Con la Comunicazione al mercato del 17 luglio 2026 sulla resilienza operativa digitale e sui modelli avanzati di intelligenza artificiale, l’IVASS richiama le imprese assicurative a un rapido rafforzamento dei presidi tecnologici e organizzativi.
L’evoluzione dei sistemi di IA, infatti, non amplia soltanto le opportunità di innovazione, ma riduce anche i tempi necessari per individuare e sfruttare le vulnerabilità informatiche. Per il settore assicurativo la conseguenza è chiara: l’attuazione del DORA non può essere considerata un esercizio formale di compliance, ma deve tradursi in una revisione concreta della governance, delle infrastrutture, dei rapporti con i fornitori e dei processi di risposta agli incidenti.
L’IA riduce il vantaggio dei difensori
Il punto di partenza della Comunicazione è il cambiamento prodotto dai modelli di intelligenza artificiale di ultima generazione nel panorama della cybersicurezza. Tali sistemi possono individuare vulnerabilità nei software e generare rapidamente le modalità per sfruttarle, rendendo accessibili tecniche di attacco anche a soggetti privi di competenze specialistiche.
Si restringe così l’intervallo tra la scoperta di una debolezza e il suo possibile utilizzo malevolo. L’IVASS evidenzia il rischio che si accentui l’asimmetria tra attaccanti e difensori, imponendo alle imprese un adattamento più rapido rispetto ai tradizionali cicli di aggiornamento e controllo.
La resilienza digitale assume pertanto una funzione direttamente aziendale: serve a preservare la continuità dei servizi, la disponibilità dei dati e l’affidabilità delle prestazioni assicurative. In un settore fondato sulla gestione di informazioni sensibili, sull’operatività di piattaforme digitali e su articolate reti di intermediari e fornitori, un incidente informatico può incidere contemporaneamente sui rapporti con i clienti, sulla reputazione e sulla capacità dell’impresa di rispettare gli obblighi contrattuali e regolamentari.
Governance e sicurezza entrano nella strategia
Le indicazioni dell’Istituto riguardano anzitutto gli organi di amministrazione e gestione, chiamati a integrare nel Risk Appetite Framework i rischi derivanti dalle tecnologie di frontiera e a collegarli alle scelte strategiche, agli investimenti ICT e all’allocazione delle risorse.
Il Consiglio di amministrazione non può quindi limitarsi a ricevere informative tecniche. Deve definire responsabilità chiare, vigilare sulla sicurezza dei dati e disporre di competenze tecnologiche adeguate, anche in materia di intelligenza artificiale. La Comunicazione sottolinea, in particolare, l’importanza della formazione continua degli amministratori e della previsione di risorse economiche coerenti con il livello di rischio.
Sul piano operativo, l’IVASS richiama i principi della “difesa in profondità”, basati su più livelli sovrapposti di protezione: autenticazioni rigorose, autorizzazioni granulari, segmentazione delle reti e monitoraggio costante. Centrale è anche la disponibilità di inventari completi e aggiornati delle risorse informatiche, senza i quali diventa difficile conoscere la superficie di attacco, classificare gli asset critici e intervenire tempestivamente sulle vulnerabilità.
Particolare attenzione deve essere riservata ai sistemi legacy, ai software open source, alle infrastrutture cloud e alle applicazioni accessibili da internet. La gestione delle patch dovrà essere più rapida e orientata alle priorità, soprattutto in presenza di vulnerabilità zero-day per le quali non sia ancora disponibile una correzione.
Fornitori e test, i punti più esposti
Una delle aree più delicate resta quella dei fornitori esterni. Le imprese assicurative dipendono sempre più spesso da servizi cloud, piattaforme tecnologiche e catene di approvvigionamento articolate su più livelli. Una criticità inizialmente circoscritta può così propagarsi e compromettere funzioni essenziali.
La gestione dei terzi deve iniziare prima dell’affidamento, attraverso criteri rigorosi di selezione e valutazione, e proseguire mediante clausole contrattuali che assicurino il monitoraggio della sicurezza, la tempestiva installazione degli aggiornamenti e la continuità dei servizi. Non è sufficiente trasferire contrattualmente un obbligo: l’impresa rimane responsabile del controllo effettivo sui rischi derivanti dall’esternalizzazione.
L’Istituto richiede inoltre di rafforzare i test di resilienza, simulando scenari realistici e progressivamente più complessi. Le prove dovranno verificare non solo la capacità tecnica di rilevare un attacco, ma anche l’efficacia dei processi decisionali, della gestione della crisi, del recupero dei sistemi e delle comunicazioni interne ed esterne.
La stessa IA può essere utilizzata come strumento di difesa, ad esempio per analizzare grandi volumi di dati e rilevare anomalie in tempo reale. Il suo impiego, tuttavia, dovrà essere coerente con la strategia aziendale sull’intelligenza artificiale e accompagnato da valutazioni dei rischi, supervisione umana e monitoraggio delle prestazioni.
Dalla Comunicazione a un piano verificabile
La parte più operativa del documento riguarda gli adempimenti richiesti alle imprese. Il Consiglio di amministrazione, in seduta congiunta con il Collegio sindacale, dovrà esaminare la Comunicazione e avviare la predisposizione di una Relazione che descriva, per ciascuna area, il livello di esposizione al rischio, l’adeguatezza dei presidi esistenti, le principali carenze e le priorità di intervento.
Alla Relazione dovrà essere allegato un piano di lavoro con azioni, tempi e investimenti, proporzionato al profilo di rischio e alla complessità dell’impresa. Dovranno inoltre essere definite le modalità attraverso le quali il Consiglio controllerà l’avanzamento degli interventi e individuato uno specifico responsabile aziendale da comunicare all’IVASS. La documentazione dovrà essere trasmessa entro il 31 dicembre 2026.
Il passaggio più rilevante è proprio questo: l’Istituto chiede un programma misurabile, dotato di responsabilità, scadenze e risorse, non una semplice ricognizione descrittiva. Per le imprese la sfida sarà evitare che l’intervento si riduca a un ulteriore flusso documentale. La qualità della risposta dipenderà dalla capacità di collegare analisi dei rischi, investimenti tecnologici e decisioni degli organi sociali, trasformando la resilienza digitale in una componente stabile del governo aziendale.
05.10.2026