Vai al contenuto
Aziendale.ai

Per chi guida i sistemi informativi e la sicurezza

Dove stanno i dati, come ci colleghiamo ai vostri programmi, chi può fare cosa e come si spegne il sistema. E i lavori ripetitivi del vostro reparto.

Quando la direzione approva un progetto di intelligenza artificiale, le domande difficili arrivano a voi: dove finiscono i dati, chi entra nei programmi, cosa succede se il sistema fa qualcosa che non doveva. Questa pagina risponde in parole semplici. Il dettaglio tecnico è nella sezione in fondo e nella pagina per chi verifica i sistemi.

Le tre domande che vi fate

  1. Dove stanno i dati, e chi può leggerli?
  2. Come vi collegate ai nostri programmi, e con quali permessi?
  3. Come si ferma il sistema, e come si esce dal contratto?

Risposta in una pagina

Dove stanno i dati

Su server in Europa, oppure sui vostri server se lo preferite. I dati viaggiano cifrati e restano cifrati quando sono salvati. Non addestriamo nessun modello sui vostri dati: documenti e conversazioni servono a rispondere a voi, non a migliorare un motore altrui. Ogni fornitore che tratta i dati è elencato nel contratto, con il paese in cui lavora.

Per i dati più delicati, come quelli sanitari, bancari o dei dipendenti, si può fare di più: togliere nomi e codici prima che il testo arrivi al motore, tenere tutto sui vostri server, separare gli archivi per reparto. Lo decidiamo insieme durante l'analisi, caso per caso, e lo scriviamo nel documento che firmate.

Come ci colleghiamo

Si parte in sola lettura. Il sistema legge ordini, pratiche o documenti, e non scrive nei vostri programmi finché non lo decidete voi, passaggio per passaggio. Ogni collegamento ha un'utenza dedicata, con i permessi minimi e una scadenza. Potete revocarla in qualsiasi momento senza chiederci niente.

Chi può fare cosa

Ogni persona ha un ruolo: chi usa il sistema, chi approva, chi amministra, chi controlla. Le azioni che contano, come inviare, pagare o cancellare, chiedono l'approvazione di una persona. Ogni azione resta nel registro: chi, cosa, quando, su quale dato. Gli amministratori sono pochi, con nome e cognome, e accedono con un secondo fattore di verifica. Chi lascia l'azienda perde l'accesso lo stesso giorno, insieme alle utenze dei collegamenti che aveva chiesto.

Come si ferma

Con un interruttore che spegne il sistema in pochi secondi, senza fermare i vostri programmi. È la prima cosa che proviamo insieme, prima di andare sul lavoro vero. All'uscita dal contratto restituiamo dati, configurazioni e registri in formati aperti, e certifichiamo la cancellazione delle copie.

Non solo i progetti degli altri: i lavori ripetitivi del vostro reparto

Lo stesso metodo vale per tutti i processi ripetitivi dei sistemi informativi, che spesso restano indietro perché nessuno ha il tempo di farli.

  • Richieste degli utenti: password, accessi, stampanti, programmi da installare, con risposta immediata sulle domande che si ripetono.
  • Attivazione e revoca degli accessi quando una persona entra, cambia ruolo o lascia l'azienda.
  • Inventario di computer, licenze e contratti, con le scadenze che avvisano per tempo.
  • Riepilogo quotidiano degli avvisi di sicurezza, ordinati per urgenza, con quelli ripetuti già raggruppati.
  • Documentazione di procedure e configurazioni che si aggiorna a ogni cambiamento.
  • Elenco dei sistemi di intelligenza artificiale in uso in azienda, utile per dimostrare cosa chiede la legge europea.

Il sistema prepara e controlla; le decisioni su accessi, sicurezza e fornitori restano vostre. Il catalogo completo è in cosa possiamo fare. Come scegliamo i processi da rifare, partendo da interviste e dati dei gestionali, è in analisi dei processi; come il sistema controlla ogni passaggio e si ferma quando non è sicuro è in precisione e controlli.

Cosa vedrete nel primo trimestre

Nella prima settimana ricevete lo schema di come funziona il sistema, l'elenco dei fornitori, il questionario di sicurezza compilato e la bozza della nomina a responsabile del trattamento. Entro la terza settimana concordiamo accessi, permessi e prove. Dalla quarta settimana il pilota lavora in un ambiente separato, poi sul lavoro vero con la sola lettura; ogni ampliamento dei permessi passa da voi. Alla dodicesima settimana il rapporto include incidenti, richieste bloccate e prove di attacco eseguite.

