In vigore
DORA: Si applicano le norme sulla resilienza operativa digitale
Rischi ICT, registro dei fornitori terzi, segnalazione degli incidenti e test.
Servizi finanziari
Che cosa realizziamo per banche, compagnie assicurative, gestori del risparmio e istituti di pagamento: un’intelligenza artificiale che si può spiegare a un’autorità di vigilanza, integrazioni che rispettano i sistemi core e un’operatività progettata attorno a DORA fin dalla prima scelta di architettura.
Per banche, assicurazioni, istituti di pagamento e SIM vigilati da Banca d’Italia, IVASS e CONSOB, e dalla BCE per gli enti significativi.

17 gennaio 2025
Si applica DORA
Gestione dei rischi ICT, registri dei fornitori terzi, segnalazione degli incidenti e test di resilienza per le entità finanziarie.
10 luglio 2027
Si applica il regolamento antiriciclaggio dell’UE
Un corpus unico di norme sull’adeguata verifica della clientela in tutta l’UE, con la nuova autorità AMLA.
2 dicembre 2027
Obblighi dell’AI Act per l’alto rischio nel credito e nelle assicurazioni
La valutazione del merito creditizio e la tariffazione delle assicurazioni vita e malattia figurano tra gli usi ad alto rischio; data di applicazione come modificata nel 2026.
DORA traduce la resilienza operativa in obblighi precisi: gestione dei rischi ICT, un registro di tutti gli accordi con fornitori terzi di servizi ICT, segnalazione classificata degli incidenti e test periodici. I fornitori di cloud e di IA entrano così nel perimetro della vigilanza.
Con l’AI Act il credit scoring e la tariffazione assicurativa diventano usi ad alto rischio. La gestione del rischio di modello deve coprire anche i modelli di machine learning e quelli generativi, con documentazione, monitoraggio e sorveglianza umana proporzionati all’impatto.
Bonifici istantanei, verifica del beneficiario e open banking hanno alzato le aspettative di velocità e trasparenza. Le prossime norme sui servizi di pagamento renderanno ancora più stringenti la prevenzione delle frodi e la qualità delle API.
Mainframe e piattaforme core tengono ancora i conti. Il cambiamento deve avvenire attorno a loro, tramite API ed eventi, senza mettere a rischio la stabilità o le segnalazioni di vigilanza.
L’onboarding dei clienti e le revisioni periodiche dipendono da analisti che leggono i documenti a mano.
L’elaborazione intelligente dei documenti estrae e verifica le evidenze su identità, titolarità effettiva e origine dei fondi. Gli analisti esaminano i casi segnalati e ogni controllo viene registrato per l’audit e per il nuovo corpus unico antiriciclaggio.
Consulenti e team di servizio interrogano cinque sistemi per rispondere a una sola domanda.
Un assistente che rispetta i permessi su prodotti, policy e procedure, cita le fonti e registra ciò che ha mostrato, così la documentazione della consulenza resta completa.
Ogni modifica ai sistemi core è lenta, costosa e rischiosa.
Esponiamo le funzionalità core tramite API e flussi di eventi, spostiamo le funzioni all’esterno un passo alla volta e manteniamo attiva la riconciliazione finché il vecchio percorso non può essere dismesso.
Il registro DORA e il flusso di gestione degli incidenti vivono in fogli di calcolo.
Integriamo il registro delle informazioni, la classificazione degli incidenti e i flussi di segnalazione nei Suoi strumenti di service management e cloud, collegandoli alle funzioni critiche che supportano.
I modelli che non si possono spiegare non superano la convalida.
Un framework di valutazione concordato con i team di risk management e di convalida: set di test, spiegabilità dove la decisione la richiede, monitoraggio della deriva e un intervento umano documentato.
Le segnalazioni di vigilanza vengono riconciliate a mano ogni trimestre.
Pipeline di dati con lineage documentata e controlli di qualità automatici, secondo i principi BCBS 239, così ogni valore può essere ricondotto alla sua origine.
Dove si colloca l’IA tra i canali e i sistemi core, con un punto di approvazione sui passaggi che hanno conseguenze e i controlli DORA attivi accanto a ogni livello.
I servizi di IA si collegano ai sistemi core solo attraverso il livello di integrazione. I controlli DORA si applicano a ogni componente.
Clienti, consulenti e team di servizio utilizzano i canali app, web, filiale e contact center.
Dietro i canali operano tre servizi di IA: l’onboarding con acquisizione dei documenti KYC, un assistente per consulenti e servizio clienti e una fase di approvazione dell’analista da cui passa ogni decisione con conseguenze rilevanti.
