È difficile commentare l’allarme pubblicato il 23 settembre 2026 da EBA, EIOPA ed ESMA senza provare una certa forma di irritazione professionale. Le tre autorità europee hanno identificato tra le principali vulnerabilità del sistema finanziario dell’Unione la dipendenza da fornitori non europei di infrastrutture e servizi digitali, il crescente rischio cyber associato ai modelli di intelligenza artificiale e l’espansione del private credit. La formulazione è prudente, come deve essere quella di un regolatore, ma il contenuto è piuttosto netto: una parte critica della finanza europea poggia su infrastrutture tecnologiche che l’Europa non controlla pienamente.
Il problema, naturalmente, non è che qualcuno abbia finalmente scoperto l’esistenza del cloud americano nel settembre 2026. Il problema è che questa dipendenza è visibile da molto più tempo. Non serviva un modello di intelligenza artificiale frontier, un conflitto geopolitico o un rapporto congiunto delle tre autorità finanziarie europee per capire che banche, assicurazioni, fondi e infrastrutture di pagamento stavano progressivamente trasferendo pezzi sempre più importanti della propria capacità operativa verso fornitori tecnologici esterni all’Europa. La questione era già contenuta nella struttura stessa della trasformazione digitale: dati, calcolo, storage, identità, software, cybersecurity e infrastrutture applicative sono diventati una catena di dipendenze nella quale il soggetto che compra il servizio spesso non possiede né l’infrastruttura né il software fondamentale né, soprattutto, una reale alternativa immediata.
Il documento delle ESAs utilizza una frase che dovrebbe interessare molto più delle dichiarazioni rituali sulla “resilienza”: la dipendenza da fornitori ICT al di fuori dello Spazio economico europeo può amplificare l’impatto degli shock geopolitici e delle interruzioni operative. L’EBA aveva già rilevato nel proprio Risk Assessment Report di giugno che circa l’80% delle banche considera le dipendenze da fornitori ICT non UE/SEE la principale sfida tra quelle legate ai provider esterni. Nello stesso rapporto l’autorità osservava che molti di questi provider sono domiciliati in Paesi terzi, circostanza che può limitare la capacità di monitoraggio e di risposta in caso di materializzazione del rischio.
Tradotto dal linguaggio regolamentare a quello di una sala consiglio: se una banca europea non può sostituire rapidamente il proprio fornitore cloud, non possiede una seconda infrastruttura realmente operativa, non può migrare i dati senza costi e tempi proibitivi e non ha un’alternativa tecnologica equivalente, quella non è semplicemente una scelta di procurement. È una dipendenza strategica. Se poi il provider è sottoposto a una giurisdizione esterna, la questione smette di essere puramente tecnologica e diventa geopolitica, finanziaria e potenzialmente sistemica.
La parte più interessante è che l’Europa non sta scoprendo nemmeno oggi il problema dell’intelligenza artificiale. A luglio 2026 le stesse EBA, EIOPA ed ESMA avevano già richiamato l’attenzione sui rischi ICT associati ai frontier AI models, sottolineando che la loro crescente capacità di individuare e sfruttare vulnerabilità software può mettere sotto pressione la resilienza operativa degli intermediari finanziari. A giugno, inoltre, le autorità avevano pubblicato il primo rapporto sugli incidenti ICT rilevanti nel settore finanziario sulla base del meccanismo introdotto dal DORA, evidenziando quanto i rischi digitali siano ormai transfrontalieri e interconnessi.
La sequenza è quindi abbastanza curiosa. Prima si costruisce la trasformazione digitale sulla concentrazione tecnologica; poi si delegano infrastrutture critiche a un numero ristretto di operatori globali; successivamente si introducono sistemi di intelligenza artificiale sempre più potenti sopra quelle stesse infrastrutture; infine si scopre che concentrazione, dipendenza tecnologica, geopolitica e cybersecurity possono interagire. È una specie di stress test realizzato dopo aver costruito l’edificio, con l’ingegnere che arriva davanti alla porta e osserva che forse sarebbe stato utile verificare le fondamenta.
Non si tratta nemmeno di sostenere che ogni infrastruttura americana sia un rischio o che l’Europa debba costruire un equivalente europeo di ogni servizio digitale esistente. Sarebbe una semplificazione altrettanto pericolosa. Il cloud globale ha prodotto economie di scala, sicurezza, capacità computazionale e velocità d’innovazione che molti operatori europei non avrebbero potuto replicare individualmente. Il problema economico è un altro: quando una scelta efficiente a livello aziendale diventa una dipendenza concentrata a livello sistemico, il vantaggio microeconomico può trasformarsi in vulnerabilità macroeconomica.
