AI governance per banche e servizi finanziari

    Nel settore finanziario l'AI Act non è l'unico riferimento, e nemmeno il primo arrivato. Si innesta su un impianto di vigilanza che esiste già, e la difficoltà non è capire le singole norme ma far convivere obblighi che si sovrappongono su processi diversi.

    Il quadro normativo

    • AI Act, Allegato III: la valutazione del merito creditizio delle persone fisiche è classificata ad alto rischio, con obblighi applicabili dal 2 dicembre 2027 dopo il rinvio del Digital Omnibus
    • DORA, per la resilienza operativa digitale e la gestione dei fornitori terzi critici
    • Linee guida EBA su governance interna e gestione del rischio di modello
    • GDPR, per le decisioni automatizzate che producono effetti giuridici sulle persone
    • ISO/IEC 42001, come metodo volontario per tenere insieme i precedenti

    I casi d'uso e il loro livello di rischio

    Caso d'usoClassificazioneNota
    Credit scoring su persone fisicheAlto rischio, Allegato IIIObblighi pieni su dati, documentazione e supervisione umana
    Antiriciclaggio e rilevazione frodiDa valutare caso per casoDipende da finalità e impatto sulla persona
    Assistenti conversazionali per la clientelaRischio limitatoObblighi di trasparenza dell'articolo 50, già in vigore
    Modelli di rischio di mercatoFuori Allegato IIIRestano i requisiti prudenziali esistenti
    Strumenti interni di produttivitàRischio minimoRientrano comunque nell'inventario

    Da dove partire

    1. 1Inventario dei sistemi AI che distingua per finalità e non per strumento, perché lo stesso modello usato su due processi ha due classificazioni diverse
    2. 2Verifica del ruolo assunto, provider o deployer, per ogni sistema: il fine-tuning su dati proprietari può far ricadere la banca tra i fornitori ai sensi dell'articolo 25
    3. 3Allineamento tra model risk management già in essere e requisiti dell'AI Act, invece di costruire un secondo impianto parallelo

    Cosa facciamo per il settore

    Il percorso è sempre lo stesso e cambia il contenuto: si parte dalla mappa degli use case, si valuta l'impatto prima di investire, si valida con un prototipo e solo dopo si porta in produzione. La prototipazione rapida è gestita con protot.ai, la nostra unit di validazione.

    1

    Definizione degli use case

    Mappiamo i processi dove l'AI produce valore e quelli dove aggiunge solo rischio, distinguendo per finalità e non per strumento: lo stesso modello usato su istruttoria e su campagne commerciali ha due classificazioni diverse. L'esito è un portfolio di use case con priorità, ciascuno con la sua classe di rischio e il ruolo che la banca assume.

    2

    Valutazione di impatto

    Per ogni use case in portfolio misuriamo l'impatto economico atteso e l'impatto sulle persone, che sui sistemi in Allegato III è anche un obbligo normativo. Il Value Case confronta sempre l'ipotesi AI con l'alternativa non-AI, e quando la seconda è migliore lo scriviamo.

    3

    Prototipo e validazione

    Con protot.ai costruiamo un prototipo funzionante su dati reali in poche settimane, per verificare l'ipotesi prima di impegnare budget di progetto. Sul credito significa testare su un campione storico se il modello regge le soglie di accettazione definite prima, non dopo.

    4

    Produzione e presidio

    Quando il prototipo conferma l'ipotesi accompagniamo la messa in produzione: integrazione con i sistemi di portafoglio, registrazione degli eventi coerente con l'articolo 12, supervisione umana progettata e non aggiunta, documentazione tecnica. Poi resta il presidio nel tempo, perché un modello che cambia comportamento va rivalutato.

    Valuta il punto di partenza della tua organizzazione