Approfondimenti di settore27 luglio 202624 min letto

Governance dell’IA nel settore bancario: la guida 2026 alla legge UE sull’intelligenza artificiale, DORA, MAS e SR 26-2

Una guida pratica alla governance 2026 per l'intelligenza artificiale bancaria: regolamentazione, aspettative di vigilanza, controlli responsabili, decisioni di runtime, monitoraggio e prove di audit.

Antonella Serine

Antonella Serine

Fondatrice, KLA

Fondatrice di KLA, dove sviluppa il piano di controllo indipendente per la governance a runtime degli agenti IA regolamentati dall'EU AI Act.

Inizia con il caso d'uso

Credito, frode, antiriciclaggio, assistenza clienti, assistenti di codifica e pagamenti tramite agenti comportano classificazioni legali e conseguenze operative diverse. Inventariare il processo completo prima di assegnare i controlli.

SR 11-7 è obsoleto

Le agenzie statunitensi hanno sostituito SR 11-7 con SR 26-2 il 17 aprile 2026. SR 26-2 copre i modelli quantitativi tradizionali e l'intelligenza artificiale non generativa e non agente; esclude l’intelligenza artificiale generativa e agente.

Si applicano ancora le regole bancarie esistenti

La legge dell’UE sull’IA aggiunge obblighi specifici all’IA. DORA, governance prudenziale, condotta, privacy, resilienza operativa, rischio modello e controlli di terze parti continuano a governare l'attività sottostante.

Le prove di runtime chiudono il ciclo

Una banca ha bisogno di registrazioni dell’azione proposta, del controllo dell’autorità, della versione della politica applicata, dei risultati restituiti, della decisione umana presa, dell’effetto a valle e del monitoraggio della risposta.

La governance dell'intelligenza artificiale bancaria in 2026 è una disciplina di portafoglio legata a ciascun caso d'uso, ruolo legale, giurisdizione e azione. Un modello di credit scoring, un agente di triage AML, un assistente di assistenza clienti e un servizio di pagamento tramite agenti possono condividere modelli e fornitori pur comportando diverse classificazioni normative, diritti decisionali ed esigenze di prova. Il requisito operativo comune è il controllo lungo l'intero ciclo di vita: inventario, approvazione, rilascio, autorizzazione di ogni azione consequenziale, monitoraggio dei risultati, indagine sugli incidenti e conservazione delle prove.

Questa guida è destinata ai Chief Risk Officer, ai responsabili della conformità, ai leader del rischio modello, all'audit interno e ai team della piattaforma AI. Mappa l’EU AI Act, DORA, il materiale attuale della BCE e dell’EBA, la guida al rischio del modello statunitense, i test in tempo reale della FCA, la pratica MAS e la sperimentazione HKMA in un modello di controllo implementabile. Corregge inoltre un importante cambiamento 2026 nelle linee guida statunitensi: SR 11-7 è stato sostituito da SR 26-2 e la guida rivista esclude l'intelligenza artificiale generativa e agente dal suo ambito. Il risultato è una mappa di regolamentazione x obbligo x controllo di runtime che una banca può utilizzare per il credito, la criminalità finanziaria, la consulenza, le operazioni e i pagamenti degli agenti. Solo informazioni generali; confermare gli obblighi specifici dell’istituto con consulenti legali e di vigilanza qualificati.

Riepilogo esecutivo: lo standard di governance dell'intelligenza artificiale bancaria per 2026

Il segnale di vigilanza è chiaro. Secondo un 2026 discorso sulla vigilanza bancaria della BCE di febbraio, più di 85% delle banche sottoposte alla vigilanza bancaria europea utilizzano l'intelligenza artificiale. La BCE sta ampliando la propria attenzione dal credit scoring e dal rilevamento delle frodi all’intelligenza artificiale generativa nell’ambito delle sue priorità 2026-28. La [mappatura del settore bancario e dei pagamenti dell'EBA] (https://www.eba.europa.eu/regulation-and-policy/digital-finance) descrive il quadro esistente del settore finanziario come una solida base per l'attuazione dell'UE AI Act, identificando al contempo il lavoro di integrazione tra CRR, CRD, DORA, norme sul credito al consumo e diritto dei pagamenti.

L’obiettivo della governance è un sistema operativo controllato attorno all’intelligenza artificiale. Ogni caso d'uso ha un proprietario aziendale, una classificazione legale, un responsabile del rischio responsabile, versioni del modello e del fornitore approvate, dati e strumenti consentiti, limiti di autorità, piano di monitoraggio, percorso dell'incidente, regola di conservazione e contratto di prova. I casi d'uso agenti aggiungono un punto decisionale per ogni azione proposta perché il sistema può selezionare gli strumenti e modificare il passaggio successivo durante l'esecuzione.

Un quadro unico per le imprese può supportare molti regimi quando ne preserva la portata. La banca associa ciascun obbligo a un obiettivo di controllo, implementa il controllo una volta che i regimi si allineano effettivamente e registra quale affermazione legale o di vigilanza supporta ciascun test. La stessa EBA avverte che la sua mappatura 2025 è informativa e potrebbe cambiare con gli orientamenti della Commissione e le norme armonizzate. Trattare il riutilizzo tra più contesti come una tracciabilità regolamentata, con conclusioni legali mantenute esplicite.

