Finanza — DORA, CBEST, NYDFS, MAS TRM
Test continui e validazione threat-led per DORA e TIBER-EU, CBEST, NYDFS Part 500, MAS TRM e APRA CPS 234 — con le evidenze sugli incidenti ICT mappate nella stessa appliance.
Il regolamento DORA (Reg. UE 2022/2554) si applica dal 17 gennaio 2025 a tutte le entità finanziarie dell'UE. L'art. 25 impone test continui sui sistemi ICT che supportano funzioni critiche o importanti, con un approccio basato sul rischio aggiornato ogni anno. L'art. 26 e l'RTS 2025 sul TLPT richiedono alle entità significative penetration test threat-led almeno ogni 3 anni, con una metodologia documentata (TIBER-EU). EBA e Banca d'Italia hanno chiarito che "continuo" significa continuo, non "più di una volta l'anno", e che il programma di test deve incorporare la threat intelligence più recente, non un playbook fisso.
Cosa c'è sul tavolo del CISO soggetto a DORA
Programma di test DORA artt. 24–25
Un programma di test basato sul rischio per i sistemi ICT, in cui quelli che supportano funzioni critiche o importanti vanno testati almeno una volta l'anno (art. 24, par. 6); e le autorità di vigilanza si aspettano sempre più spesso evidenze anche tra un test e l'altro. Un solo report annuale dimostra che i controlli hanno retto per un giorno.
DORA art. 26 / TLPT RTS 2025
Pentest threat-led con metodologia TIBER-EU, evidenze firmate e catena di custodia completa, dall'input di threat intelligence fino al report finale.
Segnalazione degli incidenti ICT (artt. 17-22)
Notifica iniziale entro 4 ore per gli incidenti gravi, intermedia entro 72 ore, finale entro un mese. La stessa pressione sui tempi della NIS2, ma con soglie di rilevanza più stringenti.
Rischio da terze parti (artt. 28-30)
Il controllo del regolatore si estende a ogni fornitore terzo di servizi ICT, compresi i fornitori di strumenti di sicurezza. I fornitori di pentest SaaS sono sempre più difficili da giustificare negli acquisti che ricadono sotto DORA.
Come Zero Hunt risponde a DORA
Test threat-led tra un ciclo TLPT e l'altro
Lo sciame di 10 agenti esegue campagne threat-led guidate da intelligence aggiornata (CISA KEV, EPSS, advisory dei vendor e le altre fonti di intelligence), con una metodologia che ricalca le fasi TIBER-EU (threat intelligence, test red team, purple team, chiusura). Ogni fase è firmata, così le evidenze risalgono all'intelligence che le ha guidate: materiale per il tuo TLPT e per i test che DORA (art. 24) si aspetta tra un TLPT e l'altro. Il TLPT vero e proprio resta disciplinato dall'RTS, con i tester e la supervisione dell'autorità che questo prescrive.
Evidenze sugli incidenti ICT per la notifica DORA (artt. 17-19)
Gli eventi rilevati arrivano con timeline, asset coinvolti ed evidenze firmate: ciò che serve al tuo team per classificarli secondo i criteri DORA e rispettare la cadenza di notifica 4h/72h/1 mese. Finding ed evidenze sono mappati sui controlli DORA ed esportati dal Trust Center come pacchetto firmato per auditor e autorità di vigilanza.
Rilevamento alla velocità di linea sul confine di pagamenti e trading
L'analisi AI del traffico sulla GPU dell'appliance intercetta gli attacchi mentre sono in corso: esfiltrazione di dati di mercato, C2 sui sistemi di pagamento, attacchi che si insediano e poi si spostano verso l'infrastruttura di clearing. In tempo reale, non in batch.
Le capacità che contano in finanza
- ▸Validazione continua dei sistemi ICT critici (requisito di base dell'art. 25)
- ▸Flusso di campagna TLPT allineato a TIBER-EU, con evidenze firmate
- ▸Evidenze firmate e timeline degli incidenti per la notifica DORA
- ▸Timeline di notifica 4h / 72h / 1 mese come flusso interrogabile
- ▸Rischio da terze parti: 100% on-prem, nessun fornitore SaaS coinvolto
Chi decide l'acquisto in finanza
Il CISO promuove il progetto; il responsabile del rischio ICT lo firma con lui per il perimetro DORA; Compliance e Internal Audit lo verificano rispetto agli standard tecnici EBA; il CFO lo autorizza perché la validazione continua tra un ciclo TLPT e l'altro sostituisce strumenti dedicati di test continuo e accorcia la preparazione al TLPT, che resta condotto dai tester richiesti dalla norma (esterni, oppure interni con l'approvazione dell'autorità e un team esterno ogni tre test).
