GenAI nelle assicurazioni: accelerazione sì, ma il vero nodo è la compliance

Tra AI Act, DORA e governance interna, per il settore assicurativo la vera sfida non è adottare la GenAI, ma farlo in modo conforme, controllato e sostenibile.
GenAI nelle assicurazioni accelerazione sì, ma il vero nodo è la compliance

Articolo a cura di Giacomo Lusardi – Legal Director, DLA Piper

Il messaggio dell’esito dell’indagine EIOPA, pubblicato il 2 febbraio scorso, è chiaro: l’adozione della GenAI nel settore assicurativo corre, ma in modo prudente. Il 65% degli operatori usa già GenAI, un altro 23% prevede di farlo entro tre anni; la maggioranza dei casi resta in proof‑of‑concept e riguarda soprattutto produttività e back‑office (64%), mentre le applicazioni customer‑facing (36%) sono meno mature. I rischi più citati? allucinazioni, rischio cyber, protezione dei dati, spiegabilità.

Questa prudenza non è (solo) tecnologica: è regolatoria e organizzativa. Per scalare in sicurezza occorre muoversi su tre piani principali.

1) Un quadro normativo denso e in evoluzione, con l’AI Act al centro

Dall’AI Act alla normativa di settore, il perimetro è stratificato. L’AI Act sta divenendo applicabile in modo graduale: pratiche vietate e alfabetizzazione AI si applicano dal 2 febbraio 2025; obblighi per i modelli GPAI dal 2 agosto 2025; il grosso delle misure per i sistemi ad alto rischio e il regime sanzionatorio scatteranno dal 2 agosto 2026, salva l’eventuale proroga di quattordici mesi che l’Unione Europea potrebbe introdurre con il pacchetto “Digital Omnibus” in attesa che siano adottati gli standard tecnici.
Resta poi la domanda chiave: quali casi d’uso sono ad “alto rischio”? L’Allegato III dell’AI Act elenca le aree per i sistemi di IA c.d. indipendenti, ossia quelli non integrati in prodotti regolamentati: biometria, infrastrutture critiche, istruzione, occupazione/HR, accesso a servizi essenziali e credito, forze dell’ordine, migrazione/giustizia. Molti casi d’uso assicurativi non ricadono automaticamente nell’alto rischio, ma alcuni potrebbero (es. strumenti HR o determinazione del prezzo o del rischio in ambito polizze vita e salute). Occorre quindi una classificazione caso per caso, tenendo anche conto delle ipotesi in cui i sistemi ad alto rischio sono esentati dagli adempimenti dell’AI Act. Ad esempio, qualora il sistema si limiti svolgere un compito preparatorio o sia destinato a migliorare un’attività umana già completata.

In parallelo, EIOPA ha chiarito alle autorità nazionali come leggere la normativa Solvency II/IDD “in chiave AI”: proporzionalità, data governance, tracciabilità, spiegabilità, sorveglianza umana, cybersecurity. Non sono regole nuove, ma aspettative di vigilanza che guidano l’implementazione concreta. 

2) Il rischio di terze parti: concentrazione, lockin e controlli “stile DORA”

Un ulteriore profilo di attenzione emerso dall’indagine EIOPA riguarda il rischio di terze parti, destinato a diventare sempre più centrale in un contesto in cui le imprese assicurative fanno largo affidamento su soluzioni di IA fornite da soggetti esterni, spesso basate su modelli pre‑addestrati e infrastrutture cloud condivise. Se da un lato questo approccio accelera l’adozione della tecnologia, dall’altro introduce rischi che devono essere gestiti in modo strutturato.

Il presidio di tali rischi dovrebbe partire da attività di due diligence sui fornitori, che vadano oltre gli aspetti di sicurezza informatica e includano il modello di governance dell’IA, la gestione dei dati, il livello di trasparenza della soluzione e la capacità di conformarsi gli obblighi normativi applicabili, AI Act incluso. Questo approccio è rilevante non solo per i casi d’uso potenzialmente classificabili come “ad alto rischio”, ma anche per applicazioni apparentemente meno critiche, come strumenti di produttività interna o sistemi di supporto informativo.