  • Inventariare l'intero sistema di intelligenza artificiale. Registra modelli, orchestrazione, agenti, strumenti, dati, fornitori, sistemi downstream, ruoli umani, effetti sui clienti e giurisdizioni.
  • Classificare in base allo scopo previsto e all'uso effettivo. Lo stesso modello può rientrare in un processo di credito ad alto rischio, in un assistente interno a impatto inferiore e in un caso d'uso escluso di rilevamento di frodi.
  • Garanzia del ciclo di vita separata dall'autorità di intervento. La convalida stabilisce se un sistema è idoneo per un uso approvato. I controlli di runtime decidono se una particolare azione proposta può procedere.
  • Rendi operativa la supervisione umana. Nomina i revisori, definisci la loro autorità, fornisci loro contesto e tempo sufficienti, registra la loro decisione motivata e testa la capacità della coda.
  • Collegare il monitoraggio all'intervento. Deriva, bias, qualità dei dati, resilienza, sicurezza e segnali di condotta necessitano di soglie, proprietari, tempi di risposta, criteri di rollback e prove.
  • Progetta le uscite di terze parti prima dell'adozione. Registra dipendenze, concentrazione, accesso ai dati, modifiche al modello, compiti in caso di incidente, portabilità, operazioni di fallback e supporto per la cessazione.

La mappa regolamentazione × obbligo × controllo del tempo di esecuzione

Questa mappa distingue le leggi vincolanti, le linee guida di vigilanza e i riferimenti di settore. Per “controllo di runtime” si intende un controllo applicato al Processo in corso o ad un'azione proposta. Integra lo sviluppo del modello, la convalida, il test e la governance del consiglio di amministrazione.

Mappa di governance dell'intelligenza artificiale bancaria per 2026
FonteAmbito e statusObbligo di governanceControllo operativo ed evidenza
Legge dell’UE sull’IARegolamento UE vincolante; la classificazione e il ruolo dipendono dal sistema e dai fattiPer i sistemi ad alto rischio coperti: gestione del rischio, governance dei dati, documentazione, registrazione, supervisione umana, accuratezza, robustezza, sicurezza informatica, monitoraggio dell'operatore, FRIA dove si applica l'articolo 27Inventario e classificazione del sistema; approvazione del rilascio della versione; registri delle decisioni; denominata autorità umana; monitoraggio e collegamento degli incidenti; documentazione tecnica attuale
DORAVincolante per le entità finanziarie dell'UE coperte dal 17 gennaio 2025Responsabilità dell’organo di gestione; quadro di rischio ICT documentato; protezione, rilevamento, risposta, ripristino, test, segnalazione di incidenti e rischio ICT di terze partiMappatura dei processi critici; provider e registro delle dipendenze; test di failover e ripristino; modificare i record; orologi incidenti; prove legate al servizio interessato
Vigilanza bancaria della BCEVigilanza prudenziale tecnologicamente neutrale delle banche di sua competenzaStrategia coerente, chiara responsabilità, sfida indipendente, valutazione pre-implementazione, governance del ciclo di vita, spiegabilità, monitoraggio, resilienza e controllo di terze partiPortafoglio AI approvato dal Consiglio; record della sfida di seconda linea; test mirati; revisione della deriva e dei risultati; concentrazione dei fornitori e prove di uscita
Mappatura dell’Atto AI dell’ABEMappatura informativa; manca espressamente lo status di guida o di aspettative di vigilanzaL’Integrate AI Act opera con la normativa bancaria e sui pagamenti esistente, preservando i ruoli normativi e la cooperazione in materia di vigilanzaUna libreria di controlli con tracciabilità a livello di obbligo; mappa delle autorità; prove che dimostrano quale test supporta quale regime
SR 26-2 degli Stati UnitiGuida alla supervisione interagenzia; dovrebbe essere più rilevante per le organizzazioni bancarie supervisionate dalla Fed superiori a $30 miliardiGovernance del modello basato sul rischio, inventario, documentazione, sfida efficace, convalida, monitoraggio, gestione delle modifiche e supervisione del modello del fornitoreSi applica ai modelli quantitativi tradizionali e all'IA non generativa e non agente. Mantenere GenAI e l'intelligenza artificiale degli agenti sotto una determinazione di governance e controllo approvata separatamente.
Framework esistente di FCA e test in tempo reale dell'intelligenza artificialeL’autorità di regolamentazione del Regno Unito utilizza le norme esistenti oltre a test supervisionati; Il test dal vivo è un servizioGovernance, gestione del rischio, monitoraggio, risultati sui consumatori e sul mercato e prove derivanti da test nel mondo realeProva in tempo reale limitata; metriche di accettazione; tutela del cliente; monitoraggio dal vivo; criteri di incidente e di arresto; decisione di produzione documentata
MAS MindForge e SAFRRisorse di implementazione del settore MAS per la gestione del rischio dell'intelligenza artificiale e le salvaguardie della finanza degli agentiPratiche di gestione del rischio IA e tutele finanziarie degli agentiBase di governance documentata; autorità limitata; percorso di escalation; registrazioni delle azioni; tracciabilità dalla fonte al controllo
HKMA GenA.I. Sandbox++Ambiente di sperimentazione intersettoriale annunciato a marzo 2026Testare i casi d'uso dell'intelligenza artificiale generativa con le autorità di regolamentazione pertinenti e il supporto tecnico prima di un'adozione più ampiaConfini dell'esperimento definiti; enti partecipanti e proprietari; prove di prova; registro dei problemi; accettazione del rischio e decisione di uscita

