Le imprese di assicurazione ricorrono in modo sempre più capillare ed esteso all’intelligenza artificiale: nella progettazione e sviluppo dei prodotti assicurativi, nella determinazione dei premi a carico degli assicurati, nella vendita, nell’assistenza clienti, nella liquidazione dei sinistri, nelle attività di contrasto alle frodi.
Fra i sistemi di AI che hanno preso piede nel settore assicurativo, solo alcuni sono stati classificati dall’AI Act come “ad alto rischio”. Il loro impiego impone alle imprese che se ne avvalgono di iniziare a fare i conti con le severe norme che l’AI Act destina ai deployer di sistemi di AI ad alto rischio. Queste ultime diventeranno esecutive dal 2 dicembre 2027, grazie allo slittamento previsto dal Digital Omnibus.
Molti altri sistemi di AI diffusi nel settore assicurativo sono, ai sensi dell’AI Act, “a rischio limitato”. L’utilizzarli comporta per le imprese di assicurazione la soggezione a obblighi già esecutivi dal 2 agosto 2026, più lievi. Tuttavia, come vedremo, anche per i sistemi di AI a rischio limitato, l’Autorità europea delle assicurazioni e delle pensioni aziendali e professionali (EIOPA) raccomanda precise scelte di governance e di compliance.
In questa sede, non ci dedicheremo (se non marginalmente) ai profili di protezione dei dati personali. Nondimeno, è importante ricordare che pur condividendo l’AI Act e il GDPR un approccio basato sul rischio, le metriche del rischio usate dalle due normative sono diverse. Sistemi di AI che ai sensi dell’AI Act sono a rischio limitato, ai sensi del GDPR sono a rischio elevato, e richiedono una Valutazione d’impatto (DPIA). Nell’ambito assicurativo, per molti dei sistemi di AI a rischio limitato che indicheremo, sono cruciali il rispetto dei principi di privacy by design e by default (art. 25 del GDPR) e lo svolgimento di una DPIA (art. 35).
Indice degli argomenti
Sistemi di AI in ambito assicurativo ad alto rischio secondo l’AI Act
L’AI Act qualifica come ad alto rischio i sistemi di AI destinati a essere utilizzati per la valutazione dei rischi e la determinazione dei prezzi in relazione alle persone per assicurazioni sulla vita e assicurazioni sanitarie (Allegato III, punto 5, lettera c) dell’AI Act). Il considerando (58) spiega che questi sistemi possono avere un impatto significativo sul sostentamento delle persone e, se non debitamente progettati, sviluppati e utilizzati, possono violare i loro diritti fondamentali e comportare gravi conseguenze per la vita e la salute delle persone, tra cui l’esclusione finanziaria e la discriminazione.
Le Linee Guida della Commissione UE sulla classificazione dei sistemi di AI come ad alto rischio chiariscono che il concetto di “assicurazione sulla salute e sulla vita” deve ritenersi comprensivo anche dell’assicurazione privata per l’assistenza a lungo termine e dell’assicurazione sulla vita a copertura del credito (tipicamente offerta quando una persona prende in prestito una somma di denaro rilevante, ad esempio per un mutuo, un prestito auto o un’ampia linea di credito). Inoltre, precisano che per “valutazione del rischio” si intende la valutazione del profilo di rischio di una persona fisica al fine di determinare se offrire, negare, revocare o erogare servizi relativi ad assicurazioni sulla salute e sulla vita, in particolare la copertura assicurativa totale o parziale e che per “determinazione del prezzo” si intendono le metodologie e i criteri utilizzati per stabilire i premi assicurativi quale parte integrante dei termini e delle condizioni della polizza assicurativa.
Quando la funzione propria del sistema di AI è quella di fornire all’impresa di assicurazioni supporto nella decisione relativa all’accesso e al godimento di una polizza assicurativa sulla salute o sulla vita, c’è alto rischio. Ad esempio, se il sistema di AI elabora dati forniti dal richiedente, quali età, stato di salute, anamnesi familiare, abitudini di vita e occupazione e si basa su tavole di mortalità che stimano la probabilità di decesso di ciascun richiedente in un determinato periodo oppure se il sistema di AI è destinato a essere utilizzato da un’impresa di assicurazioni per prevedere il costo medico annuo atteso per un gruppo di rischio.
Obblighi derivanti dall’AI Act per le imprese di assicurazione che usano sistemi di AI ad alto rischio
Gli obblighi che l’AI Act pone carico delle imprese di assicurazione che usano questi sistemi sono rilevanti.
