Banche italiane, esame dei rischi IA: per le big scadenza al 31 ottobre
Banca d’Italia, Ivass e Bce hanno chiesto agli istituti di credito italiani un esame strutturato dei rischi cyber legati all’intelligenza artificiale e un piano di intervento dedicato. Per le banche significant la scadenza, fissata in origine a fine anno, è stata anticipata al 31 ottobre.
In queste settimane consigli di amministrazione e strutture tecniche stanno lavorando per arrivare a quella data con un quadro chiaro dei rischi e un primo piano operativo. La richiesta è arrivata nei mesi scorsi dalle autorità di vigilanza nazionali — Banca d’Italia e Ivass, l’istituto che supervisiona il settore assicurativo — insieme alla Bce, che controlla la stabilità del sistema bancario dell’area euro.
Cosa chiedono le autorità
L’esame riguarda i rischi cyber, cioè le minacce legate alla sicurezza informatica:
- attacchi hacker
- uso improprio dei dati
- vulnerabilità dei sistemi digitali
Il focus è su come l’impiego di strumenti di IA — ormai diffusi nei processi bancari, dai sistemi di analisi dei dati ai servizi ai clienti — possa aprire nuove aree di rischio. Aree che richiedono controlli e procedure aggiornate.
La scadenza del 31 ottobre per le big
Le banche significant sono gli istituti di maggiori dimensioni e rilevanza per il sistema, sottoposti alla vigilanza diretta della Bce. Per loro la scadenza originaria di fine anno è stata anticipata al 31 ottobre: a quella data dovranno avere un quadro chiaro dei rischi cyber legati all’IA e un primo piano operativo per fronteggiarli. Le altre banche hanno tempi più ampi, ma sono comunque chiamate a muoversi nella stessa direzione.
A spingere Banca d’Italia, Ivass e Bce a intervenire è stato lo sviluppo rapidissimo dell’IA negli ultimi mesi. Il riferimento è in particolare al nuovo modello Anthropic Mythos, ritenuto in grado di aggirare gli standard di sicurezza attuali. Il fatto che un sistema di IA possa superare i meccanismi di protezione oggi in uso ha fatto scattare l’allarme in vigilanza. Per il settore bancario, dove la protezione dei dati sensibili dei clienti e la continuità operativa dei servizi sono cruciali, è un rischio rilevante.
Il piano richiesto è un punto di partenza, non di arrivo. Non si tratta di un adempimento una tantum, ma dell’avvio di un processo continuo di aggiornamento: i consigli di amministrazione dovranno reagire sempre più rapidamente ai nuovi rischi e alle minacce digitali, con monitoraggio costante e revisione periodica delle misure di sicurezza.
Per gli istituti la posta in gioco è duplice: sfruttare le potenzialità dell’IA per migliorare servizi e processi interni, garantendo allo stesso tempo standard elevati di sicurezza informatica e tutela dei clienti.
