Vai al contenuto principale
FromNine
Menu

Servizi finanziari

IA e piattaforme costruite per il vaglio delle autorità di vigilanza.

Che cosa realizziamo per banche, compagnie assicurative, gestori del risparmio e istituti di pagamento: un’intelligenza artificiale che si può spiegare a un’autorità di vigilanza, integrazioni che rispettano i sistemi core e un’operatività progettata attorno a DORA fin dalla prima scelta di architettura.

Per banche, assicurazioni, istituti di pagamento e SIM vigilati da Banca d’Italia, IVASS e CONSOB, e dalla BCE per gli enti significativi.

Bordi di lastre di vetro sovrapposte attraversati da una linea di luce
  1. 17 gennaio 2025

    Si applica DORA

    Gestione dei rischi ICT, registri dei fornitori terzi, segnalazione degli incidenti e test di resilienza per le entità finanziarie.

    FonteRegolamento (UE) 2022/2554 (apre un sito esterno)

  2. 10 luglio 2027

    Si applica il regolamento antiriciclaggio dell’UE

    Un corpus unico di norme sull’adeguata verifica della clientela in tutta l’UE, con la nuova autorità AMLA.

    FonteRegolamento (UE) 2024/1624 (apre un sito esterno)

  3. 2 dicembre 2027

    Obblighi dell’AI Act per l’alto rischio nel credito e nelle assicurazioni

    La valutazione del merito creditizio e la tariffazione delle assicurazioni vita e malattia figurano tra gli usi ad alto rischio; data di applicazione come modificata nel 2026.

    FonteRegolamento (UE) 2024/1689 (apre un sito esterno)

Che cosa sta cambiando nei servizi finanziari

  1. La resilienza è ora un obbligo di legge

    DORA traduce la resilienza operativa in obblighi precisi: gestione dei rischi ICT, un registro di tutti gli accordi con fornitori terzi di servizi ICT, segnalazione classificata degli incidenti e test periodici. I fornitori di cloud e di IA entrano così nel perimetro della vigilanza.

    FonteRegolamento (UE) 2022/2554

  2. Le decisioni dell’IA richiedono una traccia di audit

    Con l’AI Act il credit scoring e la tariffazione assicurativa diventano usi ad alto rischio. La gestione del rischio di modello deve coprire anche i modelli di machine learning e quelli generativi, con documentazione, monitoraggio e sorveglianza umana proporzionati all’impatto.

    FonteRegolamento (UE) 2024/1689

  3. I clienti La confrontano con la loro app migliore

    Bonifici istantanei, verifica del beneficiario e open banking hanno alzato le aspettative di velocità e trasparenza. Le prossime norme sui servizi di pagamento renderanno ancora più stringenti la prevenzione delle frodi e la qualità delle API.

  4. I sistemi core custodiscono decenni di logica

    Mainframe e piattaforme core tengono ancora i conti. Il cambiamento deve avvenire attorno a loro, tramite API ed eventi, senza mettere a rischio la stabilità o le segnalazioni di vigilanza.

Le sfide e che cosa realizziamo

  1. La sfida

    L’onboarding dei clienti e le revisioni periodiche dipendono da analisti che leggono i documenti a mano.

    La nostra risposta

    L’elaborazione intelligente dei documenti estrae e verifica le evidenze su identità, titolarità effettiva e origine dei fondi. Gli analisti esaminano i casi segnalati e ogni controllo viene registrato per l’audit e per il nuovo corpus unico antiriciclaggio.

  2. La sfida

    Consulenti e team di servizio interrogano cinque sistemi per rispondere a una sola domanda.

    La nostra risposta

    Un assistente che rispetta i permessi su prodotti, policy e procedure, cita le fonti e registra ciò che ha mostrato, così la documentazione della consulenza resta completa.

  3. La sfida

    Ogni modifica ai sistemi core è lenta, costosa e rischiosa.

    La nostra risposta

    Esponiamo le funzionalità core tramite API e flussi di eventi, spostiamo le funzioni all’esterno un passo alla volta e manteniamo attiva la riconciliazione finché il vecchio percorso non può essere dismesso.

  4. La sfida

    Il registro DORA e il flusso di gestione degli incidenti vivono in fogli di calcolo.

    La nostra risposta

    Integriamo il registro delle informazioni, la classificazione degli incidenti e i flussi di segnalazione nei Suoi strumenti di service management e cloud, collegandoli alle funzioni critiche che supportano.

  5. La sfida

    I modelli che non si possono spiegare non superano la convalida.

