In Italia si parla sempre più di digitale, cybersecurity e Pubblica Amministrazione, ma raramente si raccontano le persone che stanno provando a cambiare dall’interno il modo in cui le norme diventano azioni concrete.
Il percorso di Rosalba De Nicola attraversa banca, credito, software per la PA, studio del Fintech e oggi RegTech: un filo che, visto da vicino, unisce diritto, tecnologia e impatto sistemico.
L’abbiamo incontrata per capire come si costruisce una startup come Innovalex Hub, partendo da un bando ministeriale, e perché il RegTech è così indietro in Italia e cosa significa davvero portare la compliance al centro delle decisioni pubbliche e private.
Rosalba, il suo percorso è davvero ricco di esperienze diverse: Corte d’Appello di Milano, Banca Mediolanum, CRIF, una borsa di studio in Fintech al Politecnico, progetti software per la PA. Come ha vissuto questo percorso così poliedrico? E a che punto ha capito che tutte queste esperienze stavano costruendo qualcosa di più grande?
«Sono sempre stata guidata da una spinta molto semplice: aiutare le persone. Ogni esperienza, anche se apparentemente diversa, ha avuto questo filo conduttore. In Banca Mediolanum era un aiuto diretto, uno a uno: accompagnare le persone nelle loro scelte finanziarie. In CRIF ho iniziato a vedere un impatto più ampio: contribuire, anche indirettamente, alla realizzazione di progetti di vita importanti, come acquistare una casa. Poi, lavorando su progetti per la Pubblica Amministrazione, l’impatto si è ulteriormente esteso: non più singole persone, ma intere comunità.
Guardando indietro, queste esperienze non erano scollegate: erano tappe di un percorso che ampliava progressivamente il raggio dell’impatto. La vera consapevolezza è arrivata però con il progetto presentato e poi selezionato nella Fintech Factory del MEF. In quel momento ho capito che tutto quello che avevo fatto fino ad allora stava convergendo verso qualcosa di più grande: costruire soluzioni capaci di generare valore sistemico, aiutando non solo le persone, ma anche chi prende decisioni che incidono sulla collettività. Oggi vedo quel percorso come una crescita naturale: dall’aiuto individuale, all’impatto su larga scala. E questo è esattamente ciò che continuo a voler fare.»
La sua tesi di laurea era su criptovalute e blockchain, in un’epoca in cui erano argomenti considerati di nicchia. Cosa l’ha spinta a scegliere un tema così avanguardistico? Era già allora convinta che la tecnologia avrebbe trasformato il diritto o è stata una intuizione che si è chiarita col tempo?
«Ho iniziato l’università a 24 anni, quindi con un percorso meno lineare rispetto alla media. Questo mi ha portato ad affrontare gli studi con grande senso di responsabilità e consapevolezza, facendo scelte più mirate e concrete. All’inizio la scelta della tesi su criptovalute e blockchain è stata anche strategica: erano temi che molti evitavano, quasi “di nicchia”, e ho pensato che specializzarmi lì potesse darmi un vantaggio competitivo. Poi però, studiandoli davvero, ho iniziato a coglierne le potenzialità. Ho capito che non si trattava solo di tecnologia, ma di un cambiamento più profondo, capace di incidere anche sul modo in cui il diritto viene applicato, interpretato e reso operativo. Quindi sì, è partita come un’intuizione pragmatica, ma col tempo si è trasformata in una convinzione: la tecnologia non sostituisce il diritto, ma lo evolve. E oggi ne sono ancora più certa.»
Vincere un bando ministeriale come primo passo per fondare una startup è un percorso insolito. Solitamente si pensa al classico garage, all’investitore provvidenziale o al prodotto costruito nel tempo libero. Come cambia l’approccio imprenditoriale quando il punto di partenza è una validazione istituzionale? E quanto quella vittoria ha pesato nella decisione di fare davvero il salto?
«Non avendo esperienze precedenti di startup, non posso fare un confronto diretto. Ma posso dire che partire da una validazione istituzionale cambia il “peso” del progetto. Vincere un bando ministeriale è sicuramente un’opportunità, ma soprattutto una responsabilità: non sei più in gioco solo per te stessa, senti di avere anche un dovere istituzionale da portare avanti. In realtà, il progetto non nasce in quel momento. È qualcosa che si costruisce nel tempo, attraverso esperienze e consapevolezze. La differenza è che a un certo punto abbiamo voluto una conferma esterna, un riconoscimento pubblico che desse solidità a quello che stavamo costruendo. La vittoria è stata determinante per il salto. Da un lato ha ridotto in modo concreto il rischio tecnologico, che è uno dei principali ostacoli per ogni startup. Dall’altro è stata la vera spinta personale: ho pensato “se ci hanno creduto loro, posso farlo davvero anche io”. Ed è lì che l’idea è diventata impresa.»
Il RegTech è un settore molto sviluppato in altri paesi europei ma ancora poco conosciuto in Italia, dove si parla più spesso di Fintech o LexTech. Come mai questo ritardo? È un problema culturale, normativo o semplicemente di mercato?
