ESMA: Criticità su Compliance e Internal Audit per i gestori di fondi (CSA 2025)

L'ESMA pubblica i risultati della Common Supervisory Action 2025: conformità generale ad AIFMD e UCITS, ma criticità su indipendenza, governance e politiche interne richiedono azioni correttive.

— Studio LX20 Law Firm

## Il contesto

L'11 maggio 2026 l'ESMA ha pubblicato la relazione finale sulla Common Supervisory Action (CSA) condotta nel corso del 2025 con tutte le autorità nazionali competenti dell'UE e dello SEE sulle funzioni di compliance e internal audit dei gestori di fondi. L'esercizio, avviato il 14 febbraio 2025, ha verificato il grado di adeguamento delle società di gestione UCITS e dei gestori di FIA (GEFIA/AIFM) ai requisiti di AIFMD e direttiva UCITS e alle relative misure di attuazione, in particolare gli artt. 9-11 della direttiva 2010/43/UE e gli artt. 60-62 del regolamento delegato (UE) n. 231/2013.

L'esito complessivo

Il giudizio di fondo è positivo: la maggior parte dei gestori rispetta i requisiti chiave dei due framework. Le autorità hanno però rilevato debolezze di governance ricorrenti, concentrate su tre aree: l'indipendenza delle funzioni di controllo, la qualità e l'effettiva applicazione delle politiche interne, e la vigilanza esercitata da alta dirigenza e organo amministrativo.

Il dato che merita attenzione è qualitativo: la maggior parte dei soggetti disponeva di policy e procedure formali, ma le autorità hanno riscontrato differenze marcate nella loro qualità e nell'attuazione pratica, in funzione di dimensione, natura e complessità del singolo gestore; in alcuni casi più seri, i gestori di minori dimensioni risultavano privi di politiche di compliance di base. La conformità "sulla carta" non è stata sufficiente.

Le criticità rilevate

Funzione di compliance. Tra le carenze più frequenti: valutazioni del rischio di non conformità troppo generiche, incapaci di tradursi in priorità e raccomandazioni operative; reportistica incompleta verso l'alta dirigenza; coinvolgimento tardivo della funzione, chiamata a validare decisioni già assunte anziché a contribuire ex ante.

Funzione di internal audit. Documentazione lacunosa (manuali, audit charter, piani di audit), in particolare dove le attività erano affidate a terzi; qualità e granularità dei report disomogenee; principio di proporzionalità invocato in modo improprio; politiche di gruppo non formalmente recepite a livello di entità locale; in alcuni casi, la funzione di compliance mai sottoposta ad audit. La vigilanza dell'organo amministrativo è risultata in più casi reattiva anziché proattiva.

Esternalizzazioni e gruppi. Dove i gestori si appoggiano a fornitori terzi o ad entità del gruppo, le autorità hanno segnalato controllo debole sugli accordi (SLA, KPI, evidenza dell'effettiva esecuzione dei controlli) e prassi nazionali divergenti sul se tali accordi configurino o meno una "delega" ai sensi di AIFMD e UCITS. Su un punto l'ESMA è netta: il gestore resta integralmente responsabile della conformità, a prescindere dall'esternalizzazione. I gestori controllati da gruppi bancari sono inoltre richiamati a non affidarsi in via esclusiva alle metodologie di risk assessment della capogruppo, che possono sottostimare i rischi locali.

Le aspettative dell'ESMA

Dalla relazione emergono indicazioni operative chiare per i gestori:

Le implicazioni per i gestori italiani

Le SGR italiane (e le SICAF/SICAV che gestiscono direttamente i propri patrimoni) rientrano nel perimetro dell'esercizio. In Italia i requisiti organizzativi delle funzioni di controllo di conformità e di revisione interna sono disciplinati dal Regolamento della Banca d’Italia del 5 dicembre 2019 (Parte IV, Titolo IV, artt. 47–49) e dal Regolamento Intermediari Consob, insieme alla disciplina dell’Unione richiamata dall’ESMA. La vigilanza è esercitata congiuntamente da Banca d'Italia (profili di sana e prudente gestione e contenimento del rischio) e Consob (trasparenza e correttezza dei comportamenti), secondo le rispettive competenze.

Il quadro organizzativo di riferimento resta quello del Regolamento della Banca d’Italia del 5 dicembre 2019 e del Regolamento Intermediari Consob, insieme alla disciplina dell’Unione, ma è in fase di evoluzione. Con il D.Lgs. 13 marzo 2026, n. 39 l'Italia ha recepito l'AIFMD II (direttiva (UE) 2024/927), applicabile dal 16 aprile 2026; le relative disposizioni di attuazione di Banca d'Italia e Consob — la cui adozione è attesa entro il 16 ottobre 2026 — incideranno in particolare su delega ed esternalizzazione, cioè su una delle aree di criticità segnalate dall'ESMA. I gestori dovrebbero quindi calibrare gli interventi correttivi tenendo conto sia delle aspettative espresse dalla CSA, sia del nuovo assetto in via di completamento.

La CSA non è, di per sé, un esercizio sanzionatorio: allo stato la maggior parte delle autorità non prevede azioni sanzionatorie. L'ESMA si attende però che le autorità nazionali diano seguito alle violazioni e vulnerabilità individuate, ne analizzino le cause e assicurino interventi correttivi tempestivi, usando i poteri di enforcement dove appropriato: è nel follow-up nazionale che il rischio si concretizza. Le aree segnalate indicano dove la vigilanza domestica concentrerà l'attenzione nei prossimi cicli di controllo.

Cosa fare ora

Per i gestori, la relazione è un parametro di autovalutazione. Le verifiche prioritarie:


*Il presente contributo ha finalità informativa e non costituisce parere legale. Per una valutazione sul singolo assetto organizzativo è opportuno un confronto specifico.*

LX20
Caricamento…