Aristotelis Zervos
Aristotelis Zervos, direttore editoriale di 2B Advice, unisce competenze giuridiche e giornalistiche in Protezione dei dati, IT-Conformità e la regolamentazione dell'IA.
Il 6 agosto, l'Autorità federale tedesca di vigilanza finanziaria (BaFin) ha pubblicato una nuova circolare con i requisiti minimi per la gestione del rischio degli istituti di investimento in titoli (WpI MaRisk in breve) sulla Consultazione pubblicato. Questo nuovo insieme di regole è esplicitamente rivolto a Piccole e medie imprese di investimento ai sensi del § 2, commi 16 e 17, della WpIG e sostituisce, per quanto riguarda tali commi, i precedenti requisiti prudenziali previsti dalla normativa KWG. Ecco una panoramica dei punti principali.
WpI MaRisk: contesto e struttura
L'obiettivo è quello di un quadro flessibile, basato su principi e proporzionato per definire l'assetto organizzativo e la gestione dei rischi di tali istituti.
La circolare si compone di due parti principali:
- Parte generale (AT): Contiene i requisiti fondamentali relativi alla direzione aziendale, alle strategie di gestione del rischio, alla capacità di assunzione del rischio, ai meccanismi di controllo interno, alla dotazione di personale e risorse, Documentazione ecc.
- Parte speciale (BT): Stabilisce requisiti aggiuntivi in materia di operazioni commerciali, gestione dei rischi, esternalizzazioni, rischi di liquidità e rendicontazione dei rischi.
Queste sono le principali novità:
1. Principio di proporzionalità con doppia graduazione
Un elemento centrale è il Principio della doppia proporzionalità. I requisiti del WpI MaRisk non sono rivolti a tutte le istituzioni in generale, ma sono piuttosto suddivisi in categorie in base alle caratteristiche del sistema. Dimensioni dell'istituto (di piccole o medie dimensioni ai sensi dell’art. 2, commi 16 e 17, della WpIG) nonché ai sensi della Natura, complessità e portata delle proprie attività commerciali e della propria struttura di rischio classificati.
Questo doppio scaglionamento significa:
- Primo livello – specifico per istituto: A seconda che un istituto sia classificato come istituto di intermediazione mobiliare di piccole o medie dimensioni, si applicano requisiti di portata diversa, ad esempio in materia di pianificazione del capitale, revisione interna o controllo dell’esternalizzazione.
- Seconda fascia – orientata al rischio: Anche all'interno delle diverse classi di dimensione si tiene conto dell'eventuale presenza di particolari potenziali di rischio. Gli istituti con una struttura operativa semplice e una bassa esposizione al rischio possono semplificare notevolmente i propri processi, mentre quelli più complessi devono predisporre procedure dettagliate e controlli più rigorosi.
L'obiettivo è evitare un eccesso di regolamentazione e garantire al contempo un elevato livello di tutela per i clienti e gli operatori di mercato.
2. Obbligo di inventario dei rischi e considerazione dei rischi ESG
Tutti gli istituti sono tenuti a effettuare periodicamente un’analisi approfondita Inventario dei rischi da effettuare. L’obiettivo di tale analisi è quello di identificare e valutare sistematicamente tutti i potenziali rischi, classificandoli come „significativi“ o „non significativi“. La valutazione viene effettuata individualmente per ciascun istituto, tenendo conto dei rispettivi modelli di business e ambiti di attività.
Un'attenzione particolare è rivolta all'inclusione di Rischi ESG: ovvero i rischi relativi all’ambiente (Environmental), al sociale (Social) e al buon governo societario (Governance). Questi devono essere espressamente integrati nell’analisi dei rischi, anche se hanno solo un impatto indiretto sull’istituto.
La categorizzazione dei rischi si basa sulla Regolamento delegato (UE) 2023/1668, che stabilisce criteri vincolanti per la valutazione della materialità e la delimitazione. In particolare per gli istituti di medie dimensioni si applica in questo ambito un obbligo di formalizzazione più rigoroso: la metodologia applicata per la valutazione del rischio, le ipotesi formulate e i risultati devono essere documentati, verificati regolarmente e, se necessario, adeguati.
Gli istituti di piccole dimensioni possono avvalersi di procedure semplificate, ma devono garantire che l’identificazione e la gestione dei rischi significativi siano sempre tracciabili e verificabili.
3. Capacità di assunzione del rischio e pianificazione del capitale
Gli istituti di credito di medie dimensioni hanno l'obbligo di stabilire una procedura per il Determinazione della capacità di assumersi i rischi da definire. Tale procedura deve garantire che tutti i rischi significativi – in particolare quelli operativi, di mercato, di credito e legati ai criteri ESG – siano quantificati nella loro entità potenziale e confrontati con il capitale interno disponibile. La base di riferimento è il profilo di rischio complessivo dell’istituto.
Partendo da questo presupposto, gli istituti di medie dimensioni devono Pianificazione previdente del capitale da effettuare. Ciò deve avvenire in scenari che coprano sia le prospettive normative che quelle economiche. Compreso Scenari di stress avversi, che simulano situazioni di crisi insolite ma plausibili. L’obiettivo è garantire che, anche in condizioni avverse, vi sia una base patrimoniale sufficiente.
Gli istituti di piccole dimensioni sono generalmente esenti dall’obbligo di pianificazione quantitativa del capitale. Devono tuttavia sviluppare una comprensione qualitativa delle possibili esigenze di capitale e integrarla nelle loro riflessioni strategiche. Anche in questo caso vale quanto segue: occorre rispettare il principio di trasparenza e di orientamento al rischio.
