Le nuove disposizioni di BankItalia
E’ interessante notare come Banca d’Italia, nell’aggiornamento del 2 luglio 2013 delle Nuove disposizioni di vigilanza prudenziale per le banche (disposizione del 27 dicembre 2006), senta la necessità di introdurre tre nuovi capitoli in materia di sistema dei controlli interni (Tit. V – Cap. 7), sistema informativo (Tit. V – Cap. 8) e continuità operativa (Tit. V – Cap. 9).
In particolare, prima di focalizzarci sulle prescrizioni relative alla continuità operativa, per i sistemi informativi (Cap. 8 p. 5 – La sicurezza informatica) la Banca d’Italia ha voluto rimarcare alcuni aspetti basilari di un Sistema di Gestione, in questo caso orientato alla sicurezza, e cioè:
(…)
La funzione di sicurezza informatica è deputata allo svolgimento dei compiti specialistici in materia di sicurezza delle risorse ICT.
In particolare:
- segue la redazione e l’aggiornamento delle policy di sicurezza e delle istruzioni operative;
- assicura la coerenza dei presidi di sicurezza con le policy approvate;
- partecipa alla progettazione, realizzazione e manutenzione dei presidi di sicurezza dei data center;
- partecipa alla valutazione del rischio potenziale nonché all’individuazione dei presidi di sicurezza nell’ambito del processo di analisi del rischio informatico;
- assicura il monitoraggio nel continuo delle minacce applicabili alle diverse risorse informatiche;
- segue lo svolgimento dei test di sicurezza prima dell’avvio in produzione di un sistema nuovo o modificato.
(…)
Continuità operativa: che cosa dice Banca d'Italia
In merito alla continuità operativa e quindi della resilienza, termine quest’ultimo abbastanza ricorrente all’interno del regolamento di Basilea III, nel provvedimento Banca d’Italia sottolinea volutamente alcuni principali punti, in particolare:
- la continuità operativa è monitorata dalla funzione di Revisione Interna che controlla regolarmente il piano aziendale, il piano dei fornitori di servizi e dei fornitori critici;
- negli accordi scritti tra la Banca ed il fornitore di servizi sono formalizzati e chiaramente definiti i livelli di servizio assicurati in caso di emergenza e le soluzioni di continuità adottate, coerenti con le esigenze aziendali e con le prescrizioni dell’Autorità di Vigilanza. La Banca acquisisce inoltre i piani di continuità operativa del fornitore, al fine di valutare la qualità delle misure previste e provvederne l’integrazione con le soluzioni interne;
- la gestione degli incidenti di sicurezza informatica segue procedure formalmente definite, con l’obiettivo di ridurre il più possibile l’impatto di eventi avversi e garantire il tempestivo ripristino dei servizi e delle risorse ICT coinvolti;
- le funzioni a cui comunicare gli incidenti di sicurezza sono individuate secondo una procedura di escalation e per i casi più gravi, ad esempio in caso di interruzione della continuità operativa, sono segnalati alla struttura preposta a dichiarare lo stato di crisi;
- i piani di continuità operativa prevedono soluzioni, non solo basate su misure tecnico-organizzative finalizzate alla salvaguardia degli archivi elettronici e ai sistemi informativi, ma che considerino anche ipotesi di crisi estesa e blocchi prolungati delle infrastrutture essenziali;
- il piano di continuità operativa considera diversi scenari di crisi basati almeno sui seguenti fattori di rischio, conseguenti a eventi naturali o attività umana, inclusi danneggiamenti gravi perpetrati dal personale:
> distruzione o inaccessibilità di strutture nelle quali sono allocate unità operative o apparecchiature critiche;
> indisponibilità di sistemi informativi critici e di personale essenziale per il funzionamento dei processi aziendali;
> interruzione del funzionamento delle infrastrutture (energia elettrica, reti di telecomunicazione, reti interbancarie, mercati finanziari);
> alterazione o perdita di dati e documenti critici.
- le modalità di verifica (test) delle misure di continuità operativa dipendono dalla criticità dei processi e dai rischi presenti. Sono quindi ipotizzabili differenti frequenze e livelli di dettaglio delle prove, in alcuni casi prevedendo il coinvolgimento degli utenti finali, dei fornitori di servizi e, qualora possibile, delle controparti rilevanti. I risultati delle verifiche sono documentati in forma scritta e per le eventuali carenze riscontrate sono tempestivamente avviate le opportune azioni correttive;
- in caso di crisi, successivamente al ripristino dei processi critici, l’operatore fornisce alla Banca d’Italia valutazioni circa l'impatto dell'evento sulla operatività delle strutture centrali e periferiche e sui rapporti con la clientela e le controparti.
Nel quadro di regolazione qui rappresentato, emergono alcune riflessioni e domande. Ad esempio, per quale motivo la continuità operativa e quindi la resilienza, tematica avviata già nel 2002 dalla Banca d’Italia abbia ancor oggi la necessità di nuovi provvedimenti, specificazioni e linee guida? Forse perché gli Enti regolatori ravvisano ancora immaturità negli operatori, cioè possa esservi la sensazione che diversi Sistemi di Gestione della Business Continuity risultano essere ancora lontani da una efficiente applicazione ed utilità pratica?
Come valutare il sistema di gestione della continuità operativa
Se volessimo quindi svolgere una prima valutazione circa il livello di effettività ed efficacia del sistema di gestione della continuità operativa adottato, si potrebbe utilizzare la traccia di seguito esposta. In particolare, in modo coerente con le linee guida di ABI in materia di continuità operativa, si dovrebbero valutare la sistematicità ed effettività dei processi di:
- monitoraggio della tipologia e delle modalità del cambiamento apportato al business e il relativo impatto sui processi critici;
- verifica delle misure di continuità disegnate ed applicate. L’ABI (Associazione Bancaria Italiana) ha ad esempio avviato una collaborazione continuativa con CIPA (Convenzione Interbancaria per i Problemi dell’Automazione) che ha stilato un range predeterminato di quattro livelli per giudicare nel complesso il risultato dei test:
> ECCELLENTE: tutte le prove hanno raggiunto gli obiettivi posti nei tempi stabiliti;
> BUONO: almeno una serie di prove ha raggiunto tutti gli obiettivi posti;
> DISCRETO: almeno una serie di prove ha raggiunto il 75% degli obiettivi posti;
> SCARSO: nessuna serie di prove ha raggiunto almeno il 75% degli obiettivi.
- verifica del grado di conoscenza dei piani per la continuità operativa per tutto il personale e le parti direttamente e indirettamente interessati;
- verifica delle opportunità di miglioramento, affinché il business continuity plan aziendale sia sempre attuale e coerente con le necessità del business;
- ultimo punto, ma non in ordine di importanza, comunicazione, con tutte le parti interessate, circa la situazione di contingenza e le azioni intraprese e da intraprendere per la tutela del Cliente.