Cloud Computing: Vantaggi e Sfide per le Banche

Una banca moderna non è più definita soltanto dalle sue filiali, dagli sportelli automatici o dagli strumenti finanziari che offre, ma anche dalla capacità della propria infrastruttura tecnologica di sostenere milioni di operazioni digitali ogni giorno. Dietro un pagamento effettuato con lo smartphone, l’accesso a un conto corrente tramite un’applicazione o l’elaborazione di una transazione si trova, infatti, un ecosistema informatico complesso, nel quale dati, applicazioni e capacità di calcolo devono essere disponibili in modo continuo. È all’interno di questa trasformazione dell’operatività bancaria che si inserisce il Cloud Computing, un modello destinato a modificare progressivamente il modo in cui gli istituti finanziari progettano, gestiscono e controllano le proprie infrastrutture tecnologiche.

Il Cloud Computing consiste nell’utilizzo, attraverso una rete, di risorse informatiche che possono essere messe a disposizione come servizi. Queste risorse comprendono, tra le altre, capacità di elaborazione, sistemi di archiviazione, database, reti, piattaforme software e applicazioni. A differenza del modello tradizionale, nel quale un’organizzazione deve acquistare, installare e gestire direttamente una parte significativa dell’infrastruttura necessaria al funzionamento dei propri sistemi, nel Cloud una parte di queste risorse può essere fornita da operatori specializzati, i cosiddetti Cloud Service Provider. Nel caso delle banche, questo significa che alcune componenti dell’infrastruttura tecnologica possono essere gestite internamente, mentre altre vengono utilizzate attraverso servizi forniti da soggetti esterni.

Il ricorso al Cloud non implica necessariamente la completa sostituzione dei sistemi informatici tradizionali. Una banca può scegliere di mantenere determinati sistemi all’interno dei propri data center e, contemporaneamente, utilizzare servizi Cloud per specifiche applicazioni, attività o processi. Questa combinazione dà origine al cosiddetto Cloud ibrido, nel quale infrastrutture private e servizi di Cloud pubblico convivono. Un altro modello è quello del Multi-Cloud, attraverso il quale un’organizzazione utilizza servizi provenienti da più fornitori cloud. La scelta dell’architettura dipende dalle caratteristiche dei sistemi utilizzati, dalle esigenze operative dell’istituto e dal livello di controllo che la banca intende mantenere sulle diverse componenti della propria infrastruttura.

Il Cloud può essere analizzato anche in base al livello di servizio fornito. Nel modello Infrastructure as-a-Service (IaaS), il provider mette a disposizione risorse fondamentali come server virtuali, capacità di archiviazione e componenti di rete, lasciando alla banca una parte significativa della gestione dei sistemi e delle applicazioni. Nel modello Platform as-a-Service (PaaS) viene, invece, fornita una piattaforma sulla quale è possibile sviluppare, testare e gestire applicazioni senza dover amministrare direttamente l’intera infrastruttura sottostante. Nel modello Software as-a-Service (SaaS), infine, la banca utilizza direttamente un’applicazione resa disponibile dal fornitore attraverso la rete. Questi differenti modelli determinano una diversa distribuzione delle responsabilità tra l’istituto finanziario e il provider, rendendo importante stabilire con precisione quali attività siano gestite dalla banca e quali siano affidate al fornitore.

Nel settore bancario, infatti, il Cloud non può essere considerato esclusivamente una scelta tecnologica. Il suo utilizzo può coinvolgere anche il cosiddetto Outsourcing, cioè l’affidamento a un soggetto esterno di un’attività, di un processo o di un servizio che potrebbe essere svolto dalla banca stessa. L’European Banking Authority (EBA) ha dedicato particolare attenzione a questo tema. Nel 2017 aveva pubblicato specifiche raccomandazioni sull’Outsourcing verso Cloud Service Provider, successivamente integrate nelle più ampie linee guida sull’Outsourcing pubblicate nel 2019. L’EBA chiarisce che la valutazione non dipende semplicemente dal fatto che un servizio venga fornito attraverso il cloud: occorre verificare se il servizio o l’attività affidata a un soggetto esterno rientri effettivamente nella definizione di outsourcing.

