Concessioni gioco a distanza: dentro le 136 pagine di requisiti tecnici ADM – Gambling Insights #49

Analisi approfondita delle linee guida ADM per le nuove concessioni gioco a distanza. Requisiti tecnici, implicazioni per gli operatori e barriere all’ingresso.

Concessioni gioco a distanza- dentro le 136 pagine di requisiti tecnici ADM

Centotrentasei pagine di specifiche tecniche hanno definito chi poteva restare nel gioco online italiano. La determinazione direttoriale n. 336762 del 16 giugno 2025, firmata dal Direttore Centrale Mario Lollobrigida, ha adottato le linee guida operative che gli organismi di verifica hanno utilizzato per certificare la conformità dei sistemi tecnologici dei concessionari.

Il documento ha rappresentato l’ultimo tassello normativo prima dell’assegnazione delle concessioni. Chi opera nel settore da anni aveva riconosciuto immediatamente il segnale: quando il regolatore scende a questo livello di dettaglio tecnico, il messaggio è chiaro. E infatti, non tutti gli operatori hanno avuto le risorse per adeguarsi.

Una gara con iter amministrativo complesso

Il decreto legislativo 25 marzo 2024, n. 41 stabilisce all’articolo 6, comma 5, che ADM affida le concessioni all’esito di gara pubblica. La procedura è stata formalmente indetta il 17 dicembre 2024 con determinazione n. 777860, configurata come procedura telematica aperta sopra soglia comunitaria. L’oggetto riguarda l’intero perimetro del gioco online legale: scommesse sportive, casinò, poker, giochi di abilità.

Il percorso amministrativo ha richiesto passaggi obbligati. Il 6 luglio 2024, con nota prot. n. 448473, l’Agenzia ha trasmesso la documentazione al Ministero dell’Economia per richiedere il parere del Consiglio di Stato. Il parere n. 1441 è arrivato il 26 novembre 2024, dopo l’adunanza del 16 ottobre. Tempi lunghi, come prevedibile per una gara di questa portata.

Ma c’è un elemento che merita attenzione. Le Regole Tecniche sono state sottoposte alla procedura d’informazione europea prevista dalla direttiva 2015/1535. Notifica il 17 luglio 2024, conclusione dello stand still il 18 novembre. La Repubblica di Malta ha presentato un parere circostanziato, la Commissione europea non ha sollevato osservazioni.

Chi conosce la storia recente della regolamentazione del gioco in Europa sa quanto questo passaggio sia delicato. Diversi Stati membri hanno visto le proprie normative contestate da Bruxelles. L’assenza di rilievi dalla Commissione non è scontata. Significa che l’impianto italiano ha superato il vaglio sulla conformità ai principi di libertà di stabilimento e libera prestazione di servizi. Un risultato che toglie alibi a chi potrebbe pensare di contestare la gara sul piano del diritto europeo.

Linee guida tecniche: cosa hanno verificato gli organismi certificatori

Il documento del 16 giugno si è rivolto agli organismi di verifica convenzionati con ADM. Il testo era esplicito: forniva ”indicazioni e raccomandazioni, da intendersi come insieme minimo”. Non opzioni, dunque. Standard minimi obbligatori che hanno determinato l’esito della selezione.

La struttura ha rivelato l’approccio sistematico del regolatore. Premessa sui criteri generali, analisi del flusso di verifica, sezioni dedicate ai requisiti specifici delle Regole Tecniche. Ogni componente del sistema del concessionario è stato scomposto e analizzato con precisione chirurgica.

Il sistema del concessionario ha previsto verifiche su accettazione e addebito delle giocate, trasmissione al sistema centralizzato, definizione dello stato delle giocate, verifica di vincite e rimborsi. I sistemi di disaster recovery hanno occupato una sezione dedicata. Chi progetta infrastrutture IT sa che implementare un DR efficace costa. Parliamo di data center ridondanti, backup geograficamente distribuiti, procedure di failover testate. Non è un dettaglio tecnico, è una barriera economica che ha selezionato gli operatori con maggiore solidità patrimoniale.

La localizzazione dell’infrastruttura e l’utilizzo del cloud computing hanno ricevuto attenzione specifica. Il documento ha definito standard per continuità del servizio, alta affidabilità, sviluppo modulare. Requisiti che sulla carta sembrano ragionevoli, ma nella pratica si traducono in scelte tecnologiche costose. Un operatore che voleva utilizzare soluzioni cloud doveva dimostrare conformità GDPR, residenza dei dati in territorio europeo, procedure di cifratura avanzate. Ogni requisito si trasforma in giorni di lavoro per team di sviluppatori e consulenti legali.

Il trattamento dei dati personali è stato affrontato con la dovuta cautela imposta dal GDPR. Le piattaforme di gioco sono state esaminate sul generatore di numeri casuali, visualizzazione dei dati delle giocate, ricostruzione delle partite. Le applicazioni hanno richiesto verifiche su funzionalità demo, percentuale di ritorno al giocatore (RTP), progettazione, assenza di contenuti illeciti, parametri tecnici. Per ogni gioco offerto, test completi. Per ogni variante, certificazione separata.

