Negli ultimi anni, le banche hanno beneficiato di una certa โtolleranzaโ da parte dei regolatori sulla qualitร dei risk data e del risk reporting. Ma quel periodo รจ finito. La BCE parla chiaro: le norme in materia esistono da tempo, ora รจ il momento di applicarle davvero. Immaginate un istituto finanziario sotto stress: i mercati oscillano, lโesposizione al rischio cresce e diventa necessario fornire rapidamente dati precisi al management ed eventualmente agli organismi di supervisione. Ma se le informazioni interne sono incomplete o inaffidabili, il pericolo diventa concreto: le autoritร potrebbero richiedere capitale aggiuntivo o addirittura imporre restrizioni operative.
Guida RDARR: Irion al Forum ABI Lab 2025
La recente Guida BCE al RDARR (Risk Data Aggregation and Risk Reporting) โ di cui parlerร il nostro Principal Business Consultant Roberto Fasano, martedรฌ 25 marzo in occasione del Forum ABI Lab 2025 a Milano – ha fissato aspettative precise per le banche europee. Chi non si adegua rischia ispezioni piรน stringenti, requisiti patrimoniali piรน severi e una maggiore pressione da parte dei regolatori. Non รจ solo una questione di compliance: governare meglio i dati significa avere un reale controllo dei rischi e migliorare la soliditร degli istituti finanziari.
Giร due anni fa, il report BCE sulle prioritร di vigilanza sottolineava la necessitร di “rafforzare la tenuta a fronte degli shock macrofinanziari e geopolitici nellโimmediatoโ, โaccelerare gli interventiโ per rimediare alle โcarenze nella governance e gestione dei rischi climatici e ambientaliโ e โcompiere ulteriori progressiโ nella trasformazione digitale e negli assetti per la resilienza operativa.
Guarda l’intervento di Roberto Fasano al Forum ABI Lab 2025, tenutosi il 25 marzo scorso
RDARR – Una novitร ? Dalla BCBS 239 alle aspettative di vigilanza della BCE
Dalle ispezioni alla necessitร di agire
La genesi della Guida RDARR risale alle evidenze provenienti dal processo SREP (Supervisory Review and Evaluation Process) e dallโesito deludente di una specifica thematic review condotta su 25 Significant Institutions in Europa. In Italia, invece, secondo l’ultimo report Bankitalia (fine 2024), le tre aree con minore aderenza ai princรฌpi BCBS 239 sono la governance, lโarchitettura dati e lโinfrastruttura IT.
I princรฌpi di riferimento (tra cui la pietra miliare BCBS 239) cosรฌ come la normativa di settore (direttiva CRD sui requisiti patrimoniali, la Circolare 285 della Banca dโItalia, alcune guide EBA) sono noti da tempo. Tuttavia, durante le ispezioni รจ emerso che diversi istituti non hanno ancora implementato processi adeguati a garantire una gestione efficace dei dati di rischio e che lacune simili si riscontrano anche nel processo di produzione delle segnalazioni di vigilanza, del bilancio dโesercizio, e in generale di reportistica destinata agli organi decisionali della banca, ai supervisori e al mercato.
Negli anni passati, le autoritร hanno tollerato ritardi dovuti a difficoltร implementative, aggravate da situazioni contingenti come la pandemia. Durante il COVID-19, ad esempio, le banche si sono trovate spesso in difficoltร nella gestione rapida dei dati. Il risultato? Una mancanza di controllo che si รจ tradotta in decisioni piรน lente e in unโesposizione maggiore ai fattori di rischio. La BCE ha preso atto di questa debolezza e ha definito il rafforzamento della data governance e della qualitร dei dati come una delle prioritร per i prossimi tre anni.
Cosa cambia con la Guida RDARR?
La Guida non introduce nuove norme, ma chiarisce cosa ci si aspetta dalle banche e quali sono le aree su cui si concentreranno le ispezioni BCE nel prossimo futuro. In situazioni di stress (crisi finanziarie, instabilitร geopolitica), lโaccuratezza e la tempestivitร del risk reporting sono fondamentali per evitare decisioni tardive o errate.
