Mappatura della conformità al DORA
Contesto
Dal 17 gennaio 2025, le entità finanziarie dell’Unione europea (UE) e i loro fornitori di tecnologie di informazione e comunicazione (TIC) principali sono tenuti a conformarsi al Digital Operational Resilience Act (DORA, il regolamento europeo sulla resilienza operativa digitale). GoTo ha sviluppato il presente documento con l’intento di aiutare i suoi clienti di servizi finanziari a soddisfare i propri obblighi DORA.
Mappature dell’Articolo 30 (Disposizioni contrattuali chiave):
GoTo ha creato il presente documento con l’intento di aiutare i suoi clienti di servizi finanziari a valutare come i servizi che offre siano in linea con i requisiti del DORA, Articolo 30. Il presente documento:
- delinea gli elementi contrattuali obbligatori di cui all’Articolo 30;
- dimostra come i nostri servizi e la nostra documentazione corrispondano a ciascun requisito; e
- fornisce indicazioni per aiutare gli utenti a capire come possono soddisfare i requisiti utilizzando i servizi GoTo e/o i documenti GoTo citati di seguito.
Si fa riferimento ai seguenti documenti:
- Termini di servizio di GoTo e Documentazione dell’ordine (costituisce l’Accordo per i servizi di GoTo o il Contratto per i servizi)
- Descrizioni dei servizi
- Supplemento regionale
- Misure tecniche e organizzative (TOM)
- Informativa sui sub-incaricati
- Addendum sul trattamento dei dati (DPA) di GoTo
- Codice deontologico ed etico
Si fa riferimento alle seguenti risorse GoTo:
- Trust Center di GoTo, che include quanto segue: TOM specifiche per il prodotto, Informative sui sub-incaricati, DPA eseguibile
- Supporto VIP*: contattare i nostri rappresentanti commerciali per ulteriori informazioni https://www.goto.com/company/contact-us
*Nota: il supporto VIP potrebbe non essere disponibile per tutti i prodotti e servizi - Pagina di stato: https://www.goto.com/company/trust/status
Codici LEI
- Codice LEI di GoTo: 549300D12V5KRBV00592
- Codici LEI dei sub-incaricati, i clienti possono consultare i codici LEI pertinenti qui: https://www.lei-lookup.com
| N. | Standard | Quadro di riferimento | Descrizione | Indicazioni di GoTo | Riferimento e risorse per i contratti di GoTo |
|---|---|---|---|---|---|
| 1 | Contratto per i servizi | Articolo 30, § 1 | I diritti e gli obblighi dell’entità finanziaria e del fornitore terzo di servizi TIC sono attribuiti chiaramente e definiti per iscritto Il testo integrale del contratto comprende gli accordi sul livello dei servizi ed è contenuto in un documento scritto disponibile alle parti in formato cartaceo oppure in un documento in altro formato scaricabile, durevole e accessibile. | I rispettivi diritti e obblighi delle
parti sono stabiliti per iscritto nel contratto dei Termini
di servizio di GoTo, completi delle Descrizioni
dei servizi ivi incorporate e della
documentazione dell’ordine, tutti disponibili
per il cliente al momento dell’acquisto o quando
richiesto. Al fine di gestire il rischio delle TIC, i clienti delle entità finanziarie possono acquistare il nostro Supporto VIP, che offre garanzie e documentazione sui tempi di risposta e di risoluzione, contattando i nostri rappresentanti commerciali per maggiori informazioni al seguente indirizzo: https://www.goto.com/company/contact-us. I Clienti possono anche monitorare la disponibilità del servizio visitando la pagina https://www.goto.com/company/trust/status. |
Termini di servizio
Documentazione dell’ordine
Descrizioni dei servizi
Supporto VIP* Pagina di stato |
| 2 | Concessione in sub-licenza | Articolo 30, § 2(a) | Le disposizioni contrattuali relative all’uso dei servizi TIC devono includere una descrizione chiara e completa di tutte le funzioni e i servizi TIC che il fornitore terzo di tali servizi è tenuto a fornire, indicando se sia consentita la concessione in sub-licenza di un servizio TIC a supporto di una funzione critica o importante, o di sue parti materiali, e, in tal caso, le condizioni applicabili a tale subappalto. | L’Ordine definisce i servizi acquistati
e incorpora i Termini di servizio di GoTo
che includono un riferimento alla nostra Descrizione
dei servizi, che descrive ciascun
