Cloud per i servizi finanziari
Cloud per i servizi finanziari
Un’infrastruttura europea sovrana per core banking, pagamenti, gestione reclami e KYC sviluppata per assicurare i requisiti DORA per la resilienza, la giurisdizione dei dati nell’UE e la prevedibilità dei costi.
I tuoi sistemi principali sono operativi da anni. A essere cambiato è tutto ciò che li circonda: DORA è in vigore da gennaio 2025 e i suoi revisori chiedono maggiore chiarezza in materia di dipendenza da un unico hyperscaler, dati regolamentati soggetti a giurisdizioni straniere, progetti di IA che non possono trasferire i dati dei clienti al di fuori dell'UE e un budget che non lascia più margine per ulteriori costi di uscita e la volatilità dei cambi.
Le decisioni infrastrutturali nel settore dei servizi finanziari non si basano più esclusivamente sulle prestazioni e i costi, ma considerano anche la resilienza operativa, la legislazione applicabile ai dati e la capacità di dimostrare tutto a un revisore.
Cosa contiene il white paper
Conformità DORA e sovranità nell'UE. Un’analisi dei cinque pilastri di DORA (gestione del rischio ICT, segnalazione degli incidenti, TLPT, rischi legati a terze parti, condivisione delle informazioni), dei requisiti che ciascun pilastro richiede al tuo provider di infrastrutture e delle evidenze che un revisore può richiedere. Inoltre, la distinzione tra datacenter localizzati in UE e accesso ai dati esclusivamente dall’UE, in che modo il CLOUD Act statunitense si applica extraterritorialmente e cosa certificano realmente le qualifiche SecNumCloud e SEAL-4.
Resilienza, rischio di concentrazione e piano di uscita attuabile. Region 3-AZ, disaster recovery multi-region, log di audit e backup immutabili, con obiettivi RTO e RPO realistici per le piattaforme di core banking, pagamento e gestione reclami. Utilizzo di standard aperti (OpenStack, Kubernetes, S3) per permetterti di creare un'alternativa europea Tier-2 e preparare un piano di uscita pronto per essere sottoposto ai revisori, senza riscrivere le tue applicazioni.
Costi prevedibili e IA sovrana. Prezzi in euro, nessun costo di uscita e visibilità FinOps per proteggere il budget IT su 3-5 anni, senza superamento a metà anno. E anche rilevamento delle frodi, KYC, modelli di rischio e analisi attuariali eseguite su capacità GPU nell'UE, con tracciabilità conforme alla Legge europea sull'intelligenza artificiale e senza esposizione dei dati a provider extra-UE.
Scarica il white paper
Tre pilastri
Sovranità europea
Azienda a capitale francese, disciplinata dal diritto UE, senza capogruppo societario statunitense e non soggetta al CLOUD Act. I dati regolamentati restano nei datacenter UE/SEE.
Conformità normativa
Architettura e documentazione conformi a DORA, ISO 27001, SOC 1 e 2, PCI-DSS Livello 1, SecNumCloud e SEAL-4, con allineamento alle linee guida EBA e EIOPA in materia di esternalizzazione.
Prevedibilità dei costi
Prezzi in euro, nessun costo di entrata o uscita e fatturazione pronta per il FinOps in modo che Finance, IT e Risk lavorino sempre sullo stesso budget.
Come possiamo supportarti

Ottimizzazione e controllo dei costi cloud
Le variazioni delle fatture cloud da un trimestre all’altro rendono difficile pianificare un budget IT triennale. Analizziamo l’utilizzo effettivo dei tuoi workload, spostiamo i carichi costanti di core banking e reporting sulla capacità riservata ed eliminiamo eventuali sorprese: costi di uscita, ambienti inattivi e licenze non più necessarie. Tutto in euro, senza variazioni dovute al cambio e con un costo per servizio facilmente condivisibile con il tuo CFO.

Migrazione cloud
Non è possibile passare a una nuova piattaforma di core banking, pagamento o gestione reclami dall’oggi al domani quando le transazioni non possono fermarsi. Pianifichiamo la migrazione un workload alla volta, eseguiamo l’ambiente vecchio e nuovo in parallelo durante la transizione e completiamo il passaggio solo quando è il momento. Stesse applicazioni e stessi processi, più la documentazione che il tuo revisore potrà chiedere in un secondo momento.