In base all’art. 26, le imprese di assicurazione devono adottare idonee misure tecniche e organizzative per garantire di utilizzare tali sistemi conformemente alle istruzioni per l’uso che li accompagnano (messe a punto dai loro fornitori). Poi, devono assegnare la sorveglianza umana a individui con la competenza, la formazione e l’autorità necessarie nonché del sostegno necessario da parte dell’organizzazione. Ancora, devono conservare i log generati automaticamente dal sistema, nella misura in cui tali log sono sotto il loro controllo, per un periodo adeguato alla prevista finalità del sistema, di almeno 6 mesi.
Se esercita il controllo sui dati di input, l’impresa di assicurazioni che usa il sistema deve accertarsi che siano pertinenti e sufficientemente rappresentativi alla luce della finalità prevista del sistema di AI ad alto rischio. Sul piano dell’organizzazione interna, una delle sfide maggiori è mettere a punto procedure di monitoraggio del funzionamento del sistema sulla base delle istruzioni per l’uso, nonché di condivisione coi fornitori di qualsiasi informazione a loro utile. Inoltre, le imprese di assicurazione devono attrezzarsi a informare senza indebito ritardo il fornitore o il distributore e l’autorità di vigilanza del mercato e a sospendere l’uso del sistema qualora abbiano motivo di ritenere che l’uso del sistema in conformità delle istruzioni possa comportare rischi per la salute o la sicurezza o per i diritti fondamentali delle persone. Infine, devono definire un processo che permetta loro, in caso di eventuale incidente grave, d’informare immediatamente prima il fornitore, e successivamente l’importatore o il distributore e le pertinenti autorità di vigilanza del mercato.
Vi è un altro impatto, molto rilevante in termini di impegno organizzativo che richiede. In base all’art. 27 dell’AI Act, le imprese di assicurazione che usano l’AI per la valutazione dei rischi e la determinazione dei prezzi in relazione alle persone per assicurazioni sulla vita e assicurazioni sanitarie, devono effettuare la Valutazione d’impatto sui diritti fondamentali (FRIA). Anche questo obbligo è esecutivo dal 2 dicembre 2027.
La FRIA deve contenere una descrizione dei processi dell’impresa di assicurazione in cui sarà utilizzato il sistema di AI ad alto rischio in linea con lo scopo previsto; una descrizione del periodo di tempo e della frequenza in cui l’impresa di assicurazione intende utilizzare ciascun sistema di AI ad alto rischio; le categorie di persone e gruppi che potrebbero essere interessati dal suo utilizzo nel contesto specifico, una descrizione dell’attuazione delle misure di controllo umano, secondo le istruzioni per l’uso. Se, durante l’uso del sistema di AI ad alto rischio, ritiene che uno qualsiasi di questi elementi sia cambiato o non sia più aggiornato, l’impresa assicurativa dovrà adottare le misure necessarie per aggiornare le informazioni. Una volta effettuata la FRIA, il deployer deve notificare all’autorità di vigilanza del mercato i suoi risultati.
L’AI Act stabilisce che la FRIA va effettuata solo per aspetti non coperti dall’adempimento di obblighi che derivano da altre normative, come (appunto) lo svolgimento della Valutazione d’impatto (DPIA) ai sensi dell’art. 35 del GDPR. Se uno qualsiasi degli obblighi relativi alla FRIA è già soddisfatto attraverso la DPIA condotta ai sensi dell’art. 35 del GDPR, la FRIA può (anzi, deve) essere effettuata congiuntamente alla DPIA.
Sistemi di AI in ambito assicurativo a rischio limitato secondo l’AI Act
Le Linee Guida della Commissione UE sulla classificazione dei sistemi di AI come “ad alto rischio” spiegano che non sono ad alto rischio i sistemi di AI destinati a essere utilizzati per la gestione dei reclami a seguito di una decisione relativa a prestiti o ad assicurazioni sulla vita e sulla salute, né quelli destinati a essere utilizzati solo nella progettazione del prodotto per l’assicurazione sulla vita mediante l’analisi di grandi volumi di dati demografici, comportamentali e socioeconomici (utili per effettuare correttamente il calcolo dei requisiti patrimoniali degli enti creditizi e delle imprese di assicurazione). A questi esempi, possiamo aggiungerne uno che le Linee Guida non citano: la “liquidazione automatizzata” nelle polizze sanitarie, in cui il sistema di AI estrae automaticamente e poi valuta dati presenti nella documentazione medica presentata dall’assicurato. Infatti, l’uso dell’AI nel trattamento dei sinistri nelle polizze sanitarie non è considerato ad alto rischio.
Analogamente, quando il sistema di AI aiuta un’impresa di assicurazioni a valutare il rischio individuale, ma in rami diversi da vita e salute (come il ramo danni), non ci si trova di fronte a un sistema di AI ad alto rischio. Ad esempio, ai sensi dell’AI Act non c’è alto rischio quando le imprese di assicurazione impiegano apposite soluzioni di AI per elaborare i dati di guida in tempo reale (abitudini di frenata, velocità, orari di utilizzo) tramite app o dispositivi IoT per adeguare i premi delle polizze in modo dinamico e in funzione del rischio.
