Articolo 12: conservazione dei registri per l'IA fintech
Come la conservazione dei registri dell'articolo 12 dell'EU AI Act si applica all'IA fintech — log delle decisioni di credito, piste di vigilanza e conservazione CRD IV.
L'articolo 12 dell'EU AI Act impone ai sistemi di IA ad alto rischio di registrare automaticamente gli eventi rilevanti per l'individuazione dei rischi e la garanzia della tracciabilità. L'IA fintech — classificata ad alto rischio ai sensi dell'allegato III, sezione 5(b) quando utilizzata per la valutazione del merito creditizio, il credit scoring o la valutazione dei rischi nelle assicurazioni vita e malattia — deve produrre registri decisionali a livello di transazione in grado di resistere all'esame di vigilanza della BCE, di supportare la generazione degli avvisi di rifiuto e di soddisfare obblighi normativi di conservazione pluriennali.
La registrazione dell'IA finanziaria è particolarmente esigente perché ogni decisione di credito, segnalazione di frode o allerta antiriciclaggio deve essere ricostruibile ai fini dell'esame normativo. La BCE e le autorità di vigilanza nazionali (BaFin, ACPR, FCA) richiedono abitualmente l'accesso ai registri decisionali dell'IA durante le ispezioni in loco. La vostra infrastruttura di registrazione deve produrre registrazioni strutturate e interrogabili che includano la versione del modello, i valori delle caratteristiche di input e i fattori specifici che hanno determinato ogni decisione. Questa pagina spiega cosa deve essere registrato, i requisiti di conservazione e le violazioni a livello di codice che Scanara rileva.
Cosa deve essere registrato per i sistemi di IA fintech?
Esiti delle decisioni di credito
Ogni decisione di credito — approvazione, rifiuto, assegnazione di una fascia di prezzo — deve essere registrata con marca temporale, versione del modello, l'esito della decisione e il riferimento del richiedente. In caso di rifiuto di prestiti, i registri devono includere i fattori specifici che hanno contribuito alla decisione sfavorevole a sostegno degli avvisi di rifiuto richiesti.
Valori delle caratteristiche di input
Registrate i valori delle caratteristiche utilizzati per ogni decisione — non i dati personali grezzi, bensì le caratteristiche trasformate elaborate dal modello. Quando un'autorità di regolamentazione chiede perché a un determinato richiedente è stato negato il credito, dovete essere in grado di mostrare lo stato degli input al momento dell'inferenza, comprese le caratteristiche che hanno avuto la maggiore influenza sull'esito.
Registri delle allerte di frode e antiriciclaggio
Ogni transazione segnalata per potenziale frode o riciclaggio di denaro deve generare una voce di registro con la gravità dell'allerta, le regole o i punteggi del modello che l'hanno attivata e l'esito (escalata, archiviata o bloccata). I registri delle allerte antiriciclaggio sono soggetti a requisiti di conservazione distinti ai sensi delle direttive antiriciclaggio.
Versione del modello e stato di calibrazione
Ogni voce di registro deve riportare la versione esatta del modello, la versione della pipeline di feature engineering, la data di calibrazione ed eventuali parametri di soglia. I team di vigilanza che esaminano decisioni di mesi prima devono poter determinare quale modello ha prodotto ciascun esito e se il modello rientrava nei suoi parametri operativi convalidati.
Decisioni di revisione umana
Registrate se un analista del credito ha esaminato la raccomandazione dell'IA e la decisione finale adottata. Per le valutazioni di adeguatezza ai sensi di MiFID II, registrate l'identità del consulente e se si è discostato dalla raccomandazione dell'IA, compresa la motivazione indicata per ogni deroga.
Eventi di disponibilità del sistema e di ripiego
Registrate i periodi in cui il sistema di IA è stato operativo, degradato o non disponibile. Annotate ogni ripiego verso l'elaborazione manuale o sistemi basati su regole, compresa la durata e il numero di decisioni adottate al di fuori della pipeline di IA durante le interruzioni.