prodotto/servizio che offriamo. La Sezione 4.2 dei Termini di servizio di GoTo prevede che le informazioni relative al trattamento dei dati siano illustrate in modo più dettagliato nel nostro Trust Center dove è possibile verificare le sedi di trattamento dei dati applicabili e le Informative sui sub-incaricati, nonché consultare informazioni specifiche sul Servizio riguardanti le misure tecniche e organizzative di sicurezza (riportate nella documentazione sulle Misure Tecniche e Organizzative, o "TOM"). |
Documentazione dell’ordine Termini di servizio Descrizioni dei servizi Informative sui sub-incaricati TOM |
| 3 | Sede | Articolo 30, § 2(b) | Gli accordi contrattuali per l’utilizzo di servizi TIC devono includere le sedi, vale a dire le regioni o i Paesi, in cui le funzioni e i servizi TIC concessi in licenza o in sub-licenza devono essere forniti e in cui i dati saranno trattati, ivi compreso il luogo di archiviazione e l’obbligo per il fornitore terzo di servizi TIC di comunicare in anticipo con l’entità finanziaria qualora preveda di modificare tali sedi. | Le sedi dei sub-incaricati di GoTo sono disponibili nel nostro Trust Center. Il DPA di GoTo descrive gli impegni e gli obblighi di GoTo nei confronti dei suoi sub-incaricati, inclusi il processo di nomina, la notifica delle modifiche e i diritti di opposizione. L’infrastruttura GoTo è progettata per aumentare l’affidabilità del servizio e ridurre il rischio di inattività. Come descritto nel DPA di GoTo, il Cliente può iscriversi per ricevere notifiche di modifiche dei nostri sub-incaricati, oppure delle TOM tramite il Trust Center di GoTo. |
Informative sui sub-incaricati DPA |
| 4 | Dati e sicurezza | Articolo 30, § 2(c) | Le disposizioni contrattuali sull’uso dei servizi TIC dovranno includere provvedimenti su disponibilità, autenticità, integrità e riservatezza in materia di protezione dei dati, ivi compresi i dati personali. | Le TOM di GoTo prevedono che GoTo mantenga
solidi programmi globali in materia di privacy e sicurezza
e misure organizzative, amministrative e tecniche
progettate per: (i) garantire la riservatezza,
l’integrità e la disponibilità dei
Contenuti del Cliente; (ii) proteggere dalle
minacce e dai pericoli per la sicurezza dei
Contenuti del Cliente; (iii) proteggere da
qualsiasi perdita, uso improprio, accesso
non autorizzato, divulgazione,
alterazione e distruzione dei Contenuti del Cliente;
e (iv) mantenere la conformità alle
leggi e ai regolamenti applicabili, comprese le leggi sulla protezione dei dati e sulla privacy. |
TOM |
| 5 | Dati e sicurezza | Articolo 30, § 2(d) | Le disposizioni contrattuali sull’uso dei servizi TIC dovranno includere provvedimenti per garantire l’accesso, il recupero e la restituzione, in un formato facilmente accessibile, dei dati personali e non, trattati dall’entità finanziaria in caso di insolvenza, risoluzione o interruzione delle operazioni commerciali del fornitore terzo di servizi TIC, o in caso di risoluzione delle disposizioni contrattuali. | Il DPA di GoTo prevede che, previa richiesta scritta del Cliente e laddove consentito dalla legge, GoTo restituisca a quest’ultimo qualsiasi Contenuto del Cliente o spieghi allo stesso come effettuare un’esportazione di dati in autonomia. Le TOM pertinenti di GoTo forniscono altresì tali informazioni (Cancellazione e Restituzione del Contenuto). I Termini di servizio di GoTo, Sezione 3.3 prevedono anche un periodo di tempo durante il quale il Cliente può recuperare il proprio Contenuto in caso di risoluzione del contratto. | DPA TOM Termini di servizio |
| 6 | Servizio e livello di servizio | Articolo 30, § 2(e) | Le disposizioni contrattuali sull’uso dei servizi TIC dovranno includere descrizioni dei livelli di servizio, ivi compresi gli aggiornamenti e le revisioni degli stessi. | Al fine di gestire il rischio delle TIC, i clienti delle entità finanziarie
hanno l’opzione di acquistare il nostro Supporto VIP, che offre garanzie e documentazione sui tempi di risposta e risoluzione. Contattare i nostri rappresentanti commerciali per maggiori informazioni https://www.goto.com/company/contact-us. I Clienti possono anche monitorare la disponibilità del servizio visitando la pagina https://www.goto.com/company/trust/status. |