Ecco le nuove attese dei regolatori, in quattro punti:
- Il ruolo dei C-level. Le banche devono dimostrare che il top management รจ attivamente coinvolto nella governance dei dati e del rischio, attraverso:
- la definizione di obiettivi chiari
- lโallocazione di risorse adeguate
- il monitoraggio costante della Data Quality
- Un framework di Data Governance efficace. Il sistema di Data Management finanziario deve includere:
- Data Owner responsabili di KRI (Key Risk Indicators) e CDE (Critical Data Elements)
- Una funzione centrale per il governo dei dati
- Un team indipendente per la validazione
- Internal audit con revisioni periodiche
- Unโarchitettura dati integrata. Per garantire la coerenza informativa, la BCE richiede:
- una documentazione dettagliata della data architecture adottata dalla banca
- glossari condivisi per una definizione uniforme dei dati
- regole di validazione per dominio informativo
- data lineage aggiornato per attributo
- Qualitร e tempestivitร del reporting. Un sistema di controlli di qualitร deve coprire lโintero ciclo dei dati, dal front-office al reporting layer, con:
- Controlli di qualitร sui dati lungo tutta la filiera
- Riconciliazioni dei dati in perimetro rispetto alle fonti alimentanti e rispetto a reporting finanziario e contabile con caratteristiche di confrontabilitร
- Indicatori di qualitร per il monitoraggio
- Procedure documentate per la gestione degli errori
I potenziali rischi per chi non si adegua
Per fare un esempio, il risk management monitora tra lโaltro la concentrazione delle esposizioni a livello di gruppo nel contesto del rischio di credito: se i dati di una consociata sono errati o arrivano in ritardo, il rischio concreto รจ non avere il controllo dellโesposizione complessiva verso un determinato cliente. In caso di fallimento di una grande azienda, lโimpatto a livello di gruppo puรฒ essere critico qualora questo si sia esposto eccessivamente.
Ecco perchรฉ la BCE insiste su un rafforzamento strutturale della qualitร dei dati: senza un sistema solido, le banche rischiano di trovarsi senza strumenti adeguati a valutare e mitigare i rischi imprevisti. E per chi non rispetterร la Guida? I principali rischi riguardano quattro ambiti:
- Maggiori requisiti di capitale. Ove la BCE riscontrasse unโaffidabilitร insufficiente nei processi di produzione di dati rilevanti per la guida delle banche e il presidio dei rischi principali che ne connotano lโoperativitร potrebbe richiedere requisiti patrimoniali addizionali al fine di creare un buffer in risposta a una maggiore volatilitร dei risultati, causata da dati di qualitร non adeguata
- Sanzioni commisurate alla gravitร delle violazioni riscontrate
- Conseguenze personali per il management, e in particolare per i membri disegnati come responsabili ai fini del rispetto delle disposizioni. Eventuali carenze possono implicare una rivalutazione della loro idoneitร , e portare โ in casi molto gravi โ addirittura alla loro rimozione
- Implicazioni reputazionali. Le banche che non rispettano le aspettative dei regolatori rischiano di perdere credibilitร agli occhi del mercato e degli investitori
Cinque passaggi per gestire la compliance
Per allinearsi alle nuove aspettative della BCE, le banche devono adottare un approccio strutturato alla compliance. I passaggi chiave includono:
- Self-assessment sulle sette aree chiave della guida
- Definizione di un set sostenibile di KRI e CDE
- Creazione di un Data Quality Framework con regole di validazione solide e โcoprentiโ rispetto ai KRI e CDE individuati
- Identificazione di indicatori chiave per stakeholder interni ed esterni
- Implementazione di un programma di compliance con risorse dedicate
Unโopportunitร per creare banche piรน solide
La Guida RDARR rappresenta quindi un’opportunitร per migliorare la governance e qualitร dei risk data: adeguarsi ai suoi princรฌpi รจ fondamentale per evitare impatti negativi sui requisiti di capitale e sul livello di supervisione BCE. In sintesi, il nuovo approccio dei regolatori allโambito RDARR chiarisce che la gestione del rischio รจ sempre al centro, ma include oggi molti tipi di dati in piรน. Irion supporta le banche nel percorso verso la compliance, offrendo soluzioni avanzate e personalizzabili per gestire i dati di rischio, la qualitร del patrimonio informativo e il reporting regolamentare.