Principali obblighi di conservazione dei registri per il fintech
La registrazione dell'IA nei servizi finanziari è disciplinata da alcuni dei periodi di conservazione più lunghi di qualsiasi settore. Il minimo di 6 mesi dell'AI Act è ampiamente superato da requisiti settoriali che impongono una conservazione di 5-10 anni dei fascicoli delle decisioni di credito. L'infrastruttura di registrazione deve essere progettata fin dall'inizio per un'archiviazione a lungo termine e interrogabile.
Conservazione: CRD IV prevale
L'articolo 74 di CRD IV impone agli enti di conservare i registri di governance interna, compresa la documentazione delle decisioni di credito, per un minimo di 5 anni. Per i fascicoli di adeguatezza MiFID II, il periodo di conservazione è anch'esso di 5 anni. I registri antiriciclaggio ai sensi di AMLD5 devono essere conservati per 5 anni dopo la cessazione del rapporto d'affari. Questi periodi superano di gran lunga la soglia di 6 mesi dell'AI Act.
Prontezza all'esame normativo
La BCE e le autorità di vigilanza nazionali conducono ispezioni in loco durante le quali richiedono l'accesso ai registri decisionali dell'IA. I registri devono essere in un formato strutturato e interrogabile — i supervisori effettueranno analisi aggregate degli schemi decisionali, non la lettura di singoli file di registro. Prevedete capacità di esportazione massiva e di interrogazione analitica.
Supporto agli avvisi di rifiuto
Quando un sistema di IA nega il credito, l'ente deve fornire al richiedente le motivazioni specifiche. I registri devono catturare i principali fattori contributivi di ogni rifiuto al momento dell'inferenza — generare tali motivazioni retroattivamente dai pesi del modello non è sufficiente. Registrate la spiegazione al momento della decisione.
Requisiti di registrazione DORA
Il Digital Operational Resilience Act (DORA) impone alle entità finanziarie di mantenere una registrazione completa degli eventi dei sistemi ICT. I sistemi decisionali basati su IA rientrano nell'ambito di applicazione di DORA — i registri devono includere indicatori di prestazione operativa, registrazioni di incidenti e dati sulla disponibilità del sistema oltre alle piste di controllo a livello di decisione.
Sovrapposizioni normative
La conservazione dei registri dell'IA finanziaria è soggetta alla più densa stratificazione normativa di qualsiasi settore. La conformità all'articolo 12 deve essere integrata con i quadri esistenti di vigilanza prudenziale, tutela dei consumatori e antiriciclaggio.
Orientamenti EBA sull'AI Act
L'Autorità bancaria europea ha emanato orientamenti sull'uso dell'IA nei servizi finanziari che affrontano specificamente i requisiti di registrazione e controllabilità. Gli orientamenti EBA raccomandano la registrazione a livello di decisione con versionamento dei modelli, cattura delle caratteristiche di input e tracciamento degli esiti — in stretta coerenza con i requisiti dell'articolo 12.
CRD IV articolo 74 — Governance interna
CRD IV impone agli enti creditizi di disporre di solidi dispositivi di governance, comprese piste di controllo interne complete. Per le decisioni di credito basate sull'IA, ciò significa che la registrazione deve soddisfare sia i requisiti di tracciabilità dell'AI Act sia i requisiti di documentazione di governance di CRD IV. I supervisori si aspettano piste di controllo integrate che coprano la gestione del rischio di modello e gli esiti decisionali.
MiFID II articolo 25 — Fascicoli di adeguatezza
MiFID II impone alle imprese di investimento di conservare i fascicoli delle valutazioni di adeguatezza per 5 anni. Quando i sistemi di IA contribuiscono alle valutazioni di adeguatezza, il registro decisionale dell'IA deve essere collegato al fascicolo di adeguatezza, comprese la raccomandazione dell'IA, la decisione del consulente ed eventuali motivazioni della deroga.
PSD2 e AMLD5 — Monitoraggio delle transazioni
Le direttive sui servizi di pagamento e antiriciclaggio richiedono registri di monitoraggio delle transazioni con periodi di conservazione specifici. I sistemi di IA che eseguono il rilevamento delle frodi o lo screening antiriciclaggio devono registrare ogni transazione segnalata, l'esito dell'allerta e la decisione dell'investigatore. AMLD5 richiede una conservazione di 5 anni dopo la cessazione del rapporto d'affari.
