Vai al contenuto
Aziendale.ai

DORA per banche e assicurazioni: i fornitori sotto controllo

Cosa chiede il regolamento sulla resilienza digitale quando un fornitore di AI entra in un processo importante: registro, prove, incidenti, clausole.

In breve. Il regolamento europeo sulla resilienza operativa digitale (DORA, Regolamento (UE) 2022/2554) si applica dal 17 gennaio 2025. Chiede a banche, assicurazioni e altri soggetti finanziari di tenere sotto controllo i rischi informatici, compresi quelli che arrivano dai fornitori. Se usate un sistema di AI in un processo importante, quel fornitore entra nel perimetro del regolamento. Vi servono quindi un registro, prove periodiche, una gestione degli incidenti e clausole contrattuali serie. Questa guida spiega che cosa chiedere in pratica, ma non sostituisce il vostro ufficio rischi né il legale.

Scaletta

  1. Cosa chiede il regolamento europeo sulla resilienza digitale
  2. Registro dei fornitori
  3. Prove e incidenti
  4. Cosa deve garantire un fornitore di AI
  5. Clausole tipiche
  6. Elenco di controllo

1. Cosa chiede il regolamento europeo sulla resilienza digitale

DORA chiede che i soggetti finanziari restino operativi anche quando i sistemi digitali si guastano, e non si limita ai server interni: riguarda anche i servizi forniti da terzi. Un fornitore di AI che legge i documenti delle pratiche di credito può sostenere quella che il regolamento chiama una funzione essenziale o importante. Lo stesso vale per un assistente che risponde ai clienti su un prodotto soggetto a vigilanza.

In concreto, dovete conoscere i rischi, misurarli, metterli alla prova e sapere come reagire quando si concretizzano. La responsabilità dell'intero quadro spetta all'organo di amministrazione, e non basta una frase in un allegato tecnico o la rassicurazione che il fornitore sia una grande società.

Scenario

Questo è uno scenario costruito per spiegare, non un cliente. I nomi di persone e aziende sono inventati.

Scenario: Luca lavora nell'area rischi di una compagnia di assicurazione regionale e riceve la proposta di un assistente per le pratiche sinistri. Prima di tutto chiede se il servizio sostiene una funzione essenziale, come si spegne e quali attività resterebbero gestibili a mano.

Se il servizio conta per la continuità operativa, le garanzie vanno scritte prima dell'avvio e non rinviate a dopo il pilota. Il pilota tocca già dati e processi reali, quindi va inquadrato fin dall'inizio.

Coordinate l'area rischi, l'IT, il legale e il responsabile del processo interessato. Una lettura condivisa del contratto evita accordi incompatibili tra loro.

2. Registro dei fornitori

DORA chiede di tenere un registro delle informazioni su tutti gli accordi con fornitori di servizi informatici, e di mantenerlo aggiornato. Per ciascun fornitore il registro indica almeno:

  • che cosa fa il servizio e quanto è critico;
  • dove stanno i dati;
  • quali subfornitori sono coinvolti;
  • come si esce dal rapporto;
  • chi è il referente interno.

Un sistema di AI non è «solo una chat»: se tocca processi soggetti a vigilanza, va registrato con lo stesso rigore degli altri servizi tecnologici. Un registro sobrio e veritiero vale molto più di una scheda promozionale.

Scenario

Questo è uno scenario costruito per spiegare, non un cliente. I nomi di persone e aziende sono inventati.

Scenario: Elena aggiorna il registro di un gruppo assicurativo con quattro sedi e inserisce il nuovo fornitore di AI. Per quella voce annota il responsabile interno, la data della prossima revisione e i subfornitori conosciuti.

Senza registro non controllate la catena dei fornitori, mentre un registro compilato in modo approssimativo crea una falsa sicurezza, che è peggio del vuoto. Le lacune emergono comunque durante le verifiche interne o davanti all'autorità di vigilanza.

Rivedete il registro ogni volta che cambiano perimetro, volumi o subfornitori. Una revisione annuale non basta se il servizio cambia ogni mese, quindi fissate un promemoria in corrispondenza di ogni rilascio rilevante.

3. Prove e incidenti

DORA chiede di dimostrare la resilienza, non soltanto di dichiararla. Pianificate prove sul ripristino, sugli accessi, sullo spegnimento del servizio e sul passaggio delle attività alle persone, poi scrivete l'esito e correggete le lacune emerse.

Definite in anticipo che cosa conta come incidente grave e in quanto tempo va segnalato alle funzioni interne. Gli incidenti gravi vanno notificati anche all'autorità di vigilanza, nei tempi previsti dalla normativa, e le soglie non si possono improvvisare il giorno stesso dell'incidente.

Scenario

Questo è uno scenario costruito per spiegare, non un cliente. I nomi di persone e aziende sono inventati.

Scenario: Chiara simula un blocco del fornitore di AI per tre ore e verifica se le pratiche sinistri restano gestibili a mano. Annota che cosa ha funzionato e che cosa no, poi porta il verbale al comitato rischi.