Modernizzazione delle applicazioni legacy e miglioramento della virtualizzazione
Applicazioni business-critical ancora in esecuzione su un hardware obsoleto e condizioni delle licenze di virtualizzazione che cambiano continuamente. Spostiamo questi ambienti su un cloud privato gestito compatibile con il tuo stack attuale e li modernizziamo nel tempo: container, database gestiti, nuove soluzioni di analitica. Il tutto senza modificare ciò che ha già superato l'audit.

Alta disponibilità per la continuità operativa
Con DORA non è sufficiente essere resilienti, bisogna anche essere in grado di dimostrarlo. Progettiamo architetture 3-AZ e multi-region basate sull'RTO e l'RPO di cui ogni servizio ha realmente bisogno, con backup immutabili e procedure di ripristino testate. In questo modo, in caso di attacco ransomware, si avvia il restore invece di una negoziazione. Il tutto è documentato, verificabile e pronto per un test di resilienza.
Perché scegliere OVHcloud

Cloud provider globale di fiducia
Da oltre 20 anni forniamo una gamma completa di soluzioni cloud e Bare Metal innovative.

46 datacenter all’avanguardia
Presente in 4 continenti e 183 Paesi con diversi Point of Presence (PoP) nel mondo.

Supply chain con integrazione verticale
Server e datacenter progettati e costruiti internamente utilizzando i componenti più recenti e innovativi.

Rapporto performance/prezzo imbattibile
Soluzioni performanti e vantaggiose in un ambiente cloud sicuro, affidabile, aperto e sostenibile.
Hai un progetto in mente?
Offriamo una sessione gratuita con il nostro team di esperti. Prenota un appuntamento per condividere le tue idee e scoprire come possiamo aiutarti a realizzarle.
La risposta alle tue domande
Utilizzare l'hosting di OVHcloud rende conformi al regolamento DORA?
Nessun provider può garantire la conformità, e chi afferma il contrario dovrebbe destare qualche sospetto. In base al DORA, gli obblighi ricadono sull'entità finanziaria: l’utente è responsabile del quadro di gestione del rischio ICT, del registro delle informazioni e del programma di verifica della resilienza. Il compito del provider è fornire le evidenze di cui ha bisogno il revisore: disposizioni contrattuali previste dall’articolo 30, dettagli relativi al subappalto e alla localizzazione dei dati richiesti dal registro, diritti di audit e accesso per l’utente e il suo revisore, notifica degli incidenti e supporto documentato in fase di uscita.
Cosa significa esattamente "nessuna esposizione al CLOUD Act"?
Datacenter localizzati in UE e accesso ai dati esclusivamente dall’UE non significano la stessa cosa. Il CLOUD Act statunitense si applica ai provider soggetti alla giurisdizione degli Stati Uniti, indipendentemente dal luogo fisico in cui si trovano i loro server. Questo significa che una Region a Francoforte o Parigi gestita da una società con sede negli Stati Uniti resta nell'ambito di applicazione di questa normativa. OVHcloud SAS è un’azienda a capitale francese, disciplinata dal diritto UE e senza capogruppo societario statunitense. Inoltre, per i requisiti più rigorosi, la qualifica SecNumCloud si aggiunge ai criteri verificati dall’ANSSI.
È possibile migrare le piattaforme di core banking o gestione reclami senza modifiche e, se necessario, come è possibile uscirne?
In fondo, queste due domande sono strettamente collegate. Il Private Cloud ospitato su VMware o Nutanix corrisponde allo stack attuale e consente una migrazione anziché una riscrittura, gestita workload per workload. Entrambi gli ambienti funzionano parallelamente fino a quando si decide di effettuare il cut over. Il Public Cloud utilizza invece standard aperti (OpenStack, Kubernetes, storage compatibile con S3) e non dipende quindi da API proprietarie che potrebbe essere difficile abbandonare in futuro. È questa la differenza tra un piano di uscita che esiste solo su carta e uno effettivamente attuabile.
Realisticamente, su quali RTO e RPO è possibile impegnarsi e come fornire le evidenze necessarie?
Dipende dal workload: ciò che è valido per un ledger di core banking non lo sarà necessariamente anche per una piattaforma di reporting. Progettiamo Region 3-AZ per gestire eventuali guasti all’interno della Region e utilizziamo la replica multi-region per gli scenari che potrebbero essere oggetto di verifica da parte del revisore, con log di audit immutabili, backup immutabili e sistemi di recovery testati. In questo modo un attacco ransomware è seguito da una fase di restore invece che da una negoziazione. È importante richiedere sempre sia l’architettura di destinazione che le evidenze dei test: una senza l’altra non costituisce una dimostrazione sufficiente della resilienza.