Sede di un istituto di credito: le banche italiane hanno tempo fino al 31 ottobre per il piano sui rischi IA

Banche italiane, esame dei rischi IA: per le big scadenza al 31 ottobre

Banca d’Italia, Ivass e Bce hanno chiesto agli istituti di credito italiani un esame strutturato dei rischi cyber legati all’intelligenza artificiale e un piano di intervento dedicato. Per le banche significant la scadenza, fissata in origine a fine anno, è stata anticipata al 31 ottobre.

In queste settimane consigli di amministrazione e strutture tecniche stanno lavorando per arrivare a quella data con un quadro chiaro dei rischi e un primo piano operativo. La richiesta è arrivata nei mesi scorsi dalle autorità di vigilanza nazionali — Banca d’Italia e Ivass, l’istituto che supervisiona il settore assicurativo — insieme alla Bce, che controlla la stabilità del sistema bancario dell’area euro.

Cosa chiedono le autorità

L’esame riguarda i rischi cyber, cioè le minacce legate alla sicurezza informatica:

  • attacchi hacker
  • uso improprio dei dati
  • vulnerabilità dei sistemi digitali

Il focus è su come l’impiego di strumenti di IA — ormai diffusi nei processi bancari, dai sistemi di analisi dei dati ai servizi ai clienti — possa aprire nuove aree di rischio. Aree che richiedono controlli e procedure aggiornate.

La scadenza del 31 ottobre per le big

Le banche significant sono gli istituti di maggiori dimensioni e rilevanza per il sistema, sottoposti alla vigilanza diretta della Bce. Per loro la scadenza originaria di fine anno è stata anticipata al 31 ottobre: a quella data dovranno avere un quadro chiaro dei rischi cyber legati all’IA e un primo piano operativo per fronteggiarli. Le altre banche hanno tempi più ampi, ma sono comunque chiamate a muoversi nella stessa direzione.

A spingere Banca d’Italia, Ivass e Bce a intervenire è stato lo sviluppo rapidissimo dell’IA negli ultimi mesi. Il riferimento è in particolare al nuovo modello Anthropic Mythos, ritenuto in grado di aggirare gli standard di sicurezza attuali. Il fatto che un sistema di IA possa superare i meccanismi di protezione oggi in uso ha fatto scattare l’allarme in vigilanza. Per il settore bancario, dove la protezione dei dati sensibili dei clienti e la continuità operativa dei servizi sono cruciali, è un rischio rilevante.

Il piano richiesto è un punto di partenza, non di arrivo. Non si tratta di un adempimento una tantum, ma dell’avvio di un processo continuo di aggiornamento: i consigli di amministrazione dovranno reagire sempre più rapidamente ai nuovi rischi e alle minacce digitali, con monitoraggio costante e revisione periodica delle misure di sicurezza.

Per gli istituti la posta in gioco è duplice: sfruttare le potenzialità dell’IA per migliorare servizi e processi interni, garantendo allo stesso tempo standard elevati di sicurezza informatica e tutela dei clienti.

Articoli simili