L’intensificarsi delle tensioni geopolitiche ha determinato, negli ultimi anni, una progressiva estensione delle misure restrittive adottate dall’Unione europea nei confronti di Stati, persone fisiche, entità e organizzazioni ritenuti destinatari di tali misure, i cosiddetti soggetti designati. Per gli intermediari, il presidio non si esaurisce nella verifica della clientela all’avvio del rapporto: riguarda anche l’operatività e, in particolare, la capacità di individuare tempestivamente rapporti e trasferimenti riconducibili a soggetti sottoposti a misure restrittive.
Al ricorrere dei presupposti, gli intermediari devono assicurare il rispetto dei divieti di messa a disposizione di fondi e risorse economiche, procedere al congelamento degli stessi e adempiere agli obblighi di comunicazione previsti dalla normativa. Si tratta di obblighi distinti rispetto a quelli propri della disciplina antiriciclaggio, sebbene i relativi presìdi siano sempre più strettamente integrati nell’architettura complessiva di prevenzione dei rischi finanziari. La Comunicazione UIF del 7 maggio 2026 e, più recentemente, quella della Banca d’Italia del 7 settembre 2026 confermano proprio questa progressiva integrazione tra sanctions compliance, AML e sistemi di controllo interno.
Il rafforzamento del quadro sanzionatorio
A un sistema già caratterizzato da specifici obblighi e sanzioni amministrative si è affiancata, dal 24 gennaio 2026, una significativa rilevanza penale. Il D.Lgs. 30 dicembre 2025, n. 211, attuativo della direttiva (UE) 2024/1226, ha introdotto nel Codice penale quattro nuove fattispecie riguardanti la violazione o l’elusione delle misure restrittive, la violazione degli obblighi informativi, la violazione delle condizioni previste da specifiche autorizzazioni e la violazione colposa delle misure restrittive. Per le fattispecie previste dagli articoli 275-bis, 275-ter e 275-quater c.p., quando i fatti riguardano valori inferiori a 10.000 euro, trova applicazione la sanzione amministrativa prevista dalla disciplina di riferimento.
La novità assume rilievo anche sul piano della responsabilità organizzativa. La UIF ha infatti richiamato l’attenzione degli intermediari sulla necessità di rafforzare i presìdi finalizzati a prevenire la violazione e l’elusione delle misure restrittive, evidenziando come le nuove fattispecie penali si inseriscano in un sistema nel quale assumono rilievo anche gli obblighi di congelamento, i divieti di messa a disposizione e i relativi obblighi informativi.
La Comunicazione UIF del 7 maggio 2026 ha inoltre chiarito un aspetto particolarmente importante per gli intermediari: l’obbligo di segnalazione di operazioni sospette rimane distinto e autonomo rispetto agli obblighi di comunicazione derivanti dalle misure restrittive. La presenza di un soggetto o di un nominativo riconducibile a una lista sanzionatoria costituisce quindi un elemento da valutare nell’ambito del complessivo processo di analisi, senza determinare automaticamente l’invio di una SOS. Allo stesso modo, una mera omonimia non è sufficiente quando gli elementi disponibili consentono di escludere con ragionevole certezza che si tratti del soggetto designato.
Il quadro per PSP e CASP: dal TFR recast agli Orientamenti EBA
Un passaggio centrale del nuovo impianto è rappresentato dal Regolamento (UE) 2023/1113, il cosiddetto Transfer of Funds Regulation recast, che all’articolo 23 impone ai prestatori di servizi di pagamento (PSP) e ai prestatori di servizi per le cripto-attività (CASP) di adottare politiche, procedure e controlli interni idonei ad assicurare l’attuazione delle misure restrittive dell’Unione e nazionali nell’esecuzione dei trasferimenti di fondi e di cripto-attività.
In attuazione di tale mandato, l’EBA ha emanato gli Orientamenti EBA/GL/2024/15, specificamente rivolti a PSP e CASP e applicabili dal 30 dicembre 2025. La Banca d’Italia ha dato loro attuazione con la Nota n. 52 del 2025, qualificandoli come orientamenti di vigilanza per gli intermediari sottoposti alla propria supervisione. La Nota precisa, inoltre, che il relativo perimetro comprende, tra gli altri, banche, SIM, SGR, SICAV, SICAF, IMEL, IP e CASP.
Accanto agli Orientamenti EBA/GL/2024/15, occorre considerare gli EBA/GL/2024/14, recepiti dalla Banca d’Italia con Nota n. 48 del 2025. Questi ultimi hanno un perimetro più ampio e riguardano la governance, la gestione del rischio e i controlli interni necessari ad assicurare l’effettiva attuazione delle misure restrittive. In particolare, richiedono alle istituzioni finanziarie di effettuare una specifica valutazione della propria esposizione al rischio di mancata attuazione o di elusione delle misure restrittive.