Obblighi derivanti dall’AI Act per le imprese di assicurazione che usano sistemi di AI a rischio limitato
Per i sistemi di AI a rischio limitato l’AI Act prevede solo l’adozione di misure per garantire nella misura del possibile un livello sufficiente di alfabetizzazione in materia di AI del loro personale nonché di qualsiasi altra persona che si occupa del funzionamento e dell’utilizzo dei sistemi di AI per loro conto (art. 4) e l’obbligo di informare il cliente – laddove ciò accade -del fatto che sta interagendo con un sistema di AI (art. 50).
L’Ufficio per l’AI e gli Stati membri dell’UE agevoleranno l’elaborazione di codici di condotta relativi all’applicazione volontaria, anche da parte dei deployer, di requisiti specifici a tutti i sistemi di AI, sulla base di obiettivi chiari e indicatori chiave di prestazione volti a misurare il conseguimento di tali obiettivi, compresi elementi quali, a titolo puramente esemplificativo: a) gli elementi applicabili previsti negli orientamenti etici dell’UE per un’AI affidabile; b) la valutazione e la riduzione al minimo dell’impatto dei sistemi di AI sulla sostenibilità ambientale; c) la promozione dell’alfabetizzazione in materia di AI, in particolare quella delle persone che si occupano dello sviluppo, del funzionamento e dell’uso dell’AI; d) la facilitazione di una progettazione inclusiva e diversificata dei sistemi di AI; e) la valutazione e la prevenzione dell’impatto negativo dei sistemi di AI sulle persone vulnerabili o sui gruppi di persone vulnerabili, nonché sulla parità di genere.
Il parere dell’EIOPA su governance e gestione del rischio derivante dall’AI
Il 5 agosto 2025, l’Autorità europea delle assicurazioni e delle pensioni aziendali e professionali (EIOPA) ha reso un parere alle autorità competenti per la vigilanza nel settore assicurativo, e riguarda le attività sia delle imprese di assicurazione sia degli intermediari assicurativi, nella misura in cui utilizzino sistemi di IA nei rispettivi ambiti di competenza lungo la catena del valore assicurativa. L’EIOPA prende atto che i sistemi di AI non classificati come ad alto rischio continuano a essere disciplinati dalla normativa settoriale vigente senza nuovi requisiti, ad eccezione degli obblighi di trasparenza, dell’esigenza di promuovere l’alfabetizzazione del personale, e dello sviluppo di codici di condotta. Al contempo, l’EIOPA fornisce indicazioni su come interpretare le diverse disposizioni della normativa assicurativa settoriale vigente nel contesto dei sistemi di AI, definendo aspettative di vigilanza di carattere generale relative ai sistemi di governance e di gestione del rischio che le imprese dovrebbero sviluppare, secondo un approccio basato sul rischio e proporzionato.
Ai sensi dell’articolo 41 della direttiva Solvibilità II, le imprese di assicurazione devono disporre di un efficace sistema di governance che assicuri una gestione sana e prudente dell’attività, proporzionato alla natura, alla portata e alla complessità delle operazioni dell’impresa di assicurazione o di riassicurazione. In termini analoghi, l’articolo 25 della IDD impone alle imprese di predisporre, gestire e riesaminare un processo di approvazione dei prodotti assicurativi, proporzionato e adeguato alla natura del prodotto assicurativo. Inoltre, gli articoli 5 e 6 del Regolamento DORA impongono ai soggetti finanziari di dotarsi di quadri interni di governance e di gestione del rischio in materia di ICT, in conformità al principio di proporzionalità.
L’EIOPA osserva che i sistemi non qualificati dall’AI Act come ad alto rischio presentano livelli di rischio fra loro differenziati. Le imprese dovrebbero valutare i relativi rischi e sviluppare misure di governance e di gestione del rischio adeguate e proporzionate alle caratteristiche e ai rischi dello specifico utilizzo di ciascun sistema. La valutazione dovrebbe essere condotta in maniera proporzionata al potenziale impatto dello specifico sistema di AI sui clienti e sulle imprese medesime, nel senso che i sistemi di AI per i quali si può presumere un impatto minimo possono essere oggetto di una valutazione relativamente semplice e snella, mentre quelli suscettibili di avere un impatto maggiore dovrebbero essere sottoposti a una valutazione più approfondita.
