Banca d’Italia, entro dicembre valutazione dei rischi IA per le infrastrutture IT

24 Luglio 2026

La notizia in sintesi

  • Banca d’Italia chiede agli intermediari una valutazione dei rischi IT legati all’intelligenza artificiale.
  • La relazione dettagliata dovrà essere presentata entro il 31 dicembre.
  • Il provvedimento coinvolge banche, Bancoposta, operatori fintech, cripto-attività e crowdfunding.
  • Al centro vi sono resilienza operativa, vulnerabilità software, fornitori esterni e requisiti DORA.

(Riassunto generato con AI)

Banca d’Italia, valutazione IA entro dicembre

Banca d’Italia, su indicazione della Banca centrale europea (Bce), ha chiesto agli istituti finanziari vigilati di presentare entro il 31 dicembre una valutazione dettagliata della sicurezza delle infrastrutture IT rispetto ai rischi connessi alle intelligenze artificiali. La richiesta riguarda il sistema finanziario italiano e punta a rafforzarne la capacità di resistere a minacce informatiche sempre più sofisticate. Il motivo è legato alla diffusione di modelli IA avanzati, in grado di individuare e sfruttare più rapidamente le vulnerabilità dei software bancari.

Le organizzazioni coinvolte dovranno mappare le debolezze, definire interventi e investimenti, potenziare il monitoraggio delle reti e attribuire responsabilità precise ai vertici. L’obiettivo indicato dalle autorità è ridurre il divario tra chi attacca e chi difende, aggiornando gli strumenti di protezione agli standard più recenti. La misura estende agli operatori meno significativi un percorso già avviato dalla Bce per le grandi banche dell’area euro.

I soggetti coinvolti e le misure richieste

La comunicazione di Banca d’Italia è rivolta alle banche e ai gruppi bancari meno significativi, fra cui è indicata esplicitamente Bancoposta. Rientrano inoltre nella platea istituti di pagamento, istituti di moneta elettronica, imprese di investimento, fornitori di servizi per le cripto-attività, gestori di fondi di investimento alternativi e società di gestione. Il perimetro comprende anche fornitori di crowdfunding e intermediari finanziari iscritti all’albo.

Gli organi di amministrazione dovranno integrare i rischi delle tecnologie di frontiera nei propri quadri di riferimento e disporre delle competenze necessarie per affrontare anche scenari avversi. Le indicazioni richiamano un’igiene informatica basata su accessi rigorosi, monitoraggio costante delle attività di rete, inventari aggiornati delle risorse tecnologiche e sostituzione delle infrastrutture obsolete, prive di aggiornamenti di sicurezza.

Particolare attenzione è richiesta alla gestione rapida delle vulnerabilità, soprattutto per i sistemi esposti su internet, e all’applicazione tempestiva delle correzioni software. Palazzo Koch sollecita inoltre test di resilienza operativa con simulazioni di crisi complesse e realistiche. Il riferimento normativo è il regolamento europeo DORA, il regolamento Ue 2022/2554, che impone la gestione dei rischi ICT e la resilienza operativa digitale.

Supply chain e stress test digitali

Il controllo dei fornitori esterni rappresenta uno dei punti più rilevanti della richiesta: catene di fornitura troppo articolate o concentrate possono trasformare un problema locale in una criticità di sistema. Ogni ente dovrà quindi produrre una relazione capace di fotografare il livello di rischio e di definire gli interventi necessari.

La logica è assimilabile alla trasposizione digitale degli stress test EBA: non si valuta soltanto la solidità finanziaria, ma la capacità delle infrastrutture di continuare a operare durante un attacco o un guasto. L’episodio discusso nelle ultime ore sui modelli di OpenAI e la piattaforma Hugging Face rafforza, nel testo di partenza, l’esigenza di strumenti difensivi capaci di agire prima, durante e dopo un incidente.

FAQ

Entro quando va consegnata la valutazione?

Sì, la relazione dettagliata sulla sicurezza delle infrastrutture IT deve essere presentata entro il 31 dicembre.

Quali operatori devono rispettare la richiesta?

Sì, sono coinvolti banche, Bancoposta, istituti di pagamento, imprese di investimento, operatori cripto, crowdfunding e intermediari iscritti all’albo.

Che cosa impone il regolamento DORA?

Sì, DORA impone a banche, assicurazioni e altri operatori finanziari di gestire i rischi ICT e garantire resilienza digitale.

Quali sistemi richiedono priorità di protezione?

Sì, la priorità riguarda i sistemi direttamente esposti su internet e l’applicazione tempestiva delle correzioni software disponibili.

Come è stato verificato questo contenuto?

Sì, il contenuto nasce da un’analisi approfondita e da una verifica incrociata della nostra Redazione su numerose fonti, tra cui la Repubblica.

Redazione Assodigitale Avatar

Redazione Assodigitale

La Redazione di Assodigitale

Il team editoriale di Assodigitale coordina la pubblicazione di notizie, analisi e approfondimenti quotidiani dal mondo dell'innovazione, della tecnologia e dei mercati digitali.

Questo account raccoglie i contributi storici della testata, i comunicati stampa certificati e le inchieste collettive curate dai nostri giornalisti e analisti.

Fondata per esplorare l'impatto della trasformazione digitale sulla società e sull'economia, la Redazione di Assodigitale si impegna a fornire un'informazione accurata, indipendente e verificata, seguendo rigorosi standard deontologici e di fact-checking per garantire ai lettori una visione chiara ed esperta del futuro tecnologico."

Per tutte le vostre esigenze editoriali e per proporci progetti speciali di Branded Content oppure per inviare alla redazione prodotti per recensioni e prove tecniche potete contattarci direttamente scrivendo alla redazione : CLICCA QUI

Areas of Expertise: Journalism, Branded Content, Digital Transformation, AI Strategy, Digital Publishing