Le regole che vi riguardano

La legge sulla privacy (GDPR) chiede un contratto che nomini il fornitore responsabile del trattamento, misure di sicurezza adeguate e la notifica delle violazioni. La direttiva europea sulla sicurezza informatica (NIS2), recepita in Italia nel 2024, riguarda molte aziende medie e grandi: se ci rientrate, anche i fornitori come noi entrano nella vostra valutazione. Nel settore finanziario vale il regolamento sulla resilienza digitale (DORA), applicabile dal 17 gennaio 2025, con il registro dei fornitori tecnologici. La legge europea sull'intelligenza artificiale chiede di formare chi usa questi sistemi e, dal 2 agosto 2026, di dire alle persone quando parlano con un assistente AI; un elenco dei sistemi in uso aiuta a dimostrarlo.

Cosa succede in caso di incidente

Se il sistema fa qualcosa che non doveva, o se sospettiamo un accesso non autorizzato, lo spegniamo o lo mettiamo in sola lettura, vi avvisiamo nei tempi scritti nel contratto e vi consegniamo il registro delle azioni. Insieme ricostruiamo cosa è successo, su quali dati, con quale permesso. Se ci sono dati personali coinvolti, vi diamo quello che serve per la notifica all'autorità per la privacy, che la legge chiede entro 72 ore. Poi correggiamo la causa, e la correzione entra nel rapporto.

Come lavoriamo con il vostro reparto

Non vi chiediamo di aprire porte senza sapere perché. Ogni collegamento nasce da una richiesta scritta: quale dato, per quale passaggio, con quale permesso, per quanto tempo. La approvate voi. Non installiamo programmi sui computer delle persone senza il vostro consenso, e non usiamo strumenti diversi da quelli elencati nel contratto.

Il vostro reparto riceve lo stesso accesso al registro che abbiamo noi, e può controllare in ogni momento cosa fa il sistema. Se avete un vostro strumento di controllo della sicurezza, gli mandiamo gli eventi. Una riunione breve ogni due settimane durante il pilota tiene tutti allineati.

Tre prove da chiedere prima di firmare

Chiedete di spegnere il sistema davanti a voi e di vedere cosa succede ai processi in corso. Chiedete di togliere un permesso e di verificare che il sistema smetta davvero di leggere quel dato. Chiedete di provare a ingannare l'assistente con istruzioni nascoste in un documento o in un messaggio, e di vedere come reagisce. Un fornitore serio le fa volentieri, e vi lascia il rapporto.

I rischi che vi riguardano

RischioCome lo copriamo
Dati che escono dall'EuropaServer in Europa o sui vostri, fornitori elencati nel contratto
Permessi troppo ampiSola lettura all'inizio, utenze dedicate, permessi minimi e revocabili
Tentativi di ingannare l'assistenteProve di attacco prima e durante, istruzioni nascoste ignorate, azioni sensibili con approvazione
Un incidente di sicurezzaRegistro completo, notifica nei tempi concordati, spegnimento immediato
Dipendenza da un fornitoreFormati aperti, restituzione di dati e configurazioni, motore sostituibile

Pagine per voi

Cosa portare in riunione

La scheda di questa pagina, il vostro questionario di sicurezza per i fornitori e l'elenco dei programmi da cui il primo caso dovrà leggere. Il questionario lo compiliamo noi prima dell'incontro, se ce lo mandate per tempo.

Come si parte

  1. 1

    Mandateci il vostro questionario di sicurezza: lo restituiamo compilato.

  2. 2

    In due-quattro settimane chiudiamo l'analisi a prezzo fisso, con lo schema dei collegamenti.

  3. 3

    Decidete se fare un pilota di sei-dieci settimane in sola lettura o fermarvi con il documento.

Per il responsabile IT e la sicurezza
DomandaRisposta
Dove stanno i datiData center nell'Unione europea, cifratura AES-256 a riposo e TLS 1.2+ in transito; chiavi gestite dal fornitore dell'infrastruttura o dal cliente su richiesta; installazione sui server del cliente possibile
Come ci colleghiamoAPI dei gestionali o connettori dedicati; account di servizio con privilegi minimi, credenziali in un vault, rotazione periodica; accesso in sola lettura fino ad approvazione esplicita
Chi può fare cosaControllo degli accessi basato sui ruoli, SSO con SAML o OIDC dove disponibile, autenticazione a più fattori per gli amministratori; audit log immutabile esportabile
Cosa succede se il modello sbagliaRisposte vincolate alle fonti, liste di azioni consentite, soglie di confidenza, human-in-the-loop sulle azioni con effetti esterni, kill switch
Quali modelliScelta per caso d'uso, più fornitori, nessun addestramento sui dati del cliente, modello sostituibile senza riscrivere il sistema
Cosa firmateContratto, DPA ai sensi dell'art. 28 GDPR, elenco dei sub-responsabili, SLA, piano di uscita con restituzione dei dati
RiferimentiReg. UE 2016/679 (GDPR), Direttiva UE 2022/2555 (NIS2) e d.lgs. 138/2024, Reg. UE 2022/2554 (DORA), Reg. UE 2024/1689 (AI Act) come modificato dal Reg. UE 2026/1744
Documenti con la fonte, dati inventati
Schermata · Documenti con la fonte, dati inventati
Parlate con un consulente