4 Meccanismi di controllo interno e funzioni speciali
Il WpI MaRisk prevede l'istituzione e l'efficacia permanente di tre funzioni di controllo centrali:
- Funzione di gestione del rischio
- Conformità-Funzione
- Audit interno (con deroghe specifiche per gli istituti di dimensioni molto ridotte)
Queste funzioni devono, in linea di principio, indipendente devono essere strutturate in modo tale da non entrare in conflitto di interessi con altre attività operative. La separazione organizzativa delle funzioni è obbligatoria, a meno che l’istituto non possa giustificare adeguatamente un’aggregazione, nel rispetto dell’indipendenza.
Per le piccole istituzioni A determinate condizioni, la BaFin autorizza un Unione personale, ad esempio quando singole funzioni vengono assunte da membri della direzione. È tuttavia sempre necessario che siano garantite l'efficacia del controllo e l'esercizio obiettivo dei compiti.
Il Audit interno può essere del tutto omesso nel caso di istituti di dimensioni molto ridotte, qualora sia stato implementato un adeguato sistema alternativo di vigilanza (ad esempio, verifiche esterne periodiche).
La responsabilità dell’istituzione, della gestione e del monitoraggio di tali funzioni spetta in ultima istanza alla direzione aziendale, che è tenuta a valutarne regolarmente l’efficacia.
5. requisiti per l'esternalizzazione
L'outsourcing è uno dei processi della gestione del rischio degli istituti di credito che richiede un monitoraggio particolare. Ogni forma di esternalizzazione - completa, parziale, a società affiliate o esterne - è un'attività che richiede un particolare monitoraggio. Terza parte - è da considerarsi potenzialmente rischioso e richiede una valutazione indipendente.
Le WpI MaRisk prevedono in particolare le seguenti misure:
- Valutazione dei rischi prima di ogni esternalizzazione: Prima di procedere a un’esternalizzazione, gli istituti devono analizzare quali rischi ciò comporti per la continuità operativa, la capacità di controllo, la protezione dei dati e Sicurezza informatica vengono creati.
- Requisiti contrattuali minimi: Sono necessarie chiare disposizioni contrattuali, tra l’altro in materia di diritti di impartire istruzioni, diritti di verifica e controllo, requisiti in materia di protezione dei dati, subappalti e strategie di uscita.
- Registro di rimozione: Tutti i rapporti di esternalizzazione esistenti devono essere documentati in un registro da aggiornare costantemente, includendo informazioni relative al fornitore di servizi, al contenuto della prestazione, all’analisi dei rischi, ai diritti di verifica e alle responsabilità.
- Responsabile centrale dell'outsourcing: Per il coordinamento, il controllo e la comunicazione relativi alle esternalizzazioni è necessario un ufficio centrale o responsabile persona.
- Caratteristiche particolari dell'outsourcing all'estero / Nuvola: Per i trasferimenti verso paesi terzi o in caso di utilizzo di NuvolaPer questi servizi vigono requisiti più rigorosi in materia di accesso, trasparenza dei dati, recuperabilità e accessi di verifica da parte delle autorità di vigilanza.
- Istituti più piccoli: Queste possono ricorrere a procedure semplificate in caso di esternalizzazioni non significative, ma in caso di dubbio devono dimostrare che il controllo e la gestione sono garantiti anche con risorse limitate.
Wpl MaRisk: implicazioni pratiche per gli istituti
Piccole imprese di investimento
- Requisiti semplificati per i processi strategici, gli stress test e l'audit interno
- La verifica qualitativa della materialità è sufficiente
- Possibilità di unione personale per Conformità e gestione del rischio
Istituti di credito di medie dimensioni
- Obblighi dettagliati per la pianificazione del capitale e gli stress test
- Obbligo di rendicontazione scritta sui rischi significativi
- Obbligo di tenere conto del rischio di una liquidazione disordinata
Suggerimento per il collegamento: Codice di condotta sull'IA a uso generale: l'UE presenta il nuovo codice sull'IA
Conclusioni e azioni raccomandate su Wpl MaRisk
La nuova circolare della BaFin rappresenta un passo importante verso un quadro di vigilanza autonomo e proporzionato per gli istituti di investimento. Gli istituti dovrebbero:
- Verificare, a quale classe di dimensione appartengano ai sensi dell'articolo 2 della WpIG.
- Valutare i sistemi di gestione del rischio e le strutture di governance.
- Responsabilità e Documentazione, in particolare per quanto riguarda i rischi ESG, gli stress test e l’esternalizzazione.
- Risorse tecniche e organizzative per quanto riguarda i nuovi requisiti.
Soprattutto per gli istituti di piccole dimensioni si apre l'opportunità di operare in conformità con le norme di vigilanza pur mantenendo strutture snelle. A condizione che i processi siano documentati in modo trasparente e orientati al rischio.
Il BaFin accetterà commenti sulla circolare fino al 19 settembre 2025 via e-mail a Konsultation-15-25@bafin.decon l'oggetto "Consultazione 15/2025".
Suggerimento per il collegamento: Circolare della BaFin – Requisiti minimi per la gestione dei rischi degli istituti di investimento (“WpI MaRisk”)
Aristotelis Zervos è direttore editoriale di 2B Advice, avvocato e giornalista esperto di protezione dei dati, GDPR, IT-Conformità e la governance dell'IA. Pubblica regolarmente articoli approfonditi sulla regolamentazione dell'IA, GDPR-Conformità e la gestione dei rischi. Per saperne di più su di lui, visitate il suo Pagina del profilo dell'autore.





