Vai al contenuto
Aziendale.ai

Banche e finanza: fascicoli, regole interne, controlli

In banca l'AI legge i fascicoli, cita le circolari e ordina le code di controllo. Decide sempre una persona dei vostri uffici, e tutto resta registrato.

  1. 01

    Arriva un fascicolo

  2. 02

    I campi sono pronti, con la pagina accanto

  3. 03

    L'analista controlla e delibera

Il lavoro in banca è fatto di fascicoli, regole interne e controlli. Un assistente che inventa una clausola, o che chiude una delibera da solo, non è accettabile: non lo costruiamo. Un assistente che legge sessanta pagine in due minuti, trova l'articolo giusto della circolare e mette in fila i movimenti da rivedere con il motivo scritto: questo sì.

Com'è il lavoro oggi

Un analista crediti apre il fascicolo di un mutuo: sessanta pagine tra buste paga, dichiarazioni dei redditi, visura ipotecaria e perizia. Ricopia quaranta dati in tre programmi diversi. A metà si accorge che manca un documento e scrive alla filiale. Tre ore, se va bene, e il fascicolo resta aperto finché la filiale non risponde.

In filiale, una collega deve sapere se aggiungere un delegato a un conto cointestato richiede una firma in più. La regola sta in una circolare di ottanta pagine, aggiornata due mesi fa. Chiama l'ufficio normativa, che risponde al terzo tentativo. Intanto il cliente aspetta allo sportello.

Nell'ufficio antiriciclaggio, le regole automatiche segnalano ogni giorno centinaia di movimenti. Quasi tutti sono innocui: lo stipendio arrivato due volte, il bonifico per il notaio. Le persone però li guardano tutti con lo stesso tempo, e i casi veri aspettano in fondo alla fila.

Il servizio clienti riceve domande sui costi di un conto, sui tassi di un prestito, sullo stato di una pratica. Le mescola con richieste di bonifico e di blocco carta, che devono restare sui canali in cui il cliente si è identificato.

L'ufficio che segue i fornitori tecnologici tiene il registro che il regolamento europeo chiede. Ci sono centinaia di contratti, in cartelle diverse, con allegati firmati in anni diversi. Quando arriva una richiesta della vigilanza, si ricostruisce tutto a mano.

Dove l'AI aiuta davvero, e dove no

Aiuta: leggere i fascicoli e riportare i dati con la pagina da cui vengono; cercare nelle norme interne e citare il paragrafo; mettere in ordine la coda dei controlli con un motivo leggibile; rispondere alle domande informative sui prodotti; tenere aggiornato il registro dei fornitori tecnologici.

Non deve: deliberare un credito; bloccare un cliente o un'operazione; sostituire l'adeguata verifica antiriciclaggio; decidere una segnalazione di operazione sospetta; eseguire bonifici o altre operazioni da una chat; consigliare un investimento.

Questa linea non è una nostra prudenza. È quello che chiedono le regole di vigilanza e l'AI Act, la legge europea sull'intelligenza artificiale. Ed è quello che un ispettore vi chiederà di dimostrare, con il registro alla mano.

Cinque storie

Cinque processi di una banca, raccontati dalla parte di chi li fa ogni giorno.

Altri processi che rifacciamo

Non ci fermiamo alle mail e ai fascicoli. Qualsiasi lavoro che in banca si ripete, dal credito alla filiale fino alle segnalazioni di vigilanza, lo possiamo rifare dall'inizio alla fine: più veloce, con un controllo su ogni passaggio e una persona che decide.

