DORA e AI: i fornitori di tecnologia sotto controllo
Per banche e assicurazioni: i servizi di AI entrano nel registro dei fornitori previsto da DORA, con clausole minime, piano di uscita e incidenti.
La situazione
Una banca regionale con 180 filiali. Roberta, responsabile della funzione rischi, ha passato il 2025 a compilare il registro dei contratti con i fornitori di tecnologia, come chiede DORA, il regolamento europeo sulla resilienza digitale del settore finanziario.
Ora arrivano i servizi di intelligenza artificiale. Il servizio clienti vuole un assistente in chat. L'ufficio crediti vuole un sistema che legga i fascicoli dei mutui. Il marketing ha già un abbonamento a uno strumento che scrive testi.
Roberta si chiede: questi fornitori vanno nel registro? I contratti hanno le clausole giuste? Se il fornitore del modello si ferma, la banca che cosa fa? E se l'assistente dà informazioni sbagliate a mille clienti, è un incidente da segnalare?
Cosa cambia
Trattiamo ogni servizio di AI come un servizio di tecnologia a tutti gli effetti, e lo facciamo entrare negli stessi controlli degli altri.
- Registro: ogni servizio entra nel registro dei contratti, con la catena dei subfornitori. Un assistente spesso dipende da un motore di un altro fornitore, ospitato da un terzo: la catena va scritta tutta.
- Funzioni importanti: valutiamo se il servizio sostiene una funzione essenziale o importante. Se sì, le regole diventano più severe.
- Clausole minime: il contratto deve dire dove sono trattati i dati, i livelli di servizio, l'obbligo di avvisare in caso di incidenti, i diritti di accesso e di verifica, la collaborazione con le autorità, le condizioni di uscita.
- Strategia di uscita: per ogni servizio importante, un piano scritto per cambiare fornitore o riportare il lavoro in casa senza interrompere il servizio ai clienti.
- Incidenti: un errore diffuso dell'assistente, un blocco del fornitore, una fuga di dati entrano nella procedura di gestione degli incidenti informatici, con i criteri per decidere se sono gravi e vanno segnalati.
- Prove: il servizio entra nel piano delle prove di resilienza della banca.
Cosa controlla il sistema, dove decide una persona
- Controlliamo ogni contratto contro l'elenco delle clausole minime e segnaliamo quelle mancanti.
- Controlliamo la catena dei subfornitori e i paesi in cui i dati vengono trattati.
- Controlliamo che il piano di uscita sia realistico: tempi, costi, dati da restituire, formato.
- Controlliamo che il sistema possa essere spento per canale senza fermare il resto.
- Decide Roberta, con la direzione, se un servizio sostiene una funzione importante.
- Decide l'organo di amministrazione, che per DORA ha la responsabilità finale del rischio informatico, quali fornitori approvare.
Una giornata, prima e dopo
| Ora | Prima | Dopo |
|---|---|---|
| 9:00 | PrimaIl servizio clienti manda a Roberta il contratto dell'assistente in chat, già firmato. | DopoLa richiesta arriva prima della firma, con la scheda del fornitore e l'elenco delle clausole da verificare. |
| 10:30 | PrimaIl contratto non dice dove gira il motore, né chi lo fornisce. | DopoLa catena è scritta: fornitore dell'assistente, fornitore del motore, centro dati nell'Unione europea. |
| 12:00 | PrimaNessuno ha pensato a cosa succede se il fornitore del motore si ferma. | DopoIl piano di uscita prevede un secondo motore già provato e il passaggio a operatore su tutti i canali. |
| 15:00 | PrimaL'abbonamento del marketing è fuori dal registro. | DopoAnche l'abbonamento è nel registro, come funzione non importante, con i dati che non può ricevere. |
| 17:00 | PrimaIl registro inviato all'autorità di vigilanza ha buchi sui servizi nuovi. | DopoIl registro è completo e ogni servizio ha la data della prossima revisione. |
Numeri attesi
Stima, non garanzia: la revisione di un contratto di servizio AI richiede 1–3 giornate di lavoro; il 40–70% dei contratti standard dei fornitori manca di almeno una clausola minima; un piano di uscita per un servizio importante richiede 2–4 settimane.