«Credo che il ritardo del RegTech in Italia dipenda da tutti e tre fattori: culturale, normativo e di mercato. Sul piano culturale, siamo abituati ad associare il diritto alle parole, alla giustizia, all’equità. Raramente lo pensiamo come qualcosa di operativo. Ricordo ancora un professore di Diritto Privato dire: “noi lavoriamo con le parole”. In realtà non è solo così. Il diritto è vita, è pragmatismo, è qualcosa di concreto che incide direttamente sulle decisioni. Il RegTech interviene proprio qui: trasforma il diritto in azione, lo rende operativo. Sul piano normativo, il contesto italiano è tra i più complessi: elevato numero di norme, stratificazione, continua evoluzione. Questo rende la costruzione di soluzioni RegTech particolarmente sfidante, ma non impossibile. Ed è esattamente la sfida che abbiamo scelto di affrontare. Infine, c’è un tema di mercato. Il RegTech cambia gli equilibri, perché riduce l’incertezza normativa su cui, storicamente, si basa una parte del valore della consulenza tradizionale. Non si tratta di sostituire, ma di trasformare: spostare il valore dalla sola interpretazione alla capacità di rendere il diritto utilizzabile, in modo continuo e scalabile.»
La NIS 2 sta imponendo alle organizzazioni pubbliche e private obblighi stringenti in materia di cybersecurity, ma in Italia la conoscenza della norma è ancora molto limitata. Cosa rischia concretamente un ente o un’azienda che non si adegua? E perché secondo lei si sta sottovalutando questa scadenza?
«La NIS 2 ha un obiettivo molto chiaro: proteggere infrastrutture critiche e garantire la continuità operativa di interi sistemi Paese. Non è quindi una norma tecnica, ma una norma strategica. Chi non si adegua rischia molto, e su più livelli. C’è un rischio sanzionatorio, certamente, ma non è il principale. Il rischio più concreto è operativo: interruzioni di servizio, blocchi delle attività, perdita di dati. A questo si aggiunge un rischio reputazionale, che oggi può avere impatti immediati, e un rischio personale per il management, perché la responsabilità non è più solo dell’IT ma diventa anche direzionale. Il punto è che la non conformità non è più un problema “tecnico”, ma una questione che incide direttamente sulla capacità di un’organizzazione di funzionare. Perché allora si sta sottovalutando? Perché spesso viene percepita come l’ennesimo adempimento normativo. In realtà, la NIS 2 non chiede solo di rispettare delle regole, ma di cambiare approccio: passare da una gestione reattiva del rischio a una gestione continua e integrata nei processi. E questo è un salto culturale prima ancora che tecnologico. Molte organizzazioni non lo stanno ancora cogliendo, anche perché tradurre una norma così complessa in azioni concrete non è immediato. Ed è proprio qui che entra in gioco il RegTech: rendere la norma comprensibile, applicabile e soprattutto operativa, accompagnando le organizzazioni nel passaggio dalla teoria all’azione.»
C’è un aspetto della compliance normativa nella Pubblica Amministrazione che chi lavora fuori dal settore non conosce o sottovaluta? Qualcosa che, se fosse più noto, cambierebbe il modo in cui si guarda al tema della digitalizzazione degli enti pubblici?
«Sì, c’è un aspetto che viene spesso sottovalutato: nella Pubblica Amministrazione la compliance non è un passaggio finale, ma è parte integrante di ogni decisione. Chi lavora fuori dal settore tende a pensare che la digitalizzazione significhi semplicemente introdurre nuovi strumenti o automatizzare processi. In realtà, ogni azione amministrativa deve essere giustificata, tracciabile e difendibile nel tempo. Questo perché i funzionari pubblici hanno grandi responsabilità, non solo personali ma anche – e soprattutto – nei confronti della collettività. Un errore non è mai neutro: può incidere sulle risorse pubbliche, rallentare servizi essenziali, generare contenziosi. Questo cambia completamente la prospettiva. Non si tratta solo di “fare prima”, ma di “fare bene” in modo conforme, sapendo che ogni scelta può essere verificata anche a distanza di anni. Se questo fosse più chiaro, cambierebbe anche il modo in cui si guarda alla digitalizzazione della PA: non come un tema puramente tecnologico, ma come un equilibrio tra velocità, responsabilità e gestione del rischio. Ed è proprio in questo equilibrio che spesso nasce il blocco decisionale: non per mancanza di competenze, ma per l’incertezza normativa e il peso delle responsabilità.»
Essere pionieri in un settore poco conosciuto significa dover prima spiegare il problema e poi proporre la soluzione. Qual è la difficoltà più grande che ha incontrato nel far capire al mercato italiano cosa sia il RegTech? C’è stato un momento in cui ha pensato che forse era troppo presto?
«Decisamente sì. La difficoltà più grande è proprio questa: non stai solo proponendo una soluzione, stai prima costruendo consapevolezza sul problema. E questo richiede tempo, energia e tanta chiarezza. Il RegTech, soprattutto in Italia, è ancora poco conosciuto. Spesso viene confuso con il FinTech o con il LegalTech, oppure percepito come qualcosa di teorico. In realtà è molto concreto, perché interviene direttamente sulle decisioni e sui processi.
