Articolo 26: obblighi dei deployer per l'IA fintech
Come gli obblighi dei deployer dell'articolo 26 dell'EU AI Act si applicano a banche e assicuratori — spiegabilità verso la vigilanza, modifica sostanziale e interazione DORA.
L'articolo 26 dell'EU AI Act stabilisce obblighi per i deployer — le organizzazioni che utilizzano sistemi di IA ad alto rischio sviluppati da terzi. Nei servizi finanziari, i deployer sono banche, assicuratori, prestatori di servizi di pagamento e imprese di investimento che si procurano da fornitori esterni strumenti basati sull'IA per il credit scoring, il rilevamento delle frodi, la sottoscrizione o l'antiriciclaggio. Queste istituzioni si assumono una responsabilità diretta di conformità ai sensi dell'articolo 26 anche se non hanno sviluppato i modelli di IA su cui fanno affidamento.
La distinzione tra deployer e fornitore è particolarmente rilevante nella fintech a causa della soglia di «modifica sostanziale»: se una banca perfeziona un modello di credito di un fornitore o lo riaddestra su dati proprietari, l'istituzione diventa probabilmente un «fornitore» con obblighi completi. Questa pagina spiega cosa richiede l'articolo 26 alle istituzioni finanziarie che utilizzano IA di terzi, come interagisce con gli orientamenti dell'EBA e con DORA e quali lacune di conformità Scanara rileva nelle configurazioni dei deployer.
Chi è deployer nei servizi finanziari?
Banche che utilizzano modelli di credito di fornitori
Banche ed enti creditizi che si procurano da fornitori terzi modelli di IA per il credit scoring o per le decisioni di prestito. L'utilizzo di un modello di un fornitore per la valutazione del merito creditizio rende la banca un deployer con obblighi ai sensi dell'articolo 26, compresa la capacità di spiegare le decisioni dell'IA alle autorità di vigilanza e ai mutuatari.
Assicuratori che utilizzano IA di sottoscrizione
Compagnie assicurative che utilizzano IA di terzi per la valutazione dei rischi, la gestione dei sinistri o la sottoscrizione automatizzata. L'assicuratore è il deployer responsabile di garantire che l'IA non produca decisioni di prezzo o di copertura ingiustamente discriminatorie.
Prestatori di servizi di pagamento che utilizzano IA di rilevamento delle frodi
Prestatori di servizi di pagamento e banche acquirer che utilizzano IA di terzi per il rilevamento delle frodi sulle transazioni o il monitoraggio delle attività sospette. Il deployer deve garantire la sorveglianza umana degli avvisi di frode e mantenere la registrazione delle decisioni del sistema di IA.
Imprese di investimento che utilizzano strumenti di consulenza basati sull'IA
Gestori patrimoniali e consulenti finanziari che utilizzano IA di terzi per raccomandazioni di portafoglio, profilazione del rischio o valutazioni di adeguatezza. L'impresa resta responsabile della consulenza fornita ai clienti indipendentemente dal fatto che l'IA abbia contribuito alla raccomandazione.
Deployer di IA per AML/KYC
Istituzioni finanziarie che utilizzano l'IA di un fornitore per lo screening antiriciclaggio, l'adeguata verifica della clientela o il confronto con le liste di sanzioni. I deployer devono garantire la revisione umana degli avvisi generati dall'IA e mantenere piste di controllo per l'ispezione regolamentare.
Principali obblighi dei deployer per i servizi finanziari
Le istituzioni finanziarie che utilizzano IA di terzi devono soddisfare i requisiti dell'articolo 26 oltre agli obblighi prudenziali e di condotta esistenti. Gli orientamenti dell'EBA sull'AI Act ribadiscono che la responsabilità del deployer non può essere esternalizzata al fornitore di IA.
Spiegabilità nei confronti della vigilanza
I deployer devono essere in grado di spiegare alla BCE, alla BaFin o alle autorità di vigilanza nazionali come è stato validato ciascun sistema di IA che utilizzano, quali dati elabora e come i suoi risultati orientano le decisioni aziendali. Ciò va oltre la documentazione tecnica del fornitore — il deployer deve dimostrare la propria comprensione e governance del sistema di IA.
Consapevolezza della modifica sostanziale
Se una banca perfeziona un modello di credito su dati proprietari o riaddestra un modello di rilevamento delle frodi con schemi di transazione specifici dell'istituzione, supera probabilmente la soglia di «modifica sostanziale» e diventa un fornitore. I deployer devono documentare tutte le modifiche apportate all'IA del fornitore e valutare se ciascuna modifica comporti una riclassificazione.
Sorveglianza umana nelle decisioni di credito
I deployer devono affidare la sorveglianza umana a persone competenti sia nel sistema di IA sia nel settore finanziario. Per le decisioni di credito, ciò significa addetti al credito formati che comprendano la metodologia di scoring del modello di IA e possano ignorare le raccomandazioni dell'IA con giustificazione documentata.
Segnalazione degli incidenti al fornitore di IA
Quando un sistema di IA utilizzato produce valutazioni di credito sostanzialmente errate, non rileva transazioni fraudolente o provoca errori sistematici, il deployer deve segnalare l'incidente grave al fornitore di IA e all'autorità competente pertinente. Ciò è parallelo agli obblighi prudenziali esistenti di segnalazione degli incidenti.
Sovrapposizioni normative
I deployer finanziari operano nel quadro dell'EU AI Act insieme agli orientamenti dell'EBA, ai requisiti di governance interna della CRD IV, alla gestione del rischio ICT di DORA e alla PSD2. Gli obblighi dell'articolo 26 si aggiungono alle aspettative di vigilanza esistenti.