Il sistema di presentazione dell’offerta ha coperto siti web e app mobili. Requisiti per il sito di primo livello, accesso alle funzionalità, contenuti informativi obbligatori, avvisi, informazioni a consuntivo, assistenza clienti, obbligo di lingua italiana, standard di sicurezza. Ogni voce ha corrisposto a sviluppo, test, certificazione. Un sito che sembrava compliant a prima vista poteva essere bocciato per un banner mal posizionato, un testo di avviso non conforme, una procedura di login non abbastanza robusta.

I conti di gioco hanno rappresentato la sezione più corposa e delicata. Autolimitazioni, visualizzazione alert, strumenti di pagamento, autoesclusione, sospensione o blocco del giocatore, esclusività dello scambio di informazioni, movimentazioni, apertura, autenticazione, gestione accessi non autorizzati, chiusura. Chi gestisce un sistema di conti di gioco sa che dietro ogni funzionalità c’è un layer di complessità tecnica e organizzativa.

Le autolimitazioni, per esempio, dovevano permettere al giocatore di impostare limiti su depositi, perdite, tempo di gioco. Semplice in teoria. Complesso in pratica, perché il sistema doveva tracciare in tempo reale tutte le transazioni, bloccare automaticamente le giocate quando si raggiungeva il limite, gestire eccezioni e casi particolari. L’autoesclusione richiedeva integrazione con il registro nazionale degli autoesclusi, procedure di verifica incrociata, meccanismi per impedire la riapertura del conto. Ogni passaggio soggetto a verifica, ogni errore potenzialmente fatale per la certificazione.

Cosa ha significato per il mercato?

Le 136 pagine di linee guida tecniche raccontano una storia precisa. ADM ha costruito un framework che privilegia solidità tecnologica, protezione dei giocatori vulnerabili, tracciabilità completa. Non è un caso. Riflette le priorità della regolamentazione europea, che negli ultimi anni ha spostato il focus dalla pura raccolta fiscale all’integrità del mercato.

La complessità delle verifiche richieste ha avuto un corollario economico inevitabile. Gli investimenti tecnologici necessari per soddisfare questi standard non erano alla portata di tutti. Un operatore di medie dimensioni ha dovuto investire milioni di euro in infrastrutture, sviluppo, certificazioni per partecipare a una gara il cui esito economico restava incerto.

Rispetto alle concessioni rilasciate oltre un decennio fa, le nuove Regole Tecniche hanno incorporato innovazioni sostanziali. Cloud computing, sistemi di intelligenza artificiale per rilevamento comportamenti a rischio, biometria per autenticazione, tracciabilità avanzata delle transazioni. Tecnologie che hanno richiesto competenze specifiche e investimenti continuativi, diventando di fatto uno dei criteri di selezione più stringenti.

La certificazione tecnica come filtro selettivo

Gli organismi di verifica hanno esaminato file sorgenti e file binari, interfacce delle piattaforme, sistemi di disaster recovery, procedure di apertura dei conti di gioco, meccanismi di autoesclusione. Il processo ha richiesto mesi di lavoro, come era prevedibile. Ogni operatore ha dovuto sottoporre migliaia di pagine di documentazione tecnica, log di sistema, codici sorgente. Gli organismi certificatori hanno eseguito test di penetrazione, simulazioni di carico, verifiche di conformità normativa.

L’elemento temporale ha avuto implicazioni concrete. Gli operatori hanno dovuto presentare sistemi già pronti o quasi pronti al momento dell’offerta. Non c’è stato margine per sviluppi last minute. Chi non aveva iniziato per tempo a investire in tecnologia conforme si è trovato fuori gioco. E non parliamo di piccoli aggiustamenti. Parliamo di rifacimenti completi di piattaforme, migrazioni di database, reingegnerizzazione di processi consolidati da anni.

Il mercato del gioco online italiano ha vissuto una ridefinizione del perimetro degli operatori autorizzati. Le 136 pagine di linee guida hanno funzionato come filtro a maglie strette. Chi è passato aveva dimostrato non solo capacità economica, ma anche maturità tecnologica e organizzativa. La competizione si è giocata su due piani. Quello economico, con le offerte per l’acquisto delle concessioni. E quello tecnologico, dove la capacità di soddisfare standard rigorosi è diventata discriminante.

Chi aveva investito per tempo in infrastrutture conformi è partito avvantaggiato. Gli operatori internazionali con esperienza in mercati regolamentati similari, i grandi gruppi italiani con risorse dedicate alla compliance. Chi ha dovuto costruire tutto in corsa ha affrontato una sfida con esito incerto. E i numeri, quando verranno resi pubblici, racconteranno probabilmente una storia di concentrazione. Meno operatori, più grandi, più strutturati. Esattamente quello che le 136 pagine di requisiti tecnici erano progettate per ottenere.