi sanno distinguere in automatico una vulnerabilità marginale da una critica per il business? Le nuove criticità scaturite dall'AI sono mappate?*
3. **Monitoraggio -** *Le informazioni che arrivano dall'inventario delle risorse, dalla gestione delle vulnerabilità e dai sistemi di monitoraggio sono coerenti e utilizzabili per decidere tempestivamente?*
4. **Tecnologia Legacy** - *Quali sistemi non più supportati stiamo mantenendo? Che rischio residuo comportano?*
5. **Intelligenza Artificiale -** *Abbiamo valutato sia i rischi derivanti dall'uso dell'AI sia il suo potenziale come strumento di difesa?*
6. **Investimenti e competenze** - *Le risorse disponibili sono coerenti con il livello di rischio che la compagnia è disposta ad assumersi?*
7. **Fotografia aggiornata** delle risorse e della loro esposizione.
8. **Integrazione nativa** tra i sistemi di monitoraggio e la gestione delle vulnerabilità.
9. **Investimento** strategico nella formazione delle competenze necessarie a valutare questi rischi, non solo a gestirli sul piano tecnico.

Sono domande di governo dell'impresa, non di reparto IT: ed è proprio questo il punto centrale della Comunicazione.

## **Come colmare le lacune e diventare resiliente**

Il passo successivo per rispondere all'IVASS non è necessariamente un nuovo progetto tecnologico, ma un'analisi mirata capace di verificare se il sistema già in uso sia adeguato all'attuale livello di esposizione.

L'obiettivo è arrivare al **31 dicembre 2026** con tre elementi chiave: La resilienza digitale non è soltanto una questione di conformità: per un'assicurazione è, prima di tutto, governo d'impresa.

**Se desideri verificare l’efficacia dei presidi e dei processi esistenti, contattaci oggi per richiedere un assessment iniziale gratuito**: i nostri esperti ti aiuteranno a identificare i le aree di miglioramento della tua struttura e a redigere il documento richiesto da IVASS in vista della scadenza di fine anno!

<https://blog.reti.it/hs/cta/wi/redirect?encryptedPayload=AVxigLJleaPTZLYypHs6vDjhE0Diqk0FqVvPAYH9iTMXA5ZQ1%2B74Jyl%2FT48X9yZ6jvFs2tzGMrpFIjtseIrRyFEMYD0S7FMzE5E%2Fr03hvKkRFcFBmyRD1IjYDUdho6Fvijb5tTkn3%2BkGjwtuKbeQW7OzZHKc2EdOkB0bc7tBjedPRRnIup7VDBJPsLy%2BHM7SygphesuEB7Yh5Zsbvg%3D%3D&webInteractiveContentId=222973783146&portalId=3279391>

 

**Fonti**

- [IVASS, Comunicazione al mercato: resilienza operativa digitale e modelli avanzati di Intelligenza Artificiale, 17 luglio 2026](https://www.ivass.it/media/avvisi/documenti/2026/Comunicazione_al_mercato_Resilienza_digitale_e_modelli_IA.pdf)
- Regolamento (UE) 2022/2554 (DORA), in particolare artt. 5, 8, 9, 10 e 24-27: governance e organizzazione, identificazione delle risorse, protezione e prevenzione, rilevazione, test di resilienza operativa digitale
- [DORA in Italia: guida ai cinque pilastri e alle autorità competenti — Legiscope](https://www.legiscope.com/blog/dora-italia-guida.html)

[Visualizza articolo completo](https://blog.reti.it/dora-e-comunicazione-ivass-cosa-cambia-davvero-per-le-assicurazioni-già-conformi)

```json
{
  "@context" : "http://schema.org",
  "@type" : "BlogPosting",
  "author" : {
    "@type" : "Person",
    "name" : "admin"
  },
  "dateModified" : "2026-09-30T07:41:21.708Z",
  "datePublished" : "2026-09-07T07:00:00Z",
  "headline" : "DORA e Comunicazione IVASS: cosa cambia (davvero) per le assicurazioni già conformi?",
  "image" : {
    "@type" : "ImageObject",
    "height" : 4000,
    "url" : "https://blog.reti.it/hubfs/vardan-papikyan-CVPB39zwlXc-unsplash.jpg",
    "width" : 6000
  },
  "mainEntityOfPage" : "https://blog.reti.it/dora-e-comunicazione-ivass-cosa-cambia-davvero-per-le-assicurazioni-già-conformi",
  "publisher" : {
    "@type" : "Organization",
    "logo" : {
      "@type" : "ImageObject",
      "height" : 60.0,
      "url" : "https://blog.reti.it/hubfs/social-suggested-images/reti.itwp-contentuploadsthegem-logoslogo_d8e33a3e61e2218dda65f154af476344_1x-Apr-16-2025-08-58-12-9853-AM.png",
      "width" : 104.68085
    },
    "name" : "Blog"
  }
}
```