  • Crediti — rinnovo dei fidi alle imprese: oggi l'analista rilegge bilancio e centrale dei rischi ogni anno; con il sistema trova gli indici già calcolati, con le differenze rispetto all'anno prima; decide il comitato crediti.
  • Crediti — segnali di deterioramento: oggi gli sconfinamenti si scoprono a fine mese; con il sistema ogni mattina c'è la lista delle posizioni che peggiorano, con il perché; decide il gestore.
  • Erogazione — surroghe e portabilità dei mutui: oggi la richiesta della banca di arrivo si lavora a mano; con il sistema il conteggio del debito residuo è pronto da controllare; firma l'ufficio mutui.
  • Filiali — pratiche di successione: oggi gli eredi portano documenti a più riprese; con il sistema sanno subito cosa manca e la pratica si compone da sola; verifica e sblocca il titolare della pratica.
  • Amministrazione — conti transitori: oggi le partite sospese si abbinano a mano; con il sistema l'abbinamento è proposto con il motivo; conferma la contabilità.
  • Rapporti con enti — pignoramenti presso terzi: oggi l'atto si legge e si cercano i rapporti del debitore; con il sistema la bozza della dichiarazione è pronta, con i rapporti trovati; firma l'ufficio legale.
  • Rapporti con enti — richieste dell'autorità giudiziaria e fiscale: oggi si ricostruiscono movimenti di anni; con il sistema l'elenco dei documenti richiesti è pronto da verificare; risponde il responsabile incaricato.
  • Conformità — controlli a campione sui contratti: oggi si sfogliano centinaia di contratti per cercare firme e moduli mancanti; con il sistema ogni contratto è controllato contro l'elenco; decide il controllo di secondo livello.
  • Clienti — reclami: oggi la risposta si scrive partendo da zero; con il sistema la bozza arriva con la storia del rapporto e le norme citate; firma l'ufficio reclami.
  • Personale — aggiornamento obbligatorio: oggi le ore di formazione di ogni consulente si contano su fogli sparsi; con il sistema ogni scadenza è ricordata per tempo; decide il responsabile della formazione.
  • Direzione — dati per le segnalazioni periodiche: oggi le quadrature si fanno a mano la settimana prima dell'invio; con il sistema le differenze emergono ogni giorno; approva l'ufficio che firma l'invio.
  • Vendite — preparazione degli incontri con le imprese: oggi il gestore raccoglie estratti e scadenze da cinque schermate; con il sistema trova una scheda di una pagina; parla con il cliente il gestore.

Su ogni pratica il sistema ripete tutti i controlli previsti, nello stesso ordine, e registra ogni azione. Su lavori come ricopiare un importo o spuntare l'elenco dei documenti, l'errore scende vicino allo zero. Quando un dato non torna, si ferma e passa la pratica a una persona. Il catalogo completo dei processi che rifacciamo.

Le regole del settore, spiegate

  • DORA, il regolamento europeo sulla resilienza operativa digitale (Regolamento (UE) 2022/2554), si applica dal 17 gennaio 2025. Chiede alla banca un registro degli accordi con i fornitori di servizi tecnologici, clausole contrattuali minime, test di resilienza, una strategia di uscita e la segnalazione degli incidenti gravi. Noi siamo uno di quei fornitori: vi consegniamo i dati per il registro e accettiamo quelle clausole.- Orientamenti EBA sull'esternalizzazione (EBA è l'Autorità bancaria europea) e vigilanza di Banca d'Italia: chi fa cosa, come si controlla il fornitore, come si esce dal contratto senza fermare il servizio.
  • Antiriciclaggio (decreto legislativo 231/2007): l'adeguata verifica resta alla banca. La segnalazione di un'operazione sospetta alla UIF, l'Unità di informazione finanziaria per l'Italia, la decide una persona. Il cliente non deve sapere della segnalazione: il sistema non gli scrive mai nulla sull'analisi.
  • AI Act: la valutazione del merito creditizio delle persone fisiche è un uso ad alto rischio, con obblighi pieni dal 2 dicembre 2027. Servono supervisione umana effettiva, registro, documentazione. I sistemi per individuare frodi finanziarie sono esclusi da quella voce; l'inquadramento di ogni progetto va comunque verificato caso per caso.
  • Trasparenza bancaria (Testo unico bancario e disposizioni di Banca d'Italia) e direttiva europea sui servizi di pagamento (PSD2): le risposte sui prodotti vengono dai fogli informativi in vigore; le operazioni si fanno solo nei canali con autenticazione forte del cliente. I reclami seguono le regole di Banca d'Italia, con l'Arbitro Bancario Finanziario come passo successivo.
  • GDPR, la legge europea sulla privacy: dati reddituali e patrimoniali, tempi di conservazione, nomina del fornitore a responsabile del trattamento. Un assistente non dà consulenza sugli investimenti: quella resta ai consulenti abilitati.