Tutto ciò risulta essere particolarmente importante perché l’affidamento di un servizio a un soggetto esterno non trasferisce automaticamente la responsabilità dalla banca al provider. La banca deve continuare a essere in grado di controllare le proprie attività, monitorare i rapporti con i fornitori e gestire i rischi associati all’esternalizzazione. Le linee guida dell’EBA sottolineano, infatti, che l’Outsourcing non deve trasformare l’istituto in una cosiddetta empty shell, cioè in un’organizzazione priva delle capacità necessarie per esercitare un controllo effettivo sulle proprie attività. Per questo motivo, nei rapporti con i fornitori assumono rilevanza aspetti quali la due diligence (un processo di investigazione e analisi approfondita di dati, documenti e informazioni relativi a un’azienda o a un bene), il monitoraggio delle prestazioni, i diritti di accesso e di audit, la gestione dei subfornitori e la possibilità di garantire la continuità delle attività.

L’importanza di questi aspetti è aumentata ancora di più con l’evoluzione della normativa europea sulla resilienza digitale. Un riferimento centrale è il Digital Operational Resilience Act (DORA), il regolamento europeo dedicato alla resilienza operativa digitale del settore finanziario, che è diventato applicabile il 17 gennaio 2025. DORA introduce un quadro armonizzato per la gestione dei rischi ICT, la segnalazione degli incidenti, i test di resilienza digitale e la gestione dei rischi derivanti dai fornitori esterni di servizi ICT. Il regolamento attribuisce, inoltre, particolare attenzione ai fornitori ICT che supportano funzioni critiche o importanti e prevede un sistema di supervisione europea sui fornitori ICT considerati critici. Tra questi possono rientrare anche grandi fornitori di servizi di cloud computing utilizzati dalle istituzioni finanziarie.

Con DORA, quindi, il rapporto tra banca e fornitore tecnologico viene inserito all’interno di un quadro di controllo più ampio. Le istituzioni finanziarie devono adottare politiche e procedure che consentano di gestire il rapporto con i fornitori ICT durante l’intero ciclo di vita del contratto. Gli standard tecnici collegati a DORA specificano, tra gli altri aspetti, elementi relativi alla governance, alla gestione dei rischi, ai controlli interni e alla continuità operativa. L’obiettivo generale è fare in modo che, anche quando determinate attività tecnologiche vengono affidate a soggetti esterni, l’istituzione finanziaria mantenga un adeguato controllo sui propri rischi operativi e sulla sicurezza delle informazioni.

Un ulteriore elemento da considerare riguarda la crescente dipendenza delle banche da un numero relativamente ristretto di grandi fornitori tecnologici. Secondo l’EBA Work Programme 2026, la crescente adozione di soluzioni Cloud nel settore finanziario è collegata anche alla modernizzazione dei sistemi ICT e alla sostituzione di infrastrutture legacy. Lo stesso documento evidenzia, tuttavia, la crescente complessità delle catene di outsourcing e la concentrazione dei servizi presso un numero limitato di provider, elementi che hanno contribuito a rafforzare l’attenzione delle autorità verso la gestione dei rapporti con i fornitori ICT e i loro eventuali subfornitori.

Tuttavia, il Cloud deve essere inserito anche nel più ampio processo di trasformazione digitale delle banche. La sua diffusione è collegata allo sviluppo di tecnologie come l’Intelligenza Artificiale, il Machine Learning, i big data, l’automazione dei processi, le applicazioni mobile, le API e l’open banking. Queste tecnologie richiedono capacità di elaborazione, archiviazione e gestione dei dati che possono essere integrate con infrastrutture Cloud. Per questo motivo, il Cloud viene spesso considerato un elemento abilitante della trasformazione digitale: può diventare una componente dell’architettura tecnologica sulla quale vengono sviluppati e gestiti numerosi servizi bancari digitali.

Il passaggio al Cloud rappresenta, inoltre, un cambiamento nel modo in cui una banca concepisce la propria infrastruttura informatica. Nel modello tradizionale, l’istituto tende a possedere e gestire direttamente una parte consistente di server, data center, sistemi di archiviazione e applicazioni. Nel modello Cloud, invece, una parte delle risorse tecnologiche viene resa disponibile come servizio da fornitori specializzati. La banca non perde necessariamente il controllo sull’intera infrastruttura, ma deve ridefinire il modo in cui tale controllo viene esercitato, distinguendo tra ciò che viene gestito internamente e ciò che viene affidato a soggetti esterni.

