Dietro indicazione della Banca centrale europea (Bce), la Banca d’Italia ha stabilito che, entro il 31 dicembre, tutti gli istituti finanziari dovranno presentare una valutazione dettagliata relativa alla sicurezza delle rispettive infrastrutture IT in relazione alle intelligenze artificiali (IA).
Una necessità ritenuta vitale per contrastare le crescenti cyber minacce che, sia per numero e sia per qualità, sono da addebitare in parte ai modelli IA avanzati, capaci di individuare e sfruttare rapidamente le falle dei software bancari.
Gli enti coinvolti devono mappare le vulnerabilità, pianificare investimenti mirati e potenziare i sistemi di monitoraggio per garantire la resilienza operativa.
Una strategia che chiede trasparenza e responsabilità ai vertici delle organizzazioni finanziarie del Paese e che, nel medesimo tempo, impone di ridurre il gap che da sempre divide gli attaccanti e chi si occupa di difesa, anche adeguando gli asset difensivi ai più recenti standard.
A chi si rivolge il diktat di Banca d’Italia
La comunicazione della Banca d'Italia si rivolge specificamente a una serie di soggetti vigilati dal dipartimento Vigilanza bancaria e Finanziaria. I destinatari includono le banche e i gruppi bancari meno significativi, tra cui è esplicitamente menzionata Bancoposta. Oltre al settore bancario in senso stretto, il provvedimento interessa quindi gli istituti di pagamento, gli istituti di moneta elettronica e le imprese di investimento. Sono inoltre coinvolti i fornitori di servizi per le cripto-attività, i gestori di fondi di investimento alternativi e le società di gestione. La platea dei destinatari si estende infine ai fornitori di servizi di crowdfunding e agli intermediari finanziari iscritti all'albo.
Questa richiesta, come scritto sopra, si inserisce in un quadro più ampio che segue le linee già tracciate dalla Bce, la quale ha già richiesto piani d'azione simili alle banche di maggiori dimensioni dell'area euro.
Gli obiettivi dichiarati
Le intelligenze artificiali facilitano le attività del cyber crimine e gli organi di amministrazione del comparto finanziario devono integrare i rischi derivanti dalle tecnologie di frontiera nei propri quadri di riferimento e assicurarsi di possedere le competenze tecnologiche necessarie per gestire gli scenari peggiori.
La Bce, e quindi BankItalia, richiedono un impegno concreto anche sul piano dell'igiene informatica, adottando strategie di difesa stratificate che prevedano accessi rigorosi e un monitoraggio costante delle attività di rete.
Parallelamente, diventa fondamentale disporre di inventari precisi delle proprie risorse informatiche e svecchiare le infrastrutture obsolete che non ricevono più aggiornamenti di sicurezza.
La gestione delle vulnerabilità deve diventare un processo rapido ed efficiente, dando priorità alla protezione dei sistemi direttamente esposti su internet e all'applicazione tempestiva delle correzioni software. Un altro pilastro fondamentale indicato da Palazzo Koch riguarda il potenziamento dei test di resilienza operativa.
Gli istituti devono simulare scenari di crisi sempre più complessi e realistici per verificare la capacità dei propri sistemi di reagire a incidenti informatici in linea con i requisiti del regolamento europeo DORA, il regolamento Ue 2022/2554 che impone a banche, assicurazioni e altri operatori finanziari di gestire i rischi ICT e garantire la resilienza operativa digitale, anche in caso di attacchi informatici o guasti tecnologici.
In questo contesto, anche il rapporto con i fornitori esterni – la cosiddetta supply chain – deve essere gestito con estrema cautela, poiché catene di fornitura troppo articolate o concentrate possono trasformare un problema locale in una criticità di sistema.
La Banca d'Italia richiede quindi che ogni ente predisponga una relazione dettagliata che fotografi il livello di rischio e definisca un piano di investimenti e interventi necessari.
L'obiettivo finale è garantire che il sistema finanziario italiano sia pronto ad affrontare un panorama di minacce in continua trasformazione, dove la tecnologia non rappresenta solo un'opportunità di crescita, ma anche un fattore di rischio che richiede investimenti costanti e una vigilanza attenta.
Di fatto è la trasposizione digitale degli stress test EBA, le prove con cui le autorità bancarie europee simulano crisi economiche di rilievo per valutare la capacità delle banche di resistere a scenari finanziari estremi.
Gli obiettivi non dichiarati, il caso OpenAI-Hugging Face
In queste ultime ore si parla dell’episodio in cui dei modelli IA di OpenAI hanno condotto un attacco hacker contro la piattaforma Hugging Face. Un episodio sul quale non ci concentriamo in questa sede, ma dal quale si trae un insegnamento. Infatti, quando Hugging Face ha provato a indagare sull’accaduto impiegando modelli IA avanzati, questi hanno confuso i dati dell’attacco per un attacco vero e proprio.
È stato necessario ricorrere a un modello IA Open source e questo suggerisce la necessità che, chi si occupa di difesa, debba avere una soluzione IA che possa intervenire prima, durante e dopo un attacco. Pensare di rispondere a un attacco soltanto con metodi tradizionali non è saggio ed è lontano da ogni forma di possibile efficacia.