Tutti gli articoli
IVASS14 marzo 2025

IVASS: Diffuse le Linee Guida sulla Vigilanza nell’Esternalizzazione dei Servizi

Le Aspettative dell’IVASS in Materia di Esternalizzazione delle Funzioni Aziendali

Il 11 marzo 2025, lIVASS (Istituto per la Vigilanza sulle Assicurazioni) ha pubblicato una nuova lettera al mercato, delineando le aspettative di vigilanza in tema di esternalizzazione, con l’obiettivo di garantire una corretta applicazione delle normative europee e nazionali. La comunicazione è stata inviata dopo aver preso in considerazione i feedback ricevuti durante la consultazione pubblica avvenuta lo scorso novembre.

Con questa nuova comunicazione, l’IVASS ha confermato e aggiornato le sue linee guida, rivisitando alcune indicazioni in base alle osservazioni ricevute. Le imprese assicurative sono ora tenute a prendere visione di questi aggiornamenti, condividendoli con l’Organo Amministrativo, l’Alta Direzione e gli Organi di controllo.

Le Aspettative di Vigilanza dell’IVASS

1. Aspetti di Governance e Gestione dei Rischi

L’IVASS sottolinea che l’Organo Amministrativo delle imprese assicurative è responsabile della supervisione del sistema di governance aziendale. A tale proposito, le imprese devono:

  • Coinvolgere attivamente l’Organo Amministrativo nel processo decisionale: Le imprese sono tenute a garantire che l’Organo Amministrativo partecipi alla decisione sull’esternalizzazione delle funzioni fondamentali o essenziali. È fondamentale che l’organo esprima un’approvazione preventiva e che sia costantemente aggiornato sui risultati degli accordi, sui rischi associati e sull’indipendenza dall’esternalizzazione.
  • Integrare la politica di esternalizzazione: La scelta di affidarsi a fornitori esterni per funzioni cruciali deve essere parte integrante della “Politica in materia di esternalizzazione e scelta dei fornitori”, che deve essere approvata dall’Organo Amministrativo e deve rispecchiare i principi del Regolamento IVASS.

2. Valutazione dei Rischi Legati all’Esternalizzazione

L’IVASS evidenzia la necessità di una valutazione approfondita dei rischi associati all’esternalizzazione. Le imprese dovranno considerare i seguenti tipi di rischio:

  • Rischio operativo, legale, informatico e reputazionale: È fondamentale che le imprese eseguano un’analisi approfondita su questi e altri tipi di rischio legati all’esternalizzazione, come il rischio di concentrazione e di lock-in, che potrebbe comportare un’eccessiva dipendenza da un singolo fornitore.
  • Piani di continuità e gestione dei rischi: L’IVASS si aspetta che le imprese sviluppino adeguate misure per garantire la continuità operativa in caso di malfunzionamento dei fornitori, incluse strategie di emergenza e piani di re-internalizzazione, ove necessario.

3. Relazione sui Risultati degli Accordi di Esternalizzazione

L’IVASS richiede che l’Organo Amministrativo riceva una relazione periodica sui risultati degli accordi di esternalizzazione, con l’evidenza delle eventuali criticità emerse durante la loro operatività.

Presidi Sulle Funzioni o Attività Esternalizzate

L’esternalizzazione può compromettere la capacità di controllo sulle funzioni fondamentali, quindi è cruciale che le imprese adottino misure per monitorare costantemente le attività esternalizzate.

4. Controlli Periodici e Verifica dei Rischi

L’IVASS si aspetta che, nell’ambito dei controlli periodici previsti dall’articolo 65 del Regolamento, l’analisi dei rischi venga condotta in modo completo e aggiornato, per garantire che non vi siano cambiamenti rilevanti nelle funzioni esternalizzate che possano influenzare la loro valutazione.

5. Monitoraggio delle Prestazioni dei Fornitori

Per garantire che il fornitore mantenga gli standard previsti, l’IVASS richiede alle imprese di:

  • Definire i livelli di servizio (SLA): I contratti con i fornitori dovrebbero includere specifici SLA che stabiliscano gli standard qualitativi e i KPI per misurare la performance, con l’inclusione di penali in caso di inadempimento.
  • Valutare regolarmente i KPI: Le imprese devono adottare processi per monitorare il rispetto degli SLA, l’andamento dei KPI e le eventuali cause di non conformità, nonché le azioni correttive messe in atto dai fornitori.
  • Limitare la sub-esternalizzazione: L’IVASS raccomanda di evitare catene complesse di subfornitori, in quanto potrebbero compromettere la capacità di controllo delle imprese sull’adeguatezza delle attività esternalizzate.

Esternalizzazione dei Servizi ICT

Con l’aumento dell’esternalizzazione nel settore ICT, l’IVASS ha aggiornato le sue aspettative, riconoscendo che i rischi legati alla tecnologia sono in continuo aumento. Le imprese sono tenute a:

6. Allineamento con il Regolamento DORA

Le imprese devono allineare i propri modelli gestionali e di controllo al Regolamento DORA, concentrandosi sulla gestione dei rischi informatici. Questo include una strategia mirata che esamini le dipendenze esterne nel settore ICT e una policy specifica per l’utilizzo di servizi ICT da parte di fornitori esterni per funzioni essenziali o importanti.

Comunicazioni Preventive in Caso di Esternalizzazione

7. Attività e Funzioni Essenziali o Importanti

L’IVASS si aspetta che le imprese comunichino preventivamente l’esternalizzazione di attività o funzioni essenziali, tra cui:

  • La progettazione dei prodotti assicurativi e la definizione delle tariffe.
  • La gestione degli investimenti e dei sinistri.
  • La gestione dei reclami e la prestazione di supporto contabile.
  • Il processo ORSA e la gestione dei servizi ICT per funzioni essenziali.

8. Comunicazioni in Caso di Modifica dell’Accordo di Esternalizzazione

L’IVASS ha notato approcci diversi da parte delle imprese riguardo le comunicazioni di modifiche agli accordi di esternalizzazione. A tal fine, l’Istituto ha chiarito che le modifiche rilevanti all’accordo (come l’affidamento a un nuovo fornitore o la sub-esternalizzazione) devono essere comunicate tempestivamente, non preventivamente, al fine di garantire una corretta gestione delle modifiche contrattuali.

Le aspettative dell’IVASS in materia di esternalizzazione mirano a garantire che le imprese assicurative gestiscano correttamente i rischi, coinvolgano attivamente i propri organi amministrativi e implementino adeguate misure di controllo. Con l’espansione dell’esternalizzazione in vari settori, tra cui l’ICT, è essenziale che le imprese rispettino rigorosamente le normative e attuino una gestione trasparente e tempestiva delle modifiche agli accordi.