InizioGuida completa 2026
Guida completa 2026
AI in banca: la guida completa 2026
Aggiornata al 28/09/2026
In breve. In banca l'intelligenza artificiale serve soprattutto a leggere e preparare: fascicoli di credito, circolari interne, reclami e controlli da rivedere. Dal 2 dicembre 2027 i sistemi che valutano il merito di credito delle persone fisiche sono ad alto rischio per l'AI Act, allegato III, punto 5, lettera b. Il regolamento DORA, applicabile dal 17 gennaio 2025, tratta il fornitore del sistema come un fornitore tecnologico da censire, contrattualizzare e poter sostituire. La decisione sul cliente resta a una persona, anche perché l'art. 22 del GDPR limita le decisioni prese solo da una macchina.
In quali attività di una banca l'AI fa davvero risparmiare tempo?
Rende di più dove si legge molto e si decide poco alla volta.
L'istruttoria di un fido richiede bilanci, visure, dichiarazioni e garanzie. Il sistema riporta i valori in una scheda e indica la pagina da cui li ha presi.
Le circolari interne cambiano spesso. Chi lavora in filiale fa una domanda e riceve il paragrafo in vigore, con data e numero.
Nei reclami il sistema raccoglie la storia del cliente e prepara una bozza. L'ufficio reclami la corregge e la firma.
| Attività | Cosa prepara il sistema | Cosa resta alla persona |
|---|---|---|
| Istruttoria del fido | Scheda con i dati letti e i documenti mancanti | Valutazione e proposta di delibera |
| Normativa interna | Paragrafo pertinente con data e versione | Interpretazione nei casi dubbi |
| Reclami | Cronologia del rapporto e bozza di risposta | Testo finale e firma |
| Antiriciclaggio | Raccolta delle informazioni su un'operazione | Giudizio sul sospetto e segnalazione |
Quando un sistema AI in banca diventa ad alto rischio?
L'AI Act elenca gli usi ad alto rischio nell'allegato III. Al punto 5, lettera b, compaiono i sistemi che valutano il merito di credito delle persone fisiche o ne calcolano il punteggio.
Sono esclusi i sistemi usati per scoprire frodi finanziarie.
Per l'allegato III gli obblighi scattano dal 2 dicembre 2027, dopo le modifiche del Regolamento (UE) 2026/1744.
Chi usa un sistema ad alto rischio deve assicurare la sorveglianza di persone competenti, conservare le registrazioni e informare le persone interessate.
Un sistema che legge documenti e non propone esiti resta fuori da questa lettera. Conviene comunque scriverlo nel registro interno dei sistemi AI.
Cosa chiede DORA quando comprate un sistema AI da un fornitore esterno?
DORA è il Regolamento (UE) 2022/2554 sulla resilienza operativa digitale del settore finanziario. Si applica dal 17 gennaio 2025.
Un fornitore di sistemi AI è un fornitore di servizi informatici. Entra quindi nel registro delle informazioni sugli accordi contrattuali che la banca tiene e trasmette alla vigilanza.
Il contratto deve dire dove stanno i dati, chi può accedervi, come si esce e come si collabora in caso di incidente. I gravi incidenti informatici vanno segnalati alla Banca d'Italia.
Per approfondire i passaggi operativi c'è la guida DORA in pratica.
- In quale Paese sono i server e chi sono i subfornitori?
- I nostri dati servono ad addestrare il sistema? La risposta attesa è no.
- Come recuperiamo dati e configurazioni se cambiamo fornitore?
- Entro quando ci avvisate di un incidente, e con quali informazioni?
- Possiamo verificare il servizio, noi o la vigilanza?
Cosa dice il GDPR sulle decisioni prese da una macchina?
L'art. 22 del GDPR dà alla persona il diritto di non essere sottoposta a una decisione basata solo su un trattamento automatizzato, se produce effetti giuridici o simili.
Il rifiuto di un finanziamento è l'esempio tipico.
Le eccezioni esistono, ma richiedono tutele: intervento umano, possibilità di esprimere la propria opinione e di contestare.