Questa trasformazione spiega perché il Cloud Computing abbia assunto un ruolo sempre più rilevante nel dibattito sul futuro dell’industria bancaria. La questione non riguarda soltanto l’introduzione di una nuova tecnologia, ma coinvolge il rapporto tra istituti finanziari, infrastrutture digitali e fornitori tecnologici. Da un lato, il Cloud si inserisce nella necessità delle banche di modernizzare sistemi spesso costruiti su infrastrutture e applicazioni sviluppate nel corso di molti anni; dall’altro, la crescente dipendenza da servizi ICT esterni rende necessario un sistema di governance capace di garantire controllo, continuità e conformità normativa.

Il quadro europeo riflette proprio questa evoluzione. Le precedenti indicazioni dell’EBA sull’utilizzo dei Cloud Service Provider sono state progressivamente integrate nel sistema più generale delle regole sull’Outsourcing e, con l’introduzione di DORA, la gestione dei servizi ICT di terze parti è diventata parte integrante del framework europeo sulla resilienza operativa digitale. Nel 2025, l’EBA ha modificato le proprie linee guida sui rischi ICT e di sicurezza per evitare sovrapposizioni con i requisiti armonizzati introdotti da DORA.

In questo contesto, il Cloud Computing può essere considerato come una tecnologia alternativa ai tradizionali data center ma, più nel dettaglio, anche come una componente strutturale della progressiva digitalizzazione del sistema bancario. La sua adozione modifica l’organizzazione dell’infrastruttura tecnologica, il rapporto tra risorse interne e fornitori esterni e le modalità attraverso cui vengono gestiti dati, applicazioni e servizi digitali.

Leggi anche: Big Data: Come le Banche Utilizzano i Dati per Crescere

Vantaggi del cloud computing per le banche

Il valore del Cloud Computing consiste soprattutto nella possibilità di disporre di risorse informatiche più flessibili, scalabili e adattabili alle esigenze dell’attività bancaria. La crescente diffusione di questa tecnologia nel settore finanziario è legata anche alla progressiva digitalizzazione dei servizi bancari e alla necessità di sostenere quantità sempre maggiori di dati e di operazioni digitali. L’European Banking Authority (EBA), nei suoi più recenti documenti sul processo di innovazione finanziaria, considera il Cloud Computing una delle tecnologie favorevoli alla trasformazione del settore bancario europeo.

Ma quali sono i principali vantaggi del Cloud Computing per le banche? Vediamo insieme qualche esempio:

  • Scalabilità e flessibilità delle risorse informatiche. Uno dei principali vantaggi del Cloud consiste nella possibilità di aumentare o ridurre la capacità informatica in funzione delle effettive necessità. Una banca deve essere in grado di gestire carichi di lavoro che possono variare nel tempo: il numero di accessi ai servizi di internet banking può aumentare considerevolmente in determinati periodi, così come la quantità di dati da elaborare può crescere in relazione alle attività dell’istituto. In un’infrastruttura tradizionale, la banca deve prevedere in anticipo una capacità sufficiente a sostenere anche i momenti di maggiore domanda, mantenendo quindi infrastrutture che potrebbero rimanere parzialmente inutilizzate nei periodi ordinari. Il Cloud permette invece di adattare più rapidamente le risorse disponibili al livello di utilizzo effettivo. Il Comitato di Basilea sottolinea proprio la capacità dei servizi Cloud di adattarsi alle variazioni della domanda di elaborazione, comprese quelle stagionali, evitando che ogni banca debba necessariamente costruire infrastrutture interne dimensionate per i picchi massimi di utilizzo
  • Ottimizzazione dei costi e delle risorse IT. Il Cloud può modificare il modo in cui una banca sostiene i costi legati alla propria infrastruttura informatica. Nel modello tradizionale, l’istituto deve investire direttamente nell’acquisto, nell’installazione e nella manutenzione di server, sistemi di archiviazione e altre infrastrutture fisiche. Con il Cloud, una parte di queste risorse può essere utilizzata come servizio fornito da un operatore specializzato. Questo può ridurre la necessità di effettuare determinati investimenti infrastrutturali e consentire una gestione più flessibile della capacità informatica. L’EBA ha individuato tra i principali fattori alla base dell’adozione del cloud nel settore finanziario proprio le economie di scala, un utilizzo più efficiente delle risorse e la possibilità di trasformare una parte dei costi fissi iniziali in costi maggiormente legati all’effettivo utilizzo dei servizi
  • Maggiore velocità nello sviluppo e nell’introduzione di nuovi servizi. Il Cloud può favorire una maggiore agilità nello sviluppo delle applicazioni bancarie. Le risorse informatiche possono essere messe a disposizione più rapidamente, permettendo ai team IT di creare ambienti dedicati allo sviluppo e ai test senza dover necessariamente predisporre ogni volta una nuova infrastruttura fisica. Questo può ridurre i tempi necessari per sperimentare e portare sul mercato nuovi prodotti e servizi digitali. Per le banche tale caratteristica è importante perché la concorrenza nel settore finanziario non proviene più solo dagli istituti tradizionali, ma anche da Fintech e operatori digitali che possono introdurre rapidamente nuove soluzioni. L’EBA ha individuato proprio nella maggiore agilità, nella riduzione del time to market (letteralmente “tempo di immissione sul mercato”. Nel contesto bancario, indica il tempo necessario per sviluppare, testare e rendere disponibile ai clienti un nuovo prodotto, servizio o funzionalità) e nella possibilità di favorire l’innovazione alcuni dei principali benefici associati all’utilizzo del Cloud nel settore finanziario
  • Supporto all’Intelligenza Artificiale e all’analisi dei dati. Il Cloud assume un’importanza crescente anche per lo sviluppo di applicazioni basate sull’AI, sul Machine Learning e sull’analisi avanzata dei dati. Queste tecnologie possono richiedere una notevole capacità di elaborazione e l’accesso a grandi quantità di dati. Le infrastrutture Cloud permettono di mettere a disposizione, quando necessario, risorse computazionali elevate senza che la banca debba necessariamente acquistare e mantenere internamente tutta l’infrastruttura hardware necessaria. Il Bank for International Settlements (BIS) ha evidenziato nel 2025 come la diffusione dell’intelligenza artificiale stia aumentando l’interesse verso il Cloud, anche perché i servizi cloud consentono di ottenere capacità di calcolo aggiuntiva e hardware specializzato, comprese le GPU, in funzione delle esigenze. Nel settore bancario, l’intelligenza artificiale viene già utilizzata o sperimentata in ambiti come la valutazione del rischio di credito, il rilevamento delle frodi, l’assistenza alla clientela e l’analisi delle informazioni
  • Modernizzazione dei sistemi informatici. Un ulteriore vantaggio riguarda la possibilità di accompagnare la modernizzazione delle infrastrutture bancarie. Molti istituti utilizzano ancora sistemi informatici sviluppati diversi decenni fa, spesso indicati come legacy systems. Queste infrastrutture possono essere difficili e costose da modificare, soprattutto quando devono continuare a supportare attività bancarie essenziali. Il Cloud può offrire nuovi ambienti nei quali sviluppare applicazioni, trasferire progressivamente determinati carichi di lavoro e integrare sistemi più moderni con quelli esistenti. In questo modo, la trasformazione può avvenire gradualmente senza richiedere necessariamente la sostituzione simultanea dell’intera infrastruttura tecnologica. Il Comitato di Basilea evidenzia che la migrazione di sistemi e dati dalle infrastrutture legacy verso il Cloud può contribuire a migliorare l’efficienza e l’interoperabilità dei sistemi
  • Continuità operativa e resilienza. Il Cloud può contribuire anche alla capacità di mantenere disponibili i servizi informatici in caso di malfunzionamenti o interruzioni. I grandi provider Cloud dispongono generalmente di infrastrutture distribuite e possono utilizzare più data center e diverse aree geografiche. Quando un’architettura Cloud viene progettata correttamente, la distribuzione delle risorse e la ridondanza possono ridurre la dipendenza da un singolo componente dell’infrastruttura. Il Comitato di Basilea osserva che i provider Cloud possono beneficiare di economie di scala che consentono di realizzare livelli elevati di ridondanza, diversificazione geografica e capacità ingegneristiche. Per una banca, questo può contribuire alla continuità dei servizi digitali, che rappresentano ormai una componente essenziale dell’operatività quotidiana
  • Maggiore integrazione e interoperabilità dei servizi. Il Cloud può facilitare anche l’integrazione tra applicazioni, database e servizi differenti. Le moderne architetture cloud possono essere progettate per comunicare attraverso API e altri strumenti tecnologici, rendendo più semplice collegare sistemi interni della banca con nuove applicazioni e servizi digitali. Questo aspetto ha un grande peso in un settore nel quale le banche interagiscono sempre più con Fintech, piattaforme tecnologiche e altri operatori finanziari

