Banner Pubblicitario
22 Settembre 2026 / 13:45
Una governance per la trasformazione digitale sostenibile

 
Sicurezza

Una governance per la trasformazione digitale sostenibile

di Andrea Bertuzzi - 22 Settembre 2026
La seconda tavola rotonda della Sessione plenaria di apertura di WeSec ha affrontato le condizioni necessarie per rendere la trasformazione digitale sostenibile e controllabile. Al centro del confronto, il rapporto tra tecnologia e processi aziendali, il ruolo della governance, la gestione delle responsabilità e delle dipendenze tecnologiche, la capacità di reagire agli incidenti.
 
Dalla responsabilità sulle decisioni automatizzate alla resilienza dei sistemi, dalla gestione dei fornitori alla sicurezza dei pagamenti: la trasformazione digitale impone di ripensare processi, competenze e dipendenze tecnologiche. Al centro non c'è più soltanto la capacità di adottare l'IA, ma quella di mantenerne il controllo quando entra nei processi critici, nelle transazioni e nelle infrastrutture strategiche. Se n'è discusso durante la seconda tavola rotonda della Sessione plenaria di apertura di WeSec. A seguire, una sintesi degli interventi.
Massimo Tononi, presidente di Banco BPM
La gestione del rischio digitale non richiede di trasformare il Consiglio di amministrazione in un organismo tecnico, ma di metterlo nelle condizioni di comprendere i rischi e valutarne le implicazioni. Occorre innanzitutto considerare l'impatto sui processi critici della banca e verificare concretamente la capacità di reazione attraverso simulazioni ed esercitazioni. Un altro elemento riguarda l'esposizione ai fornitori terzi, perché un incidente può avere origine anche nella catena di fornitura. Lo stesso principio vale per l'intelligenza artificiale: bisogna definire con chiarezza responsabilità e competenze e individuare ciò che non può essere rinviato. Il confronto tra regolamentazione e innovazione non va affrontato in termini di contrapposizione, ma cercando standard comuni per resilienza e sicurezza, applicati con proporzionalità. Il DORA ha contribuito a creare un linguaggio comune tra banche e fornitori di servizi critici, rafforzando anche la posizione negoziale degli operatori più piccoli. La compliance, inoltre, non dovrebbe essere separata dalla strategia di innovazione: integrarla nei processi fin dall'inizio consente di gestire meglio anche i costi. Infine, ruoli, responsabilità e modalità di intervento devono essere definiti prima che si verifichi un incidente, considerando che la dipendenza da provider e piattaforme tecnologiche tende a crescere nel tempo. Per questo, le parole chiave sono tempismo e consapevolezza.
Luigi Mastrangelo, Central Mediterranean Financial Services Industry Leader di Deloitte
Per definire le priorità e decidere dove investire nell'IA, bisogna individuare gli ambiti in cui dati e tecnologie possono produrre una reale capacità trasformativa per l'intera organizzazione. Questo richiede anche di ripensare il ruolo della sicurezza: secondo un nostro report, l'86% dei Ciso non è coinvolto nei comitati che si occupano di IA, mentre la sicurezza viene ancora troppo spesso considerata un traguardo anziché un processo continuo. Gli investimenti vanno quindi valutati in termini di valore e di gestione del rischio. Serve inoltre una governance che permetta di sperimentare rapidamente senza perdere il controllo. L'explainability, per esempio, implica poter comprendere perché un sistema concede un mutuo a una persona e non a un'altra. Nei processi critici deve essere mantenuto lo human in the loop: decisioni come l'erogazione del credito non possono essere lasciate interamente all'IA. Nei processi meno critici, come il back office, gli agenti possono invece operare con maggiore autonomia. La trasformazione deve essere guidata dalla leadership, scegliendo i processi su cui intervenire in funzione del valore strategico e della capacità dell'azienda di distinguersi dalla concorrenza. La questione, quindi, non è quanto investire nell'IA, ma dove gli investimenti possono generare un valore realmente distintivo.
Jane Horvath, Partner di Gibson Dunn 
L'Europa, gli Stati Uniti e la Cina stanno adottando approcci diversi alla regolamentazione dell'Intelligenza artificiale. In attesa di un quadro più definito, credo che le aziende debbano concentrarsi sulla governance interna: sapere che cosa fa l'IA, quali decisioni prende, poterle monitorare e tracciare. La privacy e il bias sono tra i principali rischi. Possiamo trasferire all'IA alcuni principi sviluppati con il GDPR, a partire dall'accountability e dall'integrazione della compliance nei processi di sviluppo. Tuttavia, non possiamo applicare automaticamente le regole della protezione dei dati ai sistemi di IA: i modelli incorporano i dati nel processo di apprendimento, rendendo più complessi diritti come la cancellazione e l'explainability delle decisioni. Per questo dobbiamo cambiare prospettiva. Con l'IA il rischio non riguarda soltanto i dati, ma anche il modello e le azioni che il sistema compie. Regolare i dati, da solo, non è quindi sufficiente per governare tutti i rischi dell'Intelligenza artificiale.
Filippo Giannelli, Vice President & Head of Private Sector di Exprivia