Conservate gli esiti delle prove, perché vi serviranno nelle verifiche interne, nei rapporti con la vigilanza e anche fra sei mesi, quando nessuno ricorderà più i dettagli.

Per gli incidenti stabilite chi avvisa chi, attraverso quale canale e con quale riepilogo minimo. Provate questa catena di comunicazione prima che serva davvero, coinvolgendo nella prova anche il fornitore e non solo le vostre funzioni interne.

4. Cosa deve garantire un fornitore di AI

Sul fronte dei dati, chiedete trasparenza sul luogo in cui gira il modello e su quello in cui restano i vostri dati. Chiedete inoltre la separazione dai dati degli altri clienti e l'impegno a non usare i vostri dati per addestrare modelli destinati ad altri.

Sul fronte della continuità, chiedete tempi di ripristino e di risposta agli incidenti. Pretendete anche un referente raggiungibile, con nome e canale di emergenza, invece di un modulo anonimo sul sito.

Chiedete infine il diritto di verifica, attraverso informative di sicurezza, relazioni periodiche ed eventuali ispezioni previste dal contratto. Un fornitore che rifiuta qualsiasi verifica non è adatto al vostro settore.

Scenario

Questo è uno scenario costruito per spiegare, non un cliente. I nomi di persone e aziende sono inventati.

Scenario: Luca rifiuta un'offerta che non indica con chiarezza una sede europea e non prevede un piano di uscita. Preferisce un fornitore più lento ma ben documentato e porta la scelta al direttore finanziario con i rischi messi per iscritto.

Il fornitore deve anche spiegare i limiti del sistema: che cosa sa fare, che cosa non sa fare e quando serve l'intervento di una persona. Un sistema opaco non è gestibile secondo DORA, e lo stesso vale per uno che promette di saper fare tutto.

Chiedete infine come vengono gestiti gli aggiornamenti del modello. Un cambiamento non comunicato può alterare le risposte in processi soggetti a vigilanza, quindi vi servono un preavviso e un ambiente di prova in cui verificare la nuova versione.

5. Clausole tipiche

Per i servizi informatici DORA indica un contenuto minimo del contratto. In pratica, verificate che ci siano almeno questi punti:

  • descrizione del servizio e del suo livello di criticità;
  • luogo dei dati e subfornitori;
  • misure di sicurezza;
  • notifica degli incidenti;
  • collaborazione alle prove;
  • diritti di verifica;
  • uscita, con restituzione o cancellazione dei dati;
  • continuità e tempi garantiti;
  • responsabilità coerenti con il rischio.

Evitate le clausole che scaricano ogni onere su di voi senza garantirvi un'informazione tempestiva, quelle che rendono l'uscita di fatto impossibile e quelle che tacciono sui subfornitori.

Scenario

Questo è uno scenario costruito per spiegare, non un cliente. I nomi di persone e aziende sono inventati.

Scenario: Elena fa riscrivere la clausola sulla notifica degli incidenti gravi, sostituendo la parola «tempestiva» con «entro quattro ore dalla conoscenza». Aggiunge poi un canale dedicato e l'obbligo di un riepilogo minimo per ogni segnalazione.

Allineate il contratto per l'AI ai modelli già usati con gli altri fornitori tecnologici, evitando di aprire un canale parallelo privo di regole. La coerenza semplifica il lavoro sia all'area rischi sia agli acquisti.

Fate rileggere le clausole a chi dovrà gestire un incidente alle tre di notte: se per quella persona non sono applicabili, vanno riscritte.

6. Prima della firma: una riunione sola

Prima di firmare, riunite l'area rischi, l'IT, il legale e il responsabile del processo. Una sola riunione con l'elenco dei punti aperti vale più di dieci messaggi sparsi, e se i punti non si chiudono il contratto non si firma.

Chiedete al fornitore di compilare un foglio di una pagina su criticità, dati, modello, incidenti e uscita. Se non è in grado di compilarlo, non è pronto per il vostro settore; se lo compila in modo vago, chiedete i dettagli oppure lasciate perdere.

Scenario

Questo è uno scenario costruito per spiegare, non un cliente. I nomi di persone e aziende sono inventati.

Scenario: Chiara allega quel foglio al contratto, così l'offerta commerciale e le garanzie tecniche restano legate. In seguito le discussioni sull'interpretazione diminuiscono.

Come parlare con direzione e vigilanza interna

Alla direzione portate fatti, non gergo tecnico. Basta una pagina con la criticità del servizio, il luogo dei dati, i tempi di ripristino, il piano di uscita, la data della prossima prova e il nome del referente interno.

Scenario

Questo è uno scenario costruito per spiegare, non un cliente. I nomi di persone e aziende sono inventati.

Scenario: Luca presenta quella pagina al comitato rischi e la discussione si chiude in venti minuti. Senza quel documento, la riunione sarebbe durata ore senza arrivare a una decisione.