Tuttavia, le banche gestiscono dati sensibili e svolgono funzioni essenziali per l’economia, per cui l’efficienza tecnologica non può essere valutata separatamente dagli aspetti relativi alla sicurezza, alla continuità operativa, alla gestione dei fornitori e alla conformità normativa. La stessa evoluzione del quadro europeo, culminata nell’applicazione del Digital Operational Resilience Act (DORA) dal gennaio 2025, riflette la necessità di accompagnare la trasformazione digitale con adeguati meccanismi di gestione e controllo dei rischi ICT.

Il Cloud rappresenta, quindi, per le banche un’opportunità per rendere l’infrastruttura tecnologica più flessibile e maggiormente orientata all’innovazione, ma il suo valore effettivo dipende dalla capacità dell’istituto di integrarlo correttamente nella propria architettura e nella propria strategia digitale.

Leggi anche: Cybersecurity nelle Banche: Minacce e Strategie di Difesa

Sfide nell’adozione del cloud computing

Se da un lato il Cloud Computing offre alle banche nuove possibilità in termini di flessibilità, innovazione e gestione delle infrastrutture tecnologiche, dall’altro la sua adozione introduce una serie di problematiche che, nel settore finanziario, assumono un’importanza particolare. Una banca non può infatti valutare il passaggio al Cloud esclusivamente sulla base delle prestazioni tecnologiche o dei possibili risparmi, perché i suoi sistemi gestiscono dati sensibili e supportano attività fondamentali per il funzionamento dell’economia. Inoltre, quando una parte dell’infrastruttura viene affidata a fornitori esterni, la banca deve continuare a garantire sicurezza, continuità operativa, controllo e conformità alle normative.

È proprio per questo motivo che le autorità europee hanno progressivamente rafforzato il quadro regolamentare relativo ai rischi ICT, all’outsourcing e ai fornitori tecnologici, fino all’introduzione del Digital Operational Resilience Act (DORA), applicabile dal 17 gennaio 2025.

Le principali sfide legate all’adozione del Cloud Computing da parte delle banche possono essere individuate nei seguenti aspetti:

  • Sicurezza informatica e protezione dei dati. Una delle principali preoccupazioni riguarda la sicurezza delle informazioni trasferite o gestite attraverso infrastrutture cloud. Le banche trattano infatti dati finanziari, informazioni personali e informazioni relative alle transazioni dei propri clienti, rendendo la protezione dei dati un requisito fondamentale. L’utilizzo del Cloud introduce ulteriori elementi da controllare, perché una parte dell’infrastruttura tecnologica si trova al di fuori dei sistemi direttamente gestiti dalla banca. È necessario garantire adeguati meccanismi di autenticazione, controllo degli accessi, cifratura, monitoraggio e gestione degli incidenti. Il rischio riguarda anche configurazioni errate, accessi non autorizzati o vulnerabilità presenti nelle applicazioni e nei servizi utilizzati. DORA ha rafforzato proprio l’attenzione verso la gestione del rischio ICT e verso la capacità delle istituzioni finanziarie di prevenire, gestire e riprendersi da incidenti informatici
  • Dipendenza dai Cloud Service Provider. Il passaggio al Cloud comporta spesso una maggiore dipendenza da fornitori tecnologici esterni. Questo rappresenta una delle differenze più significative rispetto a un’infrastruttura completamente gestita internamente. Se una banca utilizza un provider per una parte importante dei propri sistemi, eventuali problemi che interessano il fornitore possono avere ripercussioni anche sui servizi bancari. La questione diventa ancora più rilevante quando numerose istituzioni finanziarie utilizzano gli stessi grandi provider. Il Comitato di Basilea ha evidenziato il problema della concentrazione dei servizi Cloud, sottolineando come la dipendenza da un numero limitato di fornitori possa creare rischi a livello individuale e sistemico. In altre parole, un’interruzione significativa che coinvolga un provider molto utilizzato potrebbe potenzialmente avere conseguenze su più istituzioni contemporaneamente
  • Concentrazione e rischio sistemico. La questione della dipendenza dai provider riveste un aspetto ancora più importante quando viene considerato l’intero sistema finanziario. Il mercato dei servizi Cloud è caratterizzato dalla presenza di grandi operatori tecnologici che forniscono servizi a un numero elevato di imprese e istituzioni finanziarie. Questo fenomeno può generare un rischio di concentrazione: se molti intermediari dipendono dalla stessa infrastruttura o dallo stesso fornitore, un problema significativo presso quel provider potrebbe propagarsi contemporaneamente a più soggetti. Proprio per affrontare questo tipo di rischio, DORA ha introdotto un quadro europeo per la supervisione dei fornitori ICT considerati critici per il settore finanziario. Il nuovo sistema attribuisce alle autorità europee specifiche responsabilità di sorveglianza nei confronti dei fornitori ICT critici
  • Difficoltà di migrazione dei sistemi legacy. Un’altra sfida importante riguarda la migrazione delle infrastrutture esistenti verso il Cloud. Le banche, soprattutto quelle di grandi dimensioni, utilizzano spesso sistemi informatici sviluppati nel corso di molti anni, alcuni dei quali sono fondamentali per il funzionamento quotidiano dell’istituto. Trasferire questi sistemi nel Cloud non equivale semplicemente a spostare dei file da un server a un altro. È necessario analizzare l’architettura delle applicazioni, le dipendenze tra i diversi sistemi, i database utilizzati e le modalità attraverso cui vengono elaborati i dati. In alcuni casi, applicazioni legacy particolarmente complesse possono richiedere modifiche significative prima di poter essere eseguite efficacemente in un ambiente Cloud. La modernizzazione può, quindi, diventare un processo lungo e articolato, durante il quale la banca deve continuare a garantire il normale funzionamento dei propri servizi
  • Continuità operativa e gestione delle interruzioni. La disponibilità dei sistemi è fondamentale per una banca, perché un’interruzione dei servizi digitali può impedire ai clienti di effettuare pagamenti, accedere ai propri conti o utilizzare altri servizi finanziari. L’utilizzo del Cloud non elimina automaticamente questo rischio. Al contrario, la banca deve assicurarsi che l’architettura adottata disponga di adeguati meccanismi di ridondanza, backup, disaster recovery e continuità operativa. DORA richiede alle entità finanziarie di adottare un quadro di gestione del rischio ICT e di predisporre sistemi adeguati per mantenere e ripristinare la propria operatività in caso di eventi avversi. La sfida consiste quindi nel progettare l’ambiente Cloud in modo che un eventuale malfunzionamento non comprometta la continuità delle funzioni bancarie essenziali
  • Controllo e gestione dei fornitori. Quando una banca affida parte delle proprie attività tecnologiche a un provider esterno, deve essere in grado di monitorare continuamente il rapporto e verificare che il servizio rispetti i requisiti stabiliti. Questo può rivelarsi complesso quando il provider utilizza a sua volta altri fornitori o subfornitori. Si crea, in questo modo, una vera e propria catena di fornitura tecnologica che può essere difficile da controllare in ogni suo livello. DORA dedica particolare attenzione proprio al rischio derivante dai fornitori ICT e dal subappalto di servizi che supportano funzioni critiche o importanti. Gli standard tecnici europei adottati nell’ambito di DORA prevedono requisiti specifici relativi alla gestione del rischio associato a queste catene di fornitura
  • Localizzazione dei dati e requisiti normativi. Un’altra questione riguarda il luogo in cui vengono conservati ed elaborati i dati della banca. Un’infrastruttura Cloud può utilizzare data center situati in diversi Paesi e, in alcuni casi, i dati possono essere trasferiti o elaborati attraverso infrastrutture appartenenti a differenti giurisdizioni. Per una banca questo aspetto deve essere valutato attentamente perché il trattamento dei dati è soggetto a numerose norme, tra cui quelle relative alla protezione dei dati personali e alla regolamentazione finanziaria. La banca deve necessariamente e adeguatamente conoscere dove vengono elaborati i propri dati, quali soggetti possono accedervi e quali regole giuridiche si applicano alle diverse componenti dell’infrastruttura. Le linee guida dell’EBA sull’Outsourcing considerano infatti la localizzazione dei dati e dei processi un elemento importante nella gestione dei rapporti con i fornitori esterni
  • Difficoltà di uscita dal provider e rischio di vendor lock-in. Una banca che trasferisce una quantità significativa di dati e applicazioni verso un determinato provider può incontrare difficoltà nel caso in cui voglia successivamente cambiare fornitore. Questo fenomeno viene definito vendor lock-in e si verifica quando la dipendenza tecnologica da un determinato provider rende complesso o costoso trasferire dati, applicazioni e processi verso un’altra infrastruttura. Il problema può derivare dall’utilizzo di tecnologie proprietarie, dalla complessità della migrazione o dalla mancanza di piena interoperabilità tra servizi differenti. Per questo motivo, le autorità di vigilanza attribuiscono importanza alle cosiddette exit strategies, cioè strategie che consentano alla banca di terminare il rapporto con un fornitore senza compromettere la continuità delle proprie attività
  • Competenze tecnologiche e cambiamento organizzativo. L’adozione del Cloud richiede, infine, competenze specifiche che non sempre sono immediatamente disponibili all’interno delle organizzazioni bancarie. La gestione di infrastrutture Cloud richiede conoscenze relative ad architetture distribuite, sicurezza informatica, gestione dei dati, automazione e monitoraggio dei servizi. Per questo motivo, la trasformazione verso il Cloud non riguarda soltanto l’infrastruttura tecnologica, ma anche le competenze delle persone e l’organizzazione interna. La banca deve essere in grado di comprendere le tecnologie utilizzate e di mantenere al proprio interno capacità sufficienti per controllare i fornitori e prendere decisioni strategiche. L’outsourcing, infatti, non elimina la necessità di competenze interne: al contrario, un adeguato livello di conoscenza è necessario per poter valutare correttamente i servizi acquistati e i relativi rischi. L’EBA sottolinea proprio l’importanza delle responsabilità dell’organo di gestione e della capacità dell’istituzione di mantenere un controllo effettivo sulle attività esternalizzate