Orientamenti dell'EBA sull'AI Act
Gli orientamenti dell'EBA sull'IA nei servizi finanziari stabiliscono esplicitamente obblighi per i deployer per le istituzioni che utilizzano modelli di IA di fornitori. Le banche devono mantenere una governance interna dei modelli anche per l'IA di terzi, comprese la validazione indipendente, il monitoraggio delle prestazioni e la gestione del rischio di modello — in linea con i requisiti di monitoraggio dell'articolo 26.
CRD IV art. 74 — Governance interna
La CRD IV richiede solidi dispositivi di governance interna per tutti i processi rilevanti di gestione dei rischi. L'utilizzo dell'IA per il credit scoring o la valutazione dei rischi fa scattare obblighi di governance interna che si sovrappongono ai requisiti dell'articolo 26 in materia di sorveglianza umana e monitoraggio operativo.
DORA art. 30 — Rischio ICT di terzi
Il Digital Operational Resilience Act (DORA) richiede alle istituzioni finanziarie di gestire il rischio ICT di terzi, compresi i fornitori di IA. Le strategie di uscita, i diritti di audit e i requisiti di monitoraggio delle prestazioni di DORA integrano gli obblighi dei deployer dell'articolo 26 per la sorveglianza dell'IA dei fornitori e la segnalazione degli incidenti.
PSD2 — Autenticazione forte del cliente
I prestatori di servizi di pagamento che utilizzano l'IA per il rilevamento delle frodi devono garantire che i sistemi di IA supportino i requisiti di autenticazione forte del cliente della PSD2. Gli obblighi di registrazione e monitoraggio dell'articolo 26 si allineano ai requisiti di monitoraggio delle transazioni della PSD2 ma devono essere documentati in modo indipendente.
Violazioni comuni rilevate da Scanara
Nessuna configurazione di registrazione per le decisioni dell'IA del fornitore
IA per il credit scoring o il rilevamento delle frodi utilizzata senza un'infrastruttura di registrazione che catturi input, output e motivazioni delle decisioni dell'IA. Scanara segnala le implementazioni in cui non esiste alcuna pista di controllo per le decisioni finanziarie assistite dall'IA — in violazione sia dei requisiti di registrazione dell'articolo 26 sia delle aspettative di vigilanza.
IA del fornitore modificata senza valutazione come fornitore
Istituzioni finanziarie che hanno perfezionato o riaddestrato modelli di IA di fornitori senza documentare se la modifica supera la soglia di modifica sostanziale. Scanara rileva pipeline di riaddestramento che operano su modelli di base di fornitori senza documentazione di valutazione della riclassificazione.
Nessun flusso di segnalazione degli incidenti al fornitore di IA
Sistemi di IA utilizzati senza un flusso documentato per l'escalation di malfunzionamenti o errori sistematici al fornitore di IA. Scanara individua le implementazioni in cui i processi di gestione degli incidenti non includono un percorso dalla rilevazione interna alla notifica al fornitore.
Ruolo di sorveglianza umana non formalmente assegnato
Credit scoring basato sull'IA in produzione senza addetti al credito formalmente designati che fungano da sorveglianti umani con autorità documentata per ignorare gli output dell'IA. Scanara segnala le implementazioni prive di documentazione di assegnazione dei ruoli che colleghi il personale formato alle responsabilità di sorveglianza dell'IA.
Lista di controllo di conformità all'articolo 26 per i servizi finanziari
Uso conforme alle istruzioni per l'uso
Verificare che tutti i modelli di IA dei fornitori siano utilizzati nell'ambito dichiarato — segmenti di clientela, tipi di prodotto e categorie di rischio corretti. Documentare eventuali deviazioni e valutare il rischio di riclassificazione.
Assegnazione della sorveglianza umana
Assegnare addetti al credito o analisti del rischio formati come sorveglianti umani con autorità documentata per ignorare gli output dell'IA. Assicurarsi che il personale di sorveglianza comprenda la metodologia del modello di IA.
Segnalazione degli incidenti gravi
Istituire un flusso documentato per segnalare i malfunzionamenti dell'IA al fornitore e all'autorità competente. Integrarlo con i processi prudenziali esistenti di segnalazione degli incidenti.
Registrazione operativa e pista di controllo
Configurare una registrazione completa per tutte le decisioni finanziarie assistite dall'IA. Conservare i log per l'ispezione di vigilanza, l'esame dei reclami dei clienti e la conformità in materia di non discriminazione.
Tracciamento delle modifiche sostanziali
Documentare tutte le modifiche ai modelli di IA dei fornitori e valutare se ciascuna modifica supera la soglia di modifica sostanziale che richiede la riclassificazione come fornitore.
Domande frequenti
Risorse correlate
Articolo 26: obblighi dei deployer
Requisiti completi per i deployer ai sensi dell'articolo 26 in tutti i settori.
IA nella fintech — hub di settore
Guida completa alla conformità all'EU AI Act per l'IA dei servizi finanziari.
Articolo 9: gestione dei rischi per la fintech
Requisiti del sistema di gestione dei rischi per i deployer e i fornitori di IA finanziaria.
Articolo 13: trasparenza per la fintech
Obblighi di trasparenza e informazione per i sistemi di IA finanziaria.
Come aiuta Scanara
Scanara automatizza la conformità al Regolamento sull'IA dal codice al dossier. Connetti i tuoi repo GitHub e ottieni report di conformità in pochi minuti.