Vai al contenuto
Aziendale.ai

DORA e AI: i fornitori di tecnologia sotto controllo

Per banche e assicurazioni: i servizi di AI entrano nel registro dei fornitori previsto da DORA, con clausole minime, piano di uscita e incidenti.

La situazione

Una banca regionale con 180 filiali. Roberta, responsabile della funzione rischi, ha passato il 2025 a compilare il registro dei contratti con i fornitori di tecnologia, come chiede DORA, il regolamento europeo sulla resilienza digitale del settore finanziario.

Ora arrivano i servizi di intelligenza artificiale. Il servizio clienti vuole un assistente in chat. L'ufficio crediti vuole un sistema che legga i fascicoli dei mutui. Il marketing ha già un abbonamento a uno strumento che scrive testi.

Roberta si chiede: questi fornitori vanno nel registro? I contratti hanno le clausole giuste? Se il fornitore del modello si ferma, la banca che cosa fa? E se l'assistente dà informazioni sbagliate a mille clienti, è un incidente da segnalare?

Cosa cambia

Trattiamo ogni servizio di AI come un servizio di tecnologia a tutti gli effetti, e lo facciamo entrare negli stessi controlli degli altri.

  1. Registro: ogni servizio entra nel registro dei contratti, con la catena dei subfornitori. Un assistente spesso dipende da un motore di un altro fornitore, ospitato da un terzo: la catena va scritta tutta.
  2. Funzioni importanti: valutiamo se il servizio sostiene una funzione essenziale o importante. Se sì, le regole diventano più severe.
  3. Clausole minime: il contratto deve dire dove sono trattati i dati, i livelli di servizio, l'obbligo di avvisare in caso di incidenti, i diritti di accesso e di verifica, la collaborazione con le autorità, le condizioni di uscita.
  4. Strategia di uscita: per ogni servizio importante, un piano scritto per cambiare fornitore o riportare il lavoro in casa senza interrompere il servizio ai clienti.
  5. Incidenti: un errore diffuso dell'assistente, un blocco del fornitore, una fuga di dati entrano nella procedura di gestione degli incidenti informatici, con i criteri per decidere se sono gravi e vanno segnalati.
  6. Prove: il servizio entra nel piano delle prove di resilienza della banca.

Cosa controlla il sistema, dove decide una persona

  • Controlliamo ogni contratto contro l'elenco delle clausole minime e segnaliamo quelle mancanti.
  • Controlliamo la catena dei subfornitori e i paesi in cui i dati vengono trattati.
  • Controlliamo che il piano di uscita sia realistico: tempi, costi, dati da restituire, formato.
  • Controlliamo che il sistema possa essere spento per canale senza fermare il resto.
  • Decide Roberta, con la direzione, se un servizio sostiene una funzione importante.
  • Decide l'organo di amministrazione, che per DORA ha la responsabilità finale del rischio informatico, quali fornitori approvare.

Una giornata, prima e dopo

OraPrimaDopo
9:00PrimaIl servizio clienti manda a Roberta il contratto dell'assistente in chat, già firmato.DopoLa richiesta arriva prima della firma, con la scheda del fornitore e l'elenco delle clausole da verificare.
10:30PrimaIl contratto non dice dove gira il motore, né chi lo fornisce.DopoLa catena è scritta: fornitore dell'assistente, fornitore del motore, centro dati nell'Unione europea.
12:00PrimaNessuno ha pensato a cosa succede se il fornitore del motore si ferma.DopoIl piano di uscita prevede un secondo motore già provato e il passaggio a operatore su tutti i canali.
15:00PrimaL'abbonamento del marketing è fuori dal registro.DopoAnche l'abbonamento è nel registro, come funzione non importante, con i dati che non può ricevere.
17:00PrimaIl registro inviato all'autorità di vigilanza ha buchi sui servizi nuovi.DopoIl registro è completo e ogni servizio ha la data della prossima revisione.