Violazioni comuni rilevate da Scanara
Registrazione con print() invece di JSON strutturato
Codice di credit scoring che utilizza istruzioni print o registrazione di testo non strutturato. L'esame di vigilanza richiede interrogazioni analitiche massive su milioni di decisioni — i registri non strutturati sono inutili per l'ispezione normativa e violano i requisiti di tracciabilità dell'articolo 12.
Versione del modello mancante negli eventi decisionali
Endpoint di decisione di credito che registrano l'esito senza annotare la versione del modello, la data di calibrazione o i parametri di soglia. Quando un supervisore esamina decisioni di un determinato periodo, deve poter determinare quale modello ha prodotto ciascuna decisione e se operava entro i parametri convalidati.
Registri scritti su disco locale senza conservazione
Scrittura dei registri delle decisioni di credito su archiviazione di container effimera o su disco locale. CRD IV richiede una conservazione di 5 anni dei fascicoli delle decisioni di credito — i registri su infrastruttura effimera non sopravviveranno nemmeno a una singola rotazione dell'infrastruttura, tanto meno a un periodo pluriennale di esame di vigilanza.
Assenza di fattori di rifiuto al momento della decisione
Registrare i rifiuti di credito senza catturare i principali fattori contributivi al momento dell'inferenza. Generare le motivazioni del rifiuto retroattivamente dai pesi del modello memorizzati è inaffidabile e potrebbe non riflettere i fattori effettivi che hanno determinato la decisione specifica. Registrate la spiegazione insieme alla decisione.
Lista di controllo per la conformità all'articolo 12 per il fintech
Registrare ogni decisione finanziaria guidata dall'IA
Generate eventi di registro strutturati per ogni decisione di credito, allerta di frode, segnalazione antiriciclaggio e valutazione di adeguatezza. Includete marca temporale, versione del modello, caratteristiche di input, esito e fattori contributivi.
Consentire interrogazioni analitiche di vigilanza
Strutturate i registri in un formato che supporti interrogazioni analitiche massive. I team di vigilanza richiederanno analisi aggregate degli schemi decisionali, suddivisioni demografiche e indicatori di prestazione del modello su diversi periodi.
Configurare una conservazione minima di 5 anni
Conservate i registri decisionali dell'IA per il più lungo tra il minimo di 6 mesi dell'AI Act e la normativa finanziaria applicabile (CRD IV: 5 anni, MiFID II: 5 anni, AMLD5: 5 anni dopo il rapporto). Utilizzate un'archiviazione a livelli con politiche di ciclo di vita appropriate.
Registrare le decisioni di analisti e consulenti
Registrate l'identità degli analisti del credito o dei consulenti che hanno esaminato gli esiti dell'IA. Annotate se hanno accettato, modificato o scavalcato la raccomandazione, compresa la motivazione di ogni deroga.
Integrare con la registrazione operativa ICT
Assicuratevi che i registri decisionali dell'IA siano integrati con il vostro quadro di registrazione operativa ICT conforme a DORA. Includete la disponibilità del sistema, gli indicatori di prestazione e le registrazioni di incidenti oltre alle piste di controllo a livello di decisione.
Domande frequenti
Risorse correlate
Articolo 12: Conservazione dei registri
Requisiti completi dell'articolo 12 per tutti i settori.
IA fintech — Hub settoriale
Guida completa alla conformità all'EU AI Act per i sistemi di IA finanziari.
Articolo 9: Gestione dei rischi per il fintech
Requisiti del sistema di gestione dei rischi per l'IA finanziaria.
Articolo 12: Conservazione dei registri per la HR Tech
Registrazione delle decisioni per i sistemi di IA per l'occupazione.
Come aiuta Scanara
Scanara automatizza la conformità al Regolamento sull'IA dal codice al dossier. Connetti i tuoi repo GitHub e ottieni report di conformità in pochi minuti.