Vai al contenuto
Aziendale.ai

L'elenco dei sistemi AI in azienda, tenuto aggiornato

Un registro dei sistemi AI che resta vero nel tempo: una scheda per sistema, un responsabile, una data di revisione e ogni modifica annotata.

La situazione

Un gruppo della grande distribuzione con 85 punti vendita, un centro logistico e una sede centrale. Chiara, responsabile dell'ufficio rischi, ha fatto l'elenco dei sistemi AI un anno fa, per un audit. Era un foglio con quattordici righe.

Oggi quel foglio è sbagliato. Il marketing ha attivato un servizio che scrive le descrizioni dei prodotti. La logistica ne usa uno che prevede i riordini. Il fornitore della cassa ha aggiunto una funzione che segnala comportamenti anomali. Nessuno ha aggiornato il foglio, perché nessuno sapeva di doverlo fare.

Il revisore esterno torna tra due mesi. Chiara non vuole ricominciare da capo, e non vuole scoprire dal revisore un sistema che non conosceva.

Cosa cambia

Il registro non è un foglio da rifare: è un processo con un ingresso obbligato. Funziona così:

  1. Una scheda per ogni sistema, sempre con gli stessi campi: nome, fornitore, finalità, reparto, responsabile, dati trattati, persone interessate, livello di rischio con il motivo, testi di trasparenza, prove previste, data dell'ultima revisione.
  2. Un ingresso obbligato: l'ufficio acquisti non emette un ordine per un servizio che usa AI senza la scheda compilata. Lo stesso vale per le funzioni nuove dentro programmi già in uso.
  3. Un calendario: ogni scheda ha una data di revisione. Quando si avvicina, il responsabile riceve un promemoria.
  4. Una storia: ogni modifica resta registrata, con data e autore. Il revisore vede non solo com'è oggi, ma com'era e chi l'ha cambiato.
  5. Una verifica a campione: una volta a trimestre l'IT confronta il registro con i servizi effettivamente raggiunti dalla rete aziendale.

Cosa controlla il sistema, dove decide una persona

  • Controlla il sistema che ogni scheda abbia tutti i campi compilati prima di essere approvata.
  • Controlla il sistema le scadenze di revisione e manda i promemoria al responsabile e, se la data passa, a Chiara.
  • Controlla il sistema i nuovi ordini: se il fornitore o la descrizione indicano funzioni di AI, chiede la scheda.
  • Controlla l'IT a campione che non ci siano servizi in uso fuori dal registro.
  • Decide il responsabile di reparto cosa scrivere nella parte funzionale della scheda.
  • Decide Chiara, con il legale, il livello di rischio e le azioni da intraprendere.

Una giornata, prima e dopo

OraPrimaDopo
9:00PrimaChiara manda a trenta responsabili la stessa domanda: «usate sistemi di AI?».DopoChiara apre il registro: ventidue schede, tre in revisione questo mese.
10:30PrimaIl marketing risponde che il servizio di descrizioni «non è AI, è un programma».DopoLa scheda del servizio di descrizioni è già compilata: rischio minimo, testi generati riletti prima della pubblicazione.
12:00PrimaNessuno sa che la cassa ha una funzione nuova che segnala comportamenti anomali.DopoL'aggiornamento del fornitore ha aperto una scheda: la funzione è in valutazione e resta spenta fino alla decisione.
15:00PrimaChiara ricostruisce a mano chi ha deciso cosa l'anno scorso.DopoLa storia delle modifiche mostra ogni decisione, con data e firma.
17:00PrimaIl foglio viene spedito al revisore con molte note «da verificare».DopoIl revisore riceve l'esportazione del registro e il verbale dell'ultima verifica di rete.

Numeri attesi

Stima, non garanzia: l'impianto del registro richiede 3–5 settimane; il tempo per compilare una scheda scende a 20–40 minuti dopo le prime; la verifica trimestrale occupa mezza giornata dell'IT e mezza dell'ufficio rischi.

Le stime derivano dalla nostra esperienza sui sistemi in produzione e dai valori tipici del settore; il valore reale si misura con il pilota, caso per caso.

Cosa può andare storto: i rischi

RischioCome lo gestiamo
Le schede vengono compilate in fretta, maleCampi obbligatori con esempi; la scheda torna indietro se mancano finalità o dati trattati.
Un servizio entra senza passare dagli acquistiLa verifica di rete trimestrale lo fa emergere; la scheda viene aperta a posteriori con il motivo.
Il registro diventa un peso burocraticoPer i sistemi a rischio minimo la scheda è corta; i campi completi valgono per quelli che contano.
Il responsabile di un sistema cambia lavoroOgni scheda ha un sostituto; il cambio di responsabile è una modifica registrata.
Il fornitore aggiorna il sistema senza dirloIl contratto prevede l'obbligo di avviso; le prove periodiche segnalano i cambiamenti di comportamento.

Le regole che valgono qui

  • L'AI Act, la legge europea sull'intelligenza artificiale, chiede a chi usa sistemi ad alto rischio di conservarne i registri di funzionamento e di sorvegliarli, dal 2 dicembre 2027 per quelli dell'allegato III; per alcuni utilizzatori pubblici prevede anche la registrazione in una banca dati europea. Un registro interno ordinato è il modo pratico di prepararsi.
  • Il GDPR, la legge europea sulla privacy, chiede già il registro dei trattamenti: le due liste si collegano, così la stessa informazione non si scrive due volte.
  • Per banche e assicurazioni, il registro dei contratti con i fornitori di tecnologia previsto da DORA usa molte delle stesse informazioni.

Un registro con ingresso obbligato funziona per qualsiasi elenco che deve restare vero: fornitori, attrezzature, certificati, contratti. Altri esempi in cosa possiamo fare.

Come si parte

  1. 1

    Una settimana: modello di scheda adattato alla vostra azienda e collegamento con l'ufficio acquisti.

  2. 2

    Da due a quattro settimane: compilazione delle prime schede con i responsabili, verifica di rete con l'IT.

  3. 3

    Consegna: calendario delle revisioni, promemoria attivi e un referente interno formato.

Pagine collegate

Il primo elenco nasce spesso durante l'inventario del lavoro ripetitivo, quando emergono anche gli strumenti usati senza autorizzazione. Per le date della legge leggete AI Act: cosa cambia davvero. Le domande tecniche sono raccolte nella pagina per il responsabile IT.

Per il responsabile IT e la sicurezza
DomandaRisposta
Dove stanno i datiIl registro vive nei vostri sistemi: gestionale documentale, GRC esistente o database interno con interfaccia semplice. Nessuna copia presso di noi dopo l'impianto.
Come ci colleghiamoCollegamento facoltativo con il sistema acquisti (nuovi ordini) e con i report di rete (proxy, DNS, CASB) per la verifica trimestrale; sola lettura.
Chi può fare cosaRuoli: proprietario di sistema (compila), ufficio rischi (approva il livello), legale (valida i casi dubbi), audit (sola lettura). Versioning completo.
Se il modello sbagliaIl registro collega ogni sistema al suo piano di sorveglianza, alle prove di regressione e alla procedura di segnalazione degli incidenti.
ModelliCampi dedicati: fornitore del modello, versione, finalità dichiarata dal provider, condizioni sull'addestramento con i vostri dati.
Cosa firmateIncarico di impianto; eventuale supporto trimestrale separato.
NormeReg. (UE) 2024/1689 artt. 12, 26, 49; Reg. (UE) 2016/679 art. 30; Reg. (UE) 2022/2554 art. 28 (registro delle informazioni).