AI agentica

Quale software mantiene il registro delle informazioni DORA per i fornitori ICT

Jithin Kumar Palepu · 29 settembre 2026 · 9 min di lettura

Un software per il registro delle informazioni DORA deve collegare fornitori ICT, servizi, contratti, subappalti, funzioni supportate ed evidenze documentali. Per un intermediario finanziario, la scelta utile non è un semplice archivio: è un sistema che rende ogni relazione verificabile, aggiornabile e ricostruibile durante i controlli interni e le richieste della Vigilanza.

Punti chiave

  • Il vademecum richiamato da Mefop è stato pubblicato il 16 aprile 2025 e include materiali della Banca d’Italia e delle Autorità europee di vigilanza.
  • La guida di Bitil, pubblicata l’11 settembre 2026, mette a confronto DORA, NIS2, GDPR e ISO/IEC 27001.
  • La pagina CMDB per la Comunicazione Banca d’Italia di HiQ Solutions propone un’autovalutazione in 2 minuti sulle 6 aree della Comunicazione sul rischio ICT.
  • SinergIA è stata annunciata per ottobre 2026 come piattaforma per costruire agenti AI sui dati dell’intermediario e preparare segnalazioni di vigilanza.

Che cos’è il registro delle informazioni DORA?

Il registro delle informazioni DORA è la raccolta strutturata delle relazioni dell’entità finanziaria con i fornitori di servizi ICT. Per essere utile operativamente, il registro deve consentire di risalire dal servizio al fornitore, dal fornitore al contratto, dal contratto agli eventuali subappalti e dalle informazioni inserite alle fonti documentali che le dimostrano.

Il punto critico non è solo raccogliere anagrafiche. Una banca, una SIM o un istituto di pagamento deve poter rispondere a domande concrete: quale servizio ICT supporta una funzione rilevante, quale contratto disciplina il rapporto, quali soggetti intervengono nella catena di fornitura e dove si trova l’evidenza.

La nota di Mefop del 16 aprile 2025 segnala la disponibilità di un vademecum della Banca d’Italia per la compilazione del registro e di una presentazione delle Autorità europee di vigilanza. Questo è un buon criterio di partenza: un software va valutato rispetto ai materiali applicabili all’intermediario, non solo rispetto a una lista generica di campi.

Anche la documentazione non basta da sola. Il kit di Certificazione.info dichiara 29 procedure e policy in formato Word e 2 registri: può essere una base documentale, ma non sostituisce la capacità di mantenere relazioni, versioni ed evidenze nel tempo.

In questa guida, software per il registro delle informazioni DORA significa uno strumento che organizza dati, documenti e legami tra soggetti, servizi e contratti, lasciando alle funzioni di controllo la validazione delle informazioni.

Quali criteri usare per scegliere un software per il registro DORA?

Un software per il registro delle informazioni DORA va scelto verificando prima la qualità della mappatura, poi la tracciabilità dei documenti e infine la governance dell’aggiornamento. Un’interfaccia ordinata non è sufficiente se il sistema non rende chiaro chi ha inserito un dato, da quale documento deriva e quale relazione contrattuale supporta.

La prima verifica riguarda il modello dati. Il sistema dovrebbe distinguere almeno fornitori, servizi ICT, contratti, funzioni supportate, eventuali subappaltatori e documenti. La seconda riguarda la consultazione: chi prepara il registro deve poter ricostruire una relazione senza cercare manualmente tra cartelle condivise, messaggi e fogli di calcolo.

La terza verifica riguarda l’evidenza. Un campo compilato senza fonte è un dato da riesaminare. Un software adeguato dovrebbe quindi permettere di associare il dato alla clausola contrattuale, all’allegato, alla valutazione interna o al documento che lo giustifica.

Criterio di selezioneFoglio di calcolo isolatoSoftware da valutare
Relazione tra fornitore e servizioDipende da collegamenti manualiRelazione strutturata e consultabile
Catena di subappaltoSpesso dispersa in note o allegatiCollegamento esplicito tra soggetti
Contratti ed evidenzeFile separati o percorsi localiFonte associata al dato
AggiornamentiRevisione manuale delle versioniResponsabilità e traccia delle modifiche
Consultazione per controlloRicerca su più fileVista per fornitore, servizio o contratto

Il contributo di Data Manager del 7 aprile 2025 richiama DORA e NIS2 come due atti legislativi introdotti dall’Unione Europea. Per le funzioni di controllo, la conseguenza pratica è semplice: non conviene progettare il registro come un documento senza connessioni con il governo del rischio ICT.

