Una banca può disporre di capitali solidi e, allo stesso tempo, dipendere per attività essenziali da infrastrutture tecnologiche gestite altrove. È su questa esposizione che si concentra una parte dell’aggiornamento sui rischi del sistema finanziario europeo dell’autunno 2026, pubblicato il 23 settembre dal comitato congiunto delle autorità di vigilanza europee Eba, Eiopa ed Esma. Il rapporto richiama l’attenzione sul ricorso a fornitori extra Ue per il cloud, il software e i servizi di pagamento: una dipendenza che può incidere – questo l’allarme – sulla continuità operativa degli istituti quando si verificano disservizi o shock geopolitici.
Le tre autorità descrivono un sistema finanziario che ha finora mostrato resilienza, ma invitano a guardare anche ai soggetti da cui dipende il suo funzionamento quotidiano. Nel documento sui risultati dell’analisi indicano le dipendenze tecnologiche esterne, l’evoluzione delle minacce cyber legate all’intelligenza artificiale e i rischi del credito privato tra le vulnerabilità da seguire. Per banche e assicurazioni, la questione tecnologica riguarda sia la scelta dei servizi utilizzati sia la capacità di continuare a operare quando un fornitore incontra difficoltà.
Indice degli argomenti
Il rapporto con i provider Ict
Nel settore bancario, l’affidamento a imprese terze per servizi Ict è già elevato. Le autorità citano espressamente i fornitori di cloud e software, accanto a quelli delle soluzioni di pagamento, e osservano che molti di questi operatori hanno sede fuori dall’Unione europea. Il problema si presenta quando una funzione utilizzata dall’istituto dipende dalla disponibilità di un soggetto esterno: un’interruzione del servizio può tradursi in un rischio operativo per la banca.
I risultati di un questionario dell’Eba sulle dipendenze extra Ue ed extra Spazio economico europeo mostrano quali rapporti preoccupano maggiormente gli istituti interpellati. Circa l’80% indica quelli con i fornitori di servizi Ict come la principale criticità; le dipendenze legate alle soluzioni di pagamento vengono dopo, con una quota intorno al 60%. Le percentuali esprimono la valutazione delle banche coinvolte nell’indagine: non misurano la quota di mercato degli operatori esteri né la parte dei sistemi bancari già affidata al cloud.
Il richiamo ai pagamenti amplia il perimetro della questione. La continuità digitale di un istituto dipende da più servizi collegati fra loro, ciascuno con i propri fornitori e le proprie infrastrutture. Le autorità chiedono perciò di prestare attenzione anche alle attività nelle quali molte imprese finanziarie si affidano a pochi operatori: in questi casi, le difficoltà di un singolo soggetto possono coinvolgere a cascata più clienti contemporaneamente.

Perché la sede dei fornitori conta nella valutazione del rischio
La collocazione geografica dei provider assume rilievo nel quadro geopolitico esaminato dal rapporto. Affidarsi a soggetti esterni all’Ue significa operare anche attraverso servizi esposti a decisioni, regole ed eventi che maturano in altre giurisdizioni. Le autorità collegano questa circostanza alla possibilità che tensioni internazionali o disservizi operativi abbiano effetti più ampi sul settore finanziario europeo.
A pesare è anche la concentrazione delle dipendenze presso un numero limitato di fornitori Ict. Se più istituti utilizzano la stessa infrastruttura o gli stessi servizi, un problema che nasce presso il provider può interessarli nello stesso momento. È il motivo per cui la vigilanza guarda oltre il rischio della singola banca e considera le relazioni tecnologiche condivise fra gli operatori del mercato.
IA e cyberattacchi, come cambia l’esposizione
Al tema dei fornitori esteri si affianca quello delle nuove minacce informatiche. Eba, Eiopa ed Esma osservano che i modelli di IA più avanzati potrebbero consentire a chi attacca di individuare e sfruttare vulnerabilità con maggiore velocità, comprese falle prima sconosciute. Per le organizzazioni coinvolte, questo ridurrebbe il tempo disponibile per rilevare il problema e intervenire.
Il rapporto distingue questo rischio prospettico da quanto emerge già nelle segnalazioni degli incidenti Ict raccolte nell’ambito di Dora. I guasti dei sistemi rappresentano la componente prevalente degli incidenti esaminati, mentre la sicurezza informatica e quella dei dati restano tra le principali fonti di rischio operativo, insieme alle frodi. La disponibilità dei servizi e la protezione dalle intrusioni richiedono quindi entrambe attenzione: i modelli di IA possono rendere più rapida l’attività degli attaccanti, ma le interruzioni possono nascere anche da problemi tecnici.
Per le assicurazioni, le autorità segnalano inoltre una possibile esposizione attraverso le polizze cyber. Attacchi più frequenti o più gravi, favoriti dall’IA, potrebbero aumentare le richieste di risarcimento e produrre perdite concentrate. Anche in questo caso il documento descrive un rischio da prepararsi a gestire, senza attribuire ai modelli di IA un aumento già accertato dei sinistri.
Cosa chiedono le autorità di vigilanza
Nelle raccomandazioni finali, Eba, Eiopa ed Esma invitano a proseguire il monitoraggio delle dipendenze dai fornitori tecnologici extra Ue ed extra Spazio economico europeo. Il rapporto indica, tra gli strumenti, l’attività dei gruppi di supervisione congiunta previsti da Dora e chiede di includere nell’osservazione anche i servizi caratterizzati da una forte concentrazione presso pochi operatori, come quelli di pagamento.
La preparazione richiesta agli istituti riguarda la valutazione degli scenari di crisi, i controlli di cybersecurity e i piani per mantenere operative le attività in caso di interruzione. Le autorità invitano inoltre a seguire gli sviluppi dell’IA e del calcolo quantistico, che potrebbero modificare nel tempo le minacce ai sistemi informatici e alla crittografia.



Partecipa alla community