I servizi di IA raggiungono i sistemi core solo attraverso un livello di integrazione fatto di API e flussi di eventi. I sistemi core sono il core banking o la gestione del portafoglio polizze, il CRM e la piattaforma di servizio, e una piattaforma dati con lineage documentata.
Accanto a tutti i livelli operano i controlli DORA: gestione dei rischi ICT, registro dei fornitori terzi di servizi ICT, classificazione e segnalazione degli incidenti e test di resilienza. Ogni modello è registrato, convalidato e monitorato nell’ambito della gestione del rischio di modello.
L’IA redige bozze, estrae e suggerisce. Le decisioni su credito, sinistri o limitazioni dei rapporti restano a una persona identificata.
Il livello di spiegazione viene deciso per tipo di decisione in fase di progettazione, non aggiunto in extremis prima della convalida.
Fornitori di cloud e di modelli vengono scelti con piani di uscita e percorsi di sostituzione documentati per il registro.
Input, output, versioni dei modelli e approvazioni vengono conservati, così autorità di vigilanza e revisori possono ricostruire qualsiasi caso.
Le scadenze che cambiano ciò che un partner tecnologico deve dimostrare. Le autorità di vigilanza nazionali e le autorità europee di vigilanza aggiungono orientamenti e norme tecniche.
In vigore
Rischi ICT, registro dei fornitori terzi, segnalazione degli incidenti e test.
In vigore
In vigore
Prepara il corpus unico di norme e la vigilanza diretta su istituzioni selezionate.
In vigore
I prestatori di servizi di pagamento dell’area dell’euro verificano il nome del beneficiario prima di eseguire un bonifico.
In vigore
I clienti devono essere informati quando interagiscono con un sistema di IA.
Situazione al 2 ottobre 2026
In arrivo
Adeguata verifica della clientela, titolarità effettiva e conservazione dei dati armonizzate.
In arrivo
Compresi la valutazione del merito creditizio e la tariffazione delle assicurazioni vita e malattia, come modificato nel 2026.
In arrivo
Gli strumenti che più spesso incidono sui progetti di IA e di piattaforma nelle istituzioni finanziarie, e che cosa comporta ciascuno per un programma di progetto.
Questa panoramica serve a impostare il confronto in fase di pianificazione. Non costituisce consulenza legale o regolamentare. Date verificate il 2 ottobre 2026.
Il regolamento sulla resilienza operativa digitale si applica dal 17 gennaio 2025 a banche, compagnie assicurative, imprese di investimento, istituti di pagamento e altre entità finanziarie. Disciplina gestione dei rischi ICT, segnalazione degli incidenti, test di resilienza e gestione dei rischi derivanti da fornitori terzi di servizi ICT, comprese le principali clausole contrattuali (articolo 30).
Come fornitore ICT supportiamo i Suoi obblighi: clausole contrattuali, notifica degli incidenti, piani di uscita, partecipazione ai test e le informazioni necessarie al Suo registro.
FonteRegolamento (UE) 2022/2554, EUR-Lex (apre un sito esterno)
L’IA usata per valutare il merito creditizio delle persone fisiche o per definire prezzi basati sul rischio nelle assicurazioni vita e malattia è ad alto rischio. Fornitori e deployer devono garantire gestione del rischio, governance dei dati, logging, sorveglianza umana e documentazione. In base al regolamento come modificato nel 2026, questi obblighi si applicano dal 2 dicembre 2027.
Classifichiamo presto ogni caso d’uso, integriamo la sorveglianza umana nel processo e produciamo documentazione coerente con il Suo framework di gestione del rischio di modello.
FonteRegolamento (UE) 2024/1689, EUR-Lex (apre un sito esterno)
Dal 10 luglio 2027 il regolamento antiriciclaggio sostituisce le norme nazionali sull’adeguata verifica della clientela con un corpus unico di norme dell’UE. La nuova autorità AMLA coordina le autorità di vigilanza nazionali e vigilerà direttamente su istituzioni selezionate ad alto rischio.
I processi di onboarding e di revisione richiedono una gestione coerente delle evidenze e tracce di audit complete. Progettiamo l’acquisizione dei documenti e i flussi delle pratiche secondo questo standard.
FonteRegolamento (UE) 2024/1624, EUR-Lex (apre un sito esterno)
L’articolo 22 riconosce il diritto di non essere sottoposti a decisioni basate unicamente su un trattamento automatizzato che incidano in modo significativo sulla persona, con eccezioni che richiedono garanzie come l’intervento umano e il diritto di contestare la decisione.