Supporto VIP* Pagina di stato |
| 7 | Continuità commerciale e resilienza operativa | Articolo 30, § 2(f) | Le disposizioni contrattuali sull’uso dei servizi TIC dovranno includere l’obbligo del fornitore terzo di servizi TIC a fornire supporto all’entità finanziaria senza costi aggiuntivi, o a un costo che viene determinato preventivamente, laddove si verifichi un incidente TIC correlato al servizio TIC fornito all’entità finanziaria. | Il DPA di GoTo descrive il supporto che GoTo
fornirà, senza costi aggiuntivi, al cliente
in caso di incidente relativamente alle TIC. Specifica inoltre
l’obbligo di GoTo di informare il cliente qualora
si verifichi una tale eventualità. I Clienti possono anche monitorare la disponibilità del servizio visitando la pagina https://www.goto.com/company/trust/status. |
Pagina di stato DPA |
| 8 | Autorità di controllo | Articolo 30, § 2(g) | Le disposizioni contrattuali sull’uso dei servizi TIC dovranno includere l’obbligo del fornitore terzo di servizi TIC a collaborare pienamente con le autorità competenti e le autorità di risoluzione dell’entità finanziaria, nonché con le persone da esse nominate. | La Sezione 5 dei Termini di servizio di GoTo prevede
che, se necessario e nel rispetto delle leggi
in vigore, GoTo collaborerà con le autorità governative locali,
statali, federali e internazionali
relativamente ai Servizi. Inoltre, il DPA di GoTo stabilisce anche che GoTo collaborerà pienamente con le autorità di controllo, le autorità di risoluzione e le persone da loro incaricate che esercitano i diritti di informazione e audit in relazione ai Servizi. |
Termini di servizio DPA |
| 9 | Risoluzione | Articolo 30, § 2(h) | Le disposizioni contrattuali relative all’uso dei servizi TIC dovranno includere i diritti di recesso e i relativi periodi minimi di preavviso per la cessazione delle disposizioni contrattuali, in conformità alle aspettative delle autorità competenti e delle autorità di risoluzione. | I periodi di preavviso applicabili alla
risoluzione dei Servizi sono definiti nella
Sezione 3.1 dei nostri Termini di servizio di GoTo e
nelle Condizioni integrative a livello regionale, che includono i requisiti specifici per ciascun Paese. |
Termini di servizio Condizioni integrative a livello regionale |
| 10 | Continuità commerciale e resilienza operativa | Articolo 30, § 2(i) | Le disposizioni contrattuali sull’uso dei servizi TIC dovranno includere le condizioni per la partecipazione dei fornitori terzi di servizi TIC ai programmi di sensibilizzazione per la sicurezza delle TIC degli enti finanziari e per la formazione sulla resilienza operativa digitale, in conformità all’Articolo 13, paragrafo 6. | Il DPA di GoTo specifica i nostri obblighi, responsabilità e doveri di formazione interni in relazione alla sicurezza e alla privacy. Le nostre TOM di GoTo forniscono informazioni sui programmi di sensibilizzazione sulla privacy e sulla sicurezza di GoTo e assicurano specificamente che i nuovi dipendenti, contraenti e stagisti siano debitamente informati sulle politiche di sicurezza e sul Codice deontologico ed etico di GoTo in sede di onboarding. Inoltre, tutti i dipendenti, contraenti e affiliati di GoTo devono esaminare e aderire al Codice deontologico ed etico di GoTo. | DPA TOM Codice deontologico ed etico |
| 11 | Servizi e livello di servizio | Articolo 30, § 3(a) | Le disposizioni contrattuali sull’uso dei servizi TIC a supporto di funzioni essenziali o importanti dovranno includere descrizioni dettagliate dei livelli di servizio, ivi compresi gli aggiornamenti e le revisioni degli stessi, completi di obiettivi precisi delle prestazioni quantitative e qualitative nell’ambito dei livelli di servizio concordati, al fine di consentire un monitoraggio efficace da parte dell’entità finanziaria dei servizi TIC e permettere di intraprendere azioni correttive appropriate, senza ritardi ingiustificati, quando i livelli di servizio concordati non sono soddisfatti | Al fine di gestire il rischio delle TIC, i clienti delle entità finanziarie
hanno l’opzione di acquistare il nostro Supporto VIP,
che offre garanzie e documentazione
sui tempi di risposta e risoluzione.