La vera sfida per le aziende è trasformare i numerosi progetti pilota di IA in applicazioni integrate e utilizzabili su scala. Un pilot può dimostrare che una tecnologia funziona, ma il passaggio alla pratica aziendale è molto più complesso: entrano in gioco sicurezza, compliance, competenze interne e, soprattutto, la definizione delle responsabilità. Quando l'IA smette di essere un esperimento e inizia a incidere sui processi e sulle decisioni dell'azienda, bisogna sapere chi è responsabile del risultato, quali dati e modelli vengono utilizzati e chi può intervenire se qualcosa non funziona. Senza questa chiarezza, il progetto difficilmente può essere industrializzato. Nei processi più delicati, come la concessione di un mutuo o una valutazione assicurativa, non basta quindi che il sistema produca una risposta: qualcuno deve assumersi la responsabilità della decisione. Serve una governance capace di monitorare i sistemi e garantire che l'IA possa essere adottata senza perdere il controllo sui processi. La crescente sofisticazione degli attacchi impone inoltre di continuare a investire nella sicurezza, ma partendo dai rischi da gestire e non dalle tecnologie da acquistare. La qualità della sicurezza non si misura più dal numero di applicazioni, dashboard o strumenti disponibili, ma dalla capacità di rilevare un attacco, intervenire rapidamente, limitarne gli effetti e ripristinare i servizi essenziali. Innovazione e sicurezza devono procedere insieme, all'interno di una governance che definisca anche responsabilità e confini nei rapporti con provider e terze parti, evitando zone grigie quando si verifica un problema.
David Neumarker, Ceo di Aruba
La normativa stabilisce che cosa bisogna fare e la compliance verifica che sia stato fatto, ma la resilienza si misura soprattutto nella capacità di reagire quando qualcosa va storto. Per questo servono esercitazioni, test e verifiche operative. I livelli da considerare sono tre: la completezza, cioè verificare che piani di disaster recovery e backup funzionino realmente; la capacità di contenimento, legata alla rapidità con cui si riesce a bloccare un attacco, isolare i sistemi compromessi e limitare i danni; e la resilienza organizzativa, che riguarda ruoli, responsabilità, autorità e velocità delle decisioni. La stessa logica deve valere nel rapporto tra cliente e provider. I contratti devono definire in anticipo responsabilità, catena di comando e modalità di intervento. Un modello di incident response deve stabilire i livelli di gravità e le procedure da seguire, mentre la recovery deve essere verificata attraverso test che misurino non soltanto la tecnologia, ma anche la capacità di collaborazione tra le parti. Infine, serve un controllo strategico delle dipendenze create dagli investimenti in IA, cloud e trasformazione digitale. Ciso e funzioni di risk management devono individuarle e governarle, stabilendo il livello di autonomia e di dipendenza accettabile senza compromettere la capacità dell'organizzazione di evolvere.
Andrea Zamboni, Digital Solutions Director di Visa
Cybersecurity e antifrode hanno obiettivi distinti, ma sono sempre più interconnesse: una frode è spesso preceduta da un attacco informatico, dal furto di credenziali alla compromissione di un'identità o di dati. Per questo è necessario integrare i segnali provenienti dalla sicurezza informatica con quelli delle reti di pagamento, costruendo un'intelligence unificata capace di individuare in anticipo gli schemi di attacco. È la direzione in cui stiamo investendo, attraverso una piattaforma che combina informazioni sulla cybersecurity e sui pagamenti e un sistema di difesa che oggi intercetta circa 90 milioni di eventi di cyberattacco al mese. La diffusione degli agenti di IA introduce però una nuova questione: verificare non solo che il consumatore sia autorizzato a effettuare un pagamento, ma anche che l'agente che opera per suo conto abbia un mandato valido. Quando un software effettua un acquisto, deve essere chiaro chi prende la decisione, per conto di chi agisce e quali operazioni è autorizzato a compiere. Questo vale anche per gli esercenti, che devono poter distinguere un agente legittimo da uno malevolo. Servono quindi autenticazione, mandato esplicito e verificabile, responsabilità chiare e trasparenza sul ruolo dell'IA nella transazione. La fiducia nel nuovo ecosistema dei pagamenti dipenderà dalla capacità di sapere sempre chi sta operando, per conto di chi e con quale autorizzazione.
Fabrizio Burlando, Ceo di Bancomat
Quando parliamo di sicurezza dobbiamo parlare anche di sovranità, soprattutto digitale. Le infrastrutture di pagamento sono infrastrutture critiche e, come tali, devono avere la scala necessaria per essere efficienti senza però perdere il controllo sulla loro gestione. La sfida europea è quindi conciliare l'efficienza delle reti globali con una governance locale ed europea, evitando dipendenze da soggetti privati che potrebbero assumere una posizione dominante. L'interoperabilità può offrire una soluzione a questo equilibrio: invece di creare un unico schema di pagamento, che rischierebbe a sua volta di diventare monopolistico, ogni Paese può mantenere il proprio sistema e collegarlo agli altri attraverso standard comuni. In questo modo, un consumatore che si trova all'estero può effettuare pagamenti attraverso un'infrastruttura centrale e leggera, capace di instradare le transazioni tra sistemi diversi. Dobbiamo però ragionare sulle conseguenze delle scelte attuali con un orizzonte di almeno cinque anni. La mancanza di soluzioni adeguate a livello nazionale ed europeo può generare dipendenze tecnologiche difficili da modificare in futuro. Per questo la scelta delle infrastrutture di pagamento non riguarda soltanto la sicurezza e l'efficienza, ma anche la sovranità e l'autonomia strategica dell'Europa.
Le relazioni tra imprese e banche BE Banner Medium 2026
ALTRI ARTICOLI