Se la funzione di controllo interno chiede evidenze, non costruite documenti a posteriori. Usate il registro, i verbali delle prove e i contratti firmati: pochi documenti veri valgono più di molte presentazioni.

Usate lo stesso linguaggio già adottato per gli altri fornitori tecnologici. L'AI non merita un canale speciale privo di regole, ma le stesse domande, poste con cura.

Quando il fornitore propone un nuovo uso del modello, trattatelo come un cambiamento di perimetro. Aggiornate il registro e la valutazione del rischio, invece di considerarlo coperto dal contratto esistente.

Scenario

Questo è uno scenario costruito per spiegare, non un cliente. I nomi di persone e aziende sono inventati.

Scenario: Elena rifiuta un'estensione non concordata dell'assistente alle pratiche antifrode. Chiede una nuova valutazione e nuove clausole, e solo dopo averle ottenute autorizza l'ampliamento.

Formate i responsabili di processo su che cosa segnalare. Un comportamento anomalo dell'assistente può essere il primo segnale di un incidente, e non soltanto un problema di qualità.

Tenete un calendario delle prove. Per i sistemi che sostengono funzioni essenziali DORA chiede prove almeno una volta l'anno, ma se il servizio cambia spesso conviene farne due. Per ogni prova annotate chi ha partecipato e quali lacune sono state chiuse.

Pilota sotto controllo e uscita senza panico

Anche un pilota va inserito nel registro se tocca processi rilevanti, e non può diventare una scusa per saltare le clausole. Limitate i dati e il numero di persone coinvolte, e fissate una data in cui decidere se estendere, cambiare impostazione o fermarvi.

Scenario

Questo è uno scenario costruito per spiegare, non un cliente. I nomi di persone e aziende sono inventati.

Scenario: Luca avvia un pilota di otto settimane sulle pratiche sinistri e ogni due settimane rivede incidenti, qualità e tempi di risposta del fornitore. Al termine prende la decisione con il verbale davanti.

Preparate l'uscita fin dall'inizio, definendo formato dei dati, tempi, cancellazione presso i subfornitori e conferma scritta. Una prova di esportazione a metà percorso riduce le sorprese e, se fallisce, vi lascia ancora margine per negoziare.

Coordinate gli obblighi di DORA con quelli sulla privacy (GDPR) e sulla sicurezza delle reti (NIS2). Per lo stesso fornitore conviene un unico fascicolo diviso in sezioni, invece di tre trattative parallele che rischiano di contraddirsi.

Scenario

Questo è uno scenario costruito per spiegare, non un cliente. I nomi di persone e aziende sono inventati.

Scenario: Elena raccoglie in un solo allegato il luogo dei dati, i tempi garantiti e il piano di spegnimento. Il legale e l'area rischi firmano una volta sola, e il fornitore non può far leva su versioni diverse dello stesso contratto.

Se il servizio diventa critico, aumentate la frequenza delle prove; se i volumi crescono, rivalutate la criticità. Il livello di criticità non è fisso e va riesaminato nel tempo.

Spiegate ai responsabili di processo che cosa possono e non possono chiedere all'assistente. Un uso fuori perimetro può causare un incidente di qualità o di privacy, ed entrambi pesano sulla resilienza.

Sintesi operativa per chi firma

Prima della firma definitiva, rileggete cinque punti:

  • la criticità del servizio è indicata nel registro;
  • il luogo dei dati è esplicito;
  • i tempi garantiti coprono incidenti e ripristino;
  • esiste un piano di uscita;
  • la data della prima prova è fissata.

Se manca anche uno solo di questi punti, non firmate; se ci sono tutti, firmate e mettete subito in calendario la prova.

Scenario

Questo è uno scenario costruito per spiegare, non un cliente. I nomi di persone e aziende sono inventati.

Scenario: Chiara usa questo elenco come ultima pagina del fascicolo. Il legale e l'area rischi firmano, l'IT conferma la procedura di spegnimento e il fornitore riceve un'unica versione del contratto, con meno ambiguità e più controllo per tutti.

Elenco di controllo

  • Avete valutato se il servizio AI è critico per la continuità operativa.
  • Il fornitore è nel registro con subfornitori e luoghi dei dati.
  • Esistono prove pianificate di ripristino e di spegnimento.
  • Sapete come si segnala un incidente grave e a chi.
  • Il contratto ha tempi garantiti, notifica, verifica e uscita.
  • I vostri dati non addestrano modelli di terzi senza patto chiaro.
  • C'è un referente umano del fornitore per le emergenze.
  • Il piano di uscita è verificato almeno sulla carta, meglio con una prova.
  • Area rischi, IT e legale hanno firmato lo stesso documento di accettazione.
  • Gli aggiornamenti del modello hanno preavviso e ambiente di prova.

Questa guida non è un parere legale.

Come si parte

  1. 1

    Mettete i fornitori di AI nel registro e segnalate quelli critici.

  2. 2

    Aprite il contratto tipo con le clausole di incidente, prova e uscita.

  3. 3

    Pianificate una prova di spegnimento sul caso pilota entro il primo trimestre.