Framework mappati per questo settore, nel mondo
La stessa appliance on-premise serve organizzazioni regolate in ogni area geografica. Per questo settore, finding ed evidenze sono mappati nativamente su:
- Globali / trasversali
- SWIFT Customer Security Programme
- PCI DSS
- ISO/IEC 27001:2022
- Unione Europea
- DORA
- TIBER-EU
- Stati Uniti
- NYDFS Part 500
- GLBA / FTC Safeguards Rule
- SEC cybersecurity disclosure rules
- SOX IT controls
- Regno Unito
- CBEST / STAR-FS
- Canada
- OSFI Guideline B-13
- Asia-Pacifico
- APRA CPS 234
- MAS Technology Risk Management
- RBI Cybersecurity Framework
- FISC Security Guidelines
- Medio Oriente
- Saudi NCA ECC / SAMA CSF
- Bank of Israel Directive 361
Perché in questo settore il red team AI gira on-premise, su AI privata →
Approfondisci le normative
- Playbook · 11 minTest di resilienza DORA oltre il TLPT — il programma degli articoli 24 e 25
Guida pratica al programma di test di resilienza operativa digitale che gli articoli 24 e 25 del DORA chiedono a quasi tutte le entità finanziarie, a come si distingue dal TLPT degli articoli 26 e 27 e a come prepararsi a un TLPT con test interni continui.
- Definizione · 6 minChe cos'è il TLPT (Threat-Led Penetration Testing)?
Il TLPT è una forma di penetration testing prescritta dal regolatore, in cui gli scenari d'attacco sono costruiti esplicitamente sulla threat intelligence relativa agli avversari che stanno prendendo di mira l'entità sottoposta a test. Lo esegue un red team indipendente, secondo una metodologia documentata e con una catena di evidenze verificabile.
- Playbook · 11 minPenetration test nel Regno Unito: il CBEST per il settore finanziario e il Cyber Assessment Framework dell'NCSC
Come il CBEST della Bank of England e il Cyber Assessment Framework v4.0 dell'NCSC trattano penetration test e gestione delle vulnerabilità: a chi si applicano, chi può testare e quali evidenze contano.
- Playbook · 10 minPenetration test e MAS TRM: cosa si aspetta la sezione 13 delle Technology Risk Management Guidelines
Guida paragrafo per paragrafo a vulnerability assessment, penetration test e red teaming nelle Technology Risk Management Guidelines della MAS, al loro grado di vincolatività e alle evidenze che ne dimostrano il rispetto.
- Playbook · 10 minTest di sicurezza nella APRA CPS 234: test dei controlli, indipendenza dei tester e cosa dice la CPG 234 sul penetration test
Guida ai paragrafi sui test della Prudential Standard CPS 234 dell'APRA, alle indicazioni sul penetration test della CPG 234, ai soggetti coinvolti e ai registri che dimostrano che il programma di test funziona.
- Playbook · 10 minPenetration test e gestione delle vulnerabilità nella NYDFS Part 500 — il playbook §500.5
Guida operativa al 23 NYCRR 500.5 modificato a novembre 2023: obblighi di penetration test, scansione e correzione, chi vi è soggetto e le evidenze a supporto della comunicazione annuale.
- Playbook · 10 minPlaybook per un ingaggio TLPT DORA — dalla notifica dell’autorità all’attestazione
Riferimento operativo passo-passo per condurre un test TLPT ex art. 26 DORA: le scadenze vincolanti dell’RTS, i ruoli dei team, le regole sugli scenari e le evidenze che ogni gate consuma.
Vuoi vederlo all'opera nel tuo ambiente?
In una demo tecnica di 30 minuti facciamo girare Zero Hunt su una porzione registrata del tuo stack, calibrata sulla normativa a cui sei soggetto.