Trequattrini (Banca d’Italia): “Non c’è innovazione sostenibile senza sicurezza”
di Flavio Padovan
-
21 Settembre 2026
"Siamo una banca centrale che considera la sicurezza del sistema finanziario parte integrante del proprio mandato" dice Gian Luca Trequattrini, Vice Direttore generale della Banca d'Italia in vista dell'avvio, domani mattina a Milano, di WeSec, Il Salone della Sicurezza. In occasione dell'evento promosso dall'ABI, Banca d'Italia annuncerà il tema della nuova Call for Proposals di Milano Hub.
Dottor Trequattrini, la presenza di Banca d'Italia a WeSec attraversa molti dei temi del Salone: dalla resilienza operativa alle frodi, dai pagamenti alla regolamentazione, dall'intelligenza artificiale alla cyber threat intelligence e alla cooperazione internazionale. Che cosa racconta questa partecipazione così articolata del modo in cui Banca d'Italia guarda oggi alla sicurezza del sistema finanziario?
Racconta anzitutto di una banca centrale che considera la sicurezza del sistema finanziario parte integrante del proprio mandato: non un tema di confine, ma una condizione strutturale per l'esercizio di tutte le altre funzioni. La trasformazione digitale e l'intelligenza artificiale offrono opportunità straordinarie, ma introducono rischi che non possono essere lasciati senza presidio: rischi di governance, di qualità dei dati, di opacità algoritmica. E li introducono in un contesto segnato da tensioni geopolitiche crescenti, frammentazione delle catene del valore, rischi climatici che si trasmettono rapidamente al sistema finanziario. In questo scenario, la resilienza travalica l'ordinaria gestione dei rischi. È una condizione essenziale per garantire la continuità dei servizi e preservare la fiducia. E non è più una proprietà che si può richiedere al singolo intermediario: deve essere perseguita per l'intero ecosistema, perché le vulnerabilità si propagano lungo le catene di interdipendenza tecnologica in modo spesso imprevedibile. Questo richiede, come autorità, una capacità anticipatoria che va oltre il controllo del passato: bisogna saper leggere i segnali precoci di nuovi rischi, monitorare tecnologie come il quantum computing, che oggi possono sembrare avveniristiche ma che richiedono di prepararsi fin da subito, e tenere il passo con frodi sempre più sofisticate, che sfruttano l'intelligenza artificiale per personalizzare gli attacchi e ridurne i tempi di esecuzione. E bisogna farlo attraverso una cooperazione stabile tra autorità e operatori, anche a livello internazionale, e il rafforzamento della consapevolezza degli utenti: le frodi non colpiscono solo le infrastrutture, colpiscono le persone; le fasce più esposte restano le più vulnerabili.
L'intelligenza artificiale sta comprimendo i tempi tra individuazione e possibile sfruttamento delle vulnerabilità, mentre la crescente dipendenza da fornitori e infrastrutture esterne amplia il perimetro del rischio. In questo scenario, come cambia il concetto di resilienza per una banca e dove si concentrano oggi le priorità?
In uno scenario in cui le minacce evolvono più rapidamente delle difese e le interdipendenze tecnologiche crescono, cambia anzitutto il perimetro della resilienza. Come anticipavo, essere resilienti oggi non significa solo proteggere i propri sistemi ma saper garantire i servizi essenziali anche quando un'infrastruttura o un fornitore esterno vengono meno o quando si sceglie di cambiarli. Concretamente, occorre operare su tre fronti. Il primo è il tempo di reazione: identificare e correggere le vulnerabilità più rapidamente, concentrando gli interventi su quelle che espongono i servizi più critici. Ogni ora in più tra la scoperta di una vulnerabilità e la sua correzione è una finestra aperta. Il secondo è il governo delle dipendenze tecnologiche: sapere su quali fornitori si reggono i servizi critici, dove si concentrano i rischi, quali alternative siano concretamente praticabili in caso di necessità. Il terzo è la preparazione a scenari estremi ma plausibili, come quelli che coinvolgono più operatori, più fornitori, più settori e più giurisdizioni contemporaneamente. Come autorità lavoriamo con l'industria per testare la nostra capacità di risposta coordinata, attraverso esercizi che simulano incidenti a cascata: perché la resilienza di sistema si verifica davvero solo quando le singole parti si muovono insieme.
Lei ha recentemente osservato che nelle grandi fasi di discontinuità «le regole del gioco cambiano più in fretta della capacità di aggiornarle». Nel digitale questo vale anche per la sicurezza. Come si governa questa distanza senza frenare l'innovazione e senza accettare livelli di rischio incompatibili con la fiducia nel sistema finanziario?
