"Le banche alzino le difese contro i cyber attacchi che sfruttano l’IA": il monito di Bankitalia
di Alessandro LongoROMA – Se le banche italiane non migliorano presto la propria cyber security, rendendola a prova di intelligenza artificiale, saranno guai seri. A rischio è la “continuità aziendale”, “l’affidabilità dei servizi finanziari”, insomma la tenuta stessa delle banche e di ciò che offrono a cittadini e imprese. Lo scrive la Banca d’Italia a tutti i soggetti vigilati, il 17 luglio, invitandoli a scrivere entro fine anno una relazione. Dove devono dire con chiarezza il proprio livello di rischio connesso all’intelligenza artificiale e cosa devono fare per rimediare, investimenti e azioni necessarie.
La comunicazione era attesa, dopo un analogo invito fatto di recente dalla Banca centrale europea, ma adesso prende forma anche in Italia.
Il punto di partenza…
ROMA – Se le banche italiane non migliorano presto la propria cyber security, rendendola a prova di intelligenza artificiale, saranno guai seri. A rischio è la “continuità aziendale”, “l’affidabilità dei servizi finanziari”, insomma la tenuta stessa delle banche e di ciò che offrono a cittadini e imprese. Lo scrive la Banca d’Italia a tutti i soggetti vigilati, il 17 luglio, invitandoli a scrivere entro fine anno una relazione. Dove devono dire con chiarezza il proprio livello di rischio connesso all’intelligenza artificiale e cosa devono fare per rimediare, investimenti e azioni necessarie.
La comunicazione era attesa, dopo un analogo invito fatto di recente dalla Banca centrale europea, ma adesso prende forma anche in Italia.
Il punto di partenza, richiamato dalla stessa Bankitalia: i modelli di IA più evoluti sono in grado di individuare vulnerabilità nei software e generare modalità di sfruttamento dei dati, da parte dei cybercriminali, in tempi molto più brevi rispetto al passato. Si accorcia così l’intervallo tra la scoperta di una falla informatica e l’attacco.
Una festa per criminali e Stati non alleati, che attraverso quelle falle possono entrare nel cuore dei sistemi finanziari nazionali. Secondo molti esperti, c’è ancora tempo – non molto – per ergere le difese, poiché i modelli più avanzati (americani) al momento sono utilizzabili solo da soggetti fidati. Dai “buoni”, insomma.
La richiesta non introduce un nuovo regolamento, ma si innesta nel quadro europeo già definito dalle attuali norme.
La comunicazione – si legge – riguarda le banche e i gruppi bancari meno significativi, compresa Bancoposta, ma anche istituti di pagamento, istituti di moneta elettronica, imprese di investimento, fornitori di servizi per le cripto-attività, gestori di fondi alternativi, società di gestione, fornitori di servizi di crowdfunding e intermediari finanziari ex articolo 106 del Testo unico bancario.
Che devono fare? Lo dice la stessa comunicazione. Il consiglio di amministrazione, in seduta congiunta con il collegio sindacale, deve esaminare la comunicazione di Bankitalia e avviare la preparazione della relazione. Non basta quindi una risposta tecnica affidata all’area It. La vigilanza chiede che il tema arrivi ai vertici aziendali, perché riguarda budget, propensione al rischio, fornitori, continuità operativa e responsabilità sui dati.
La relazione dovrà indicare il livello attuale di esposizione al rischio, l’adeguatezza dei presidi esistenti, le principali carenze e le priorità di intervento. Dovrà inoltre contenere un piano proporzionato alla dimensione, alla complessità e al modello operativo dell’intermediario. Ogni soggetto dovrà anche individuare un punto di responsabilità aziendale da comunicare alla Vigilanza, ad esempio una funzione di controllo dei rischi informatici di secondo livello.
Le aree indicate da Bankitalia disegnano una lista di controlli che molte organizzazioni dovranno rafforzare. Si parte dalla governance: i consigli devono rivedere il quadro di propensione al rischio per includere i rischi delle tecnologie di frontiera e assicurare competenze adeguate, anche sull’intelligenza artificiale.
Poi c’è l’igiene informatica: autenticazione rigorosa, gestione puntuale degli accessi, monitoraggio continuo, segmentazione delle reti e difesa a più livelli. Un’altra area riguarda l’inventario delle risorse informatiche: sapere quali sistemi sono in uso, quali sono esposti su Internet, quali dipendono dal cloud e quali tecnologie sono ormai obsolete diventa un prerequisito di sicurezza.
Particolare attenzione è posta alla gestione delle vulnerabilità e delle patch. Gli intermediari dovranno essere più rapidi nell’individuare le falle e nel correggerle, dando priorità ai sistemi più critici, a quelli accessibili dall’esterno e al software open source. La vigilanza chiede inoltre più monitoraggio su applicazioni, accessi e traffico di rete, compreso quello verso i fornitori terzi.
Il tema fornitori è uno dei più delicati. Le catene tecnologiche del settore finanziario sono spesso concentrate su pochi operatori e articolate su più livelli. Una debolezza presso un outsourcer può trasformarsi in un problema per molti intermediari. Per questo motivo Bankitalia richiama requisiti contrattuali, verifiche ex ante, monitoraggio della sicurezza e gestione tempestiva degli aggiornamenti.
La comunicazione italiana segue una linea già tracciata dalla Bce, che a inizio luglio ha chiesto alle banche significative dell’area euro piani d’azione sui rischi cyber abilitati dall’IA entro il 31 ottobre 2026. La preoccupazione è la stessa: l’intelligenza artificiale può spostare l’equilibrio tra attaccanti e difensori, soprattutto nella fase di individuazione e sfruttamento delle vulnerabilità.