Sistema bancario dell’UE: combinare la classificazione dell’AI Act con i controlli di settore esistenti

Per le banche dell’UE, la prima domanda è lo scopo previsto del sistema di intelligenza artificiale nel suo processo effettivo. Ai sensi dell'allegato III, punto 5(b) della legge dell'UE sull'AI, l'IA destinata a valutare l'affidabilità creditizia di persone fisiche o a stabilire il loro punteggio di credito è classificata come ad alto rischio, soggetto al quadro normativo dell'articolo 6. Il punto 5(b) prevede espressamente i sistemi utilizzati per individuare le frodi finanziarie. L'esclusione è specifica per quel percorso di classificazione; frodi, antiriciclaggio, sanzioni e sistemi di pagamento rimangono soggetti a obblighi relativi al settore finanziario, alla privacy, alla resilienza, alla condotta e alla sicurezza.

Le banche possono essere fornitori, distributori o entrambi. Una banca che sviluppa un sistema di intelligenza artificiale o ne fa sviluppare uno e lo mette in servizio a suo nome può assumere obblighi di fornitore. Una banca che utilizza un sistema di fornitore sotto la sua autorità può essere un distributore. L'articolo 25 può trasferire la responsabilità del fornitore quando una parte mette il proprio nome su un sistema ad alto rischio, apporta una modifica sostanziale o cambia uno scopo previsto in modo che il sistema diventi ad alto rischio. Registra i fatti, l'entità responsabile, l'assegnazione del contratto, le modifiche tecniche e l'approvazione ogni volta che un caso d'uso cambia.

Il Digital Omnibus sull'intelligenza artificiale, il regolamento (UE) 2026/1744, ha spostato la data di applicazione dell'allegato III ad alto rischio a 2 dicembre 2027. La data crea il tempo di implementazione. Crea inoltre un obiettivo fisso per l'inventario, l'analisi dei ruoli, la documentazione tecnica, la registrazione, la supervisione umana, le prove di accuratezza e robustezza, i controlli degli operatori e le valutazioni di impatto sui diritti fondamentali (FRIA) applicabili. L'hub dell'EU AI Act traccia l'intera sequenza temporale e la FRIA sul credit scoring lavorato mostra la valutazione dell'articolo 27 per un operatore bancario.

La mappatura 2025 di novembre dell’EBA afferma che la normativa UE sulle banche e sui pagamenti copre già molti obiettivi di controllo della legge sull’intelligenza artificiale. I suoi esempi spaziano dalla governance, alla valutazione del merito creditizio, all’outsourcing, al rischio ICT, alla tutela dei consumatori e ai pagamenti. L’EBA individua inoltre la necessità di integrare i requisiti sovrapposti e di coordinare le autorità. La mappatura afferma espressamente che è informativa, non ha lo status di guida o aspettative di vigilanza e può cambiare con lo sviluppo delle linee guida e degli standard della Commissione. Una banca dovrebbe conservare la versione legale della mappatura e la motivazione utilizzata per ogni pubblicazione.

  • Decisione sul credito: classificare il sistema, i ruoli del fornitore di documenti e di implementazione, completare il lavoro FRIA applicabile, convalidare modello e dati, definire l'autorità umana, conservare i registri, monitorare i risultati dei clienti e collegare i reclami alla risoluzione.
  • Frode e antiriciclaggio: registrare l'analisi della classificazione, preservare il punto 5(b) ragionamento per l'esclusione della frode ove pertinente, applicare DORA e controlli sulla criminalità finanziaria, limitare la chiusura automatizzata o l'autorità di archiviazione e conservare una linea di allerta ricostruibile.
  • Assistenti clienti: valutano la trasparenza dell'articolo 50, gli obblighi in materia di tutela dei consumatori e privacy, i limiti consentiti per la consulenza, i controlli su allucinazioni e fughe di dati, il trasferimento, il monitoraggio e i reclami.
  • Pagamenti agenti: definiscono il mandato, i limiti aggregati e di transazione, le restrizioni sui destinatari e sui treni, le sanzioni e i controlli antifrode, l'autorizzazione a livello di passaggio, la gestione degli storni e l'escalation umana.

DORA fa della resilienza operativa dell’IA una preoccupazione dell’organo di gestione

DORA si applica alle entità finanziarie interessate dal 17 gennaio 2025. L'articolo 5 assegna all'organo di gestione la responsabilità del quadro dei rischi ICT e richiede ruoli chiari, accordi di continuità, piani di audit e conoscenze ICT. L’articolo 6 richiede un quadro di gestione del rischio ICT solido, completo e documentato. Tali doveri si applicano quando l’intelligenza artificiale supporta una funzione critica o importante, dipende dai fornitori di ICT, gestisce i dati di produzione o modifica il modo in cui il servizio rileva, risponde e si riprende dalle interruzioni.