Numeri attesi

Stima, non garanzia: la revisione di un contratto di servizio AI richiede 1–3 giornate di lavoro; il 40–70% dei contratti standard dei fornitori manca di almeno una clausola minima; un piano di uscita per un servizio importante richiede 2–4 settimane.

Le stime derivano dalla nostra esperienza sui sistemi in produzione e dai valori tipici del settore; il valore reale si misura con il pilota, caso per caso.

Cosa può andare storto: i rischi

RischioCome lo gestiamo
Il fornitore non accetta le clausolePrepariamo le richieste motivate con l'articolo di legge; se il fornitore rifiuta, lo scriviamo come rischio per la decisione dell'organo di amministrazione.
Si scopre tardi un subfornitore fuori dall'UnioneLa catena è una sezione obbligatoria della scheda; il contratto prevede l'avviso prima di ogni cambio.
Il piano di uscita esiste solo sulla cartaLo proviamo: almeno una volta l'anno si fa girare il servizio sul motore alternativo.
Un errore dell'assistente non viene riconosciuto come incidenteCriteri scritti per numero di clienti coinvolti, durata e impatto; il servizio clienti sa quando segnalarlo.
Si sottovalutano i servizi piccoliAnche gli abbonamenti minori entrano nel registro, con regole proporzionate.

Le regole che valgono qui

  • DORA (Regolamento UE 2022/2554), applicabile dal 17 gennaio 2025: gestione del rischio informatico, registro delle informazioni sui contratti con i fornitori di tecnologia, clausole contrattuali minime, strategia di uscita, segnalazione degli incidenti gravi, prove di resilienza.
  • AI Act, la legge europea sull'intelligenza artificiale: la valutazione del merito di credito delle persone è ad alto rischio, con obblighi dal 2 dicembre 2027; l'assistente in chat deve dire di essere un'AI dal 2 agosto 2026.
  • GDPR, la legge europea sulla privacy: nomina del fornitore a responsabile del trattamento e controllo dei trasferimenti fuori dall'Unione.
  • Il nostro lavoro prepara i documenti; le decisioni e le comunicazioni all'autorità di vigilanza restano vostre.

Registro, clausole e piani di uscita si applicano a ogni fornitore che sostiene un processo ripetitivo della banca, non solo a quelli di AI. Esempi di processi rifatti per intero in cosa possiamo fare.

Come si parte

  1. 1

    Una settimana: elenco dei servizi di AI in uso o in acquisto, con i contratti e i referenti.

  2. 2

    Da due a quattro settimane: verifica delle clausole, catena dei subfornitori, funzioni importanti, bozze di piani di uscita.

  3. 3

    Consegna: schede nel registro, richieste ai fornitori pronte, calendario di prove e revisioni.

Pagine collegate

La guida DORA in pratica spiega il regolamento passo per passo. Per le altre regole di settore leggete la pagina sulle banche e quella sulle assicurazioni.

Per il responsabile IT e la sicurezza
DomandaRisposta
Dove stanno i datiPer ogni servizio: regione di trattamento, subfornitori, conservazione, cifratura e gestione delle chiavi, riportati nella scheda del registro.
Come ci colleghiamoNessun accesso ai sistemi: lavoriamo su contratti, allegati tecnici, questionari ai fornitori e schemi di architettura forniti da voi.
Chi può fare cosaFunzione rischi proprietaria del registro; acquisti e legale per le clausole; IT per la verifica tecnica; organo di amministrazione per l'approvazione.
Se il modello sbagliaCriteri di classificazione degli incidenti ICT applicati anche ai malfunzionamenti del modello; kill switch per canale; fallback a operatore.
ModelliMappatura della catena provider del modello → fornitore del servizio → hosting; piano di sostituzione del modello con test di equivalenza.
Cosa firmateIncarico a fasi; NDA; nessun parere legale.
NormeReg. (UE) 2022/2554 artt. 5, 6, da 17 a 19, da 24 a 30; regolamenti delegati e di esecuzione su registro delle informazioni e classificazione degli incidenti; Reg. (UE) 2024/1689 allegato III punto 5; Reg. (UE) 2016/679 artt. 28 e 44 ss.