Reti S.p.A. Connecting technology people and ideas - Blog

Comunicazione IVASS del 17 luglio 2026: cosa cambia per il settore assicurativo

Scritto da admin | 28 set 2026, 07:43:24

Perché IVASS interviene ora: l’accelerazione dei rischi cyber legati all'IA

Il significato di “resilienza digitale” ha subito molti cambiamenti negli ultimi anni. Se prima era sufficiente avere un’infrastruttura protetta dai sistemi di sicurezza informatica tradizionale, oggi non basta più.

Come evidenziato dall’IVASS, l'Intelligenza Artificiale generativa sta riducendo in modo significativo il tempo che intercorre tra la scoperta di una vulnerabilità e il suo sfruttamento da parte di un attaccante. I cybercriminali sono in grado di sfruttare le vulnerabilità e colpire le infrastrutture critiche approfittando proprio del lasso di tempo cieco.

Questo accorcia la finestra utile per intervenire e rende meno efficaci gli approcci reattivi tradizionali. Nella comunicazione ufficiale l’IVASS sottolinea direttamente questa preoccupazione:

Le nuove tecnologie di Intelligenza Artificiale potrebbero, quindi, accrescere l’asimmetria fra attaccanti e difensori, a scapito di questi ultimi, tale da rendere necessario un adattamento rapido da parte delle imprese. In questo nuovo contesto, il rafforzamento della resilienza operativa digitale non rappresenta soltanto un’esigenza di conformità, ma una condizione essenziale per assicurare la continuità aziendale e la capacità di offrire servizi assicurativi e finanziari affidabili.

 

A questo si aggiunge un tema di continuità normativa: molte delle richieste della comunicazione IVASS non sono nuove in assoluto, ma specificano per il settore assicurativo obblighi che il Regolamento DORA aveva già introdotto in termini più generali. Chi ha già avviato o completato il percorso di adeguamento sulla conformità DORA parte quindi da una base solida, ma non può considerare il lavoro concluso.

Le sei aree su cui il Consiglio di Amministrazione è chiamato a intervenire

La comunicazione articola le richieste in sei aree, ciascuna con implicazioni dirette sulle responsabilità del board.

  1. Sul piano della governance, il CdA deve inserire i rischi legati alle tecnologie, incluse quelle emergenti come l'AI, nel quadro di riferimento per la determinazione della propensione al rischio (RAF), e promuovere un rafforzamento dei sistemi di governo con attribuzioni di responsabilità chiare, anche su gestione e sicurezza dei dati. Rientra in questa area anche il presidio dei fornitori esterni, con requisiti contrattuali specifici e criteri per valutarne l'efficacia nel tempo, oltre alla definizione di un budget dedicato alla formazione continua delle risorse.
  2. Sul piano dell'igiene informatica, le richieste riguardano un'architettura di sicurezza a più livelli (defence-in-depth), una gestione granulare degli accessi e delle autorizzazioni, il monitoraggio continuo e la segmentazione delle reti aziendali.

  3. La gestione delle risorse informatiche richiede una mappatura completa e aggiornata degli asset in funzione, con relative criticità ed esposizione diretta a internet e al cloud, insieme a un percorso di modernizzazione che sostituisca progressivamente le tecnologie legacy.

  4. Sulla gestione delle vulnerabilità e degli aggiornamenti, IVASS chiede scansioni regolari e interventi prioritari e tempestivi sulle criticità individuate. L’Istituto incentiva esplicitamente la possibilità di ricorrere a strumenti basati sull'Intelligenza Artificiale in questo settore, così da colmare il gap tra difensori e attaccanti.

  5. Il monitoraggio e la difesa devono coprire applicazioni, accessi e traffico di rete, e restare sincronizzati con l'inventario degli asset.

  6. Infine, sulle attività di test, la comunicazione chiede di rafforzare i test di resilienza operativa digitale e i processi di risposta e recupero, includendo in modo strutturato la gestione delle crisi, in conformità agli standard previsti dal Regolamento DORA.

La relazione al CdA e la scadenza del 31 dicembre 2026

Arriviamo così alla principale richiesta contenuta nella comunicazione del 17 luglio2026: il CdA è chiamato a predisporre una relazioneche descriva il livello di esposizione al rischio per ciascuna delle sei aree individuate, l'adeguatezza dei presidi esistenti, le carenze principali individuate e un piano di lavoro con azioni, tempi e investimenti associati. Tre elementi procedurali meritano di una attenzione paticolare.

Il primo è il termine: la relazione deve essere trasmessa all’IVASS entro il 31 dicembre 2026. Il secondo è che il documento deve essere esaminato dal Consiglio di Amministrazione in seduta congiunta con il Collegio Sindacale; un dettaglio che segnala quanto IVASS consideri questo tema una materia di controllo, non solo di gestione operativa.

Inoltre, le assicurazioni sono chiamate a individuare e comunicare un referente aziendale responsabile, epresente nel CdA, che abbia la funzione di controllo dei rischi ICT.

Come prepararsi alla scadenza: da dove iniziare?

Per un CdA che si confronta con questi requisiti per la prima volta, il punto di partenza più utile non è la relazione in sé, ma una quadro realistico del punto di partenza: dove si colloca oggi l'impresa su ciascuna delle sei aree? Quali processi sono già stati attuati per DORA? Dove risiedono i principali gap tecnologici o procedurali?

Reti supporta le assicurazioni nella valutazione della resilienza digitale, nell'analisi dei requisiti e nella definizione di una roadmap strategica di adeguamento in vista della scadenza del 31 dicembre 2026.