← Tutti i settori
Approfondimento di settore

Finanza — DORA, CBEST, NYDFS, MAS TRM

Test continui e validazione threat-led per DORA e TIBER-EU, CBEST, NYDFS Part 500, MAS TRM e APRA CPS 234 — con le evidenze sugli incidenti ICT mappate nella stessa appliance.

Il regolamento DORA (Reg. UE 2022/2554) si applica dal 17 gennaio 2025 a tutte le entità finanziarie dell'UE. L'art. 25 impone test continui sui sistemi ICT che supportano funzioni critiche o importanti, con un approccio basato sul rischio aggiornato ogni anno. L'art. 26 e l'RTS 2025 sul TLPT richiedono alle entità significative penetration test threat-led almeno ogni 3 anni, con una metodologia documentata (TIBER-EU). EBA e Banca d'Italia hanno chiarito che "continuo" significa continuo, non "più di una volta l'anno", e che il programma di test deve incorporare la threat intelligence più recente, non un playbook fisso.

Cosa c'è sul tavolo del CISO soggetto a DORA

Programma di test DORA artt. 24–25

Un programma di test basato sul rischio per i sistemi ICT, in cui quelli che supportano funzioni critiche o importanti vanno testati almeno una volta l'anno (art. 24, par. 6); e le autorità di vigilanza si aspettano sempre più spesso evidenze anche tra un test e l'altro. Un solo report annuale dimostra che i controlli hanno retto per un giorno.

DORA art. 26 / TLPT RTS 2025

Pentest threat-led con metodologia TIBER-EU, evidenze firmate e catena di custodia completa, dall'input di threat intelligence fino al report finale.

Segnalazione degli incidenti ICT (artt. 17-22)

Notifica iniziale entro 4 ore per gli incidenti gravi, intermedia entro 72 ore, finale entro un mese. La stessa pressione sui tempi della NIS2, ma con soglie di rilevanza più stringenti.

Rischio da terze parti (artt. 28-30)

Il controllo del regolatore si estende a ogni fornitore terzo di servizi ICT, compresi i fornitori di strumenti di sicurezza. I fornitori di pentest SaaS sono sempre più difficili da giustificare negli acquisti che ricadono sotto DORA.

Come Zero Hunt risponde a DORA

Pilastro 1 — Pentest generativo

Test threat-led tra un ciclo TLPT e l'altro

Lo sciame di 10 agenti esegue campagne threat-led guidate da intelligence aggiornata (CISA KEV, EPSS, advisory dei vendor e le altre fonti di intelligence), con una metodologia che ricalca le fasi TIBER-EU (threat intelligence, test red team, purple team, chiusura). Ogni fase è firmata, così le evidenze risalgono all'intelligence che le ha guidate: materiale per il tuo TLPT e per i test che DORA (art. 24) si aspetta tra un TLPT e l'altro. Il TLPT vero e proprio resta disciplinato dall'RTS, con i tester e la supervisione dell'autorità che questo prescrive.

Pilastro 3 — Compliance automatica

Evidenze sugli incidenti ICT per la notifica DORA (artt. 17-19)

Gli eventi rilevati arrivano con timeline, asset coinvolti ed evidenze firmate: ciò che serve al tuo team per classificarli secondo i criteri DORA e rispettare la cadenza di notifica 4h/72h/1 mese. Finding ed evidenze sono mappati sui controlli DORA ed esportati dal Trust Center come pacchetto firmato per auditor e autorità di vigilanza.

Pilastro 2 — AI Traffic Analysis

Rilevamento alla velocità di linea sul confine di pagamenti e trading

L'analisi AI del traffico sulla GPU dell'appliance intercetta gli attacchi mentre sono in corso: esfiltrazione di dati di mercato, C2 sui sistemi di pagamento, attacchi che si insediano e poi si spostano verso l'infrastruttura di clearing. In tempo reale, non in batch.

Le capacità che contano in finanza

  • ▸Validazione continua dei sistemi ICT critici (requisito di base dell'art. 25)
  • ▸Flusso di campagna TLPT allineato a TIBER-EU, con evidenze firmate
  • ▸Evidenze firmate e timeline degli incidenti per la notifica DORA
  • ▸Timeline di notifica 4h / 72h / 1 mese come flusso interrogabile
  • ▸Rischio da terze parti: 100% on-prem, nessun fornitore SaaS coinvolto

Chi decide l'acquisto in finanza

Il CISO promuove il progetto; il responsabile del rischio ICT lo firma con lui per il perimetro DORA; Compliance e Internal Audit lo verificano rispetto agli standard tecnici EBA; il CFO lo autorizza perché la validazione continua tra un ciclo TLPT e l'altro sostituisce strumenti dedicati di test continuo e accorcia la preparazione al TLPT, che resta condotto dai tester richiesti dalla norma (esterni, oppure interni con l'approvazione dell'autorità e un team esterno ogni tre test).

Framework mappati per questo settore, nel mondo

La stessa appliance on-premise serve organizzazioni regolate in ogni area geografica. Per questo settore, finding ed evidenze sono mappati nativamente su:

Globali / trasversali
  • SWIFT Customer Security Programme
  • PCI DSS
  • ISO/IEC 27001:2022
Unione Europea
  • DORA
  • TIBER-EU
Stati Uniti
  • NYDFS Part 500
  • GLBA / FTC Safeguards Rule
  • SEC cybersecurity disclosure rules
  • SOX IT controls
Regno Unito
  • CBEST / STAR-FS
Canada
  • OSFI Guideline B-13
Asia-Pacifico
  • APRA CPS 234
  • MAS Technology Risk Management
  • RBI Cybersecurity Framework
  • FISC Security Guidelines
Medio Oriente
  • Saudi NCA ECC / SAMA CSF
  • Bank of Israel Directive 361

Perché in questo settore il red team AI gira on-premise, su AI privata →

Approfondisci le normative

Vuoi vederlo all'opera nel tuo ambiente?

In una demo tecnica di 30 minuti facciamo girare Zero Hunt su una porzione registrata del tuo stack, calibrata sulla normativa a cui sei soggetto.