La sfida è far capire che il problema esiste davvero: l’incertezza normativa, il rischio nelle decisioni, il peso della compliance. Solo dopo puoi spiegare la soluzione. E sì, ci sono stati momenti in cui ho pensato fosse troppo presto. Quando ti trovi davanti interlocutori che non vedono ancora il bisogno, è naturale chiederselo. Poi però succede qualcosa: inizi a trovare chi quel problema lo vive ogni giorno. E quando lo riconosce, capisce subito il valore. Essere pionieri significa anche questo: arrivare prima, ma avere la pazienza di accompagnare il mercato a capire.»
Lei ha attraversato mondi molto diversi, dalla magistratura alle banche, dalla finanza alla PA. Se potesse cambiare una cosa nel modo in cui la Pubblica Amministrazione italiana affronta oggi la complessità normativa, quale sarebbe?
«Se potessi cambiare una cosa, cambierei il modo in cui la complessità normativa viene gestita: oggi è spesso subita, più che governata. La Pubblica Amministrazione opera in un contesto estremamente complesso, fatto di norme stratificate, interpretazioni e continui aggiornamenti. Questo porta spesso a un approccio difensivo, in cui il rischio di errore blocca o rallenta le decisioni.
Il punto, però, non è semplificare la realtà – che per sua natura resta complessa – ma dotarsi di strumenti e approcci che rendano questa complessità gestibile. Serve un passaggio: da una logica di interpretazione continua a una logica operativa, in cui le norme vengono tradotte in azioni chiare, tracciabili e difendibili. Perché la vera sfida oggi non è conoscere la norma, ma riuscire ad applicarla correttamente, ogni giorno.»
Abbiamo parlato del ritardo italiano sul RegTech e della scarsa conoscenza della NIS 2. In concreto, cosa cambia nel lavoro quotidiano di chi gestisce la compliance in un ente pubblico quando adotta una soluzione di questo tipo? Cosa veniva fatto prima a mano o con strumenti inadeguati?
«Noi non siamo nati solo per la Pubblica Amministrazione. Abbiamo iniziato da lì perché il progetto richiedeva una soluzione ad alto impatto per la PA, ma in realtà ci rivolgiamo a tutti i contesti critici in cui la compliance incide direttamente sulle decisioni. Nel concreto, quello che cambia è il modo in cui si prendono le decisioni. Si passa da un processo spesso frammentato e incerto a un flusso guidato, che segue una logica non solo conforme alla normativa, ma anche difendibile.
Oggi, molte attività vengono gestite manualmente: interpretazione delle norme, verifica dei requisiti, costruzione degli atti, controlli. Spesso con strumenti non integrati tra loro, con il rischio di errori, duplicazioni e soprattutto mancanza di tracciabilità. Questo genera incertezza e rallenta le decisioni. Con noi, invece, la compliance diventa parte del processo: le norme vengono tradotte in passaggi operativi, i controlli sono integrati, ogni scelta è supportata e documentata. In altre parole, aiutiamo le organizzazioni a fare le cose bene, in modo strutturato. E questo non solo riduce il rischio, ma dà anche tranquillità a chi deve decidere.»
Una delle sfide di chi opera in un settore nuovo è essere categorizzato in modo sbagliato: consulenza, software tradizionale, legal service. Come gestisce questa confusione quando si presenta a un dirigente pubblico che non ha mai sentito parlare di RegTech?
«Parto sempre da ciò che l’interlocutore conosce: i problemi. L’incertezza normativa, il peso delle responsabilità, la difficoltà nel rendere ogni decisione tracciabile e difendibile. Solo dopo do un nome a ciò che ancora non conosce. In questo modo non devo “spiegare” il RegTech in astratto, ma lo faccio emergere come risposta naturale a un’esigenza concreta. È un percorso di comprensione prima ancora che di presentazione: si costruisce fiducia, e poi si introduce la soluzione.»
Lei ha costruito il suo progetto imprenditoriale partendo da zero, navigando tra mondi molto diversi e affrontando un mercato che in Italia non sapeva ancora cosa fosse il RegTech. Se dovesse dare un consiglio a chi oggi ha un’idea innovativa ma non sa da dove partire, cosa gli direbbe?
«Il mio è ancora un percorso in salita, stiamo costruendo tanto e non siamo affatto arrivati. Per questo non so se sono nella posizione di dare consigli. Quello che posso condividere, però, è ciò che sto imparando. Prima di tutto, crederci davvero. Se non sei il primo a crederci fino in fondo, difficilmente lo faranno gli altri. Poi osare: le cose più belle non sono mai semplici, e spesso richiedono di uscire da schemi già tracciati.
C’è poi un aspetto fondamentale, che è la resilienza. È la base di qualsiasi percorso complesso, perché le difficoltà non mancano mai. E insieme alla resilienza, la pazienza: costruire qualcosa di nuovo richiede tempo, molto più di quanto si immagini all’inizio. Alla fine, tutto si riduce a questo: avere il coraggio di iniziare ed essere determinati nel continuare, anche quando la strada non è ancora chiara, perché è proprio in quel momento che si inizia davvero a costruirla.»