I team di governance dell’intelligenza artificiale dovrebbero collegare il modello e l’inventario degli agenti alle risorse ICT, alle funzioni aziendali, alle dipendenze, agli incidenti, ai test e al registro di terze parti di DORA. Una scheda modello da sola non può mostrare se un processo di credito, pagamento o AML continua in modo sicuro attraverso un'interruzione del modello, un output non valido, un degrado dell'API del fornitore, un errore di recupero, un'inserimento tempestivo o un timeout dello strumento. La documentazione operativa necessita degli effetti del servizio, del comportamento di riserva, degli obiettivi di ripristino, dei risultati effettivi dei test e del proprietario che ha accettato il rischio residuo.

L'intelligenza artificiale di terze parti merita una visione completa delle dipendenze. Registrare il modello e i fornitori di hosting, i subresponsabili, le regioni, i percorsi dei dati, i diritti di aggiornamento, i livelli di servizio, i compiti di sicurezza e di incidente, l'accesso al controllo, la portabilità, il modello di fallback o il percorso manuale e il piano di uscita. La BCE evidenzia inoltre la concentrazione, il vincolo del fornitore, la riservatezza, la sicurezza, la resilienza e il rischio di uscita dall’IA generativa. Legare gli obblighi contrattuali ai test e alle operazioni osservate in modo che il registro rimanga utile durante un incidente.

Prove DORA per un processo critico supportato dall’intelligenza artificiale
Domanda di controlloProve minime
Quali servizi e funzioni dipendono dall’intelligenza artificiale?Mappa dei processi, relazioni tra asset e fornitori, flussi di dati, proprietario dell'azienda, decisione sulla criticità
In che modo il processo fallisce in modo sicuro?Timeout, fallback, operazione manuale, capacità, obiettivo di ripristino e risultati dei test completati
Come vengono controllati i cambiamenti?Versioni approvate, record di rilascio, convalida, differenze di configurazione, criterio di rollback, test di rollback
Come vengono rilevati e gestiti gli incidenti?Segnali, soglie, sequenza temporale degli eventi, classificazione, decisione di notifica, registrazione di risposta e ripristino
La banca può uscire dal fornitore?Prova di esportazione e portabilità, percorso alternativo, prova di restituzione o cancellazione dei dati, piano di transizione testato

Aspettative della BCE e dell’EBA: responsabilità, sfide e controllo del ciclo di vita

La posizione 2026 di febbraio della Vigilanza bancaria della BCE è neutrale dal punto di vista tecnologico e focalizzata sul rischio. Il discorso identifica le lacune di governance in termini di chiara responsabilità, supervisione del senior management, sfida indipendente, qualità dei dati specifica dell’intelligenza artificiale, spiegabilità, governance del modello del ciclo di vita, deriva e rischio di terze parti. Richiede valutazioni pre-implementazione, coinvolgimento di seconda linea e monitoraggio post-implementazione. Questi sono requisiti operativi: il nome di un comitato è una prova debole senza una decisione approvata, un record di sfida, un proprietario dell'azione e una chiusura verificata.

La spiegabilità dovrebbe servire alla persona che prende o rivede la decisione. Un validatore di modelli necessita di metodi, limitazioni, sensibilità e analisi dei risultati. Un funzionario del credito ha bisogno dei fattori rilevanti per il richiedente e dell'autorità per mettere in discussione il risultato. Un cliente ha bisogno di una spiegazione comprensibile e di un percorso praticabile per la revisione. L'audit interno e i supervisori necessitano di un collegamento stabile tra la versione e i dati del sistema e la decisione, il risultato del controllo, l'azione umana e l'effetto a valle.

La mappatura dell’EBA supporta l’integrazione con i controlli esistenti. Rafforza inoltre la complessità del ruolo e dell’autorità: le autorità di vigilanza finanziaria possono fungere da autorità di vigilanza del mercato per alcuni sistemi ad alto rischio, mentre le designazioni nazionali e altri sistemi di IA possono coinvolgere autorità diverse. Mantenere una mappa delle autorità giurisdizionali e un proprietario della modifica normativa. Ogni incidente o modifica materiale dovrebbe passare attraverso quella mappa prima che scadano i tempi di notifica.

SR 11-7 Le ricerche AI ​​ora portano a SR 26-2

Il 17 aprile 2026, la Federal Reserve, l'OCC e la FDIC hanno pubblicato SR 26-2, Guida rivista sulla gestione del rischio modello. Sostituisce e sostituisce SR 11-7 e SR 21-8. Qualsiasi politica 2026, questionario fornitore o mappa di controllo che tratti ancora SR 11-7 come correzione delle esigenze attuali.

SR 26-2 enfatizza un approccio basato sul rischio adattato al profilo di rischio, alle dimensioni, alla complessità e all’utilizzo del modello dell’organizzazione bancaria. La guida copre la governance, l'inventario, la documentazione, la sfida efficace, la convalida, il monitoraggio continuo, la gestione delle modifiche e i modelli dei fornitori. Per le organizzazioni supervisionate dalla Federal Reserve, la lettera afferma che dovrebbe essere più rilevante al di sopra di $30 miliardo di asset totali. Le linee guida di vigilanza non hanno la forza e l’effetto della legge, mentre le violazioni della legge e le pratiche non sicure o non corrette possono comunque supportare l’azione di vigilanza.

