Si applica direttamente a banche, assicurazioni, intermediari e a un’ampia platea di soggetti finanziari. Ma la parte che allarga il perimetro è quella sui fornitori: le entità coinvolte devono gestire il rischio dei propri fornitori tecnologici con requisiti contrattuali precisi.
Per un’impresa che fornisce servizi informatici o software a soggetti del settore finanziario, questo significa ricevere richieste contrattuali molto più stringenti della norma: diritti di verifica, obblighi di segnalazione, requisiti di continuità.
A chi si applica davvero
È il regolamento europeo sulla resilienza operativa digitale del settore finanziario. Si applica a banche, assicurazioni, società di investimento, istituti di pagamento e a una lunga lista di soggetti finanziari.
Il motivo per cui interessa anche imprese che finanziarie non sono è un altro: comprende i **fornitori di servizi informatici** di quei soggetti. Un’azienda che fornisce software, hosting o assistenza a un istituto finanziario si troverà applicati per contratto requisiti che derivano da lì — su continuità, notifica degli incidenti, diritto di verifica del cliente.
In pratica, per molte PMI l’incontro con questa normativa non avviene attraverso un obbligo diretto ma attraverso una clausola contrattuale di un cliente importante. È lo stesso meccanismo con cui la sicurezza informatica sta entrando nelle filiere industriali.
Perché conta per un’azienda
È il caso più netto in cui una normativa di settore ricade su fornitori che non le sono soggetti. Chi lavora con clienti finanziari deve saperlo prima della trattativa, non durante.
L’errore che vediamo più spesso
Se un cliente del settore finanziario vi sottopone un contratto con clausole su resilienza e verifiche, non è burocrazia superflua: è un obbligo suo, e non può derogarvi.