Tali valutazioni dovrebbero poi riflettersi in assetti contrattuali adeguati. Anzitutto, è essenziale disporre di un inventario dei sistemi di IA utilizzati e di una chiara mappatura di ruoli e responsabilità lungo la catena del valore, anche per individuare correttamente le posizioni di provider e deployer ai sensi dell’AI Act. Accanto a ciò, assumono rilievo le clausole di audit e di portabilità, che consentono di mantenere un controllo effettivo sulle soluzioni adottate e di mitigare il rischio di lock‑in su specifici modelli o dataset.

Un’attenzione crescente riguarda inoltre la definizione di livelli di servizio e metriche di qualità che vadano oltre la mera disponibilità del sistema, includendo profili come robustezza, sicurezza e continuità operativa, in coerenza con il quadro introdotto dal Regolamento DORA. Anche al di fuori dei casi qualificabili come “ad alto rischio”, risulta poi opportuno prevedere obblighi di trasparenza sul funzionamento generale del sistema e sulle fonti informative utilizzate, ad esempio nei sistemi basati su RAG (Retrieval-Augmented Generation).

Infine, in presenza di filiere complesse, il tema del sub‑outsourcing non può essere trascurato. I contratti dovrebbero preservare una chiara catena di responsabilità anche nei confronti dei subfornitori, evitando che la frammentazione della fornitura comprometta la capacità dell’impresa assicurativa di adempiere ai propri obblighi di compliance. In questo senso, la gestione del rischio di terze parti diventa parte integrante della governance dell’IA e uno strumento essenziale per accompagnarne una diffusione sostenibile.

3) Governance: da “policy AI” a processo interfunzionale

Avere una policy AI, da sola, non è più sufficiente. È vero che, secondo l’indagine EIOPA, oggi circa il 49% delle imprese assicurative se ne è dotato, ma il dato rischia di essere fuorviante se non è accompagnato da assetti organizzativi effettivi. Per governare in modo credibile l’uso dell’IA serve piuttosto una governance interfunzionale, capace di coinvolgere in modo coordinato le funzioni di Risk, Compliance, Legal, IT/Data, Sicurezza, Attuariato e Business, nonché i comitati di prodotto.

In termini operativi, ciò si traduce nella costruzione di un percorso strutturato lungo l’intero ciclo di vita dei sistemi di IA: dalla conduzione di un risk assessment iniziale sul singolo caso d’uso, alla tenuta di un registro dei sistemi e alla loro classificazione anche ai fini dell’AI Act, allo svolgimento delle valutazioni di impatto (DPIA e FRIA, ove previste), fino agli ulteriori requisiti e adempimenti previsti nel caso di sistemi con rischio per la trasparenza o ad alto rischio.

È in questa evoluzione, da policy a processo interfunzionale, che si gioca gran parte della maturità delle imprese assicurative nell’adozione della GenAI.

Nel complesso, l’indagine EIOPA restituisce l’immagine di un settore in rapido movimento, ma consapevole dei rischi sottesi all’adozione della GenAI. La sfida per le imprese assicurative non è tanto se adottare queste tecnologie, quanto come farlo in modo conforme, controllato e sostenibile. In questo equilibrio tra innovazione e governance si gioca la reale capacità della GenAI di esprimere valore nel medio periodo.

Iscriviti per restare aggiornato su tutte le ultime news e eventi Insurtech
Facebook
LinkedIn
X
WhatsApp

ALTRE NOTIZIE

AGENDA

INSURZINE NEWSLETTER

Iscriviti per restare aggiornato su tutte le ultime news e eventi Insurtech.

WEEKLY

Weekly_24_07_2026_Cover

Numero 182 – InsurZine Weekly 24 luglio 2026

Europa, il mercato insurtech cambia passo: Alan traina, Italia tra i mercati più dinamici. L’AI ridisegna la filiera assicurativa: perché compagnie e broker devono investire in modo diverso. Underwriting, l'AI è ormai di casa: l'80% dei team la usa ogni giorno.

Articoli correlati