Il confine dell’ambito è fondamentale per un programma di governance dell’intelligenza artificiale. La nota a piè di pagina 3 esclude i modelli di IA generativa e di IA agentica perché sono nuovi e in rapida evoluzione. I principi si applicano ai modelli statistici e quantitativi tradizionali e all’IA non generativa e non agente. La stessa nota afferma che le pratiche di gestione del rischio e di governance di un’organizzazione bancaria dovrebbero determinare controlli adeguati per strumenti, processi e sistemi al di fuori delle linee guida.

Una banca ha quindi bisogno di due inventari collegati. L'inventario dei modelli applica SR 26-2 ai modelli che rientrano nell'ambito. L’inventario più ampio dei sistemi di intelligenza artificiale comprende sistemi generativi e agenti, la loro orchestrazione, strumenti, dati, autorità, fornitori e conseguenze aziendali. La banca approva una base di governance esplicita per i sistemi fuori ambito attraverso il rischio operativo, la sicurezza delle informazioni, il rischio di terze parti, la condotta, la conformità, la privacy, i controlli legali e aziendali. Un agente che richiama un modello di credito può contenere entrambi gli strati: il modello di credito quantitativo può rientrare nell’ambito SR 26-2, mentre l’orchestrazione generativa o agentica è esclusa e disciplinata da una determinazione separata della banca.

Governance dell’IA bancaria statunitense dopo SR 26-2
Componente del sistemaPosizione SR26-2Trattamento di governance
Modello statistico tradizionale del creditoNell'ambito di applicazione quando soddisfa la definizione delle linee guidaInventario, documentazione, sfida efficace, convalida, monitoraggio, modifiche e controlli dei fornitori proporzionati al rischio
Modello di machine learning non generativo e non agenteSi applicano i principiModello di gestione del rischio basato sul rischio, compresa l'analisi dei risultati e il monitoraggio continuo
Assistente generativoEsplicitamente esclusoDocumentare la base di governance approvata dalla banca, i vincoli di accesso e dati, i test, il monitoraggio, le regole sull'uso umano e il percorso dell'incidente
Sistema operativo o di pagamento agenticoEsplicitamente esclusoAggiungi identità, mandato, autorizzazioni per strumenti e dati, decisioni per azione, escalation umana, prove di esecuzione, limiti e contenimento

Regno Unito e Asia: i test supervisionati stanno diventando una capacità di governance

La FCA del Regno Unito sta applicando il quadro esistente e sviluppando prove attraverso test supervisionati. Il suo secondo AI Live Testing cohort, annunciato il 21 aprile 2026,, include pagamenti tramite agenti, AML, Know Your Customer, approfondimenti sul punteggio di credito, investimenti e altri usi aziendali e per clienti. Il servizio si concentra sulla gestione del rischio e sul monitoraggio in tempo reale, con test fino alla fine di 2026 e un rapporto di valutazione pianificato per il primo trimestre di 2027.

La 2026 Mills Review della FCA aggiunge una prospettiva consumer. Descrive i cambiamenti nelle operazioni aziendali, nei percorsi dei clienti, nella concorrenza, nelle frodi e nei rischi informatici e segnala l'interesse dei consumatori per gli strumenti di finanza personale degli agenti. Una banca del Regno Unito dovrebbe tradurre questo segnale in parametri di risultato, garanzie per i clienti vulnerabili, limiti di azione, gestione dei reclami, controlli delle frodi, monitoraggio e una decisione registrata prima dell’implementazione.

A Singapore, il [Manuale operativo MindForge del progetto MAS] (https://www.mas.gov.sg/-/media/mas-media-library/schemes-and-initiatives/ftig/project-mindforge/mindforge-ai-risk-management-operationalisation-handbook.pdf) è una risorsa per la gestione del rischio AI del settore MAS. MAS ha successivamente pubblicato Safeguards for Agentic Finance at Runtime (SAFR) e un comunicato stampa sull'iniziativa del settore. Queste fonti riguardano la gestione del rischio dell’IA e le tutele per la finanza tramite agenti. Questa guida li utilizza come riferimenti di implementazione. La legge applicabile e le aspettative di vigilanza determinano gli obblighi di ciascun istituto. La spiegazione SAFR, la guida all'implementazione, la procedura dettagliata AML e l'EU AI Act e la FINMA crosswalk presentano l'interpretazione e l'approccio di implementazione dell'KLA.

L'HKMA GenA.I. Annuncio Sandbox++ ha aperto applicazioni intersettoriali attraverso 30 giugno 2026 per banche e altre entità regolamentate. Il termine attuale è scaduto; la lezione duratura è la disciplina di prova. Definisci il caso d'uso, le entità partecipanti, le autorità di regolamentazione pertinenti, i limiti dei dati, le misure di successo, le ipotesi di rischio, le tutele del cliente, le prove tecniche, la gestione dei problemi, le condizioni di arresto e la decisione di produzione prima della sperimentazione dal vivo.