    La nostra risposta

    Un framework di valutazione concordato con i team di risk management e di convalida: set di test, spiegabilità dove la decisione la richiede, monitoraggio della deriva e un intervento umano documentato.

  6. La sfida

    Le segnalazioni di vigilanza vengono riconciliate a mano ogni trimestre.

    La nostra risposta

    Pipeline di dati con lineage documentata e controlli di qualità automatici, secondo i principi BCBS 239, così ogni valore può essere ricondotto alla sua origine.

Un’architettura di riferimento che parte dai controlli

Dove si colloca l’IA tra i canali e i sistemi core, con un punto di approvazione sui passaggi che hanno conseguenze e i controlli DORA attivi accanto a ogni livello.

Esempio illustrativo
Clienti, consulenti e team di servizio: app, web, filiale e contact centerOnboarding eacquisizione documentiKYCApprovazionedell’analistaAssistente perconsulenti e servizioclientiLivello di integrazione: API e flussi di eventiCore banking o gestionedel portafoglio polizzeCRM e piattaforma diservizioPiattaforma dati conlineageCONTROLLI DORAGestione dei rischiICTRegistro deifornitori terzi diservizi ICTClassificazione esegnalazione degliincidentiTest di resilienzaOgni modello è registrato, convalidato e monitorato nell’ambito della gestione del rischio di modello.
Architettura di riferimento per l’IA in un’istituzione finanziaria regolamentata

I servizi di IA si collegano ai sistemi core solo attraverso il livello di integrazione. I controlli DORA si applicano a ogni componente.

Leggere il diagramma in forma testuale

Clienti, consulenti e team di servizio utilizzano i canali app, web, filiale e contact center.

Dietro i canali operano tre servizi di IA: l’onboarding con acquisizione dei documenti KYC, un assistente per consulenti e servizio clienti e una fase di approvazione dell’analista da cui passa ogni decisione con conseguenze rilevanti.

I servizi di IA raggiungono i sistemi core solo attraverso un livello di integrazione fatto di API e flussi di eventi. I sistemi core sono il core banking o la gestione del portafoglio polizze, il CRM e la piattaforma di servizio, e una piattaforma dati con lineage documentata.

Accanto a tutti i livelli operano i controlli DORA: gestione dei rischi ICT, registro dei fornitori terzi di servizi ICT, classificazione e segnalazione degli incidenti e test di resilienza. Ogni modello è registrato, convalidato e monitorato nell’ambito della gestione del rischio di modello.

  • Prima l’approvazione, poi la conseguenza

    L’IA redige bozze, estrae e suggerisce. Le decisioni su credito, sinistri o limitazioni dei rapporti restano a una persona identificata.

  • Spiegabile fin dalla progettazione

    Il livello di spiegazione viene deciso per tipo di decisione in fase di progettazione, non aggiunto in extremis prima della convalida.

  • Rischio di uscita e di concentrazione

    Fornitori di cloud e di modelli vengono scelti con piani di uscita e percorsi di sostituzione documentati per il registro.

  • I log come evidenza

    Input, output, versioni dei modelli e approvazioni vengono conservati, così autorità di vigilanza e revisori possono ricostruire qualsiasi caso.

Il calendario normativo per le istituzioni finanziarie

Le scadenze che cambiano ciò che un partner tecnologico deve dimostrare. Le autorità di vigilanza nazionali e le autorità europee di vigilanza aggiungono orientamenti e norme tecniche.

  1. In vigore

    DORA: Si applicano le norme sulla resilienza operativa digitale

    Rischi ICT, registro dei fornitori terzi, segnalazione degli incidenti e test.

  2. In vigore

    AI Act: Si applicano i divieti e l’obbligo di alfabetizzazione in materia di IA

  3. In vigore

    AMLA: L’Autorità antiriciclaggio dell’UE diventa operativa

    Prepara il corpus unico di norme e la vigilanza diretta su istituzioni selezionate.

  4. In vigore

    Regolamento sui bonifici istantanei: Verifica del beneficiario obbligatoria per i bonifici in euro

    I prestatori di servizi di pagamento dell’area dell’euro verificano il nome del beneficiario prima di eseguire un bonifico.

  5. In vigore

    AI Act: Si applicano gli obblighi di trasparenza

    I clienti devono essere informati quando interagiscono con un sistema di IA.

  6. Situazione al 2 ottobre 2026

  7. In arrivo

    Regolamento antiriciclaggio: Si applica il corpus unico di norme dell’UE

    Adeguata verifica della clientela, titolarità effettiva e conservazione dei dati armonizzate.

