custom background image

Cloud per i servizi finanziari


Cloud per i servizi finanziari

Un’infrastruttura europea sovrana per core banking, pagamenti, gestione reclami e KYC sviluppata per assicurare i requisiti DORA per la resilienza, la giurisdizione dei dati nell’UE e la prevedibilità dei costi.

WWmap_European_Centric

I tuoi sistemi principali sono operativi da anni. A essere cambiato è tutto ciò che li circonda: DORA è in vigore da gennaio 2025 e i suoi revisori chiedono maggiore chiarezza in materia di dipendenza da un unico hyperscaler, dati regolamentati soggetti a giurisdizioni straniere, progetti di IA che non possono trasferire i dati dei clienti al di fuori dell'UE e un budget che non lascia più margine per ulteriori costi di uscita e la volatilità dei cambi.

Le decisioni infrastrutturali nel settore dei servizi finanziari non si basano più esclusivamente sulle prestazioni e i costi, ma considerano anche la resilienza operativa, la legislazione applicabile ai dati e la capacità di dimostrare tutto a un revisore.

Cosa contiene il white paper

  • Conformità DORA e sovranità nell'UE. Un’analisi dei cinque pilastri di DORA (gestione del rischio ICT, segnalazione degli incidenti, TLPT, rischi legati a terze parti, condivisione delle informazioni), dei requisiti che ciascun pilastro richiede al tuo provider di infrastrutture e delle evidenze che un revisore può richiedere. Inoltre, la distinzione tra datacenter localizzati in UE e accesso ai dati esclusivamente dall’UE, in che modo il CLOUD Act statunitense si applica extraterritorialmente e cosa certificano realmente le qualifiche SecNumCloud e SEAL-4.

  • Resilienza, rischio di concentrazione e piano di uscita attuabile. Region 3-AZ, disaster recovery multi-region, log di audit e backup immutabili, con obiettivi RTO e RPO realistici per le piattaforme di core banking, pagamento e gestione reclami. Utilizzo di standard aperti (OpenStack, Kubernetes, S3) per permetterti di creare un'alternativa europea Tier-2 e preparare un piano di uscita pronto per essere sottoposto ai revisori, senza riscrivere le tue applicazioni.

  • Costi prevedibili e IA sovrana. Prezzi in euro, nessun costo di uscita e visibilità FinOps per proteggere il budget IT su 3-5 anni, senza superamento a metà anno. E anche rilevamento delle frodi, KYC, modelli di rischio e analisi attuariali eseguite su capacità GPU nell'UE, con tracciabilità conforme alla Legge europea sull'intelligenza artificiale e senza esposizione dei dati a provider extra-UE.

 

financial_whitepaper_screenshot

Scarica il white paper

Tre pilastri

Sovranità europea

Azienda a capitale francese, disciplinata dal diritto UE, senza capogruppo societario statunitense e non soggetta al CLOUD Act. I dati regolamentati restano nei datacenter UE/SEE.

Conformità normativa

Architettura e documentazione conformi a DORA, ISO 27001, SOC 1 e 2, PCI-DSS Livello 1, SecNumCloud e SEAL-4, con allineamento alle linee guida EBA e EIOPA in materia di esternalizzazione.

Prevedibilità dei costi

Prezzi in euro, nessun costo di entrata o uscita e fatturazione pronta per il FinOps in modo che Finance, IT e Risk lavorino sempre sullo stesso budget.

Come possiamo supportarti

cloud-cost-control

Ottimizzazione e controllo dei costi cloud

Le variazioni delle fatture cloud da un trimestre all’altro rendono difficile pianificare un budget IT triennale. Analizziamo l’utilizzo effettivo dei tuoi workload, spostiamo i carichi costanti di core banking e reporting sulla capacità riservata ed eliminiamo eventuali sorprese: costi di uscita, ambienti inattivi e licenze non più necessarie. Tutto in euro, senza variazioni dovute al cambio e con un costo per servizio facilmente condivisibile con il tuo CFO.

cloud-migration

Migrazione cloud

Non è possibile passare a una nuova piattaforma di core banking, pagamento o gestione reclami dall’oggi al domani quando le transazioni non possono fermarsi. Pianifichiamo la migrazione un workload alla volta, eseguiamo l’ambiente vecchio e nuovo in parallelo durante la transizione e completiamo il passaggio solo quando è il momento. Stesse applicazioni e stessi processi, più la documentazione che il tuo revisore potrà chiedere in un secondo momento.