Utilizzare un modello operativo su tre linee

La governance dell’intelligenza artificiale bancaria diventa duratura quando la proprietà segue il sistema nella produzione. La prima linea comprende il risultato aziendale, il processo, l'accettazione del rischio, le procedure operative e l'esecuzione del controllo. La seconda linea definisce i quadri di rischio, contesta la classificazione e le decisioni di rilascio, esamina il monitoraggio e gli incidenti e tiene traccia delle soluzioni correttive. L’Internal Audit valuta la progettazione e l’efficacia operativa con evidenze indipendenti. I team Model Risk, sicurezza delle informazioni, privacy, conformità, criminalità finanziaria, resilienza, approvvigionamento, legale e risultati cliente contribuiscono in base al caso d'uso.

Creare un proprietario del sistema AI denominato e un proprietario del processo denominato. Il proprietario del sistema mantiene l'inventario, lo scopo previsto, le versioni, i fornitori, i limiti dei dati e degli strumenti, la convalida e il monitoraggio. Il proprietario del processo possiede la decisione aziendale, i ruoli umani, gli effetti del servizio, la gestione del cliente e il fallback. Il proprietario del modello da solo non può assumersi la responsabilità di un agente che chiama più modelli e strumenti durante il percorso del cliente.

Diritti decisionali per un sistema di IA bancario
DecisioneProprietario responsabileSfida obbligatoriaProva
Approvare lo scopo previsto e il livello di rischioProprietari di sistemi aziendali e di intelligenza artificialeCompliance, Legale, Rischio Modello, Rischio OperativoRegistrazione dei casi d'uso, classificazione, giurisdizione e analisi dei ruoli
Approvare le versioni del modello e del providerProprietario del sistema AIRischio Modello, Sicurezza, Rischio Terze PartiValidazione, due diligence, limitazioni, contratto e prove di uscita
Approvare la Liberatoria di produzioneTitolare del processoSeconda riga e modifica dell'autoritàCriteri di accettazione, risultati della simulazione, monitoraggio e piano di rollback
Autorizzare un'azione consequenzialeProprietario o revisore definito dalla policyApplicazione del ruolo e del maker-checkerEsito della politica, ragione, identità del revisore, logica, timestamp
Accettare una violazione del monitoraggioProprietari del processo e del rischioSeconda riga pertinenteAvviso, indagine, decisione, riparazione e nuovo test
Chiudere un incidenteProprietario dell'incidenteRischio, Conformità, Sicurezza, Legale a seconda dei casiCronologia, impatto, notifiche, ripristino, causa principale e modifiche di controllo

Progettare i controlli attorno ad azioni e conseguenze

I livelli del modello rimangono utili, ma i sistemi ad agenti richiedono una visione dell’azione. Lo stesso agente può redigere un messaggio al cliente, recuperare dati interni, modificare un limite di credito e avviare un pagamento. Ogni azione comporta autorità, reversibilità, materialità finanziaria, effetto cliente, sensibilità normativa e novità diverse. Registrare tali fattori nella politica e assegnare un risultato chiuso prima dell'esecuzione.

Un vocabolario pratico relativo ai risultati è: l'azione di routine procede; l'azione procede con un'osservazione; l'azione si ferma per una determinata decisione umana; l'azione è bloccata. La banca decide le soglie e l'autorità di revisione. Un'approvazione precedente non conferisce alcuna autorità per il passaggio successivo a meno che il mandato non lo dica espressamente. Questo modello è spiegato nel glossario del livello di governance del runtime e nel cluster SAFR.

Modello di controllo mediante l'azione bancaria
AzioneControllo predefinitoTrigger di escalationProva
Redigere una sintesi internaConsenti entro il limite dei dati approvatiRecupero di dati sensibili, rivendicazione non supportata, destinazione vietataInput, fonti, confine dei dati, output, avvisi
Consigliare un risultato di creditoEseguire il modello e la politica approvati; prendere la decisione finale ove richiestoEccezione politica, scarsa fiducia, segnale di gruppo protetto, lacuna materiale nei datiVersioni del modello e della politica, fattori, test, record dei revisori
Chiudi automaticamente un avviso AMLConsentire solo classi a basso rischio ristrette e convalidateSanzioni colpite, valore elevato, modello nuovo, prove mancanti, conflitto politicoFatti di allerta, strumenti, controlli, disposizioni, stato a valle
Invia una segnalazione di attività sospettaAzione riservata all'uomoOgni tentativo di archiviazione da parte dell'agenteTentativo bloccato o approvazioni nominate del produttore-controllore e registrazione dell'archiviazione
Avviare un pagamentoControlli di mandato, destinatario, importo, ferrovia, velocità, frode e sanzioniNuovo beneficiario, superamento della soglia, anomalia, ferrovia irreversibileBusta, mandato, risultati del controllo, decisione, risultato della transazione
Modificare la configurazione di produzioneLiberatoria regolamentata con separazione dei compitiEspansione dell'ambito, nuovo strumento o dati, convalida non riuscita, rollback mancanteDifferenza, approvazioni, test, implementazione, monitoraggio e stato di rollback

Il contratto di prova di runtime minimo

Un contratto di prova definisce ciò che il Processo deve registrare prima che un'azione consequenziale possa essere completata. Supporta indagini, revisione dei clienti, monitoraggio dei modelli, resilienza, audit e risposta normativa. Il record dovrebbe essere strutturato, ricercabile, controllato dalla conservazione e protetto da alterazioni non rilevate. Il glossario della linea antimanomissione spiega la proprietà di integrità e la pagina del prodotto Execution-Lineage mostra il concetto del prodotto.

