Il presente contributo analizza il tema della governance e della gestione del rischio legato all’intelligenza artificiale (AI) nelle assicurazioni alla luce del parere pubblicato da EIOPA il 6 agosto scorso.
Il nuovo scenario della regolamentazione assicurativa nell’era dell’IA
Negli ultimi anni, il settore assicurativo si è trovato di fronte a una rivoluzione digitale che ha portato all’introduzione di sistemi di intelligenza artificiale sempre più sofisticati e integrati nelle pratiche quotidiane di gestione del rischio, sottoscrizione e customer service. Questa evoluzione ha sollevato questioni fondamentali circa la responsabilità, la trasparenza e la etica nell’utilizzo di tali tecnologie, spingendo le autorità di vigilanza europee a intervenire con strumenti di soft law e nuove normative.
La recente pubblicazione di un Impact Assessment da parte di EIOPA rappresenta un passo importante verso la definizione di un framework condiviso di principi e standard per la gestione del rischio legato all’IA nel settore assicurativo. La sfida principale consiste nel bilanciare l’innovazione con la protezione dei consumatori e la conformità normativa, garantendo un mercato equo e trasparente. La crescente complessità delle tecnologie e la diffusione di sistemi automatizzati richiedono un approccio regolamentare che sia allo stesso tempo flessibile e standardizzato.
Le sfide della regolamentazione in un quadro risk-based
L’AI Act adottato dall’Unione Europea si basa su un approccio risk-based che classifica i sistemi di intelligenza artificiale in quattro categorie di rischio, andando così a definire le regole di conformità e controllo in modo proporzionale alla gravità dei potenziali impatti.
Questa classificazione permette di distinguere tra sistemi a rischio minimo, come filtri antispam, e sistemi a rischio inaccettabile, come il social scoring o il riconoscimento delle emozioni, che sono attualmente vietati. Per le imprese assicurative, questa gerarchia comporta scadenze e obblighi differenziati, con un primo limite temporale al 2 febbraio 2025 per le pratiche considerate dannose o contrarie ai diritti fondamentali.
La sfida principale risiede nel fatto che molte normative già vigenti nel settore, come Solvency II o IDD, sono tecnologia-neutral, cioè capaci di gestire anche i fenomeni tecnologici non prevedibili al momento della loro stesura.Tuttavia, l’introduzione di sistemi di IA richiede un’attenta integrazione di queste regole, anche attraverso strumenti di soft law come le linee guida di EIOPA, che mirano a garantire un’armonizzazione nella vigilanza e una tutela efficace dei clienti.
La risposta europea: un’Impact Assessment strategico
L’Impact Assessment di EIOPA si propone di valutare i costi-benefici di un intervento di vigilanza coordinato a livello europeo, con l’obiettivo di evitare uno scenario di regolamentazione frammentario e di favorire un quadro di riferimento condiviso. La crescente diffusione dell’IA nelle imprese assicurative, spesso in modalità in-house ma con componenti fornite da oligopoli di fornitori, rende evidente il rischio di concentrazione e di propagazione di rischi operativi e legali. Per questo motivo, EIOPA insiste sulla necessità di pratiche di governance e gestione del rischio che siano coerenti e proporzionali rispetto alla complessità tecnologica.
La proposta di EIOPA si indirizza verso l’adozione di linee guida che, pur rimanendo nel rispetto delle normative attuali, possano favorire una interpretazione uniforme e una applicazione coerente delle regole, rafforzando così la fiducia del mercato e la protezione dei consumatori.La strategia si basa sulla convinzione che, anche senza norme settoriali specifiche, le regole prudenziali e le best practice già esistenti siano sufficienti, purché siano interpretate e applicate con attenzione ai rischi emergenti.
Il ruolo delle imprese assicurative: tra responsabilità e autonomia
La recente opinione di EIOPA sottolinea che le imprese assicurative devono mantenere un ruolo attivo e responsabile nell’utilizzo dell’IA. Nonostante la normativa europea offra linee guida di carattere generale, spetta alle aziende implementare politiche interne di governo dei dati, trasparenza e controllo umano. La responsabilità ultima, infatti, rimane in capo agli organismi di gestione e ai membri dell’organo amministrativo, che devono possedere adeguate competenze e capacità di vigilanza sui sistemi automatizzati.
L’obiettivo è garantire che ogni decisione automatizzata sia soggetta a controllo umano e che si evitino pratiche di delegificazione che possano compromettere la responsabilità,specialmente in casi di decisioni critiche come quelle sui premi o sui risarcimenti. La presenza di un human in the loop diventa così un pilastro della etica e della fiducia nel settore assicurativo.
Le linee guida sulla trasparenza e sulla sicurezza dei sistemi
Tra gli aspetti più rilevanti, EIOPA insiste sulla trasparenza e sulla spiegabilità dei sistemi di IA, richiedendo alle imprese di fornire spiegazioni chiare e comprensibili sia alle autorità che ai clienti, anche attraverso documentazione dettagliata. La documentazione deve attestare le motivazioni delle scelte tecnologiche e i trade-off etici e di trasparenza adottati.
Per quanto concerne la cybersicurezza,le imprese devono disporre di piani solidi di gestione dei rischi ICT,conformi alle normative DORA,e di piani di emergenza per garantire la continuità operativa anche in caso di attacchi informatici.
la presenza di controlli interni e di adeguate funzioni di audit e conformità assicura che l’intera catena di gestione dell’IA rispetti i requisiti di accuratezza, robustezza e integrità.
Conclusioni: tra prudenza e ambizione regolamentare
In definitiva, l’Opinion di EIOPA appare più come un esercizio di sistematizzazione che come un reale passo avanti nella regolamentazione del rischio IA. Pur offrendo un quadro coerente e rafforzando la coerenza tra le politiche europee, si tratta di un intervento che si muove ancora entro i limiti delle regole esistenti, senza proporre standard realmente innovativi o settoriali.
La sfida futura riguarda la capacità dell’Europa di incidere in modo efficace sulla governance dell’IA, superando l’approccio prudenziale e puntando a un equilibrio tra innovazione e protezione. Solo attraverso una strategia che favorisca la collaborazione tra istituzioni, imprese e stakeholder sarà possibile costruire un modello regolamentare che sia davvero all’altezza delle sfide dell’era digitale.






