
I Punti Chiave e le Novità dei Regolamenti Europei sul Crowdfunding e sulla Resilienza Operativa Digitale
Questo articolo riassume i punti principali e le novità introdotte dai regolamenti europei sul crowdfunding (Regolamento (UE) 2020/1503) e sulla resilienza operativa digitale nel settore finanziario (Regolamento (UE) 2022/2554 - DORA), unitamente alle disposizioni attuative della Banca d'Italia e della Consob in Italia.
Regolamento (UE) 2020/1503 sui Fornitori Europei di Servizi di Crowdfunding per le Imprese
Questo regolamento mira a stabilire un quadro giuridico armonizzato a livello europeo per i servizi di crowdfunding, facilitando l'accesso ai finanziamenti per le PMI e offrendo maggiori tutele agli investitori.
Punti Chiave e Novità:
- Definizione e Autorizzazione dei Fornitori di Servizi di Crowdfunding: Il regolamento definisce chiaramente i fornitori di servizi di crowdfunding e introduce un regime di autorizzazione unico a livello europeo. I fornitori autorizzati in uno Stato membro possono operare transfrontalmente in altri Stati membri, previa comunicazione alle autorità competenti. In Italia, la Banca d'Italia è competente per l'autorizzazione dei fornitori specializzati di servizi di crowdfunding per le imprese. La domanda di autorizzazione deve seguire requisiti specifici.
- Scheda Contenente le Informazioni Chiave sull'Investimento (KIIS): Una delle novità più importanti è l'introduzione di una scheda standardizzata contenente le informazioni chiave sull'investimento (KIIS) che i fornitori di servizi di crowdfunding devono fornire ai potenziali investitori per ogni offerta. Questa scheda, redatta dal titolare del progetto ma la cui chiarezza, correttezza e completezza è garantita dal fornitore di servizi di crowdfunding, deve avvertire i potenziali investitori che gli investimenti in crowdfunding comportano rischi non coperti dai sistemi di garanzia dei depositi o di indennizzo degli investitori. La KIIS deve riflettere le caratteristiche specifiche del crowdfunding basato su prestiti e su investimenti e deve essere disponibile in almeno una delle lingue ufficiali dello Stato membro in cui il fornitore è autorizzato o in cui l'offerta è promossa. In Italia, la scheda deve essere redatta in lingua italiana e contestualmente resa disponibile alla Consob.
- Tutela degli Investitori: Il regolamento introduce diverse misure per la tutela degli investitori, tra cui l'obbligo di fornire la KIIS prima dell'operazione di crowdfunding, informazioni chiare sui diritti degli investitori e sulle commissioni a loro carico, e avvertimenti sui rischi. I fornitori di servizi di crowdfunding devono istituire procedure efficaci per il trattamento dei reclami dei clienti.
- Trasparenza e Obblighi Informativi: I fornitori di servizi di crowdfunding devono rendere disponibili in una sezione chiaramente identificata del loro sito web informazioni rilevanti, come i tassi di interesse, le date di scadenza e le categorie di rischio dei prestiti. Se applicano sistemi di punteggio di affidabilità creditizia o propongono prezzi di riferimento, devono rendere disponibile una descrizione del metodo utilizzato. Le autorità competenti (in Italia, Banca d'Italia e Consob) devono essere informate annualmente sui tipi di società private a responsabilità limitata e sulle relative azioni offerte. L'ESMA raccoglie e pubblica statistiche aggregate sul mercato del crowdfunding nell'Unione.
- Responsabilità per le Informazioni: Gli Stati membri devono prevedere la responsabilità del titolare del progetto o dei suoi organi amministrativi per le informazioni fornite nella KIIS.
- Comunicazioni di Marketing: Le comunicazioni di marketing devono essere chiaramente distinguibili dalla KIIS e contenere un avvertimento sui rischi. Per le comunicazioni diffuse in Italia, deve essere utilizzata la lingua italiana e deve essere presente l'avvertenza "prima dell’adesione leggere la scheda contenente le informazioni chiave sull’investimento".
- Vigilanza e Sanzioni: Le autorità competenti hanno poteri di indagine, inclusa la possibilità di accedere ai locali (escluse le abitazioni private) in caso di ragionevole sospetto di violazioni. Gli Stati membri devono garantire modalità adeguate per consentire agli informatori di segnalare violazioni e proteggerli da ritorsioni. Le decisioni delle autorità competenti sono soggette al diritto di impugnazione giurisdizionale. La Banca d'Italia e la Consob esercitano i poteri di vigilanza in Italia.
Regolamento (UE) 2022/2554 sulla Resilienza Operativa Digitale nel Settore Finanziario (DORA)
DORA introduce un quadro normativo completo per rafforzare la resilienza operativa digitale delle entità finanziarie nell'Unione Europea, riconoscendo che gli incidenti connessi alle TIC e la mancanza di resilienza operativa possono compromettere la stabilità finanziaria.