Come mappare fornitori ICT, servizi e subappalti?

La mappatura DORA parte dal servizio ICT e non dalla sola ragione sociale del fornitore. Un intermediario può avere un contratto con un soggetto, un servizio erogato da un altro soggetto e una componente affidata in subappalto. Il software scelto deve conservare questa catena senza trasformarla in una descrizione libera difficile da controllare.

Un inventario utile consente di partire da più punti di ingresso. Il responsabile della compliance può cercare un fornitore. Il CISO può cercare un servizio. Il responsabile delle segnalazioni può cercare una funzione aziendale supportata. Ogni percorso dovrebbe riportare alla medesima evidenza documentale.

Un processo operativo può seguire questi passaggi:

  1. Identificare il fornitore con cui l’intermediario ha il rapporto contrattuale.
  2. Collegare il contratto e gli allegati rilevanti al rapporto.
  3. Registrare il servizio ICT effettivamente ricevuto.
  4. Indicare la funzione, il processo o l’attività supportata dal servizio.
  5. Rilevare gli eventuali subappaltatori e il loro ruolo dichiarato nella documentazione.
  6. Associare ogni informazione alla fonte che consente di verificarla.
  7. Assegnare una responsabilità interna per la revisione dell’informazione.

La newsletter di 5R Studio Legale, datata 14 novembre 2024, richiama la disponibilità dell’intero registro alle Autorità europee di vigilanza. Questo rende essenziale una struttura esportabile e comprensibile, non una raccolta di appunti che dipende dalla memoria di una singola persona.

La mappatura deve anche avere un proprietario. Il procurement può possedere alcuni documenti, l’ICT altri, la compliance altri ancora. Il software non elimina questa distribuzione di responsabilità. Può però rendere visibili i dati mancanti, le fonti assenti e le relazioni non confermate.

Perché l’inventario ICT e il registro DORA devono dialogare?

L’inventario ICT e il registro delle informazioni DORA devono dialogare perché descrivono aspetti diversi della stessa realtà operativa. Il registro chiarisce il rapporto con il fornitore e il contratto; l’inventario ICT mostra risorse, servizi e dipendenze tecniche. Se i due archivi restano separati, la ricostruzione delle evidenze richiede controlli manuali e aumenta il rischio di incoerenze.

Per molte organizzazioni, il registro parte dai contratti. Il CMDB parte invece dalla configurazione e dall’inventario. Collegare i due livelli aiuta a porre domande più precise: quale servizio risulta contrattualizzato, quali componenti interne dipendono da quel servizio e quale funzione aziendale ne sarebbe coinvolta.

HiQ Solutions collega questo problema anche alla Comunicazione Banca d’Italia sul rischio ICT. La pagina CMDB di HiQ Solutions indica una Relazione con scadenza al 31 dicembre 2026 e propone un’autovalutazione sulle 6 aree della Comunicazione.

Questo non significa che un CMDB produca da solo un registro DORA completo. Significa che un inventario aggiornato può fornire elementi utili al lavoro di raccolta e verifica, purché contratti, fornitori e documenti restino distinguibili e collegati.

La guida di Bitil, pubblicata l’11 settembre 2026, confronta DORA, NIS2, GDPR e ISO/IEC 27001. Per chi sceglie un software, il confronto tra quadri diversi suggerisce una precauzione: evitare di usare una singola tassonomia tecnica come sostituto della governance contrattuale e regolamentare.

Un RAG privato può aiutare nella verifica dei contratti?

Un RAG privato può aiutare a interrogare contratti e allegati senza affidare la verifica a una risposta priva di fonte. Nel contesto DORA, il valore non è chiedere a un assistente di decidere la conformità: è ridurre il tempo necessario per ritrovare il passaggio documentale su cui il responsabile baserà la propria valutazione.

