Per chi guida i sistemi informativi e la sicurezza
Dove stanno i dati, come ci colleghiamo ai vostri programmi, chi può fare cosa e come si spegne il sistema. E i lavori ripetitivi del vostro reparto.
Quando la direzione approva un progetto di intelligenza artificiale, le domande difficili arrivano a voi: dove finiscono i dati, chi entra nei programmi, cosa succede se il sistema fa qualcosa che non doveva. Questa pagina risponde in parole semplici. Il dettaglio tecnico è nella sezione in fondo e nella pagina per chi verifica i sistemi.
Le tre domande che vi fate
- Dove stanno i dati, e chi può leggerli?
- Come vi collegate ai nostri programmi, e con quali permessi?
- Come si ferma il sistema, e come si esce dal contratto?
Risposta in una pagina
Dove stanno i dati
Su server in Europa, oppure sui vostri server se lo preferite. I dati viaggiano cifrati e restano cifrati quando sono salvati. Non addestriamo nessun modello sui vostri dati: documenti e conversazioni servono a rispondere a voi, non a migliorare un motore altrui. Ogni fornitore che tratta i dati è elencato nel contratto, con il paese in cui lavora.
Per i dati più delicati, come quelli sanitari, bancari o dei dipendenti, si può fare di più: togliere nomi e codici prima che il testo arrivi al motore, tenere tutto sui vostri server, separare gli archivi per reparto. Lo decidiamo insieme durante l'analisi, caso per caso, e lo scriviamo nel documento che firmate.
Come ci colleghiamo
Si parte in sola lettura. Il sistema legge ordini, pratiche o documenti, e non scrive nei vostri programmi finché non lo decidete voi, passaggio per passaggio. Ogni collegamento ha un'utenza dedicata, con i permessi minimi e una scadenza. Potete revocarla in qualsiasi momento senza chiederci niente.
Chi può fare cosa
Ogni persona ha un ruolo: chi usa il sistema, chi approva, chi amministra, chi controlla. Le azioni che contano, come inviare, pagare o cancellare, chiedono l'approvazione di una persona. Ogni azione resta nel registro: chi, cosa, quando, su quale dato. Gli amministratori sono pochi, con nome e cognome, e accedono con un secondo fattore di verifica. Chi lascia l'azienda perde l'accesso lo stesso giorno, insieme alle utenze dei collegamenti che aveva chiesto.
Come si ferma
Con un interruttore che spegne il sistema in pochi secondi, senza fermare i vostri programmi. È la prima cosa che proviamo insieme, prima di andare sul lavoro vero. All'uscita dal contratto restituiamo dati, configurazioni e registri in formati aperti, e certifichiamo la cancellazione delle copie.
Non solo i progetti degli altri: i lavori ripetitivi del vostro reparto
Lo stesso metodo vale per tutti i processi ripetitivi dei sistemi informativi, che spesso restano indietro perché nessuno ha il tempo di farli.
- Richieste degli utenti: password, accessi, stampanti, programmi da installare, con risposta immediata sulle domande che si ripetono.
- Attivazione e revoca degli accessi quando una persona entra, cambia ruolo o lascia l'azienda.
- Inventario di computer, licenze e contratti, con le scadenze che avvisano per tempo.
- Riepilogo quotidiano degli avvisi di sicurezza, ordinati per urgenza, con quelli ripetuti già raggruppati.
- Documentazione di procedure e configurazioni che si aggiorna a ogni cambiamento.
- Elenco dei sistemi di intelligenza artificiale in uso in azienda, utile per dimostrare cosa chiede la legge europea.
Il sistema prepara e controlla; le decisioni su accessi, sicurezza e fornitori restano vostre. Il catalogo completo è in cosa possiamo fare. Come scegliamo i processi da rifare, partendo da interviste e dati dei gestionali, è in analisi dei processi; come il sistema controlla ogni passaggio e si ferma quando non è sicuro è in precisione e controlli.
Cosa vedrete nel primo trimestre
Nella prima settimana ricevete lo schema di come funziona il sistema, l'elenco dei fornitori, il questionario di sicurezza compilato e la bozza della nomina a responsabile del trattamento. Entro la terza settimana concordiamo accessi, permessi e prove. Dalla quarta settimana il pilota lavora in un ambiente separato, poi sul lavoro vero con la sola lettura; ogni ampliamento dei permessi passa da voi. Alla dodicesima settimana il rapporto include incidenti, richieste bloccate e prove di attacco eseguite.
Le regole che vi riguardano
La legge sulla privacy (GDPR) chiede un contratto che nomini il fornitore responsabile del trattamento, misure di sicurezza adeguate e la notifica delle violazioni. La direttiva europea sulla sicurezza informatica (NIS2), recepita in Italia nel 2024, riguarda molte aziende medie e grandi: se ci rientrate, anche i fornitori come noi entrano nella vostra valutazione. Nel settore finanziario vale il regolamento sulla resilienza digitale (DORA), applicabile dal 17 gennaio 2025, con il registro dei fornitori tecnologici. La legge europea sull'intelligenza artificiale chiede di formare chi usa questi sistemi e, dal 2 agosto 2026, di dire alle persone quando parlano con un assistente AI; un elenco dei sistemi in uso aiuta a dimostrarlo.