La scelta più semplice è progettare il sistema come supporto. L'analista vede la proposta, la fonte e decide con il proprio nome.
Come si usa l'AI nell'antiriciclaggio senza delegare il giudizio?
Il sistema raccoglie ciò che serve a capire un'operazione: movimenti collegati, documenti del cliente, verifiche già fatte.
Ogni caso arriva con un motivo scritto. Nessun conto viene bloccato in automatico.
La valutazione del sospetto e l'eventuale segnalazione restano a chi ne ha la responsabilità per legge.
Serve anche un controllo sui falsi allarmi: se il sistema segnala troppo, gli analisti smettono di leggere.
Quali errori ricorrono nei primi progetti AI delle banche?
Gli errori si somigliano da un istituto all'altro. Quasi nessuno è tecnico.
- Partire dal credito alle persone, cioè dall'uso più regolato, invece che dai documenti interni.
- Accettare risposte senza la pagina di origine accanto.
- Firmare il contratto prima di aver chiesto a chi gestisce i rischi informatici.
- Non misurare quanti dati letti dal sistema gli analisti correggono.
- Lasciare fuori dal progetto l'ufficio reclami e la funzione di conformità.
Come si documenta chi ha letto, proposto e deciso?
La vigilanza e i controlli interni chiedono di ricostruire una decisione anche a distanza di anni.
Per ogni pratica il sistema annota quali documenti ha letto, quale versione della circolare ha citato e cosa ha proposto.
Accanto compaiono il nome dell'analista, le correzioni fatte e l'ora della firma.
Questo registro si esporta per la revisione interna. Serve anche a capire dove il sistema sbaglia più spesso.
Tenete separati il registro delle attività e i dati dei clienti. Chi controlla il sistema non deve vedere più di quanto gli serve.
Da dove conviene partire nei prossimi novanta giorni?
Scegliete un flusso con molti documenti e una decisione umana già chiara, come i fascicoli delle piccole imprese. La pagina istruttoria dei fascicoli mostra come si imposta.
Fissate prima la soglia di errore accettabile e confrontate il sistema con pratiche già chiuse.
Solo se la soglia regge si passa alle pratiche nuove, con l'analista che firma.
Domande frequenti
Un assistente AI può rispondere ai clienti della banca?
Sì, per domande informative su orari, documenti e prodotti. Dal 2 agosto 2026 l'art. 50 dell'AI Act chiede di dire che si parla con un sistema AI. Le operazioni sul conto e le decisioni sul credito restano fuori dalla chat.
Un sistema che legge i bilanci è ad alto rischio?
Di solito no, se si limita a riportare dati con la fonte e non valuta il merito di credito. Diventa ad alto rischio se propone un punteggio o un esito su persone fisiche. Va comunque descritto nel registro interno.
DORA vale anche per un piccolo fornitore di AI?
DORA obbliga la banca, non direttamente il piccolo fornitore. La banca però deve inserire nel contratto clausole su dati, incidenti, verifiche e uscita. Un fornitore che non le accetta non è adatto.
Serve il consenso del cliente per usare l'AI sulla sua pratica?
Dipende dalla base giuridica del trattamento, che spesso è il contratto o un obbligo di legge. Serve comunque un'informativa chiara. La valutazione spetta al vostro responsabile della protezione dei dati.
Chi risponde se il sistema riporta un dato sbagliato?
Risponde la banca, perché la decisione è sua. Per questo ogni dato deve avere la pagina di origine e l'analista deve poterlo correggere. Il contratto col fornitore definisce le sue responsabilità tecniche.
Per approfondire su Aziendale.ai
Fonti ufficiali
- AI Act, Regolamento (UE) 2024/1689
- Regolamento (UE) 2026/1744, omnibus digitale sull'IA
- DORA, Regolamento (UE) 2022/2554
- GDPR, Regolamento (UE) 2016/679
- Banca d'Italia, il regolamento DORA
Non è un parere legale. Le regole le interpreta chi vi assiste, insieme a voi.
Partiamo da un vostro processo vero