Che cosa devono presidiare i sistemi di screening
Gli Orientamenti EBA/GL/2024/15 delineano un sistema di controlli che deve essere strutturato, affidabile e coerente con il rischio di esposizione alle misure restrittive. Gli elementi principali possono essere così sintetizzati:
- Controlli sulla clientela: verifica all’instaurazione del rapporto e in occasione degli eventi che possono incidere sull’esposizione alle misure restrittive, compresi l’introduzione di nuove misure e gli aggiornamenti dei dati rilevanti;
- Controlli sui trasferimenti: per i trasferimenti di fondi e di cripto-attività, screening delle parti coinvolte prima dell’esecuzione o della messa a disposizione dei fondi o delle cripto-attività, secondo le modalità previste dagli Orientamenti;
- Controlli sulla qualità delle liste: utilizzo di liste aggiornate e attendibili, accompagnato da procedure idonee a intercettare variazioni e nuovi soggetti designati;
- Controlli sulla configurazione dei sistemi: calibrazione dei sistemi di screening e loro periodica rivalutazione, tenendo conto sia della necessità di contenere i falsi positivi sia dell’esigenza di assicurare un’effettiva capacità di individuazione dei soggetti designati;
- Controlli sulla gestione delle evidenze: conservazione e tracciabilità degli esiti dei controlli, in modo da consentire la ricostruzione ex post delle verifiche effettuate e delle decisioni assunte.
La Banca d’Italia, nella Comunicazione del 7 settembre 2026, richiama espressamente gli intermediari sull’adeguatezza dei presìdi adottati e sulla necessità di verificare la configurazione dei sistemi di screening automatico. Il richiamo riguarda anche la gestione delle evidenze generate dai controlli e la verifica periodica dell’efficacia dei sistemi.
Il punto centrale: nessuna soglia minima di importo
È proprio su questo profilo che la Comunicazione del 7 settembre assume particolare rilevanza operativa. La Banca d’Italia richiama gli intermediari a verificare che i sistemi utilizzati siano conformi agli Orientamenti EBA e, in particolare, che non siano previste soglie di importo minimo tali da escludere determinati trasferimenti dai controlli.
Il principio è semplice: l’importo del trasferimento non può costituire, di per sé, un criterio tecnico per sottrarre un’operazione allo screening sanzionatorio. Un sistema che, per esempio, escludesse automaticamente dal controllo tutti i trasferimenti inferiori a una determinata soglia introdurrebbe una limitazione non coerente con le aspettative di vigilanza richiamate dalla Banca d’Italia.
La logica è diversa da quella di un sistema di monitoraggio nel quale determinate soglie possono essere utilizzate come fattori di rischio o come parametri di calibrazione. Nel sanction screening, infatti, l’obiettivo primario è verificare se le parti coinvolte nel trasferimento siano riconducibili a soggetti destinatari di misure restrittive. La soglia economica dell’operazione non può quindi diventare un filtro che impedisce a monte l’esecuzione del controllo.
Bonifici istantanei e trasferimenti domestici: le specificità
Il principio deve essere letto insieme alle specifiche regole previste per i bonifici istantanei. La Nota n. 52 della Banca d’Italia chiarisce che gli Orientamenti EBA fanno salvo il regime previsto dalla normativa europea per questa particolare tipologia di trasferimenti. L’obbligo di sanction screening è di fatto collocato in un momento “anteriore” alla disposizione di bonifico, ossia “almeno una volta al giorno di calendario” ed in ogni caso immediatamente dopo l’entrata in vigore di eventuali nuove misure restrittive finanziarie mirate o modifiche delle stesse misure restrittive finanziarie mirate
La stessa Nota introduce un’ulteriore possibilità per i trasferimenti domestici Italia-Italia. Qualora la specifica valutazione dell’esposizione al rischio evidenzi una bassa esposizione al rischio di mancata attuazione o di elusione delle misure restrittive, il PSP può, sotto la propria responsabilità e sulla base di un prudente apprezzamento, decidere di applicare ai trasferimenti domestici le medesime modalità previste per i bonifici istantanei.
Si tratta di una distinzione importante. Il principio di proporzionalità non consente di introdurre una soglia di importo che escluda automaticamente determinate operazioni, mentre consente, nei casi espressamente previsti, di modulare la modalità e la frequenza del controllo sulla base della specifica esposizione al rischio.