Le sfide dell’adozione del Cloud nel settore bancario derivano soprattutto dal fatto che una parte crescente dell’infrastruttura tecnologica può dipendere da servizi e soggetti esterni. La questione non riguarda quindi esclusivamente la sicurezza dei server o la protezione dei dati, ma coinvolge l’intero modello organizzativo della banca: dalla gestione dei fornitori alla continuità operativa, dalla localizzazione dei dati alla capacità di cambiare provider, fino alla disponibilità di competenze interne adeguate.

Il quadro normativo europeo ha progressivamente cercato di rispondere a queste problematiche. Con DORA, applicabile a partire da gennaio 2025, la gestione del rischio ICT e dei fornitori tecnologici è stata inserita all’interno di un quadro comune di resilienza operativa per il settore finanziario. Questo rappresenta un cambiamento importante perché riconosce che la sicurezza e la continuità dei servizi bancari non dipendono più esclusivamente dalle infrastrutture possedute direttamente dagli istituti, ma anche dall’affidabilità dell’ecosistema tecnologico nel quale essi operano.

Di conseguenza, l’adozione del Cloud da parte delle banche richiede un equilibrio tra innovazione tecnologica e capacità di controllo. La vera sfida, quindi, consiste nel riuscire a governare efficacemente un ambiente tecnologico sempre più complesso e interconnesso.

Leggi anche: Mobile Banking: Crescita e Sicurezza delle App Bancarie

Leggi anche