Salta al contenuto principale

Rapporto GAO: SBA non ha ancora risolto 14 dei suoi 17 problemi segnalati — cosa significa se dipendi da un prestito o portale SBA

Pubblicato Ultimo aggiornamento 8 minuti di letturaMike ThriftMike Thrift
Rapporto GAO: SBA non ha ancora risolto 14 dei suoi 17 problemi segnalati — cosa significa se dipendi da un prestito o portale SBA

Se hai mai aspettato settimane per una decisione su un prestito SBA, ti sei chiesto perché una domanda di certificazione sembrava sparire nel nulla, o hai temuto che una semplice discrepanza nei dati potesse far etichettare la tua attività come fraudolenta, un nuovo rapporto di un ente di controllo federale spiega molte cose. Nel giugno 2026, il Government Accountability Office (GAO) ha pubblicato il suo più recente controllo sulla Small Business Administration (SBA) — e i risultati non sono rassicuranti. Delle 17 correzioni prioritarie che il GAO aveva identificato per l'agenzia nel maggio 2025, la SBA ne ha chiuse solo tre. Quattordici sono ancora aperte, a più di un anno di distanza.

Non è una banale nota burocratica. Questi sono i problemi specifici che i revisori del GAO ritengono più probabili causare danni reali — soldi dei contribuenti sprecati, frodi più facili e fallimenti tecnologici — se rimangono irrisolti. E due dei gruppi più grandi riguardano direttamente ciò con cui i piccoli imprenditori hanno a che fare: come la SBA esamina i richiedenti di prestiti e aiuti in caso di calamità per frodi, e i sistemi digitali usati per richiedere e mantenere certificazioni e finanziamenti SBA.

Cosa significa realmente una "Raccomandazione Prioritaria Aperta"

Ogni anno, il GAO riesamina le centinaia di raccomandazioni fatte alle agenzie federali e seleziona quelle che i suoi revisori giudicano più urgenti — problemi abbastanza gravi da far sì che il GAO invii una lettera formale direttamente ai vertici dell'agenzia, invece di lasciare la constatazione in un rapporto di audit di routine. Per la SBA, quella lista prioritaria nel 2025 contava 17 voci. Al momento del follow-up del GAO del giugno 2026 (GAO-26-108956), 3 sono state implementate e 14 rimangono aperte, su un totale di 60 raccomandazioni aperte in tutta l'agenzia.

Il GAO raggruppa il lavoro incompiuto in due categorie che, a suo dire, meritano l'attenzione più immediata:

  1. Gestione del rischio di frode nei programmi legati alla pandemia COVID-19 — i sistemi e i processi che la SBA utilizza per individuare i malintenzionati in programmi come COVID-EIDL e PPP e, di conseguenza, i controlli antifrode che informano il modo in cui la SBA esamina i richiedenti in futuro.
  2. Cybersecurity e gestione IT — l'infrastruttura tecnologica alla base dei sistemi effettivamente utilizzati dalle piccole imprese, inclusa la piattaforma che gestisce le certificazioni per gli appalti federali.

Nessuna di queste categorie è astratta. Entrambe influenzano se il processo di prestito o certificazione con cui interagisci oggi funziona come dovrebbe.

Il divario nell'antifrode: un sistema sommerso da dati errati

Le scoperte del GAO sulle frodi si concentrano su un fallimento specifico e concreto: il processo della SBA per segnalare sospette frodi al proprio Ufficio dell'Ispettore Generale (OIG) per indagini ha generato segnalazioni che gli investigatori non possono effettivamente utilizzare. Secondo il GAO, la SBA ha presentato quasi 3 milioni di segnalazioni di frode legate al COVID-EIDL — e i funzionari dell'OIG hanno detto al GAO che circa 2 milioni di esse non erano utilizzabili. Non perché la frode non fosse reale, ma perché alle segnalazioni mancavano elementi dati chiave, contenevano duplicati o includevano informazioni errate già in partenza.

Per colmare questa lacuna, il GAO ha raccomandato alla SBA di fare due cose che attualmente non fa bene:

  • Costruire analisi dei dati interprogramma in modo che l'agenzia possa individuare un richiedente che tenta di frodare più programmi SBA contemporaneamente, invece di valutare le domande di ciascun programma isolatamente.
  • Ottenere l'accesso a fonti di dati esterne per verificare in modo indipendente quanto dichiarato dai richiedenti, invece di basarsi esclusivamente su informazioni auto-dichiarate che un malintenzionato controlla.

Entrambe le raccomandazioni rimangono aperte. In pratica, ciò significa che la rete di rilevamento delle frodi con cui la SBA sta attualmente operando ha ancora le stesse lacune strutturali che hanno permesso a una parte degli aiuti dell'era pandemica di passare — ed è la stessa infrastruttura che sta alla base dello screening antifrode per qualsiasi cosa arriverà dopo, che si tratti di un futuro programma di prestiti di emergenza o della normale sottoscrizione di prestiti 7(a) e per calamità odierna.