Per i CASP, la Nota n. 52 conferma invece che lo screening dei trasferimenti di cripto-attività deve continuare a essere effettuato secondo le modalità previste dagli Orientamenti EBA/GL/2024/15.
Il rischio di terze parti: il sistema esternalizzato non trasferisce la responsabilità
Un ulteriore profilo di rilievo riguarda i sistemi tecnologici utilizzati dagli intermediari. La complessità dello screening sanzionatorio rende frequente il ricorso a piattaforme, motori di screening, database e soluzioni tecnologiche sviluppate o gestite da fornitori specializzati.
La Comunicazione della Banca d’Italia rende particolarmente importante verificare non soltanto l’esistenza del sistema, ma la sua effettiva configurazione. Un intermediario deve quindi essere in grado di conoscere i principali parametri che governano il processo di screening e di verificare che tali parametri siano coerenti con gli obblighi normativi e con le indicazioni EBA.
L’esternalizzazione della componente tecnologica non determina un trasferimento della responsabilità regolamentare. Il fornitore può mettere a disposizione lo strumento, le liste e le funzionalità di matching, mentre resta in capo all’intermediario la responsabilità di assicurare che il presidio complessivamente adottato sia adeguato, aggiornato, efficace e coerente con la propria esposizione al rischio.
In questa prospettiva, la verifica del sistema di screening dovrebbe comprendere anche controlli sui parametri configurati, sulle soglie eventualmente presenti, sulle liste utilizzate, sulla frequenza degli aggiornamenti, sulle logiche di matching, sulla gestione dei falsi positivi e sulla tracciabilità degli esiti.
Il collegamento con la Comunicazione UIF del 7 maggio 2026
La Comunicazione della Banca d’Italia si colloca in continuità con quella della UIF del 7 maggio 2026. I due interventi operano su piani differenti, ma complementari.
La UIF concentra l’attenzione sulle attività illecite connesse alla violazione delle misure restrittive, sui relativi indicatori di rischio e sul rapporto con l’obbligo di segnalazione delle operazioni sospette. La Banca d’Italia, con la Comunicazione del 7 settembre, richiama invece gli intermediari sulla solidità dei presìdi che devono consentire, a monte, di individuare rapporti e operazioni riconducibili ai soggetti designati.
La sequenza logica può quindi essere rappresentata in questo modo:
screening → individuazione di una possibile corrispondenza → verifica e gestione dell’eventuale falso positivo → valutazione della riconducibilità al soggetto designato → applicazione delle misure previste → eventuali comunicazioni alle autorità → valutazione autonoma ai fini SOS, ove ricorrano i presupposti.
Questa sequenza evidenzia perché la qualità del primo anello della catena sia determinante. Se il sistema di screening non intercetta un trasferimento perché l’importo è stato escluso a monte, l’intermediario non arriva neppure alla fase successiva di analisi e valutazione.
Il punto
Le due comunicazioni restituiscono quindi un quadro coerente: la UIF interviene soprattutto sul versante della prevenzione e della valutazione delle condotte connesse alla violazione o all’elusione delle misure restrittive, mentre la Banca d’Italia richiama l’attenzione sulla solidità dei presìdi organizzativi e tecnologici che devono consentirne l’individuazione.
Il messaggio più rilevante della Comunicazione del 7 settembre 2026 riguarda la configurazione dei sistemi: non devono essere introdotte soglie minime di importo che escludano automaticamente determinati trasferimenti dallo screening. La proporzionalità al rischio deve essere realizzata attraverso l’assetto complessivo dei controlli e le modalità previste dalla normativa per specifiche tipologie di trasferimento, non attraverso un filtro economico generalizzato.
Per gli intermediari, il tema diventa quindi anche tecnologico e organizzativo. Non è sufficiente disporre di un sistema di sanction screening: occorre poter dimostrare che liste, dati, parametri, logiche di matching, frequenza dei controlli, gestione delle evidenze e configurazione delle eventuali esclusioni siano coerenti con il quadro normativo e con l’effettiva esposizione al rischio.
In questo senso, la Comunicazione della Banca d’Italia introduce un ulteriore elemento di concretezza nel passaggio da una logica di semplice adempimento a una logica di controllo effettivo. Il presidio delle misure restrittive richiede sistemi capaci di individuare anche l’operatività di importo contenuto, soprattutto quando la frammentazione, la triangolazione o l’utilizzo di strutture interposte possono rappresentare modalità di elusione dei controlli.
La soglia economica, quindi, non può diventare una scorciatoia operativa. Il controllo deve essere calibrato sul rischio, non semplicemente sull’importo.
Lascia un commento