Progettiamo processi in cui una persona può riesaminare, spiegare e modificare un esito automatizzato, e registriamo che lo ha fatto.
FonteRegolamento (UE) 2016/679, EUR-Lex (apre un sito esterno)
Le norme sugli investimenti e sulla distribuzione assicurativa richiedono la valutazione di adeguatezza o delle richieste ed esigenze del cliente e la registrazione della consulenza prestata. L’IA che assiste i consulenti entra a far parte di questa documentazione.
Gli assistenti registrano ciò che hanno mostrato e le fonti utilizzate, così il fascicolo della consulenza resta completo e verificabile.
La PSD2 disciplina oggi i servizi di pagamento e l’accesso open banking. Le norme che le succederanno, la PSD3 e il regolamento sui servizi di pagamento, hanno ottenuto un accordo provvisorio nel 2025 e rafforzeranno, dopo un periodo transitorio, la prevenzione delle frodi e i requisiti di prestazione delle API.
Le piattaforme API realizzate oggi dovrebbero anticipare obblighi più stringenti su prestazioni, monitoraggio e condivisione dei dati sulle frodi.
FonteDirettiva (UE) 2015/2366, EUR-Lex (apre un sito esterno)
Documenti di identità e di titolarità estratti e confrontati tra loro; gli analisti decidono su ogni caso segnalato.
Risposte su prodotti, policy e procedure con le relative fonti, entro i diritti di accesso del consulente.
Reclami classificati per tema e urgenza, instradati con una bozza di sintesi e con il monitoraggio dei termini previsti dalle regole sulla gestione dei reclami.
Moduli di denuncia, fatture e perizie letti e abbinati alla polizza; i liquidatori approvano il pagamento.
Transazioni mainframe esposte come API ed eventi documentati, così i nuovi canali non dipendono più dai file batch.
Postazioni di lavoro per i consulenti, percorsi di onboarding e operatività di servizio, collegati ai sistemi core e all’acquisizione dei documenti.
Contabilità e reporting di gruppo, con i dati SAP resi disponibili per il risk reporting e le segnalazioni di vigilanza con lineage documentata.
I livelli di partnership indicati sono quelli detenuti da FromNine. I nomi dei prodotti sono marchi dei rispettivi titolari.
Italia
In Italia le banche rispondono a Banca d’Italia e, se significative, alla BCE; le assicurazioni a IVASS; gli intermediari dei mercati a CONSOB; le segnalazioni antiriciclaggio passano dalla UIF. DORA, il Regolamento sull’IA e il pacchetto antiriciclaggio valgono in tutta l’Unione, mentre la Legge 132/2025 aggiunge regole nazionali sull’uso dell’IA.
Organizziamo il lavoro perché le evidenze si producano una volta e siano pronte per ogni autorità: documentazione di architettura e modelli, registri, risultati dei test e piani di uscita aggiornati a ogni cambiamento.
Concordiamo le clausole contrattuali richieste da DORA, notifichiamo gli incidenti attraverso il canale stabilito, documentiamo i piani di uscita, partecipiamo ai test di resilienza e forniamo le informazioni necessarie al Suo registro dei fornitori terzi di servizi ICT.
Sì, come uso ad alto rischio ai sensi dell’AI Act, con gestione del rischio, governance dei dati, logging, sorveglianza umana e documentazione. Progettiamo in modo che sia una persona a prendere la decisione e a poterla spiegare, nel rispetto delle garanzie del GDPR sulle decisioni automatizzate.
Nell’ambiente che la Sua propensione al rischio consente: il Suo tenant cloud, una region UE di un cloud pubblico oppure on premise per i carichi di lavoro sensibili. Le scelte di modello e di hosting vengono documentate con le opzioni di uscita per il Suo registro dei fornitori terzi.
No. Per principio integriamo e modernizziamo per gradi: prima API ed eventi attorno al core, poi lo spostamento delle funzioni solo dove conviene, con riconciliazione fino alla dismissione del vecchio percorso.
Con set di test e criteri di qualità concordati con i Suoi team di risk management e di convalida prima del rilascio, monitoraggio dopo il rilascio e passaggi di revisione per gli output incerti. L’output dell’IA può essere sbagliato, e il processo è progettato tenendone conto.
Contratti ICT da allineare a DORA, un modello di credito da documentare o un processo KYC da automatizzare? Partiamo da una valutazione con il Suo team IT e le funzioni di controllo.