Contattare i nostri rappresentanti commerciali per maggiori
informazioni
https://www.goto.com/company/contact-us. I Clienti possono anche monitorare la disponibilità dei servizi GoTo visitando la pagina https://www.goto.com/company/trust/status. |
Supporto VIP* Pagina di stato |
| 12 | Monitoraggio e Notifica | Articolo 30, § 3(b) | Le disposizioni contrattuali sull’uso dei servizi TIC a supporto di funzioni essenziali o importanti dovranno includere i periodi di preavviso e gli obblighi di segnalazione da parte del fornitore terzo di servizi TIC all’entità finanziaria, ivi compresa la comunicazione di qualsivoglia sviluppo che potrebbe avere un impatto materiale sulla capacità del fornitore terzo di servizi TIC di fornire efficacemente tali servizi a supporto di funzioni e essenziali o importanti in linea con i livelli di servizio concordati | Le notifiche di servizio e gli avvisi sono pubblicati su
https://www.goto.com/company/trust/status Ulteriori obblighi di notifica sono definiti nel DPA di GoTo (notifiche relative ai sub-incaricati e notifiche di incidenti di sicurezza riguardanti i Contenuti del Cliente). |
Pagina di stato DPA |
| 13 | Continuità commerciale e resilienza operativa | Articolo 30, § 3(c) | Le disposizioni contrattuali relative all’uso
dei servizi TIC
a supporto di funzioni critiche o importanti
dovranno includere requisiti a carico del fornitore terzo di servizi TIC per implementare e testare piani di emergenza aziendale e per disporre di misure, strumenti e politiche di sicurezza TIC che forniscano un livello di sicurezza adeguato per la fornitura di servizi da parte dell’entità finanziaria, in linea con il proprio quadro normativo. |
Il DPA di GoTo afferma che GoTo implementerà
e manterrà adeguate misure tecniche e
organizzative per la tutela della
sicurezza (ivi compresa la protezione in caso di
Incidente di sicurezza), della riservatezza e dell’integrità
dei Contenuti del cliente, come indicato nelle
Misure tecniche e organizzative
pertinenti (Allegato 4). Le TOM di GoTo prevedono che l’implementazione di misure, funzionalità e pratiche da parte di GoTo comprenda: I. Lo sviluppo di prodotti che tengano conto della sicurezza e della privacy già in fase di progettazione e come impostazione predefinita, includendo ulteriori livelli di sicurezza per proteggere i Contenuti del Cliente; II. Mantenere i controlli organizzativi che rendono operative le politiche e le procedure interne relative alla conformità agli standard, alla gestione degli incidenti, alla sicurezza delle applicazioni, alla sicurezza del personale e ai regolari programmi di formazione; e III. Garantire l’adozione di pratiche di privacy per disciplinare il trattamento e la gestione dei dati in conformità con la legge applicabile, tra cui il GDPR, il CCPA, la LGPD, nonché il nostro Addendum sul trattamento dei dati (DPA) e le politiche e gli impegni GoTo applicabili. Integrando le misure di sicurezza nel prodotto, ci impegniamo a proteggere i Contenuti del Cliente GoTo dalle minacce e a garantire che i controlli di sicurezza siano adeguati alla natura e all’ambito dei Servizi. |
DPA TOM |
| 14 | Dati e sicurezza | Articolo 30, § 3(d) | Le disposizioni contrattuali sull’uso di servizi TIC a supporto di funzioni essenziali o importanti includeranno l’obbligo del fornitore terzo di servizi TIC a partecipare e collaborare pienamente al TLPT dell’entità finanziaria di cui agli Articoli 26 e 27. | Le TOM di GoTo specificano che, oltre ai test interni, GoTo stipula contratti con aziende esterne per condurre valutazioni sulla sicurezza periodiche e/o test di penetrazione. | TOM |
| 15 | Audit, accesso, e informazioni | Articolo 30, § 3(e) | Le disposizioni contrattuali sull’uso
dei servizi TIC che
supportano funzioni critiche o importanti
dovranno includere il diritto
di monitorare, su base continuativa,
le prestazioni del fornitore terzo
di servizi TIC, il che implica
quanto segue: •
diritti illimitati di accesso, ispezione e audit da parte dell’entità finanziaria, o da un revisore terzo da essa incaricato, e dall’autorità competente, diritti che non dovranno essere limitati da altre disposizioni contrattuali o politiche operative; • il diritto di concordare livelli alternativi di garanzia qualora siano interessati i diritti di altri client; • l’obbligo per il fornitore terzo di servizi TIC di collaborare pienamente durante le ispezioni in loco effettuate dalle autorità competenti, dal supervisore principale, dall’entità finanziaria o da un terzo da essa incaricato; • l’obbligo di fornire dettagli sull’ambito e sulle procedure da seguire e sulla frequenza di tali ispezioni e audit. |
