InizioCome funziona
Come funziona
Prima i confini, poi la prova
Scegliamo con voi un flusso ripetitivo: istruttoria, circolari, movimenti da rivedere o domande dei clienti. Fissiamo le fonti ammesse e le decisioni che restano sempre alle persone.
Poi misuriamo su un campione reale: tempi, errori, giudizio degli analisti. Solo dopo decidete se estendere.
Fonti autorizzate
Circolari, modelli di fascicolo, elenchi dei documenti. Su ciò che non è in queste fonti, il sistema non risponde.
Decisioni umane
Concessione del credito, blocco di un conto, adeguata verifica della clientela: decide sempre una persona della banca.
Registro esportabile
Chi ha letto, chi ha approvato, quale fonte è stata citata. Il registro è pronto per i controlli interni.
In banca il rischio maggiore non è la lentezza: è una risposta inventata o una firma automatica. Per questo ogni dato letto porta la pagina di origine e le operazioni sul conto restano fuori dalla chat. Durante la prova confrontiamo i valori letti dal sistema con quelli già validati dagli analisti. Se la soglia di errore concordata non regge, il flusso non si estende. Il registro di chi ha letto e chi ha approvato si esporta per i controlli interni e per le verifiche della vigilanza. Nessuno in filiale deve ricostruire i passaggi a memoria.
Prima di costruire, analizziamo il processo intero: chi fa cosa, quanto tempo richiede, dove nascono gli errori. Come analizziamo i processi
Regole che contano in banca
L'AI Act, la legge europea sull'intelligenza artificiale, chiede che l'assistente in chat si dichiari subito come AI. Considera ad alto rischio i sistemi che valutano il merito di credito delle persone: per questo il nostro sistema non assegna punteggi e non propone esiti. Il GDPR, la legge europea sulla privacy, all'articolo 22 tutela chi riceve decisioni prese solo da una macchina. DORA, il regolamento europeo sulla resilienza digitale del settore finanziario, chiede un registro dei fornitori tecnologici, prove periodiche e piani di uscita. Valgono inoltre le disposizioni di Banca d'Italia e la normativa antiriciclaggio (D.Lgs. 231/2007). Qui riassumiamo; la lettura formale spetta ai vostri uffici e ai consulenti che scegliete.
Non è un parere legale. Le regole le interpreta chi vi assiste, insieme a voi.
Per il responsabile IT e la sicurezza
- Dove stanno i dati
- Fascicoli di mutuo, pratiche KYC (adeguata verifica della clientela) e istruttorie di credito restano su server nell'Unione europea. Regione e fornitore cloud sono indicati nel contratto; in alternativa si usa l'infrastruttura della banca. I dati sono cifrati in transito e a riposo. Le chiavi possono restare sotto il vostro sistema IAM (gestione di identità e accessi). Ambienti separati per istituto e per linea di prodotto.
- Come ci colleghiamo ai vostri sistemi
- Si parte in sola lettura, tramite API (interfacce di collegamento tra programmi), su sistema centrale, gestionale crediti e archivio documentale. Leggiamo stato della pratica, saldi e allegati senza scrivere nulla. Le credenziali sono dedicate e si revocano dal vostro IAM. La scrittura, per esempio aggiornare uno stato, è un permesso separato: si concede funzione per funzione e si toglie senza toccare gli altri collegamenti.
- Chi può fare cosa
- Ruoli tipici: amministratore IT, funzione di conformità, istruttore, supervisore, sola lettura. Ogni consultazione di un fascicolo, ogni proposta del modello e ogni conferma umana finiscono in un registro esportabile. Le azioni sensibili sull'istruttoria richiedono l'approvazione di un ruolo abilitato. I permessi si revocano subito, senza reinstallare nulla nelle filiali.
- Cosa succede se il modello sbaglia
- Su mutui e antiriciclaggio il modello propone, non delibera. Sotto una soglia di confidenza la pratica passa a una persona. La concessione del credito resta sempre umana: la valutazione del merito creditizio delle persone fisiche è un uso ad alto rischio per l'AI Act (il regolamento europeo sull'intelligenza artificiale). Ogni rilascio passa da controlli automatici. Si può spegnere per canale o per filiale: il servizio si ferma, dati e storico restano dove sono.
- Quali modelli e perché
- Per estrarre campi dai documenti di mutuo, ordinare le pratiche KYC e preparare bozze di risposta usiamo più fornitori di modelli, scelti caso per caso. La scelta sta nella configurazione, non nel codice. Nessun addestramento sui vostri dati. Per i fascicoli più riservati si possono usare modelli ospitati sui vostri server, senza cambiare i collegamenti al sistema centrale.
- Cosa firmate
- Un contratto di servizio con SLA (livelli di servizio garantiti), l'elenco dei sub-fornitori e la nomina a responsabile del trattamento (art. 28 del GDPR, il regolamento europeo sulla protezione dei dati). Il contratto contiene le clausole che DORA, il regolamento europeo sulla resilienza operativa digitale, chiede ai fornitori ICT (tecnologie dell'informazione e della comunicazione): tra queste, continuità e uscita (art. 30). All'uscita restituiamo e cancelliamo i dati, con verbale. Non siamo certificati ISO 27001 (la norma internazionale sulla sicurezza delle informazioni): è un obiettivo del nostro percorso.
- Riferimenti normativi
- GDPR (Reg. UE 2016/679), in particolare artt. 22, 28, 32 e 35. AI Act (Reg. UE 2024/1689): allegato III per il merito creditizio, art. 26 per gli obblighi di chi usa il sistema, art. 50 per la trasparenza verso il cliente. DORA (Reg. UE 2022/2554), in vigore dal 17 gennaio 2025, su rischio ICT e fornitori terzi. Normativa antiriciclaggio (D.Lgs. 231/2007). Non sostituiamo il vostro parere legale.
Partiamo da un vostro processo vero