Questa distinzione è fondamentale perché la sovranità tecnologica non coincide semplicemente con la proprietà europea dell’infrastruttura. Un rapporto EIOPA pubblicato il 16 settembre 2026 lo dice con notevole chiarezza: ridurre la dipendenza da pochi provider non europei per trasferirla verso pochi provider europei non elimina il rischio di concentrazione. Servono concorrenza, interoperabilità, portabilità, diversificazione dei fornitori e capacità effettiva di uscita. È una precisazione importante, perché sostituire un oligopolio con un altro oligopolio, aggiungendo una bandiera europea al data center, non è esattamente una strategia di resilienza.
C’è poi il tema dei soldi. L’Europa ha speso e continua a spendere enormi quantità di capitale per acquistare capacità digitale da operatori globali, mentre una parte consistente del valore economico generato dalla trasformazione digitale viene catturata fuori dal continente. Il problema non è semplicemente quanto costa il cloud. È ciò che accade quando il cloud diventa infrastruttura essenziale per il sistema finanziario, mentre il potere contrattuale, tecnologico, finanziario e in parte giuridico resta concentrato presso pochi operatori esterni.
Il settore finanziario rende il problema particolarmente evidente perché una banca può essere perfettamente capitalizzata e contemporaneamente avere una vulnerabilità tecnologica. Il capitale assorbe perdite finanziarie; non sostituisce automaticamente un’infrastruttura cloud indisponibile. Una banca può avere liquidità, capitale regolamentare e sistemi di risk management impeccabili, ma se un servizio ICT critico si interrompe e l’architettura alternativa esiste soltanto in una presentazione PowerPoint, la resilienza rimane una parola elegante.
Anche l’intelligenza artificiale sta modificando questa equazione. L’EBA segnala che i modelli frontier aumentano la capacità di individuare e sfruttare vulnerabilità software, mentre l’EIOPA osserva che l’adozione dell’AI può aumentare concentrazione e interconnessione e rendere più sofisticati cyberattack, frodi automatizzate e social engineering.Il punto interessante è che l’AI non aggiunge semplicemente un nuovo rischio alla lista. Può amplificare quelli già esistenti, perché rende più potenti sia le organizzazioni che difendono le infrastrutture sia quelle che cercano di attaccarle.
Poi arriva il private credit, il terzo elemento dell’allarme. Qui le ESAs individuano un rischio differente ma complementare: crescita rapida, trasparenza limitata e connessioni sempre più strette con il sistema finanziario tradizionale. L’EBA ha già evidenziato che le esposizioni dirette delle banche europee al private credit restano limitate ma concentrate e che i legami con gli intermediari non bancari stanno crescendo.La questione diventa ancora più interessante perché il private credit è entrato anche nel finanziamento della gigantesca infrastruttura necessaria alla corsa all’AI, dai data center alla capacità energetica. Il circuito tecnologico e quello finanziario, dunque, non sono più mondi separati.
Quello che sorprende, quindi, non è che nel 2026 le autorità europee abbiano lanciato l’allarme. È che abbiano dovuto aspettare il 2026 per trasformare una discussione tecnologica che molti operatori consideravano evidente in una questione esplicita di stabilità finanziaria. Per chi lavorava sulla sovranità digitale, sulla concentrazione del cloud, sulla dipendenza dai grandi hyperscaler e sulla fragilità delle catene tecnologiche già dieci o quindici anni fa, il rapporto delle ESAs ha qualcosa di involontariamente comico. Non perché l’analisi sia sbagliata, anzi. È proprio perché è corretta.
La differenza, oggi, è che la questione non riguarda più soltanto CIO, CTO, responsabili cybersecurity o qualche imprenditore europeo accusato di voler proteggere interessi locali. È entrata ufficialmente nel linguaggio della stabilità finanziaria europea. Quando EBA, EIOPA ed ESMA parlano di dipendenze ICT non europee come vulnerabilità sistemica, il tema cambia categoria. Non è più una disputa tra chi preferisce il cloud americano e chi sogna il cloud europeo. È una questione di continuità operativa, rischio geopolitico, autonomia strategica e capacità dell’economia europea di funzionare quando il contesto internazionale smette di essere favorevole.
La parte più ironica è forse l’ultima: le stesse autorità sottolineano che, nonostante queste vulnerabilità, il sistema finanziario europeo ha dimostrato resilienza. È una buona notizia, certamente. Ma resilienza non significa immunità. Significa avere abbastanza capacità per assorbire uno shock. La domanda strategica, per l’Europa, è quanto di questa capacità dipenda da infrastrutture che non controlla direttamente.
Nel frattempo il continente continua a discutere di AI Act, sovranità digitale, data center, AI Factory e autonomia tecnologica mentre acquista capacità computazionale, servizi cloud e modelli dai grandi operatori globali. La regolazione può stabilire come utilizzare una tecnologia; molto più difficile è stabilire chi possiede la tecnologia necessaria per far funzionare l’economia quando quella tecnologia diventa infrastruttura critica. È probabilmente questa la distinzione che l’Europa avrebbe dovuto mettere sul tavolo molto prima. Oggi almeno l’hanno scritta nero su bianco le sue autorità finanziarie.
(SOURCE European Banking Authority)