Non è un parere legale: è la base da cui partire con il vostro ufficio legale e con la funzione di conformità.

Cosa ottenete

Tempo. Gli analisti smettono di ricopiare e verificano. L'ufficio normativa riceve solo le domande a cui i documenti non rispondono. Chi lavora la coda antiriciclaggio parte dai casi con più motivi di attenzione.

Soldi. Le ore liberate vanno alla valutazione, cioè al lavoro per cui avete assunto quelle persone. Meno pratiche rilavorate perché un dato era stato copiato male.

Clienti. La risposta sul mutuo arriva prima. La richiesta dei documenti che mancano parte il giorno stesso. Chi chiede i costi di un conto ha la risposta subito, con il foglio informativo accanto.

Rischi. Ogni lettura, ogni risposta e ogni conferma sono nel registro. Le decisioni umane sono documentate. Il registro DORA è pronto quando lo chiede la vigilanza.

Stima, non garanzia: 60–80% di tempo in meno per lettura e ricopiatura di un fascicolo; 70–85% delle domande interne risolte con la fonte, senza chiamare l'ufficio normativa; 30–50% del tempo di revisione della coda antiriciclaggio spostato sui casi più seri.

Le stime derivano dalla nostra esperienza sui sistemi in produzione e dai valori tipici del settore; il valore reale si misura con il pilota, caso per caso.

Sistema in produzione

In produzione

In un sistema in produzione, in un altro settore, 3,6 milioni di passaggi di testo giuridico sono ricercabili con la fonte, sui server del cliente. La tecnologia che cita il paragrafo è la stessa.

Cosa può andare storto: i rischi e come li gestiamo

RischioCome lo gestiamo
Un dato letto male entra in un'istruttoriaOgni campo ha accanto la pagina da cui viene e un livello di sicurezza. Sotto soglia è segnato da controllare. Nulla va in delibera senza la conferma dell'analista.
Una risposta cita una circolare superataIl sistema legge solo l'archivio ufficiale, con le date di validità, e avvisa se esiste una versione più recente.
Il sistema «suggerisce» una decisione su un clienteNon lo fa per progetto: prepara dati e motivi, non esiti. Lo scriviamo nel contratto e si vede nel registro.
Un cliente scopre di essere sotto analisiNessun messaggio automatico parte verso il cliente dalla coda antiriciclaggio. I permessi sono ristretti all'ufficio.

Da dove si parte di solito

Dalla ricerca nelle norme interne. Non tocca dati dei clienti, si misura in sei settimane e fa vedere a tutti come funziona «la risposta con la fonte». Il personale di filiale se ne accorge dal primo giorno.

L'istruttoria viene dopo, con la funzione di conformità e la sicurezza informatica già coinvolte. Il registro dei fornitori è un buon secondo passo quando si avvicina una verifica.

Perché non partire dal caso più grande? Perché in banca la fiducia si costruisce sui controlli. Un primo progetto che non tocca i clienti permette alla sicurezza di collaudare installazione, permessi e registro. Permette all'audit interno di vedere come si ricostruisce ogni risposta. Quando si passa ai fascicoli, queste domande hanno già una risposta scritta.

Lo stesso ragionamento vale per l'assistente ai clienti. Prima lo si mette al servizio dei colleghi di filiale, che conoscono i prodotti e segnalano subito una risposta imprecisa. Poi, con le correzioni fatte, lo si apre ai clienti sul sito e nell'app.