Le stime derivano dalla nostra esperienza sui sistemi in produzione e dai valori tipici del settore; il valore reale si misura con il pilota, caso per caso.
Cosa può andare storto: i rischi
| Rischio | Come lo gestiamo |
|---|---|
| Il fornitore non accetta le clausole | Prepariamo le richieste motivate con l'articolo di legge; se il fornitore rifiuta, lo scriviamo come rischio per la decisione dell'organo di amministrazione. |
| Si scopre tardi un subfornitore fuori dall'Unione | La catena è una sezione obbligatoria della scheda; il contratto prevede l'avviso prima di ogni cambio. |
| Il piano di uscita esiste solo sulla carta | Lo proviamo: almeno una volta l'anno si fa girare il servizio sul motore alternativo. |
| Un errore dell'assistente non viene riconosciuto come incidente | Criteri scritti per numero di clienti coinvolti, durata e impatto; il servizio clienti sa quando segnalarlo. |
| Si sottovalutano i servizi piccoli | Anche gli abbonamenti minori entrano nel registro, con regole proporzionate. |
Le regole che valgono qui
- DORA (Regolamento UE 2022/2554), applicabile dal 17 gennaio 2025: gestione del rischio informatico, registro delle informazioni sui contratti con i fornitori di tecnologia, clausole contrattuali minime, strategia di uscita, segnalazione degli incidenti gravi, prove di resilienza.
- AI Act, la legge europea sull'intelligenza artificiale: la valutazione del merito di credito delle persone è ad alto rischio, con obblighi dal 2 dicembre 2027; l'assistente in chat deve dire di essere un'AI dal 2 agosto 2026.
- GDPR, la legge europea sulla privacy: nomina del fornitore a responsabile del trattamento e controllo dei trasferimenti fuori dall'Unione.
- Il nostro lavoro prepara i documenti; le decisioni e le comunicazioni all'autorità di vigilanza restano vostre.
Registro, clausole e piani di uscita si applicano a ogni fornitore che sostiene un processo ripetitivo della banca, non solo a quelli di AI. Esempi di processi rifatti per intero in cosa possiamo fare.
Come si parte
1
Una settimana: elenco dei servizi di AI in uso o in acquisto, con i contratti e i referenti.
2
Da due a quattro settimane: verifica delle clausole, catena dei subfornitori, funzioni importanti, bozze di piani di uscita.
3
Consegna: schede nel registro, richieste ai fornitori pronte, calendario di prove e revisioni.
Pagine collegate
La guida DORA in pratica spiega il regolamento passo per passo. Per le altre regole di settore leggete la pagina sulle banche e quella sulle assicurazioni.
Per il responsabile IT e la sicurezza
| Domanda | Risposta |
|---|---|
| Dove stanno i dati | Per ogni servizio: regione di trattamento, subfornitori, conservazione, cifratura e gestione delle chiavi, riportati nella scheda del registro. |
| Come ci colleghiamo | Nessun accesso ai sistemi: lavoriamo su contratti, allegati tecnici, questionari ai fornitori e schemi di architettura forniti da voi. |
| Chi può fare cosa | Funzione rischi proprietaria del registro; acquisti e legale per le clausole; IT per la verifica tecnica; organo di amministrazione per l'approvazione. |
| Se il modello sbaglia | Criteri di classificazione degli incidenti ICT applicati anche ai malfunzionamenti del modello; kill switch per canale; fallback a operatore. |
| Modelli | Mappatura della catena provider del modello → fornitore del servizio → hosting; piano di sostituzione del modello con test di equivalenza. |
| Cosa firmate | Incarico a fasi; NDA; nessun parere legale. |
| Norme | Reg. (UE) 2022/2554 artt. 5, 6, da 17 a 19, da 24 a 30; regolamenti delegati e di esecuzione su registro delle informazioni e classificazione degli incidenti; Reg. (UE) 2024/1689 allegato III punto 5; Reg. (UE) 2016/679 artt. 28 e 44 ss. |