Il significato di “resilienza digitale” ha subito molti cambiamenti negli ultimi anni. Se prima era sufficiente avere un’infrastruttura protetta dai sistemi di sicurezza informatica tradizionale, oggi non basta più.
Come evidenziato dall’IVASS, l'Intelligenza Artificiale generativa sta riducendo in modo significativo il tempo che intercorre tra la scoperta di una vulnerabilità e il suo sfruttamento da parte di un attaccante. I cybercriminali sono in grado di sfruttare le vulnerabilità e colpire le infrastrutture critiche approfittando proprio del lasso di tempo cieco.
Questo accorcia la finestra utile per intervenire e rende meno efficaci gli approcci reattivi tradizionali. Nella comunicazione ufficiale l’IVASS sottolinea direttamente questa preoccupazione:
Le nuove tecnologie di Intelligenza Artificiale potrebbero, quindi, accrescere l’asimmetria fra attaccanti e difensori, a scapito di questi ultimi, tale da rendere necessario un adattamento rapido da parte delle imprese. In questo nuovo contesto, il rafforzamento della resilienza operativa digitale non rappresenta soltanto un’esigenza di conformità, ma una condizione essenziale per assicurare la continuità aziendale e la capacità di offrire servizi assicurativi e finanziari affidabili.
A questo si aggiunge un tema di continuità normativa: molte delle richieste della comunicazione IVASS non sono nuove in assoluto, ma specificano per il settore assicurativo obblighi che il Regolamento DORA aveva già introdotto in termini più generali. Chi ha già avviato o completato il percorso di adeguamento sulla conformità DORA parte quindi da una base solida, ma non può considerare il lavoro concluso.
La comunicazione articola le richieste in sei aree, ciascuna con implicazioni dirette sulle responsabilità del board.
Arriviamo così alla principale richiesta contenuta nella comunicazione del 17 luglio2026: il CdA è chiamato a predisporre una relazioneche descriva il livello di esposizione al rischio per ciascuna delle sei aree individuate, l'adeguatezza dei presidi esistenti, le carenze principali individuate e un piano di lavoro con azioni, tempi e investimenti associati. Tre elementi procedurali meritano di una attenzione paticolare.
Il primo è il termine: la relazione deve essere trasmessa all’IVASS entro il 31 dicembre 2026. Il secondo è che il documento deve essere esaminato dal Consiglio di Amministrazione in seduta congiunta con il Collegio Sindacale; un dettaglio che segnala quanto IVASS consideri questo tema una materia di controllo, non solo di gestione operativa.
Inoltre, le assicurazioni sono chiamate a individuare e comunicare un referente aziendale responsabile, epresente nel CdA, che abbia la funzione di controllo dei rischi ICT.
Per un CdA che si confronta con questi requisiti per la prima volta, il punto di partenza più utile non è la relazione in sé, ma una quadro realistico del punto di partenza: dove si colloca oggi l'impresa su ciascuna delle sei aree? Quali processi sono già stati attuati per DORA? Dove risiedono i principali gap tecnologici o procedurali?
Reti supporta le assicurazioni nella valutazione della resilienza digitale, nell'analisi dei requisiti e nella definizione di una roadmap strategica di adeguamento in vista della scadenza del 31 dicembre 2026.