 
Sicurezza

Patuelli (ABI): "La sicurezza delle banche è un servizio di interesse pubblico"

Dall’intelligenza artificiale alla cybersecurity, fino alla protezione degli sportelli ATM: nell’intervento di apertura di WeSec, il presidente...

 
Scenari

Fiducia, investimenti, collaborazione: la sicurezza richiede una strategia olistica

La prima tavola rotonda della Sessione plenaria di apertura di WeSec mette a confronto approcci diversi ma convergenti alla sicurezza...

 
Sicurezza

Trequattrini (Banca d’Italia): “Non c’è innovazione sostenibile senza sicurezza”

“Siamo una banca centrale che considera la sicurezza del sistema finanziario parte integrante del proprio mandato” dice Gian Luca Trequattrini,...
Il Salone dei Pagamenti 2025
L’appuntamento internazionale made in Italy sulle frontiere dell’innovazione nei pagamenti
Icona Facebook Icona Twitter Icona LinkedIn
Bancaforte TV
Camporeale: Dall’instant europeo alla dimensione internazionale. Le banche presidiano innovazione, fiducia e legalità
La decima edizione del Salone dei Pagamenti si chiude con un messaggio chiaro: l’innovazione nei pagamenti...
Icona Facebook Icona Twitter Icona LinkedIn
Stasi: “Sicurezza dei pagamenti, serve un ecosistema unito. La resilienza è un lavoro di squadra”
Nel mondo dei pagamenti digitali, le minacce non possono essere affrontate da un solo attore o da un singolo...
Icona Facebook Icona Twitter Icona LinkedIn
Banner Pubblicitario