DORA e codice LEI: a chi e quando è necessario?

DORA non significa che ogni azienda tecnologica debba richiedere un codice LEI. La necessità del codice LEI sorge quando l’impresa deve essere identificata in modo univoco nel registro informativo DORA.
DORA si applica innanzitutto agli istituti finanziari. Gli istituti finanziari devono tenere un registro dei contratti e dei fornitori relativi ai propri servizi di tecnologia dell’informazione e della comunicazione, ovvero servizi ICT. Nel registro deve essere indicato l’identificativo ufficiale del fornitore di servizi.
Per un fornitore di servizi ICT costituito come persona giuridica e registrato nell’UE, il registro utilizza preferibilmente il codice LEI o l’EUID. Se nessuno dei due è disponibile, può essere utilizzato un altro identificativo disponibile. Per una persona giuridica registrata al di fuori dell’UE, il codice LEI è in genere l’identificativo standard più chiaro, ma non è l’unica opzione consentita in ogni situazione.
Cos’è DORA?
DORA, ovvero il Digital Operational Resilience Act, è un regolamento dell’Unione Europea il cui obiettivo è rafforzare la resilienza del settore finanziario ai rischi ICT. Tali rischi comprendono, ad esempio, attacchi informatici, guasti di sistema, violazioni dei dati e interruzioni dei servizi.
DORA è entrato in vigore il 16 gennaio 2023 ed è applicabile a partire dal 17 gennaio 2025.
DORA non riguarda solo i sistemi informatici interni delle banche. Interessa anche i fornitori di servizi da cui dipende l’attività degli istituti finanziari.
Chi riguarda DORA?
Gli obblighi principali di DORA ricadono sugli istituti finanziari. Tra questi rientrano, ad esempio, banche, compagnie di assicurazione, imprese di investimento, istituti di pagamento, società di gestione del risparmio, sedi di negoziazione e prestatori di servizi per le cripto-attività.
Gli istituti finanziari devono gestire i propri rischi ICT, valutare i fornitori di servizi e tenere il registro informativo DORA relativo a tutti i contratti di servizi ICT.
I fornitori di servizi ICT entrano in contatto con DORA principalmente attraverso il rapporto con il cliente. Se un fornitore di servizi presta un servizio ICT a un istituto finanziario rientrante nell’ambito di applicazione di DORA, l’istituto finanziario può richiedere al fornitore l’identificativo necessario per compilare il registro. Un tale fornitore di servizi può essere, ad esempio:
- un fornitore di servizi cloud;
- un fornitore di servizi software;
- un fornitore di hosting o elaborazione dati;
- un fornitore di servizi di cybersicurezza;
- un fornitore di servizi di gestione IT o assistenza tecnica;
- un fornitore di servizi IT infragruppo.
Se un fornitore di servizi ICT viene designato come fornitore critico ai sensi di DORA, può essere soggetto alla sorveglianza diretta delle autorità di vigilanza europee. Per un fornitore di servizi ordinario, l’impatto consiste per lo più nel fatto che il cliente istituto finanziario richiede i dati necessari per compilare il registro.
Cos’è il registro informativo DORA?
Il registro informativo DORA è il registro tenuto dall’istituto finanziario relativo ai contratti e ai fornitori di servizi ICT. Nel registro vengono riportati, tra l’altro:
- quale servizio ICT viene utilizzato;
- chi fornisce il servizio;
- quale funzione dell’istituto finanziario supporta il servizio;
- se il servizio supporta una funzione critica o importante;
- in quale paese si trova il fornitore di servizi;
- in base a quale identificativo viene identificato il fornitore di servizi.
Il registro non riguarda solo i servizi IT più critici. L’istituto finanziario deve riportare tutti i contratti di servizi ICT. Per le funzioni critiche e importanti, l’ambito dei dati del registro può essere più approfondito e comprendere anche determinati subfornitori.
Come viene identificato il fornitore di servizi ICT nel registro?
Nel registro informativo DORA, l’identificativo dipende dal fatto che il fornitore di servizi sia un soggetto giuridico o un prestatore che opera come persona fisica, e da dove sia registrato.
- L’istituto finanziario stesso viene identificato nel registro informativo tramite il codice LEI.
- Un fornitore di servizi ICT costituito come soggetto giuridico registrato nell’UE può essere identificato tramite il codice LEI o l’EUID. L’EUID è l’identificativo unico europeo utilizzato nel sistema di interconnessione dei registri delle imprese europei.
- Per un fornitore di servizi ICT costituito come persona giuridica e registrato al di fuori dell’UE non è disponibile l’EUID. Il codice LEI è quindi l’identificativo più standardizzato. Se non è disponibile, può essere utilizzato un altro identificativo; il LEI può comunque ridurre le richieste di chiarimento sulla qualità dei dati.
- Per un prestatore che opera come persona fisica si possono utilizzare altri identificativi consentiti, ad esempio il numero di registrazione, il numero di partita IVA o un altro identificativo equivalente.
Quando il codice LEI è necessario a causa di DORA?
Nel contesto di DORA, il codice LEI è necessario innanzitutto in tre situazioni.
In primo luogo, ne ha bisogno lo stesso istituto finanziario rientrante nell’ambito di applicazione di DORA, poiché nel registro informativo il codice LEI viene utilizzato per identificare l’istituto finanziario.
In secondo luogo, un fornitore di servizi ICT registrato al di fuori dell’UE può aver bisogno del codice LEI quando l’istituto finanziario lo utilizza come identificativo standardizzato nel proprio registro delle informazioni DORA. Se il LEI non è disponibile, può essere utilizzato un altro identificativo disponibile.