RAG significa recupero di contenuti pertinenti da una base documentale prima della formulazione della risposta. In un uso prudente, la risposta deve riportare la fonte esatta. L’operatore legge il documento, valuta il contesto e decide se l’informazione può entrare nel registro.

SinergIA è descritta da HiQ Solutions come una piattaforma di AI agentica privata, con knowledge base isolata, dati in Unione Europea e nessun addestramento sui dati del cliente. Le risposte citano la fonte esatta e gli agenti propongono, mentre le persone decidono.

Per questo caso d’uso, le domande da porre durante una valutazione tecnica sono concrete:

  • La base documentale resta separata per ciascun cliente?
  • La risposta mostra il documento e il passaggio usato?
  • È possibile gestire autorizzazioni, accessi e tracciabilità delle attività?
  • Il sistema conserva il legame tra estrazione, documento e revisione umana?
  • L’intermediario può aggiornare la base documentale quando cambia un contratto?

HiQ Solutions ha annunciato per SinergIA 18 agenti dedicati alla compliance ICT e un costruttore di agenti senza codice. La piattaforma è stata annunciata in ottobre 2026 nel changelog di HiQ Solutions con versioni Pro, Advisory ed Enterprise disponibili su richiesta.

Qual è il percorso più prudente per scegliere il software?

Il percorso più prudente per scegliere un software DORA consiste nel provare prima un perimetro ristretto, con documenti reali e una catena di fornitura concreta. La prova deve verificare fonti, ruoli, aggiornamenti ed esportazioni. Una dimostrazione generica non mostra se il sistema regge la qualità documentale richiesta a un intermediario regolamentato.

Partire da un solo servizio ICT consente di mettere alla prova il metodo. Si raccolgono contratto, allegati, valutazioni disponibili e riferimenti ai soggetti coinvolti. Poi si verifica se il sistema permette a compliance, ICT e procurement di leggere lo stesso quadro senza duplicare informazioni.

L’obiezione ragionevole è che nessun software può risolvere dati contrattuali incompleti. È corretto. Lo strumento non sostituisce la responsabilità delle funzioni coinvolte. Può però rendere visibili le lacune, conservare le fonti e assegnare una revisione.

La scelta dovrebbe concludersi con una domanda semplice: quando un auditor interno chiede perché un dato è nel registro, il responsabile riesce a mostrare subito il documento, il collegamento e chi lo ha validato?

Domande frequenti

Il registro DORA può essere gestito con un foglio di calcolo?

Un foglio di calcolo può raccogliere dati iniziali. Diventa fragile quando deve collegare contratti, servizi, subappalti, fonti, revisioni e responsabilità. La scelta dipende dalla complessità del perimetro e dalla capacità di mantenere le evidenze aggiornate.

Il software deve decidere se un servizio è critico?

No. La valutazione resta in capo alle funzioni competenti dell’intermediario. Il software dovrebbe organizzare informazioni, fonti e collegamenti utili alla valutazione, senza sostituire il giudizio di compliance, rischio, ICT o organi aziendali.

Un chatbot generalista basta per analizzare i contratti ICT?

Un chatbot generalista può non offrire il livello di isolamento, controllo documentale e citazione della fonte richiesto da dati e contratti sensibili. Per questo è utile valutare privacy, accessi, localizzazione dei dati e verificabilità delle risposte.

Che rapporto c’è tra CMDB e registro DORA?

Il CMDB descrive elementi e dipendenze dell’inventario ICT. Il registro DORA organizza informazioni sui rapporti con fornitori ICT. Collegarli può facilitare la ricostruzione, ma un CMDB non sostituisce contratti, evidenze e valutazioni del registro.

SinergIA mantiene automaticamente il registro DORA?

SinergIA è stata annunciata per supportare agenti AI sui dati dell’intermediario e attività di compliance ICT. La configurazione, la validazione dei dati e le decisioni restano responsabilità delle persone e delle funzioni di controllo.

Prossimo passo

Compila l’autovalutazione CMDB di HiQ Solutions e verifica in 2 minuti se inventario ICT, contratti e catena dei fornitori sono già collegati per la Relazione del 31 dicembre 2026.

Vedi SinergIA sui tuoi dati

Prepara i report di Vigilanza con agenti che citano la fonte, riga per riga. Conoscenza isolata, conforme al GDPR e con dati trattati in UE.