Vai al contenuto
AI per i grandi gruppi
Menu

InizioCome funziona

Come funziona

Tre fasi, ognuna con un esito scritto

La prova si fa su un lavoro reale e si misura: orari, errori, ore delle persone. Non è una dimostrazione in sala riunioni.

Ogni fase si chiude con un esito scritto. Se la prova non regge, ci si ferma e vi restituiamo i dati come previsto dal contratto.

Dopo le tre fasi restano tre lavori interni al gruppo. Primo: scrivere chi può usare cosa, e su quali dati aziendali. Secondo: preparare per la riunione di direzione una scheda completa, con costi stimati, misure settimanali e momenti in cui fermarsi. Terzo: concordare con l'IT i permessi di lettura e scrittura, la revoca immediata e il modo di spegnere la parte attivata senza lasciare residui. Solo a quel punto ha senso parlare di altre società o di altre sedi. Senza quel documento firmato dalla direzione, l'estensione resta ferma.

Prima di costruire, analizziamo il processo intero: chi fa cosa, quanto tempo richiede, dove nascono gli errori. Come analizziamo i processi

Le regole che contano qui

L'AI Act, il regolamento europeo sull'intelligenza artificiale (UE 2024/1689), chiede di dichiarare quando si parla con un assistente. Chiede anche che le decisioni ad alto rischio restino a una persona responsabile. Il GDPR, il regolamento europeo sulla privacy, richiede una base giuridica, il rispetto dei diritti delle persone e un accordo scritto sul trattamento dei dati. Banche e assicurazioni seguono anche il regolamento DORA sulla resilienza digitale (UE 2022/2554). Chi gestisce servizi essenziali segue la direttiva NIS2 sulla sicurezza informatica, recepita in Italia con il D.Lgs. 138/2024. Non è un parere legale: è il perimetro che rispettiamo in contratti, prove ed estensioni.

Non è un parere legale. Le regole le interpreta chi vi assiste, insieme a voi.

Per il responsabile IT e la sicurezza
Dove stanno i dati
Anagrafiche, documenti e registri operativi restano nell'Unione europea: su cloud con una o più regioni fissate nel contratto, oppure sull'infrastruttura del gruppo. Cifratura in transito e a riposo; chiavi gestibili dal vostro IAM (gestione di identità e accessi). Nessun addestramento sui vostri dati. Separazione per società, ambiente e progetto.
Come ci colleghiamo ai vostri sistemi
Si comincia sempre in sola lettura su CRM (gestione dei clienti), ERP (gestionale), IAM e archivi. La scrittura arriva solo dove serve, con un permesso revocabile per singola API (interfaccia tra programmi) e per singolo oggetto. Credenziali dedicate, rinnovate a intervalli fissi. Nessun accesso diretto ai database oltre i connettori approvati dal vostro IT di gruppo.
Chi può fare cosa
I ruoli seguono quelli del vostro IAM: amministratore, responsabile di area, operatore, sola lettura. Ogni azione dell'assistente e ogni approvazione umana entrano nel registro esportabile. Sulle azioni critiche vale la separazione dei compiti: chi prepara non approva. I permessi si ritirano in tempo reale, senza interventi sulle postazioni.
Cosa succede se il modello sbaglia
Limiti di ambito, soglie di confidenza e passaggio a una persona. Un interruttore di emergenza spegne il servizio per area o per unità organizzativa. Ogni rilascio passa da prove automatiche, con ritorno rapido alla versione precedente. Se un modulo si spegne, i dati restano dove sono e lo storico resta consultabile per le verifiche e per l'analisi dell'accaduto.
Quali modelli e perché
Usiamo più fornitori di modelli, scelti per il caso e per i vincoli su dove devono stare i dati. La scelta sta nella configurazione, mai scritta nel codice. Nessun addestramento sui vostri dati. Quando sicurezza o settore lo richiedono, si passa a modelli su infrastruttura dedicata senza riscrivere i collegamenti.
Cosa firmate
Un accordo quadro o un contratto di servizio con SLA (livelli di servizio garantiti), la nomina a responsabile del trattamento (art. 28 del GDPR, il regolamento europeo sulla protezione dei dati) e l'elenco dei sub-fornitori. Ci sono poi clausole di uscita con restituzione o cancellazione e impegni di continuità operativa. Non abbiamo la certificazione ISO 27001 (la norma internazionale sulla sicurezza delle informazioni): è un obiettivo del nostro percorso di sicurezza.
Riferimenti normativi
Base comune: GDPR (Reg. UE 2016/679, artt. 22, 28, 32 e 35) e AI Act, il regolamento europeo sull'intelligenza artificiale (Reg. UE 2024/1689, artt. 26 e 50). Banche e assicurazioni seguono DORA, il regolamento europeo sulla resilienza operativa digitale (Reg. UE 2022/2554). I servizi essenziali seguono NIS2, la direttiva europea sulla sicurezza informatica (in Italia D.Lgs. 138/2024). Si aggiungono le autorità di settore: AgID (Italia digitale), AGCOM (comunicazioni), ARERA (energia), IVASS (assicurazioni). Forniamo mappa dei trattamenti e registri. Non sostituiamo il parere legale del gruppo.

Partiamo da un vostro processo vero

Parlate con un consulente