hybrid-modernisation

Modernizzazione delle applicazioni legacy e miglioramento della virtualizzazione

Applicazioni business-critical ancora in esecuzione su un hardware obsoleto e condizioni delle licenze di virtualizzazione che cambiano continuamente. Spostiamo questi ambienti su un cloud privato gestito compatibile con il tuo stack attuale e li modernizziamo nel tempo: container, database gestiti, nuove soluzioni di analitica. Il tutto senza modificare ciò che ha già superato l'audit.

high-availability-business-continuity

Alta disponibilità per la continuità operativa

Con DORA non è sufficiente essere resilienti, bisogna anche essere in grado di dimostrarlo. Progettiamo architetture 3-AZ e multi-region basate sull'RTO e l'RPO di cui ogni servizio ha realmente bisogno, con backup immutabili e procedure di ripristino testate. In questo modo, in caso di attacco ransomware, si avvia il restore invece di una negoziazione. Il tutto è documentato, verificabile e pronto per un test di resilienza.

Perché scegliere OVHcloud

OVHcloud_Global Cloud Provider

Cloud provider globale di fiducia

 Da oltre 20 anni forniamo una gamma completa di soluzioni cloud e Bare Metal innovative.

 

 

Data center

46 datacenter all’avanguardia

 

Presente in 4 continenti e 183 Paesi con diversi Point of Presence (PoP) nel mondo.

relaod

Supply chain con integrazione verticale

 

Server e datacenter progettati e costruiti internamente utilizzando i componenti più recenti e innovativi.

graph

Rapporto performance/prezzo imbattibile

 

Soluzioni performanti e vantaggiose in un ambiente cloud sicuro, affidabile, aperto e sostenibile.

Hai un progetto in mente?

Offriamo una sessione gratuita con il nostro team di esperti. Prenota un appuntamento per condividere le tue idee e scoprire come possiamo aiutarti a realizzarle.

La risposta alle tue domande

Utilizzare l'hosting di OVHcloud rende conformi al regolamento DORA?

Nessun provider può garantire la conformità, e chi afferma il contrario dovrebbe destare qualche sospetto. In base al DORA, gli obblighi ricadono sull'entità finanziaria: l’utente è responsabile del quadro di gestione del rischio ICT, del registro delle informazioni e del programma di verifica della resilienza. Il compito del provider è fornire le evidenze di cui ha bisogno il revisore: disposizioni contrattuali previste dall’articolo 30, dettagli relativi al subappalto e alla localizzazione dei dati richiesti dal registro, diritti di audit e accesso per l’utente e il suo revisore, notifica degli incidenti e supporto documentato in fase di uscita.

Cosa significa esattamente "nessuna esposizione al CLOUD Act"?

Datacenter localizzati in UE e accesso ai dati esclusivamente dall’UE non significano la stessa cosa. Il CLOUD Act statunitense si applica ai provider soggetti alla giurisdizione degli Stati Uniti, indipendentemente dal luogo fisico in cui si trovano i loro server. Questo significa che una Region a Francoforte o Parigi gestita da una società con sede negli Stati Uniti resta nell'ambito di applicazione di questa normativa. OVHcloud SAS è un’azienda a capitale francese, disciplinata dal diritto UE e senza capogruppo societario statunitense. Inoltre, per i requisiti più rigorosi, la qualifica SecNumCloud si aggiunge ai criteri verificati dall’ANSSI.

È possibile migrare le piattaforme di core banking o gestione reclami senza modifiche e, se necessario, come è possibile uscirne?

In fondo, queste due domande sono strettamente collegate. Il Private Cloud ospitato su VMware o Nutanix corrisponde allo stack attuale e consente una migrazione anziché una riscrittura, gestita workload per workload. Entrambi gli ambienti funzionano parallelamente fino a quando si decide di effettuare il cut over. Il Public Cloud utilizza invece standard aperti (OpenStack, Kubernetes, storage compatibile con S3) e non dipende quindi da API proprietarie che potrebbe essere difficile abbandonare in futuro. È questa la differenza tra un piano di uscita che esiste solo su carta e uno effettivamente attuabile.

Realisticamente, su quali RTO e RPO è possibile impegnarsi e come fornire le evidenze necessarie?

Dipende dal workload: ciò che è valido per un ledger di core banking non lo sarà necessariamente anche per una piattaforma di reporting. Progettiamo Region 3-AZ per gestire eventuali guasti all’interno della Region e utilizziamo la replica multi-region per gli scenari che potrebbero essere oggetto di verifica da parte del revisore, con log di audit immutabili, backup immutabili e sistemi di recovery testati. In questo modo un attacco ransomware è seguito da una fase di restore invece che da una negoziazione. È importante richiedere sempre sia l’architettura di destinazione che le evidenze dei test: una senza l’altra non costituisce una dimostrazione sufficiente della resilienza.