The Pulse
ESMA fa della vigilanza sull’IA una priorità dell’UE dal 2027
L’Autorità europea degli strumenti finanziari e dei mercati farà dell’innovazione digitale una Priorità strategica di vigilanza dell’Unione a partire dal 2027. In una prima fase, esaminerà come le imprese finanziarie sottoposte a vigilanza

AI.info Team ·
L’Autorità europea degli strumenti finanziari e dei mercati introdurrà dal 2027 una nuova priorità di vigilanza a livello dell’UE sull’intelligenza artificiale, affiancando il controllo sull’uso dell’IA da parte delle imprese finanziarie alle attività già in corso sulla resilienza informatica e operativa.
ESMA ha annunciato la decisione il 23 settembre 2026, spiegando che la nuova priorità per l’innovazione digitale punta a fornire alle autorità di vigilanza le competenze e le capacità necessarie per controllare le nuove tecnologie e proteggere gli investitori. Le prime aree di intervento saranno l’intelligenza artificiale e la tokenizzazione, con la possibilità di includere altre tecnologie man mano che si sviluppano.
La decisione mette in luce una tensione che le autorità di regolamentazione finanziaria di tutta Europa si trovano già ad affrontare: le imprese adottano sistemi che possono migliorare l’analisi, le negoziazioni e le operazioni, mentre le autorità di vigilanza devono valutare rischi che possono cambiare più rapidamente dei controlli consolidati. Con il suo annuncio, ESMA affida questa valutazione a un’attività di vigilanza coordinata, anziché a una singola nuova norma.
IA e tokenizzazione entrano nel programma di vigilanza di ESMA
La nuova iniziativa è una Priorità strategica di vigilanza dell’Unione, o USSP. ESMA descrive le USSP come strumenti di convergenza utilizzati per indirizzare le risorse di vigilanza verso questioni ad alto rischio che incidono sulla protezione degli investitori, sulla stabilità finanziaria e sul regolare funzionamento dei mercati finanziari dell’UE.
Nell’ambito della USSP sull’innovazione digitale, ESMA collaborerà con le autorità nazionali competenti per esaminare come gli enti vigilati utilizzano l’IA e la tokenizzazione. L’autorità non limita il programma a un solo tipo di modello o a un solo prodotto finanziario. Afferma che le attività manterranno un carattere flessibile, man mano che emergeranno nuove tecnologie.
Questa formulazione offre alle autorità di vigilanza nazionali un quadro comune per concentrare l’attenzione, senza prescrivere un unico metodo tecnico. Le imprese che operano in più mercati dell’UE possono aspettarsi che il tema sia affrontato nell’ambito di attività di vigilanza coordinate, mentre l’annuncio rimanda al programma che prenderà il via nel 2027 per i dettagli sulle attività e sulle valutazioni.
L’IA di frontiera collega la nuova priorità al rischio operativo
ESMA porterà avanti la priorità per l’innovazione digitale insieme alla sua USSP sulla resilienza informatica e operativa, in vigore dal 2025. L’autorità indica specificamente i sistemi avanzati, compresa l’IA di frontiera, come fonte di sfide che richiederanno un coordinamento costante.
Il collegamento non è teorico. In una dichiarazione del 31 luglio 2026, ESMA si è unita all’Autorità bancaria europea e all’Autorità europea delle assicurazioni e delle pensioni aziendali e professionali nel chiedere un approccio intersettoriale e basato sul rischio ai rischi per le tecnologie dell’informazione e della comunicazione associati ai modelli di IA di frontiera. Le autorità hanno sottolineato l’importanza della prevenzione, del rilevamento e della gestione dei rischi informatici, nonché dei quadri di governance e gestione del rischio per gli enti finanziari.
Quella dichiarazione precedente si concentrava sulla resilienza rispetto ai rischi legati ai modelli di frontiera. La nuova USSP amplia la prospettiva di vigilanza all’innovazione digitale in generale, con l’IA tra le prime aree d’intervento e la tokenizzazione come seconda. Questi due filoni consentono a ESMA di esaminare sia il modo in cui le imprese adottano le tecnologie, sia il possibile impatto di tale adozione sulla loro capacità di operare in sicurezza.
La priorità ESG termina mentre inizia quella sull’innovazione digitale
ESMA afferma inoltre che quest’anno concluderà la sua USSP sulle informative ESG. Il programma ESG è iniziato nel 2023 e mirava a migliorare la qualità delle informazioni sulla sostenibilità e della consulenza che gli investitori ricevono dalle imprese finanziarie.
La sostituzione di questa priorità con una sull’innovazione digitale non sottrae le informative ESG al mandato dell’autorità. ESMA afferma che la sostenibilità resta un impegno a lungo termine, ma dal 2027 le sue risorse strategiche di vigilanza si concentreranno sulla tecnologia.
Il cambiamento definisce con maggiore chiarezza la successione delle priorità nell’agenda di vigilanza di ESMA. Dopo tre anni, le informative ESG escono dal ciclo delle priorità; proseguono le attività sulla resilienza informatica e operativa e l’innovazione digitale diventa il nuovo fulcro del lavoro coordinato con le autorità nazionali.
Cosa prevede l’annuncio e cosa non prevede
La decisione di ESMA è una misura di coordinamento della vigilanza, non una nuova legge sull’intelligenza artificiale. L’annuncio non stabilisce nuove scadenze per la conformità, norme tecniche o sanzioni per specifici usi dell’IA. Stabilisce invece il tema come priorità comune per le autorità di regolamentazione e segnala che le competenze di vigilanza dovranno tenere il passo con le scelte tecnologiche delle imprese.
Il prossimo passo concreto sarà l’avvio della USSP sull’innovazione digitale nel 2027. La scheda informativa di ESMA sulle Priorità strategiche di vigilanza dell’Unione illustra il quadro più ampio delle priorità, mentre la dichiarazione di luglio con le altre autorità europee di vigilanza costituisce il riferimento già esistente per la supervisione dell’IA di frontiera e dei rischi legati alle tecnologie dell’informazione e della comunicazione.
Per le imprese finanziarie, il messaggio immediato è preciso: l’IA e la tokenizzazione saranno tra le prime tecnologie esaminate attraverso la vigilanza coordinata dell’UE, e l’IA di frontiera continuerà a essere associata alle aspettative in materia di governance, rischio informatico e resilienza operativa.