Ogni decisione KYC presa da un'istituzione deriva da un'unica domanda: quanto è rischioso questo cliente? Quanta documentazione richiedere, se escalare verso la due diligence rafforzata, con quale frequenza rivedere una relazione — tutto ne dipende. Nel 2026, le autorità di vigilanza non accettano più una risposta intuitiva o puramente categoriale. Si aspettano uno scoring del rischio cliente documentato, riproducibile, applicato in modo coerente sull'intero portafoglio e mantenuto aggiornato in modo dimostrabile.
Questo articolo è rivolto ai Chief Compliance Officer e ai responsabili KYC che devono costruire o difendere un modello di scoring capace di resistere all'esame delle autorità di vigilanza. Trattiamo i fondamenti dell'approccio basato sul rischio (RBA), i fattori che determinano uno score, perché il ricalcolo annuale non basta più, come tradurre uno score in azione proporzionata e lo standard di governance che distingue un programma difendibile da una scatola nera.
1. L'approccio basato sul rischio: obbligatorio, non facoltativo
L'approccio basato sul rischio è il principio organizzativo della moderna vigilanza antiriciclaggio. Anziché applicare controlli identici a ogni cliente, un'istituzione alloca il proprio sforzo di due diligence in proporzione al rischio di riciclaggio e di finanziamento del terrorismo che ogni relazione presenta effettivamente. Le relazioni a basso rischio ricevono un trattamento semplificato; quelle ad alto rischio un esame rafforzato. Lo score è ciò che rende questa allocazione oggettiva e verificabile.
Non si tratta di una semplice raccomandazione di buona prassi. Il GAFI pone l'RBA al centro delle sue raccomandazioni da oltre un decennio, e i regimi nazionali lo hanno trasposto in diritto vincolante. In Svizzera, la LRD e l'ORD-FINMA impongono agli intermediari di classificare le relazioni d'affari e le transazioni per rischio e di calibrare i controlli di conseguenza. Nell'UE, la nuova autorità AMLA e il corpus normativo unico spingono la stessa logica verso aspettative armonizzate e vigilabili. La nostra panoramica sui cambiamenti AML svizzeri 2026 illustra come la riforma di trasparenza LTPG, in vigore dal 1° ottobre 2026, innalzi ulteriormente il requisito di qualità dei dati sui titolari effettivi che alimentano questi score.
La conseguenza per la vigilanza è diretta: quando un esaminatore analizza una pratica, non si limita a verificare se avete svolto la due diligence. Chiede se il livello di due diligence corrispondeva al rischio e se potete dimostrare il ragionamento. Un programma incapace di produrre uno score coerente e di spiegare come esso abbia guidato ogni decisione è esposto, indipendentemente da quanto lavoro gli analisti abbiano effettivamente svolto. Ecco perché lo scoring del rischio si colloca a monte di quasi tutti gli altri controlli descritti sulla nostra piattaforma Wecan Copilot.
2. I fattori di rischio che determinano uno score
Uno score difendibile si costruisce su un insieme definito di fattori ponderati, ciascuno con una motivazione documentata. I pesi esatti variano a seconda dell'istituzione e del modello di business, ma le famiglie di fattori sono ben consolidate. La tabella seguente mostra un modello rappresentativo con ponderazioni indicative.