Il DPA di GoTo, le Certificazioni di terze parti e gli Audit prevedono che GoTo metta a disposizione del cliente le proprie certificazioni di terze parti e/o che il cliente, o una relativa terza parte designata, possa ragionevolmente richiedere un audit. GoTo si impegna a eseguire una valutazione competente e indipendente, effettuata da terzi (quali un revisore accreditato AICPA o ISO), dei propri controlli di sicurezza pertinenti almeno annualmente, come ulteriormente specificato nella disposizione sulla Conformità agli standard delle TOM applicabili, e fornirà al Cliente una copia dei risultati di tale valutazione (o una prova della stessa) una volta per anno solare (a condizione che il Cliente non sia un concorrente diretto di GoTo e sia soggetto ad appropriati obblighi di riservatezza), su richiesta scritta del Cliente | DPA TOM |
| 16 | Risoluzione | Articolo 30, § 3(f) | Le disposizioni contrattuali sull’uso dei servizi TIC a supporto di funzioni critiche o importanti dovranno includere strategie di uscita, in particolare la definizione di un adeguato periodo di transizione obbligatorio: durante il quale il fornitore terzo di servizi TIC continuerà a fornire le rispettive funzioni o i rispettivi servizi TIC allo scopo di ridurre il rischio di interruzioni presso l’entità finanziaria o di garantirne l’efficace risoluzione e ristrutturazione; • consentendo all’entità finanziaria di eseguire la migrazione verso un altro fornitore terzo di servizi TIC o di passare a soluzioni interne coerentemente con la complessità del servizio fornito. | La sezione 3.3. dei Termini di servizio prevede
che, su richiesta, GoTo fornisca un accesso limitato
ai Servizi per un periodo non
superiore a 30 giorni, in modo da consentire agli utenti di recuperare i propri
Contenuti dai Servizi.
Il DPA di GoTo prevede inoltre che, previa richiesta scritta del Cliente e laddove consentito dalla legge, GoTo restituisca a quest’ultimo qualsiasi Contenuto del Cliente o spieghi allo stesso come effettuare un’esportazione di dati in autonomia. Inoltre, le TOM applicabili descrivono come un Cliente può richiedere supporto per la restituzione e/o l’eliminazione dei propri Contenuti del Cliente. Tuttavia, se un’entità regolamentata desidera ricevere supporto, su richiesta, GoTo fornirà servizi di consulenza e implementazione per assistere nella procedura di migrazione dei carichi di lavoro o in altro modo nella transizione dell’uso dei Servizi. |
Termini di servizio
DPA TOM Supporto nella transizione |
| 17 | Audit | Articolo 30, § 3 | In deroga al punto (e), il fornitore terzo di servizi TIC e l’entità finanziaria che è una microimpresa possono concordare che i diritti di accesso, ispezione e audit dell’entità finanziaria possano essere delegati a una terza parte indipendente, nominata dal fornitore terzo di servizi TIC, e che l’entità finanziaria sia in grado di richiedere informazioni e garanzie sulle prestazioni del fornitore terzo di servizi TIC alla terza parte in qualsiasi momento. | Il DPA di GoTo, le Certificazioni di terze parti e gli Audit prevedono che GoTo metta a disposizione del cliente le proprie certificazioni di terze parti e/o che il cliente, o una relativa terza parte designata, possa ragionevolmente richiedere un audit. GoTo si impegna a eseguire una valutazione competente e indipendente, effettuata da terzi (quali un revisore accreditato AICPA o ISO), dei propri controlli di sicurezza pertinenti almeno annualmente, come ulteriormente specificato nella disposizione sulla Conformità agli standard delle TOM applicabili, e fornirà al Cliente una copia dei risultati di tale valutazione (o una prova della stessa) una volta per anno solare (a condizione che il Cliente non sia un concorrente diretto di GoTo e sia soggetto ad appropriati obblighi di riservatezza), su richiesta scritta del Cliente. | DPA TOM |
Supporto aggiuntivo
Il presente documento è stato creato per illustrare come i nostri servizi soddisfano gli obblighi DORA degli utenti. Qualora gli utenti necessitassero di ulteriore supporto in merito ai propri obblighi DORA, anche per richiedere un addendum DORA firmato da accludere al Contratto per i servizi, potranno contattare il proprio operatore del Supporto GoTo per maggiori informazioni, alla pagina https://www.goto.com/company/contact-us.