  • Identità e proprietà: sistema AI, identità dell'agente o del servizio, versione, locatario o persona giuridica, proprietario dell'azienda, proprietario del processo e identità umana agente, ove presente.
  • Autorità: mandato, azione e strumenti consentiti, limite dei dati, limiti di transazione o di esposizione, finestra di validità, requisito di separazione dei compiti e versione della policy.
  • Proposta: tipo di azione, parametri, obiettivo, contesto materiale, provenienza dell'input, versioni del modello e dell'orchestrazione e incertezza rilevante.
  • Decisione: regole applicabili, ragioni leggibili dalla macchina, autorizzazione, avviso, require_approval o blocco del risultato, timestamp, latenza e qualsiasi dipendenza non riuscita.
  • Supervisione umana: richiesta di decisione, ruolo e autorità del revisore, contesto mostrato, approvazione o rifiuto del risultato, motivazione, modifiche e tempo trascorso.
  • Esecuzione: richiesta e risposta downstream, modifica dello stato, risultato aziendale, errore, storno, rollback e stato di riconciliazione.
  • Garanzia: monitoraggio di segnali, campioni, superamenti delle soglie, reclami, incidenti, indagini, rimedi, nuovi test e autorità di chiusura.
  • Integrità e conservazione: record di sola aggiunta, esportazione verificabile, cronologia degli accessi, base di conservazione, conservazione legale, eliminazione o scadenza e risultato della verifica indipendente.

Una tabella di marcia per l'implementazione di 365-day

Mettere in sequenza il programma attorno a un processo completo, quindi riutilizzare il modello di controllo testato. Un ampio inventario senza prove operative offre ai leader una visione debole del rischio residuo. Un progetto pilota ristretto, senza inventario aziendale, lascia i sistemi non gestiti fuori dall'ambito. Eseguire l'inventario e il primo processo governato in parallelo.

Roadmap per la governance dell’intelligenza artificiale nel settore bancario
PeriodoRisultati finaliUscita dalla prova
Giorni 0-30Mandato esecutivo; proprietari; schema di inventario; giurisdizione e ambiti di ruolo; metodo del livello di rischio; primo Processo selezionato; contratto di prova redattoLa banca può nominare ogni componente, proprietario, confine di autorità, questione legale e azione consequenziale nel processo pilota
Giorni 31-90Classificazione; analisi del fornitore e del distributore; revisione del modello e del fornitore; confini dei dati e degli strumenti; politiche; ruoli umani; monitoraggio; ricaderci; SimulazioneI test negativi bloccano le azioni non autorizzate; i revisori possono decidere entro i livelli di servizio; le prove ricostruiscono ogni corsa
Giorni 91-180Produzione controllata; campionamento; risultati relativi ai clienti e all'azienda; prove di deriva e resilienza; esercizio incidente; revisione indipendente delle proveLa prima e la seconda linea operano i controlli, l'audit interno può testare la documentazione e i fallimenti portano a un recupero limitato
Giorni 181-365Riutilizzo della libreria di controllo; reporting del portafoglio; concentrazione dei fornitori e test di uscita; FRIA e completamento delle prove ad alto rischio, ove applicabile; piano di auditIl reporting del consiglio di amministrazione traccia il rischio del portafoglio in base ai controlli osservati, ai risultati, agli incidenti, alle soluzioni correttive e alle rimanenti eccezioni

In che modo KLA mappa il modello operativo sui controlli di runtime

Il piano di controllo KLA fornisce un livello di controllo e prova per i processi governati dell'agente AI. Il registro degli agenti registra il sistema operativo e il proprietario. Policy Builder contiene regole con versione e vincoli di autorità. Il motore delle policy KLA restituisce una delle quattro decisioni: allow, warn, require_approval o block. require_approval crea una richiesta di decisione per un revisore nominato e autorizzato nel Decision Desk. Audit Trail e Lineage Records collegano l'azione, la politica, la decisione, l'intervento umano e il risultato dell'esecuzione. I pacchetti di prove sigillate supportano la verifica dell'integrità offline.

La mappatura dei prodotti non determina la classificazione giuridica, la propensione al rischio, gli obblighi di vigilanza o la politica finale di una banca. La banca definisce il mandato, le regole, le soglie, i revisori, la conservazione e i limiti di distribuzione. Ogni caso d'uso deve essere collegato al percorso di esecuzione governato e testato nel suo ambiente reale prima che il record di runtime supporti una dichiarazione di efficacia operativa.

Inizia con la soluzione per i servizi finanziari, esamina la policy-as-code, esamina l'Evidence Room sample e utilizza la Control Mapping per collegare i controlli agli obblighi quadro. La guida alla normativa antiriciclaggio e agli agenti di pagamento tratta in dettaglio il processo relativo alla criminalità finanziaria. Per un processo con ambito, prenota un briefing.