2.1 Il modello di base dei fattori di rischio
| Fattore di rischio | Cosa cattura | Peso indicativo | Segnali ad alto rischio |
|---|---|---|---|
| Tipo di cliente | Persona fisica, società operativa, holding, trust, fondazione, PIC | 10–15 % | Veicoli giuridici complessi, intestazioni fiduciarie |
| Geografia | Residenza, nazionalità, luogo di costituzione, ubicazione degli attivi | 15–20 % | Liste grigia/nera GAFI, giurisdizioni ad alta corruzione, nesso con sanzioni |
| Prodotto / servizio | Tipo di conto, credito, custodia, corrispondenza, conti di transito | 10–15 % | Conti di transito (art. 37 ORD-FINMA), prodotti a uso intensivo di contante |
| Canale di distribuzione | Di persona, a distanza, intermediato tramite GPI o segnalatore | 10 % | Onboarding a distanza, lunghe catene di intermediari |
| Status PEP | PEP nazionale/estera, familiare, stretto collaboratore | 15–20 % | Personalità politica estera di alto rango, legame con impresa pubblica |
| Complessità UBO / struttura | Numero di livelli, strutture transfrontaliere, opacità | 10–15 % | Stratificazione multi-giurisdizionale, proprietà non dichiarata o circolare |
| Profilo transazionale | Volume atteso, frequenza, controparti, corridoi | 10–15 % | Attività incoerente con il profilo dichiarato, corridoi a rischio |
| Origine del patrimonio / dei fondi | Origine, plausibilità, supporto documentale | 10 % | Origine non verificabile, attività economica a rischio |
2.2 Perché ponderazione e interazioni contano
Un errore frequente è trattare i fattori come una checklist additiva. In pratica, i fattori interagiscono: una PEP con un profilo domestico semplice e un patrimonio trasparente non presenta lo stesso rischio di una PEP dietro una struttura offshore a quattro livelli con attività in un corridoio soggetto a sanzioni. Un modello credibile combina quindi uno score di base ponderato con regole di escalation — certe combinazioni impongono una fascia minima indipendentemente dall'aritmetica. Documentare queste regole di interazione è tanto importante quanto documentare i pesi stessi, perché è lì che gli esaminatori sondano più a fondo.
Anche la qualità dei dati sottostanti pone un tetto alla qualità dello score. Alimentare un motore di scoring con dati non verificati sui titolari effettivi o con indicatori geografici obsoleti produce un numero sicuro di sé costruito sulla sabbia. Per questo la raccolta dati all'onboarding e una risoluzione UBO strutturata sono prerequisiti, non aggiunte successive. Una buona disciplina consiste nel registrare, accanto a ciascun fattore, la fonte e la data del dato che lo sostiene; uno score i cui input invecchiano è di per sé un segnale che la relazione merita un nuovo esame, indipendentemente da qualsiasi singolo evento di rischio.
3. Scoring statico contro dinamico: perché il ricalcolo annuale non basta più
Storicamente, la maggior parte delle istituzioni valutava un cliente all'onboarding e ricalcolava secondo un ciclo fisso — annuale per l'alto rischio, ogni due o tre anni per le fasce inferiori. Il problema è strutturale: il rischio non si muove al ritmo del vostro calendario di revisione. Un cliente può acquisire un ruolo di PEP, comparire su una lista di sanzioni, ristrutturare la proprietà o modificare il proprio schema transazionale il giorno dopo la chiusura della sua revisione annuale. In un modello puramente periodico, quel rischio elevato resta non rilevato fino a dodici mesi.
3.1 Il re-scoring attivato da evento
Lo standard 2026 è un re-scoring continuo, attivato da evento. Anziché attendere una data di calendario, lo score si ricalcola non appena cambia un input rilevante: un nuovo riscontro di stampa avversa, un aggiornamento delle liste di sanzioni, un cambio di amministratori nel registro di commercio, una transazione che supera una soglia o un aggiornamento del profilo dichiarato del cliente. La revisione è attivata dal cambiamento del rischio, non dal trascorrere del tempo. È il principio di funzionamento del perpetual KYC, che sostituisce la revisione a ciclo fisso con un monitoraggio continuo e un intervento dell'analista per eccezione.
La differenza non è cosmetica. Un modello statico misura il rischio in punti discreti e presuppone stabilità nel frattempo; un modello dinamico tratta lo score come una variabile viva. Per un'autorità di vigilanza, uno score vivo è anche una prova di controllo più solida — dimostra che l'istituzione conosce i propri clienti su base continuativa, che è l'obbligo sostanziale, anziché limitarsi ad attestarlo una volta l'anno.