  8. In arrivo

    AI Act: Si applicano gli obblighi per l’alto rischio

    Compresi la valutazione del merito creditizio e la tariffazione delle assicurazioni vita e malattia, come modificato nel 2026.

  9. In arrivo

    AMLA: Inizia la vigilanza diretta su istituzioni selezionate

Quadro normativo e standard di riferimento

Gli strumenti che più spesso incidono sui progetti di IA e di piattaforma nelle istituzioni finanziarie, e che cosa comporta ciascuno per un programma di progetto.

Questa panoramica serve a impostare il confronto in fase di pianificazione. Non costituisce consulenza legale o regolamentare. Date verificate il 2 ottobre 2026.

DORAAmbitoIn tutta l’UE

Il regolamento sulla resilienza operativa digitale si applica dal 17 gennaio 2025 a banche, compagnie assicurative, imprese di investimento, istituti di pagamento e altre entità finanziarie. Disciplina gestione dei rischi ICT, segnalazione degli incidenti, test di resilienza e gestione dei rischi derivanti da fornitori terzi di servizi ICT, comprese le principali clausole contrattuali (articolo 30).

Che cosa significa per il Suo programma

Come fornitore ICT supportiamo i Suoi obblighi: clausole contrattuali, notifica degli incidenti, piani di uscita, partecipazione ai test e le informazioni necessarie al Suo registro.

FonteRegolamento (UE) 2022/2554, EUR-Lex (apre un sito esterno)

Regolamento sull’IA (AI Act)AmbitoIn tutta l’UE

L’IA usata per valutare il merito creditizio delle persone fisiche o per definire prezzi basati sul rischio nelle assicurazioni vita e malattia è ad alto rischio. Fornitori e deployer devono garantire gestione del rischio, governance dei dati, logging, sorveglianza umana e documentazione. In base al regolamento come modificato nel 2026, questi obblighi si applicano dal 2 dicembre 2027.

Che cosa significa per il Suo programma

Classifichiamo presto ogni caso d’uso, integriamo la sorveglianza umana nel processo e produciamo documentazione coerente con il Suo framework di gestione del rischio di modello.

FonteRegolamento (UE) 2024/1689, EUR-Lex (apre un sito esterno)

Pacchetto antiriciclaggio dell’UE (AMLR e AMLA)AmbitoIn tutta l’UE

Dal 10 luglio 2027 il regolamento antiriciclaggio sostituisce le norme nazionali sull’adeguata verifica della clientela con un corpus unico di norme dell’UE. La nuova autorità AMLA coordina le autorità di vigilanza nazionali e vigilerà direttamente su istituzioni selezionate ad alto rischio.

Che cosa significa per il Suo programma

I processi di onboarding e di revisione richiedono una gestione coerente delle evidenze e tracce di audit complete. Progettiamo l’acquisizione dei documenti e i flussi delle pratiche secondo questo standard.

FonteRegolamento (UE) 2024/1624, EUR-Lex (apre un sito esterno)

GDPR e decisioni automatizzateAmbitoIn tutta l’UE

L’articolo 22 riconosce il diritto di non essere sottoposti a decisioni basate unicamente su un trattamento automatizzato che incidano in modo significativo sulla persona, con eccezioni che richiedono garanzie come l’intervento umano e il diritto di contestare la decisione.

Che cosa significa per il Suo programma

Progettiamo processi in cui una persona può riesaminare, spiegare e modificare un esito automatizzato, e registriamo che lo ha fatto.

FonteRegolamento (UE) 2016/679, EUR-Lex (apre un sito esterno)

MiFID II, IDD e documentazione della consulenzaAmbitoIn tutta l’UE

Le norme sugli investimenti e sulla distribuzione assicurativa richiedono la valutazione di adeguatezza o delle richieste ed esigenze del cliente e la registrazione della consulenza prestata. L’IA che assiste i consulenti entra a far parte di questa documentazione.

Che cosa significa per il Suo programma

Gli assistenti registrano ciò che hanno mostrato e le fonti utilizzate, così il fascicolo della consulenza resta completo e verificabile.

FonteDirettiva 2014/65/UE, EUR-Lex (apre un sito esterno)

PSD2 e le prossime norme sui servizi di pagamentoAmbitoIn tutta l’UE

La PSD2 disciplina oggi i servizi di pagamento e l’accesso open banking. Le norme che le succederanno, la PSD3 e il regolamento sui servizi di pagamento, hanno ottenuto un accordo provvisorio nel 2025 e rafforzeranno, dopo un periodo transitorio, la prevenzione delle frodi e i requisiti di prestazione delle API.