Quando la tecnologia evolve molto più rapidamente delle strategie di governo e delle regole, la prima risposta è affidarsi a principi solidi, capaci di orientare le scelte anche di fronte a soluzioni tecnologiche ancora sconosciute. L'Europa ha fatto questa scelta: ha costruito negli ultimi anni un impianto normativo tra i più avanzati al mondo, che non cerca di regolare le singole tecnologie, ma di stabilire requisiti di sicurezza, trasparenza e responsabilità validi indipendentemente da come la tecnologia evolve. DORA, in particolare, è un esempio emblematico di questo approccio applicato alla finanza: non si limita a imporre requisiti agli intermediari, ma estende la sorveglianza ai grandi fornitori tecnologici che costituiscono infrastrutture critiche per il sistema finanziario europeo. Per la prima volta, le autorità europee possono vigilare direttamente su soggetti che non sono intermediari finanziari, ma da cui la stabilità del sistema dipende in modo crescente. L'impianto di DORA è flessibile e consente di presidiare anche i rischi connessi con le nuove tecnologie. La regolamentazione deve anche porre le condizioni per mobilitare risorse finanziarie che assistano lo sviluppo dell'innovazione promuovendo i caratteri di sicurezza e di resilienza fin dalla progettazione. Abbiamo bisogno anche di spazi per sostenere lo sviluppo di idee innovative prima di una loro adozione su larga scala e di un dialogo costante tra autorità, intermediari, imprese tecnologiche e mondo della ricerca. Milano Hub nasce esattamente per questo: creare un ambiente in cui l'innovazione possa essere accompagnata, non solo regolata.
Soffermandoci su Milano Hub, dopo le prime tre Call for Proposals, quale valore attribuite a un modello nel quale Banca d'Italia mette le proprie competenze a disposizione di progetti innovativi e costruisce un confronto diretto con intermediari, imprese tecnologiche, università e ricerca? E che cosa apprende a sua volta l'istituzione da questo dialogo?
Il valore di Milano Hub sta nella possibilità di costruire un ambiente in cui le competenze si incontrano e si contaminano reciprocamente. La Banca d'Italia mette a disposizione di chi sviluppa progetti innovativi le proprie competenze tecnologiche e normative, offrendo un confronto diretto su aspetti cruciali per la solidità delle soluzioni: la protezione degli utenti, la gestione dei rischi, l'interoperabilità. Questo consente agli operatori di affrontare già nella fase di sviluppo questioni che, se affrontate in ritardo, diventano molto più costose da risolvere. Ma ci tengo a sottolineare che l'apprendimento è davvero reciproco; le prime tre Call, dedicate all'intelligenza artificiale, alle tecnologie a registri distribuiti e ai pagamenti istantanei e digitali, ci hanno fornito insegnamenti importanti, ad esempio, su emissione e circolazione degli e-money token, su sviluppi e criticità operative dell'open banking, sull'applicazione della DLT ai servizi finanziari. È un modello che ci avvicina ad analoghe esperienze di altre banche centrali, con le quali abbiamo costruito un rapporto di cooperazione e scambio che arricchisce entrambe le parti.
A WeSec Banca d'Italia annuncerà il tema della nuova Call for Proposals di Milano Hub. Senza anticiparne oggi i contenuti, perché avete scelto proprio il Salone della Sicurezza per presentarla? E quale messaggio possiamo dare fin d'ora a chi potrebbe essere interessato a seguirne il lancio?
La scelta di WeSec per annunciare la quarta Call contiene già un messaggio: non c'è innovazione sostenibile senza sicurezza. Queste due dimensioni non sono in tensione, ma si rafforzano a vicenda. Senza anticipare i contenuti, posso dire che anche con questa nuova Call continuiamo a perseguire l'obiettivo che ha guidato le precedenti: sostenere lo sviluppo di progetti capaci di rispondere a esigenze concrete del mercato e della collettività, in modo affidabile e sicuro. Abbiamo anche apportato qualche cambiamento per rendere più flessibili le modalità di partecipazione, con l'obiettivo di ampliare il più possibile la platea di chi può contribuire. A chi sta pensando di partecipare dico: portateci i problemi reali, non le soluzioni già confezionate. Il valore di Milano Hub sta proprio nella capacità di lavorare insieme, dalla fase di sviluppo, su sfide che riguardano il futuro del sistema finanziario. Confidiamo che molti progetti abbiano le caratteristiche per generare soluzioni utili, sicure e sostenibili e che il contributo della Banca d'Italia possa aiutare a trasformarle da idee in realtà.