
Obblighi di segnalazione di gravi incidenti informatici e minacce informatiche La Lettera al Mercato IVASS
Obblighi di segnalazione di gravi incidenti informatici e minacce informatiche La Lettera al Mercato IVASS. Lo scorso 14 febbraio 2025, l’IVASS ha pubblicato una Lettera al Mercato indirizzata alle imprese di assicurazione e riassicurazione e agli intermediari assicurativi rilevanti, riguardante gli obblighi di segnalazione di gravi incidenti informatici e minacce informatiche ai sensi del Regolamento UE 2022/2554 (DORA – Digital Operational Resilience Act).
Il Regolamento DORA, in vigore dal 17 gennaio 2025, stabilisce nuove regole per la gestione della resilienza digitale nel settore finanziario. Il Regolamento Delegato UE 2024/1772 e gli Atti delegati della Commissione Europea definiscono le specifiche operative per le segnalazioni. Un incidente è considerato grave se coinvolge i servizi critici (art. 6 del Regolamento Delegato 2024/1772) e soddisfa almeno una delle seguenti condizioni: accessi non autorizzati ai sistemi informatici (art. 9, paragrafo 5, lettera b) e/o raggiungimento di almeno due delle soglie di rilevanza indicate all’art. 9, paragrafi da 1 a 6.
Gli Atti delegati stabiliscono le tempistiche per la segnalazione all’Autorità competente. È prevista una notifica iniziale entro 24 ore dall’identificazione dell’incidente, seguita da un report intermedio entro 72 ore dalla notifica iniziale, con possibilità di trasmettere aggiornamenti successivi. Il report finale deve essere inviato entro un mese dall’ultimo aggiornamento del report intermedio.
Il Regolamento DORA prevede inoltre che le entità finanziarie abbiano la possibilità di segnalare all’Autorità competente, su base volontaria, le minacce informatiche ritenute rilevanti per il sistema finanziario, gli utenti dei servizi o i clienti.
Le segnalazioni andranno trasmesse all’IVASS via PEC agli indirizzi vigilanza.prudenziale@pec.ivass.it per le imprese di assicurazione e vigilanzacondottamercato@pec.ivass.it per gli intermediari di assicurazione, riassicurazione e assicurativi a titolo accessorio.
Nelle more dell’adeguamento del Regolamento IVASS 38/2018 alle nuove disposizioni DORA, la segnalazione di un grave incidente informatico secondo le modalità indicate nella presente lettera non dovrà essere trasmessa anche ai fini del rispetto degli obblighi previsti dall’articolo 16 del Regolamento 38/2018 in materia di sistemi informatici e cybersecurity.
A questo link la Lettera al Mercato e i modelli DORA per le segnalazioni.