Che cosa significa per il Suo programma

Le piattaforme API realizzate oggi dovrebbero anticipare obblighi più stringenti su prestazioni, monitoraggio e condivisione dei dati sulle frodi.

FonteDirettiva (UE) 2015/2366, EUR-Lex (apre un sito esterno)

Casi d’uso illustrativi

Esempio illustrativo
  1. Verifica dei documenti di onboarding

    Documenti di identità e di titolarità estratti e confrontati tra loro; gli analisti decidono su ogni caso segnalato.

  2. Assistente alla conoscenza per i consulenti

    Risposte su prodotti, policy e procedure con le relative fonti, entro i diritti di accesso del consulente.

  3. Ricezione e instradamento dei reclami

    Reclami classificati per tema e urgenza, instradati con una bozza di sintesi e con il monitoraggio dei termini previsti dalle regole sulla gestione dei reclami.

  4. Apertura dei sinistri assicurativi

    Moduli di denuncia, fatture e perizie letti e abbinati alla polizza; i liquidatori approvano il pagamento.

  5. Funzioni core dietro le API

    Transazioni mainframe esposte come API ed eventi documentati, così i nuovi canali non dipendono più dai file batch.

Piattaforme nei servizi finanziari

  • Salesforce

    Summit Partner

    Postazioni di lavoro per i consulenti, percorsi di onboarding e operatività di servizio, collegati ai sistemi core e all’acquisizione dei documenti.

  • SAP

    Gold Partner

    Contabilità e reporting di gruppo, con i dati SAP resi disponibili per il risk reporting e le segnalazioni di vigilanza con lineage documentata.

I livelli di partnership indicati sono quelli detenuti da FromNine. I nomi dei prodotti sono marchi dei rispettivi titolari.

Italia

Vigilanza europea, autorità italiane

In Italia le banche rispondono a Banca d’Italia e, se significative, alla BCE; le assicurazioni a IVASS; gli intermediari dei mercati a CONSOB; le segnalazioni antiriciclaggio passano dalla UIF. DORA, il Regolamento sull’IA e il pacchetto antiriciclaggio valgono in tutta l’Unione, mentre la Legge 132/2025 aggiunge regole nazionali sull’uso dell’IA.

Organizziamo il lavoro perché le evidenze si producano una volta e siano pronte per ogni autorità: documentazione di architettura e modelli, registri, risultati dei test e piani di uscita aggiornati a ogni cambiamento.

Domande frequenti

Come ci supportate negli obblighi DORA in qualità di fornitore?

Concordiamo le clausole contrattuali richieste da DORA, notifichiamo gli incidenti attraverso il canale stabilito, documentiamo i piani di uscita, partecipiamo ai test di resilienza e forniamo le informazioni necessarie al Suo registro dei fornitori terzi di servizi ICT.

L’IA può essere usata nelle decisioni di credito o di assunzione del rischio?

Sì, come uso ad alto rischio ai sensi dell’AI Act, con gestione del rischio, governance dei dati, logging, sorveglianza umana e documentazione. Progettiamo in modo che sia una persona a prendere la decisione e a poterla spiegare, nel rispetto delle garanzie del GDPR sulle decisioni automatizzate.

Dove vengono eseguiti modelli e dati?

Nell’ambiente che la Sua propensione al rischio consente: il Suo tenant cloud, una region UE di un cloud pubblico oppure on premise per i carichi di lavoro sensibili. Le scelte di modello e di hosting vengono documentate con le opzioni di uscita per il Suo registro dei fornitori terzi.

Dobbiamo sostituire la nostra piattaforma core?

No. Per principio integriamo e modernizziamo per gradi: prima API ed eventi attorno al core, poi lo spostamento delle funzioni solo dove conviene, con riconciliazione fino alla dismissione del vecchio percorso.

Come valutate l’IA generativa nei processi regolamentati?

Con set di test e criteri di qualità concordati con i Suoi team di risk management e di convalida prima del rilascio, monitoraggio dopo il rilascio e passaggi di revisione per gli output incerti. L’output dell’IA può essere sbagliato, e il processo è progettato tenendone conto.

Parliamo del Suo programma nei servizi finanziari

Contratti ICT da allineare a DORA, un modello di credito da documentare o un processo KYC da automatizzare? Partiamo da una valutazione con il Suo team IT e le funzioni di controllo.