Intelligenza artificiale e rischio cyber: il warning BCE ai CEO delle banche europee – Luglio 2026
di Ivo Invernizzi*
Il 7 luglio 2026, la professoressa Claudia Buch, Presidentessa del Consiglio di Vigilanza BCE, ha richiesto mediante lettera ai CEO delle banche europee di presentare entro fine ottobre 2026 specifici piani d’azione, al fine di affrontare i rischi di sicurezza informatica legati all’AI di frontiera. Si aggiunga inoltre che, l’European Systemic Risk Board (ESRB) ha innalzato il livello di rischio informatico sistemico a “grave”, citando la dipendenza dell’UE da fornitori di AI extra-UE. Si ricordi infine che, la presidentessa della BCE, Christine Lagarde, Il 17 giugno 2026, durante il XIX simposio Cotec Europa a Venezia, ha tenuto un discorso programmatico avvertendo che l’intelligenza artificiale (IA) rappresenta un grave rischio per la stabilità finanziaria globale, esortando le banche europee ad effettuare investimenti ‘significativi’ (‘serious investments’) in sicurezza informatica. La BCE aveva precedentemente sottoposto 109 banche a stress test simulando gravi scenari di attacco informatico. Analizziamo in due punti due concetti fondamentali:
– gli interventi informatici richiesti da Buch alle banche europee
– il warning dato alle banche europee da Lagarde
A. Modernizzazione IT e applicazione delle patch ai sistemi IT bancari
La tempistica proposta dalla BCE (fine ottobre 2026) potrebbe sottovalutare alcuni vincoli strutturali. Alcune banche europee utilizzano sistemi informativi non sempre all’avanguardia, risalenti a decenni fa, dove l’applicazione accelerata delle patch ai sistemi informativi bancari rischia di causare interruzioni operative a infrastrutture non perfettamente idonee all’applicazione di iterazioni rapide. Una modernizzazione completa richiede impegni di capitale pluriennali, non risolvibili in una deadline di ottobre 2026. Si noti inoltre che, gli istituti di credito di dimensioni minori e medie, privi delle risorse finanziarie delle istituzioni più grandi, potrebbero incontrare difficoltà sproporzionate, sollevando interrogativi sulla correttezza competitiva all’interno del gruppo delle “istituzioni significative”. Inoltre, il rafforzamento delle difese da cyberattacco basate sull’intelligenza artificiale presuppone l’accesso a strumenti IT all’avanguardia, ovvero la dipendenza anche da fornitori di tecnologie extra-UE che l’ESRB ha segnalato costituire un rischio. Tale dipendenza, implica una tensione parzialmente paradossale: se da un lato alle banche europee viene chiesto di ridurre la dipendenza dall’AI estera, d’altro lato è richiesto loro di implementare rapidamente difese basate sull’AI.
B. Analisi critica del warning di Lagarde
Alcuni autorevoli esperti bancari potrebbero sostenere che il warning di Lagarde, pur essendo ragionevole in linea di principio, manchi di specificità che lo renda applicabile o verificabile nell’immediato concreto breve termine. “Investimenti seri” è certamente termine di contenuto importante ma attualmente non quantificato mediante regolamenti europei. Gli stress test BCE avrebbero già individuato “la maggior parte” delle debolezze che espongono le banche a cyberattacco; tuttavia, il warning di Lagarde parrebbe al momento un principio generale che costituisce un pilastro per norme più rigorose in materia di capitale o conformità dedicate alla cybersecurity. Taluni esperti potrebbero infine argomentare che, in presenza di regolamentazione AI particolarmente severa, le banche dovranno sostenere costi di compliance importanti che potrebbero incidere fortemente sul loro conto economico.
Infine, si ricordi che al recente forum BCE sul Central Banking tenutosi a Sintra dal 29 giugno al 1° luglio 2026 che quest’anno ha avuto per tema ‘Shaping Europe’s future: innovation, growth and stability’, l’Intelligenza Artificiale è stata definita un rischio sistemico. L’allarme principale riguarda l’AI offensiva: i modelli avanzati possono automatizzare attacchi informatici su larga scala, minacciando la stabilità finanziaria. A breve termine, i pericoli includono bolle algoritmiche e credito opaco.
*Ivo Invernizzi: “opera dell’ingegno umano realizzata con il solo supporto di sistemi di IA sotto supervisione editoriale”
*“i contenuti sono riferibili unicamente all’autore ed esprimono la sua personale opinione al 10/07/2026, non costituiscono alcuna raccomandazione d’investimento e non impegnano le società e istituzioni di appartenenza”
