Approfondimenti sulla regolamentazione di settore
Condividi
L'evoluzione del quadro normativo europeo e nazionale sta trasformando profondamente il modo in cui gli operatori finanziari affrontano la cybersecurity, la resilienza operativa e la gestione del rischio ICT. La crescente interconnessione tra discipline diverse richiede una lettura integrata delle disposizioni regolamentari e una costante capacità di aggiornamento.
Il CERTFin supporta i propri aderenti attraverso attività di monitoraggio, analisi e approfondimento delle principali iniziative normative che impattano la sicurezza informatica e la resilienza del settore finanziario, favorendo la comprensione degli obblighi, delle interdipendenze e delle implicazioni operative.
Gli approfondimenti riguardano, tra gli altri:
- Regolamento DORA, con particolare attenzione alla gestione del rischio ICT, alla resilienza operativa digitale, alla gestione degli incidenti, al monitoraggio dei fornitori ICT critici e al Threat-Led Penetration Testing.
- Direttiva NIS2, con focus sugli obblighi di governance, sulle misure di sicurezza, sulla gestione del rischio cyber e sugli adempimenti di notifica degli incidenti.
- Regolamento Cyber Resilience Act (CRA), che introduce requisiti di cybersecurity by design e obblighi lungo l'intero ciclo di vita dei prodotti con elementi digitali.
- Regolamento AI Act, con riferimento agli aspetti di sicurezza, gestione del rischio, affidabilità e governance dei sistemi di intelligenza artificiale, nonché ai potenziali impatti sull'evoluzione delle minacce cyber.
- Regolamento Digital Services Act (DSA), per gli aspetti relativi alla gestione dei rischi digitali, alla trasparenza e alla sicurezza degli ecosistemi online che possono influenzare il panorama delle minacce.
- Regolamento PSR (Payment Services Regulation) e la disciplina europea sui servizi di pagamento, con particolare riguardo ai nuovi requisiti di autenticazione, prevenzione delle frodi, condivisione delle informazioni e protezione degli utenti.
- Circolare 285 della Banca d'Italia e le altre disposizioni di vigilanza applicabili agli intermediari, con attenzione all'integrazione tra requisiti prudenziali, governo dei rischi ICT e resilienza operativa.
Le attività comprendono la predisposizione di documenti di analisi, note di approfondimento e momenti di confronto tra gli aderenti, con l'obiettivo di favorire un'interpretazione condivisa delle disposizioni e supportare l'adozione di approcci coerenti alle migliori pratiche di settore.
L'approccio del CERTFin privilegia una prospettiva operativa, mettendo in relazione le evoluzioni regolamentari con gli scenari di minaccia emergenti, le esperienze maturate dagli operatori e le iniziative di collaborazione del settore, contribuendo così a rafforzare la resilienza dell'intero settore finanziario.