In terzo luogo, il codice LEI può essere necessario anche per un fornitore di servizi ICT registrato nell’UE, quando il cliente istituto finanziario richiede espressamente l’uso del codice LEI nel registro. Sebbene per un soggetto giuridico dell’UE possa essere idoneo anche l’EUID, il codice LEI è un identificativo utilizzabile a livello internazionale e facilmente verificabile.
Quando il codice LEI non è necessario?
DORA non richiede il codice LEI da ogni impresa.
Il codice LEI non è necessario a causa di DORA se l’impresa non è un istituto finanziario, non fornisce servizi ICT a un istituto finanziario rientrante nell’ambito di applicazione di DORA e nessun cliente istituto finanziario richiede l’identificativo dell’impresa per il registro informativo DORA.
Un fornitore di servizi ICT registrato nell’UE potrebbe non aver bisogno del codice LEI anche quando l’istituto finanziario utilizza l’EUID nel registro e non vi è alcun’altra necessità del codice LEI.
L’EUID sostituisce il codice LEI?
Nel registro informativo DORA, l’EUID può sostituire il codice LEI per un fornitore di servizi ICT costituito come soggetto giuridico registrato nell’UE. Ciò non significa che l’EUID sostituisca il codice LEI in ogni situazione.
Il codice LEI può comunque essere necessario, ad esempio, per operazioni in strumenti finanziari, per la segnalazione di strumenti derivati, per operare presso una banca o un broker, oppure quando un cliente internazionale desidera utilizzare proprio il codice LEI.
Per un fornitore di servizi ICT costituito come persona giuridica e registrato al di fuori dell’UE non è possibile utilizzare l’EUID. Il codice LEI è in genere la scelta più chiara, ma se non è disponibile può essere utilizzato un altro identificativo.
Il codice LEI deve essere valido
Quando nel registro delle informazioni DORA viene utilizzato un codice LEI, è consigliabile mantenerne aggiornata la registrazione. Lo stato scaduto resta visibile in GLEIF e può generare richieste di chiarimento sulla qualità dei dati.
Non è necessario richiedere di nuovo un codice LEI scaduto. Il codice esistente deve essere rinnovato e, dopo la conferma, il suo stato torna attivo. Il codice in sé resta invariato.
Per saperne di più: Rinnovo del codice LEI
Come richiedere il codice LEI?
Il codice LEI può essere richiesto online. Per le imprese italiane, i dati principali vengono recuperati perlopiù automaticamente dal Registro delle Imprese.
- Scegli il pacchetto adatto. Scegli un pacchetto di 1, 3 o 5 anni.
- Inserisci il nome dell’impresa o il numero di iscrizione al Registro delle Imprese. Il sistema ricerca automaticamente i dati dell’impresa.
- Verifica i dati. Assicurati che ragione sociale, numero di iscrizione, indirizzo e dati di contatto siano corretti.
- Invia la richiesta e completa il pagamento. Dopo la verifica dei dati, il codice LEI viene rilasciato e inviato all’indirizzo e-mail.
Se l’impresa necessita del codice LEI per il registro informativo DORA, conviene richiederlo prima che l’istituto finanziario debba presentare o aggiornare i dati del registro. Per saperne di più: Come richiedere il codice LEI?
Domande frequenti
DORA richiede il codice LEI a tutte le imprese?
No. DORA riguarda innanzitutto gli istituti finanziari e i loro fornitori di servizi ICT. Per le altre imprese, DORA non comporta alcun obbligo relativo al codice LEI.
Ogni fornitore di servizi ICT deve richiedere il codice LEI?
No. Per un fornitore di servizi ICT costituito come soggetto giuridico registrato nell’UE, nel registro informativo DORA può essere idoneo anche l’EUID. Il codice LEI può comunque essere necessario quando il fornitore di servizi è registrato al di fuori dell’UE o quando il cliente istituto finanziario richiede il codice LEI.
L’EUID è la stessa cosa del codice LEI?
No. L’EUID è un identificativo utilizzato nel sistema di interconnessione dei registri delle imprese europei. Il codice LEI è un identificativo internazionale del soggetto giuridico, ampiamente utilizzato sui mercati finanziari e negli obblighi di segnalazione.
Chi è responsabile della compilazione del registro informativo DORA?
La responsabilità della compilazione del registro spetta all’istituto finanziario. Il fornitore di servizi ICT deve di norma fornire all’istituto finanziario i dati necessari, incluso il codice LEI o un altro identificativo idoneo.
Chi è responsabile del codice LEI del fornitore di servizi ICT?
Il codice LEI è l’identificativo del fornitore di servizi stesso. La richiesta viene presentata dal fornitore di servizi o da una persona da esso autorizzata. L’istituto finanziario utilizza questo identificativo nel proprio registro informativo DORA, ma l’obbligo di tenuta del registro resta in capo all’istituto finanziario.
Cosa succede se il codice LEI è scaduto?
Un codice LEI scaduto può essere rinnovato. Una registrazione aggiornata evita dubbi sulla qualità dei dati quando il numero viene utilizzato nel registro delle informazioni DORA.
Un fornitore di servizi ICT stabilito al di fuori dell’UE ha bisogno del codice LEI?
Per una persona giuridica registrata al di fuori dell’UE, il codice LEI è in genere l’identificativo standard più chiaro. Se non è disponibile, nel registro delle informazioni DORA può essere utilizzato un altro identificativo.


