Vai al contenuto
AI per le banche
Menu

InizioCome funziona

Come funziona

Prima i confini, poi la prova

Scegliamo con voi un flusso ripetitivo: istruttoria, circolari, movimenti da rivedere o domande dei clienti. Fissiamo le fonti ammesse e le decisioni che restano sempre alle persone.

Poi misuriamo su un campione reale: tempi, errori, giudizio degli analisti. Solo dopo decidete se estendere.

In banca il rischio maggiore non è la lentezza: è una risposta inventata o una firma automatica. Per questo ogni dato letto porta la pagina di origine e le operazioni sul conto restano fuori dalla chat. Durante la prova confrontiamo i valori letti dal sistema con quelli già validati dagli analisti. Se la soglia di errore concordata non regge, il flusso non si estende. Il registro di chi ha letto e chi ha approvato si esporta per i controlli interni e per le verifiche della vigilanza. Nessuno in filiale deve ricostruire i passaggi a memoria.

Prima di costruire, analizziamo il processo intero: chi fa cosa, quanto tempo richiede, dove nascono gli errori. Come analizziamo i processi

Regole che contano in banca

L'AI Act, la legge europea sull'intelligenza artificiale, chiede che l'assistente in chat si dichiari subito come AI. Considera ad alto rischio i sistemi che valutano il merito di credito delle persone: per questo il nostro sistema non assegna punteggi e non propone esiti. Il GDPR, la legge europea sulla privacy, all'articolo 22 tutela chi riceve decisioni prese solo da una macchina. DORA, il regolamento europeo sulla resilienza digitale del settore finanziario, chiede un registro dei fornitori tecnologici, prove periodiche e piani di uscita. Valgono inoltre le disposizioni di Banca d'Italia e la normativa antiriciclaggio (D.Lgs. 231/2007). Qui riassumiamo; la lettura formale spetta ai vostri uffici e ai consulenti che scegliete.

Non è un parere legale. Le regole le interpreta chi vi assiste, insieme a voi.

Per il responsabile IT e la sicurezza
Dove stanno i dati
Fascicoli di mutuo, pratiche KYC (adeguata verifica della clientela) e istruttorie di credito restano su server nell'Unione europea. Regione e fornitore cloud sono indicati nel contratto; in alternativa si usa l'infrastruttura della banca. I dati sono cifrati in transito e a riposo. Le chiavi possono restare sotto il vostro sistema IAM (gestione di identità e accessi). Ambienti separati per istituto e per linea di prodotto.
Come ci colleghiamo ai vostri sistemi
Si parte in sola lettura, tramite API (interfacce di collegamento tra programmi), su sistema centrale, gestionale crediti e archivio documentale. Leggiamo stato della pratica, saldi e allegati senza scrivere nulla. Le credenziali sono dedicate e si revocano dal vostro IAM. La scrittura, per esempio aggiornare uno stato, è un permesso separato: si concede funzione per funzione e si toglie senza toccare gli altri collegamenti.
Chi può fare cosa
Ruoli tipici: amministratore IT, funzione di conformità, istruttore, supervisore, sola lettura. Ogni consultazione di un fascicolo, ogni proposta del modello e ogni conferma umana finiscono in un registro esportabile. Le azioni sensibili sull'istruttoria richiedono l'approvazione di un ruolo abilitato. I permessi si revocano subito, senza reinstallare nulla nelle filiali.
Cosa succede se il modello sbaglia
Su mutui e antiriciclaggio il modello propone, non delibera. Sotto una soglia di confidenza la pratica passa a una persona. La concessione del credito resta sempre umana: la valutazione del merito creditizio delle persone fisiche è un uso ad alto rischio per l'AI Act (il regolamento europeo sull'intelligenza artificiale). Ogni rilascio passa da controlli automatici. Si può spegnere per canale o per filiale: il servizio si ferma, dati e storico restano dove sono.
Quali modelli e perché
Per estrarre campi dai documenti di mutuo, ordinare le pratiche KYC e preparare bozze di risposta usiamo più fornitori di modelli, scelti caso per caso. La scelta sta nella configurazione, non nel codice. Nessun addestramento sui vostri dati. Per i fascicoli più riservati si possono usare modelli ospitati sui vostri server, senza cambiare i collegamenti al sistema centrale.
Cosa firmate
Un contratto di servizio con SLA (livelli di servizio garantiti), l'elenco dei sub-fornitori e la nomina a responsabile del trattamento (art. 28 del GDPR, il regolamento europeo sulla protezione dei dati). Il contratto contiene le clausole che DORA, il regolamento europeo sulla resilienza operativa digitale, chiede ai fornitori ICT (tecnologie dell'informazione e della comunicazione): tra queste, continuità e uscita (art. 30). All'uscita restituiamo e cancelliamo i dati, con verbale. Non siamo certificati ISO 27001 (la norma internazionale sulla sicurezza delle informazioni): è un obiettivo del nostro percorso.
Riferimenti normativi
GDPR (Reg. UE 2016/679), in particolare artt. 22, 28, 32 e 35. AI Act (Reg. UE 2024/1689): allegato III per il merito creditizio, art. 26 per gli obblighi di chi usa il sistema, art. 50 per la trasparenza verso il cliente. DORA (Reg. UE 2022/2554), in vigore dal 17 gennaio 2025, su rischio ICT e fornitori terzi. Normativa antiriciclaggio (D.Lgs. 231/2007). Non sostituiamo il vostro parere legale.

Partiamo da un vostro processo vero

Parlate con un consulente