Punti Chiave e Novità:
- Ambito di Applicazione Esteso: DORA si applica a un'ampia gamma di entità finanziarie, inclusi enti creditizi, imprese di investimento, istituti di pagamento, fornitori di servizi di crowdfunding autorizzati ai sensi del Regolamento (UE) 2020/1503, e molti altri.
- Gestione del Rischio Informatico (ICT): Le entità finanziarie devono stabilire, attuare e mantenere un quadro di gestione del rischio ICT solido e completo. Questo quadro deve includere strategie, politiche, procedure, protocolli e strumenti per proteggere adeguatamente tutte le risorse informative e ICT. L'organo di gestione ha la responsabilità ultima della gestione del rischio ICT. Le entità finanziarie devono mantenere aggiornate le proprie conoscenze e competenze in materia di rischi informatici.
- Segnalazione degli Incidenti ICT: DORA introduce un obbligo armonizzato per le entità finanziarie di segnalare direttamente alle rispettive autorità competenti gli incidenti gravi connessi alle TIC. Devono essere definiti processi per la gestione degli incidenti ICT, inclusa l'individuazione, la gestione e la notifica. Le entità finanziarie devono classificare gli incidenti informatici come significativi in base a criteri specifici. In caso di incidenti gravi che impattano gli interessi finanziari dei clienti, questi devono essere informati senza indebito ritardo.
- Test di Resilienza Operativa Digitale: Le entità finanziarie devono effettuare test regolari per valutare l'efficacia delle loro difese ICT. Alcune entità, considerate particolarmente rilevanti, devono sottoporsi a test di penetrazione basati su minacce reali (TLPT).
- Gestione del Rischio ICT di Terzi: DORA pone una forte enfasi sulla gestione dei rischi derivanti da fornitori terzi di servizi ICT. Le entità finanziarie devono adottare una strategia per il rischio ICT di terzi e tenere un registro di tutti gli accordi contrattuali relativi ai servizi ICT forniti da terzi. I contratti con i fornitori terzi di servizi ICT che supportano funzioni essenziali o importanti devono includere clausole specifiche.
- Sorveglianza dei Fornitori Terzi Critici di Servizi ICT: Il regolamento stabilisce un quadro di sorveglianza per i fornitori terzi di servizi ICT considerati critici per il settore finanziario. Un'autorità di sorveglianza capofila sarà responsabile della loro supervisione a livello europeo.
- Condivisione di Informazioni sulle Minacce Informatiche: DORA promuove la condivisione volontaria di informazioni e analisi sulle minacce informatiche tra le entità finanziarie, nel rispetto delle norme sulla concorrenza e sulla protezione dei dati.
- Autorità Competenti: Il rispetto di DORA è assicurato dalle autorità competenti esistenti per le diverse entità finanziarie.
- Modifiche ad Altri Regolamenti: DORA apporta modifiche a diversi regolamenti esistenti nel settore finanziario per integrare i requisiti relativi alla resilienza operativa digitale.
Disposizioni Attuative in Italia
La Banca d'Italia ha emanato disposizioni attuative dell'articolo 4-sexies.1 del TUF in materia di fornitori di servizi di crowdfunding per le imprese, abrogando alcune precedenti disposizioni. Queste disposizioni, insieme agli Orientamenti di Vigilanza della Banca d'Italia, specificano le modalità con cui i fornitori specializzati di servizi di crowdfunding devono conformarsi al Regolamento (UE) 2020/1503, con particolare attenzione al governo societario, ai controlli interni, alla valutazione dell'idoneità degli esponenti e alla due diligence sui titolari dei progetti.
La Consob ha adottato il Regolamento n. 22720 del 2023 che disciplina le modalità di trasmissione alla Consob della KIIS e le regole relative alle comunicazioni di marketing dei fornitori di servizi di crowdfunding autorizzati in Italia.
In sintesi, il Regolamento (UE) 2020/1503 introduce un quadro armonizzato per il crowdfunding, facilitando le operazioni transfrontaliere e rafforzando la protezione degli investitori attraverso la standardizzazione delle informazioni. Il Regolamento (UE) 2022/2554 (DORA) rappresenta una novità significativa nel panorama regolamentare finanziario, focalizzandosi sulla resilienza operativa digitale come elemento cruciale per la stabilità del sistema finanziario nel suo complesso, imponendo requisiti stringenti in materia di gestione del rischio ICT, segnalazione degli incidenti, test e gestione dei rischi di terzi. Le autorità nazionali, come la Banca d'Italia e la Consob, hanno il compito di implementare e vigilare sul rispetto di questi regolamenti a livello nazionale.