Il divario IT: la piattaforma dietro le tue certificazioni

Il secondo gruppo è più tecnico ma probabilmente più dirompente nella vita quotidiana: la Piattaforma Unificata per le Certificazioni della SBA, il sistema costruito per permettere alle piccole imprese di richiedere e mantenere le certificazioni per i programmi di appalti federali come 8(a), HUBZone, WOSB e VOSB in un unico posto, invece di destreggiarsi tra sistemi legacy separati.

Una revisione dedicata del GAO su quella piattaforma (GAO-25-106963) ha rilevato che la SBA non aveva svolto il lavoro di base che impedisce a un importante progetto IT di deragliare:

  • Nessuna strategia di gestione del rischio a livello di progetto e nessun piano di mitigazione del rischio.
  • Rischi non completamente identificati o documentati.
  • Nessun piano documentato per la gestione dei rischi di cybersecurity specifici della piattaforma.
  • Nessuna analisi di tracciabilità per confermare che i requisiti di sicurezza del sistema fossero effettivamente soddisfatti — una lacuna che, secondo il GAO, aumenta le probabilità di un attacco informatico riuscito.

Il GAO ha emesso 14 raccomandazioni da quella sola revisione. La risposta della SBA è stata contrastante: ha concordato con 3, ha concordato parzialmente con 3 e ha dissentito apertamente con 8 — il che significa che una parte del rischio identificato non è su un percorso impegnato per essere risolto affatto. Oltre alla piattaforma di certificazione, il GAO ha anche segnalato lacune irrisolte nella pianificazione della forza lavoro per la privacy della SBA e debolezze continue ai sensi del Federal Information Security Modernization Act (FISMA), entrambe confermate in modo indipendente dallo stesso Ispettore Generale della SBA e da revisori contabili esterni.

Cosa significa se sei tu a fare domanda

Niente di tutto ciò significa che non dovresti usare i programmi SBA — i prestiti 7(a), i prestiti 504, l'assistenza in caso di calamità e le certificazioni per gli appalti rimangono alcuni degli strumenti di finanziamento e crescita più preziosi disponibili per le piccole imprese, spesso a condizioni che il mercato privato non eguaglia. Ma un rapporto come questo è un segnale utile per adattare le tue aspettative e le tue abitudini:

  • Aspettati attriti nella piattaforma di certificazione. Se stai facendo domanda o rinnovando una certificazione 8(a), HUBZone, WOSB o VOSB, prevedi più tempo e non dare per scontato che una domanda bloccata o difettosa significhi che hai fatto qualcosa di sbagliato. Salva screenshot di conferma e corrispondenza a ogni passaggio — con un sistema che, secondo il GAO, manca di documentazione di base sui rischi, la tua traccia cartacea è la tua migliore garanzia.
  • Mantieni impeccabili le tue registrazioni. Il collasso delle segnalazioni di frode individuato dal GAO non riguardava realmente le frodi — riguardava la qualità dei dati. Voci duplicate, campi mancanti e informazioni incoerenti hanno intasato un sistema progettato per catturare i malintenzionati. Come richiedente legittimo, più chiari e internamente coerenti sono i tuoi documenti finanziari, minore è la probabilità che una discrepanza nei dati rallenti la tua domanda o inneschi una revisione non necessaria.
  • Non dare per scontato che "approvato" significhi "definitivo". Con la verifica dei dati esterni ancora una lacuna piuttosto che un punto di forza, parte di ciò che la SBA attualmente accetta per buono potrebbe essere rivisitato in seguito, man mano che l'agenzia (alla fine) costruirà migliori controlli incrociati. La documentazione che puoi produrre su richiesta ti protegge in entrambi i casi.

Libri contabili in ordine sono la tua migliore difesa contro un sistema in riparazione

L'arretrato IT e di controllo delle frodi di un'agenzia federale non è qualcosa che un piccolo imprenditore possa risolvere — ma puoi controllare quanto siano ben documentati e internamente coerenti i tuoi dati finanziari, che è esattamente il tipo di registrazione pulita e verificabile che, secondo il GAO, i sistemi della SBA attualmente faticano a controllare in modo incrociato da soli. Beancount.io ti offre una contabilità in testo semplice che è trasparente, con controllo versione e facile da consegnare o revisionare ogni volta che un finanziatore, un amministratore di programma o la tua stessa tranquillità lo richiedono — niente scatola nera, nessun vincolo al fornitore. Inizia gratuitamente e tieni i tuoi archivi pronti per qualsiasi cosa il processo ti riservi.

Condividi questo articolo