Fonti primarie e confini di status

Queste fonti normative e legali primarie supportano le date legali, le dichiarazioni sull'ambito, i segnali di vigilanza e i programmi di test contenuti in questa guida. Ricontrollali per eventuali aggiornamenti prima di una decisione di governance o legale.

Domande frequenti

Cos’è la governance dell’IA nel settore bancario?

La governance dell’intelligenza artificiale nel settore bancario è il sistema di proprietà, diritti decisionali, controlli, monitoraggio e prove applicati a un sistema di intelligenza artificiale e al processo bancario che lo circonda. Copre lo scopo previsto, i modelli, i dati, gli strumenti, i fornitori, i ruoli umani, gli effetti prudenziali e sui clienti, i rilasci, le azioni dal vivo, gli incidenti e il pensionamento.

La SR 11-7 è ancora attuale per la gestione del rischio del modello AI bancario?

No. Il 17 aprile 2026, la Federal Reserve, l'OCC e la FDIC hanno emesso SR 26-2, che sostituisce e sostituisce SR 11-7 e SR 21-8. Le mappe e le politiche di controllo dovrebbero citare SR 26-2 e preservarne l'ambito basato sul rischio.

La SR 26-2 si applica all'IA generativa o all'IA agentica?

SR 26-2 esclude esplicitamente l'IA generativa e l'IA agentica. I suoi principi si applicano ai modelli statistici e quantitativi tradizionali e all’IA non generativa e non agente. La guida afferma che le pratiche di gestione del rischio e di governance bancaria dovrebbero determinare controlli adeguati per strumenti, processi e sistemi al di fuori del suo ambito.

Quali sistemi di IA bancaria sono ad alto rischio ai sensi della legge UE sull’IA?

L'allegato III punto 5(b) elenca i sistemi di IA destinati a valutare l'affidabilità creditizia delle persone fisiche o a stabilirne il punteggio di credito, nel rispetto della disciplina dell'articolo 6. Il punto contiene un'espressa eccezione per i sistemi utilizzati per individuare le frodi finanziarie. La classificazione dipende ancora dallo scopo previsto, dall'uso effettivo, dal ruolo e dai fatti del sistema completo.

Come si applica DORA all’IA nelle banche?

DORA si applica attraverso il servizio finanziario supportato dall'ICT e le sue dipendenze. Per l’IA che supporta funzioni critiche o importanti, le banche dovrebbero collegare l’inventario dell’IA alle risorse ICT, ai fornitori, agli incidenti, ai test di resilienza, alla continuità, al ripristino, alla gestione del cambiamento e alle prove di uscita di terze parti.

Quali prove dovrebbe conservare una banca per un’azione di un agente AI?

Conservare l'identità e la versione, il proprietario, il mandato e le autorizzazioni, l'azione e il contesto proposti, le versioni del modello e della policy, le regole e le decisioni, l'approvazione o il rifiuto umano, il risultato dell'esecuzione a valle, i segnali di monitoraggio, gli incidenti, la riparazione, la base di conservazione e il risultato della verifica dell'integrità.

Il MAS SAFR è un regolamento?

Questa guida cita SAFR come risorsa di implementazione del settore MAS sulle garanzie per la finanza tramite agenti. La legge applicabile e le aspettative di vigilanza determinano gli obblighi di ciascun istituto.

Come dovrebbe una banca avviare un programma di governance dell’IA?

Stabilire proprietari responsabili e uno schema di inventario, scegliere un processo consequenziale, classificarlo, definire autorità e prove, implementare politiche ed escalation umana, eseguire test negativi e simulazioni, gestire un pilota di produzione controllata e fare in modo che la seconda linea e l'audit interno testino le prove risultanti.

Punti chiave

La governance dell'intelligenza artificiale bancaria in 2026 inizia con un inventario completo e termina con le prove delle operazioni dal vivo. La banca classifica ogni caso d’uso, assegna ruoli legali e di supervisione, convalida modelli e fornitori, definisce l’autorità, controlla ogni azione consequenziale, fornisce agli esseri umani gli strumenti per decidere, monitora i risultati aziendali e dei clienti, risponde agli incidenti e dimostra la documentazione. L’EU AI Act, il DORA, il controllo della BCE e dell’EBA, i test della SR 26-2, FCA, il lavoro di implementazione del MAS e la sperimentazione dell’HKMA rafforzano ciascuno parte di quel modello operativo. La loro forza legale e il loro ambito differiscono, quindi la libreria di controllo deve preservare la fonte di ogni asserzione.

Per la finanza ad agenti, aggiungi identità, mandati espliciti, decisioni basate sull'azione, strumenti e dati limitati, escalation strutturata e lineage anti-manomissione. Utilizza la lista di controllo della preparazione al SAFR per valutare un processo, ispezionare l'esempio di Evidence Room e prenotare un briefing quando i proprietari e il confine dell'azione sono pronti.

Guardalo in azione

Pronti ad automatizzare la raccolta delle evidenze di compliance?

Prenotate una demo di 20 minuti per scoprire come KLA vi aiuta a dimostrare la supervisione umana e ad esportare documentazione Annex IV pronta per l'audit.

Governance dell’IA nel settore bancario: la guida 2026 alla legge UE sull’intelligenza artificiale, DORA, MAS e SR 26-2 | KLA Blog