Fra gli aspetti considerati dall’EIOPA, anzitutto quelli relativi alla protezione dei dati personali. La DPIA dovrebbe tenere conto di criteri quali il trattamento di dati su larga scala, la natura sensibile dei dati, il numero di clienti interessati (inclusi i clienti vulnerabili), la misura in cui il sistema di può agire in autonomia, la misura in cui il sistema è utilizzato in applicazioni rivolte ai clienti oppure per finalità puramente interne che non comportano processi decisionali con un impatto diretto sul cliente, oppure il potenziale impatto negativo che un sistema potrebbe avere sull’individuo (ad esempio, sul diritto alla non discriminazione). Dovrebbero altresì essere considerati criteri specifici del settore assicurativo, tra cui l’eventuale necessità di utilizzare determinate categorie di dati personali (ad esempio, l’età del cliente) ai fini della sottoscrizione dei rischi in ambito assicurativo, oppure la misura in cui un sistema di AI è utilizzato in un ramo di attività rilevante ai fini dell’inclusione finanziaria dei clienti o obbligatorio per legge.
Inoltre, le imprese di assicurazione dovrebbero valutare profili di natura prudenziale, quali la misura in cui un sistema di AI è utilizzato in attività critiche suscettibili di incidere sulla continuità operativa dell’impresa di assicurazione e la misura in cui un sistema di AI può incidere sulla posizione finanziaria di un’impresa (ad esempio, sul numero rilevante di sinistri, contratti, premi lordi contabilizzati, indici di solvibilità, ecc.), o sugli obblighi giuridici dell’impresa. L’EIOPA raccomanda di considerare anche i rischi reputazionali per le imprese.
Una volta completata la valutazione sotto entrambi i profili indicati (tutela delle persone e tutela dell’impresa) le imprese di assicurazione dovrebbero sviluppare misure proporzionate volte a garantire l’utilizzo responsabile del sistema, calibrate sullo specifico utilizzo dei sistemi di AI impiegati.
L’EIOPA chiarisce che le imprese di assicurazione dovrebbero sviluppare sistemi di governance e di gestione del rischio basati sul rischio e proporzionati, considerando i consueti principi validi per l’AI:
- Equità ed etica: evitare pratiche tariffarie inique, prevenire discriminazioni derivanti da distorsioni (bias) presenti nei dati, creare procedure di reclamo che permettano ai clienti di ottenere un rimedio qualora abbiano subito un pregiudizio a causa di un sistema di AI, ecc.
- Data governance: per addestramento, convalida e prova, scelta di dataset con dati completi (ad esempio, con informazioni storiche sufficienti), accurati (ad esempio, privi di errori rilevanti) e adeguati (ad esempio, coerenti con le finalità per cui sono destinati a essere utilizzati), ecc.
- Documentazione e conservazione della documentazione: tenuta di registri appropriati dei dati di addestramento e di test nonché delle metodologie di modellazione, al fine di consentirne la riproducibilità e la tracciabilità, ecc.
- Trasparenza e spiegabilità: scelta di algoritmi di AI spiegabili in luogo di algoritmi più opachi (cosiddetti «black box»), impiego di strumenti esplicativi locali e globali indipendenti dal modello al fine di spiegare il funzionamento interno di sistemi di IA complessi, ecc.
- Sorveglianza umana: sistemi di controllo interno lungo l’intero ciclo di vita del sistema di AI, con definizione dei ruoli e delle responsabilità in apposite policy, incluse le procedure di escalation; eventuale esternalizzazione di talune funzioni di controllo (non della relativa responsabilità), garantendo al contempo l’indipendenza tra i soggetti coinvolti, nomina di un AI Officer che fornisca funzioni di controllo e consulenza a tutte le funzioni aziendali; formazione del personale, ecc.
- Accuratezza, robustezza e cibersicurezza, definizione dei livelli di accuratezza, robustezza e cibersicurezza dei sistemi di AI lungo l’intero ciclo di vita, definizione di metriche di equità, che permettano un monitoraggio continuativo e l’individuazione/correzione tempestive di problematiche quali la deriva del modello (model drift) o il deterioramento dei dati (data degradation), messa a punto di misure che permettano resilienza rispetto a tentativi da parte di terzi non autorizzati di alterarne utilizzo, output o prestazioni sfruttando vulnerabilità del sistema, ecc.
Secondo l’EIOPA, bisogna combinare diverse misure di gestione del rischio, calibrate sui singoli sistemi, tra loro complementari, con rimandi incrociati e interdipendenze tra le stesse. Le imprese di assicurazione possono avvalersi dei quadri, anche aggiornati, di enterprise risk management (ERM), di model risk management, di product oversight and governance (POG), o di altri approcci di policy o strategici.
Come sottolineato recentemente da Ida Mercanti (Segretario Generale dell’IVASS), nel settore assicurativo la fiducia e la reputazione sono asset strategici. I clienti non condivideranno i propri dati e le imprese non innoveranno in maniera responsabile, se non nella misura in cui ripongano fiducia nel fatto che l’utilizzo dei dati sia trasparente, spiegabile e sicuro. Ecosistemi di dati affidabili migliorano la qualità e l’equità dell’AI.



















Partecipa alla community