Il contesto normativo europeo

Nel 2023 l’Unione europea ha introdotto il Digital Operational Resilience Act (DORA), il primo quadro giuridico che impone a tutti gli operatori del settore finanziario di garantire la resilienza operativa dei sistemi informatici. DORA integra le disposizioni già esistenti del Regolamento generale sulla protezione dei dati (GDPR) e dei requisiti di capitale di Basilea III, ma si concentra soprattutto sul risk management legato a fornitori terzi, in particolare a quelli non ubicati nell’EEA.

Il rapporto congiunto pubblicato il 23 settembre 2026 dal comitato delle autorità di vigilanza – EBA (European Banking Authority), EIOPA (European Insurance and Occupational Pensions Authority) ed ESMA (European Securities and Markets Authority) – è il primo documento di sintesi che evidenzia, in modo sistematico, le vulnerabilità derivanti dall’utilizzo di cloud pubblico, software SaaS e piattaforme di pagamento gestite al di fuori dell’Unione.

Perché le banche si affidano a fornitori extra‑UE

Secondo una ricerca di EuroFinTech 2025, il 42 % delle grandi banche europee utilizza infrastrutture cloud di fornitori americani, mentre il 12 % ricorre a data centre situati in Asia. Le motivazioni più citate sono la scalabilità, i costi ridotti e la rapidità di innovazione, soprattutto per le soluzioni basate su intelligenza artificiale (IA) generativa.

Un esempio concreto è la partnership tra una delle principali banche italiane e un provider americano di IA generativa per la valutazione automatizzata dei crediti. Il modello, addestrato su miliardi di record, ha ridotto i tempi di approvazione del 30 % ma, allo stesso tempo, ha introdotto un “ciclo di dipendenza”: qualsiasi interruzione del servizio cloud ha comportato il blocco temporaneo di migliaia di pratiche.

Rischi concreti per la continuità operativa

Il rapporto evidenzia tre categorie di rischio:

    • Rischio di interruzione dei servizi: outage improvvisi di fornitori cloud (ad esempio, l’interruzione del 15 marzo 2024 di un grande provider americano ha colpito più di 30 banche europee, generando perdite stimate in 200 milioni di euro).
    • Rischio geopolitico: sanzioni o restrizioni commerciali possono limitare l’accesso a tecnologie critiche, come nel caso delle tensioni UE‑Cina che hanno minacciato il trasferimento di dati sensibili verso data centre asiatici.
    • Rischio di vulnerabilità informatiche: le piattaforme IA avanzate aumentano la superficie di attacco. Nel 2022, un attacco di tipo “supply‑chain” contro un provider di servizi di pagamento ha compromesso le credenziali di accesso di diverse banche, con un impatto diretto sui sistemi di pagamento SEPA.

Le richieste delle autorità di vigilanza

Le autorità hanno definito una serie di obblighi per le istituzioni finanziarie, tra cui:

Governance e supervisione

Le banche devono istituire un “comitato di sovranità digitale” con la responsabilità di valutare la localizzazione dei dati e la conformità dei fornitori alle normative UE. Il comitato deve produrre un report trimestrale da presentare alle autorità di vigilanza.

Due diligence approfondita

Ogni contratto con un provider extra‑UE deve includere clausole che garantiscano:

    • Il diritto di audit da parte delle autorità europee;
    • La possibilità di migrare i dati verso un provider UE in caso di interruzione;
    • L’obbligo di criptare i dati sia in transito che a riposo, con chiavi gestite da entità europee.

Test di resilienza

Le banche devono condurre stress test annuali che simulino scenari di blackout del provider cloud, cyber‑attack coordinati e blocchi dovuti a sanzioni internazionali. I risultati devono essere condivisi con l’EBA.

Esempi di best practice già adottate

Alcune istituzioni hanno iniziato a diversificare la loro architettura tecnologica:

    • Una banca francese ha implementato una “strategia multi‑cloud” che combina servizi di tre fornitori, due dei quali con data centre all’interno dell’EEA.
    • Una compagnia assicurativa tedesca ha introdotto un “data‑localization layer”, una soluzione software che replica i dati sensibili in un data centre europeo, garantendo al contempo la continuità dei servizi basati su IA esterna.
    • Una fintech olandese ha sviluppato un proprio modello di IA “on‑premise” per la rilevazione di frodi, riducendo la dipendenza da piattaforme esterne del 70 %.

Azioni consigliate per le banche italiane

Per adeguarsi rapidamente alle indicazioni del rapporto, le banche dovrebbero:

    • Effettuare un audit completo dell’attuale portafoglio di fornitori cloud, identificando i servizi critici gestiti fuori dall’EEA.
    • Stabilire piani di migrazione verso soluzioni cloud europee o ibride entro i prossimi 24 mesi, privilegiando fornitori certificati DORA.
    • Investire in capacità interne di sviluppo IA, anche attraverso partnership con università e centri di ricerca europei.
    • Formare il personale sulla gestione dei rischi di supply‑chain digitale, includendo moduli specifici nei programmi di compliance.

Prospettive future

L’allarme delle autorità non è un semplice richiamo normativo, ma una risposta a una tendenza strutturale: la digitalizzazione del settore finanziario è ormai indissolubilmente legata a infrastrutture globali. Tuttavia, la sovranità digitale può essere preservata attraverso una combinazione di governance rigorosa, diversificazione dei fornitori e investimento in capacità tecnologiche interne. Solo così le banche europee potranno garantire la continuità dei servizi, proteggere i dati dei clienti e mantenere la fiducia dei mercati in un contesto geopolitico sempre più incerto.