Cosa succede in caso di incidente
Se il sistema fa qualcosa che non doveva, o se sospettiamo un accesso non autorizzato, lo spegniamo o lo mettiamo in sola lettura, vi avvisiamo nei tempi scritti nel contratto e vi consegniamo il registro delle azioni. Insieme ricostruiamo cosa è successo, su quali dati, con quale permesso. Se ci sono dati personali coinvolti, vi diamo quello che serve per la notifica all'autorità per la privacy, che la legge chiede entro 72 ore. Poi correggiamo la causa, e la correzione entra nel rapporto.
Come lavoriamo con il vostro reparto
Non vi chiediamo di aprire porte senza sapere perché. Ogni collegamento nasce da una richiesta scritta: quale dato, per quale passaggio, con quale permesso, per quanto tempo. La approvate voi. Non installiamo programmi sui computer delle persone senza il vostro consenso, e non usiamo strumenti diversi da quelli elencati nel contratto.
Il vostro reparto riceve lo stesso accesso al registro che abbiamo noi, e può controllare in ogni momento cosa fa il sistema. Se avete un vostro strumento di controllo della sicurezza, gli mandiamo gli eventi. Una riunione breve ogni due settimane durante il pilota tiene tutti allineati.
Tre prove da chiedere prima di firmare
Chiedete di spegnere il sistema davanti a voi e di vedere cosa succede ai processi in corso. Chiedete di togliere un permesso e di verificare che il sistema smetta davvero di leggere quel dato. Chiedete di provare a ingannare l'assistente con istruzioni nascoste in un documento o in un messaggio, e di vedere come reagisce. Un fornitore serio le fa volentieri, e vi lascia il rapporto.
I rischi che vi riguardano
| Rischio | Come lo copriamo |
|---|---|
| Dati che escono dall'Europa | Server in Europa o sui vostri, fornitori elencati nel contratto |
| Permessi troppo ampi | Sola lettura all'inizio, utenze dedicate, permessi minimi e revocabili |
| Tentativi di ingannare l'assistente | Prove di attacco prima e durante, istruzioni nascoste ignorate, azioni sensibili con approvazione |
| Un incidente di sicurezza | Registro completo, notifica nei tempi concordati, spegnimento immediato |
| Dipendenza da un fornitore | Formati aperti, restituzione di dati e configurazioni, motore sostituibile |
Pagine per voi
Cosa portare in riunione
La scheda di questa pagina, il vostro questionario di sicurezza per i fornitori e l'elenco dei programmi da cui il primo caso dovrà leggere. Il questionario lo compiliamo noi prima dell'incontro, se ce lo mandate per tempo.
Come si parte
1
Mandateci il vostro questionario di sicurezza: lo restituiamo compilato.
2
In due-quattro settimane chiudiamo l'analisi a prezzo fisso, con lo schema dei collegamenti.
3
Decidete se fare un pilota di sei-dieci settimane in sola lettura o fermarvi con il documento.
Per il responsabile IT e la sicurezza
| Domanda | Risposta |
|---|---|
| Dove stanno i dati | Data center nell'Unione europea, cifratura AES-256 a riposo e TLS 1.2+ in transito; chiavi gestite dal fornitore dell'infrastruttura o dal cliente su richiesta; installazione sui server del cliente possibile |
| Come ci colleghiamo | API dei gestionali o connettori dedicati; account di servizio con privilegi minimi, credenziali in un vault, rotazione periodica; accesso in sola lettura fino ad approvazione esplicita |
| Chi può fare cosa | Controllo degli accessi basato sui ruoli, SSO con SAML o OIDC dove disponibile, autenticazione a più fattori per gli amministratori; audit log immutabile esportabile |
| Cosa succede se il modello sbaglia | Risposte vincolate alle fonti, liste di azioni consentite, soglie di confidenza, human-in-the-loop sulle azioni con effetti esterni, kill switch |
| Quali modelli | Scelta per caso d'uso, più fornitori, nessun addestramento sui dati del cliente, modello sostituibile senza riscrivere il sistema |
| Cosa firmate | Contratto, DPA ai sensi dell'art. 28 GDPR, elenco dei sub-responsabili, SLA, piano di uscita con restituzione dei dati |
| Riferimenti | Reg. UE 2016/679 (GDPR), Direttiva UE 2022/2555 (NIS2) e d.lgs. 138/2024, Reg. UE 2022/2554 (DORA), Reg. UE 2024/1689 (AI Act) come modificato dal Reg. UE 2026/1744 |