Come si parte

  1. 1

    Analisi di tre settimane con operations, conformità e sistemi informativi: processi, documenti, volumi, regole da rispettare.

  2. 2

    Pilota di sei-otto settimane su un solo processo, cioè una prova su un flusso vero, misurata con numeri scelti prima.

  3. 3

    Decisione sui numeri misurati: estendere, correggere o fermarsi. In ogni caso i dati restano vostri.

Domande frequenti

Il sistema può girare sui nostri server? Sì, ed è la scelta più frequente in banca. Anche i modelli, cioè i motori che leggono e scrivono, possono stare nel vostro centro dati. In alternativa, su server in Europa con chiavi di cifratura vostre.

Chi risponde di un errore di lettura? L'analista verifica e delibera; il sistema propone. Lo scriviamo nel contratto. Il registro mostra chi ha confermato ogni campo, e quando.

Serve una valutazione dei rischi sulla privacy? Per l'istruttoria, sì. Vi consegniamo la nostra parte: descrizione del trattamento, misure di sicurezza, elenco dei sub-fornitori.

Siete un fornitore sotto DORA? Sì. Firmiamo le clausole contrattuali previste, vi diamo i dati per il registro, partecipiamo ai test e abbiamo una strategia di uscita scritta.

L'assistente per i clienti può fare un bonifico? No. Risponde sui prodotti e sullo stato delle pratiche, e porta il cliente nell'app o nell'home banking per le operazioni. Si presenta come assistente AI nella prima frase e passa a una persona quando serve.

Quanto costa? Su preventivo. Dipende da volumi, installazione e programmi da collegare. La ricerca nelle norme interne è la parte meno costosa e la prima a rendere.

Come si spegne? C'è un interruttore per ogni funzione. Il lavoro torna al metodo di prima, e i dati restano vostri.

Usate i nostri dati per addestrare i modelli? No, mai. È scritto nel contratto.

Per il responsabile IT e la sicurezza
DomandaRisposta
Dove stanno i datiInstallazione on-premise nel vostro data center, oppure cloud in UE con cifratura a riposo e in transito e chiavi gestite dalla banca (KMS o HSM (modulo hardware per le chiavi) vostro). Nessun dato fuori dallo Spazio economico europeo.
Come ci colleghiamoConnettori in sola lettura verso DMS (sistema di gestione documentale), sistemi di istruttoria e archivio normativo; API o export programmati. Nessuna scrittura sui sistemi di delibera o sui sistemi dispositivi. Credenziali tecniche revocabili dalla banca.
Chi può fare cosaPermessi ereditati da Active Directory o LDAP e dal DMS. Ruoli separati per analisti, antiriciclaggio, conformità, amministratori. Audit trail completo ed esportabile verso il vostro SIEM (sistema di raccolta degli eventi di sicurezza).
Se il modello sbagliaSoglie di confidenza per campo, rifiuto di rispondere senza fonte, revisione umana obbligatoria sulle decisioni. Kill switch per funzione. Prove di attacco, incluse prompt injection, prima dell'avvio.
Quali modelli e perchéLLM scelti per compito: modelli open-weight on-premise per dati di clienti, modelli via API di fornitori con sede o istanze in UE dove ammesso. Nessun fine-tuning sui vostri dati. Modelli sostituibili senza rifare il progetto.
Cosa firmateContratto con clausole DORA, nomina a responsabile del trattamento (art. 28 GDPR), elenco sub-fornitori, SLA, piano di uscita con restituzione dei dati. Documentazione per DPIA e per il registro delle informazioni.
Riferimenti normativiDORA (Reg. UE 2022/2554) e norme tecniche collegate; Orientamenti EBA sull'esternalizzazione; disposizioni di vigilanza di Banca d'Italia; d.lgs. 231/2007; AI Act (Reg. UE 2024/1689); GDPR (Reg. UE 2016/679); PSD2; TUB.