InizioCome funziona
Come funziona
Tre fasi, ognuna con un esito scritto
La prova si fa su un lavoro reale e si misura: orari, errori, ore delle persone. Non è una dimostrazione in sala riunioni.
Ogni fase si chiude con un esito scritto. Se la prova non regge, ci si ferma e vi restituiamo i dati come previsto dal contratto.
1. Analisi (2–4 settimane)
Elenco dei casi, rischi, dove stanno i dati, chi deve firmare. Esito: al massimo tre casi, oppure nessuno.
2. Prova misurata (6–10 settimane)
Un solo lavoro, persone con un nome, misure ogni settimana. Esito: tenere, correggere o fermare.
3. Estensione solo se i numeri reggono
Si passa ad altre sedi o società solo con le misure della prova in mano. Senza numeri, nessuna estensione.
Dopo le tre fasi restano tre lavori interni al gruppo. Primo: scrivere chi può usare cosa, e su quali dati aziendali. Secondo: preparare per la riunione di direzione una scheda completa, con costi stimati, misure settimanali e momenti in cui fermarsi. Terzo: concordare con l'IT i permessi di lettura e scrittura, la revoca immediata e il modo di spegnere la parte attivata senza lasciare residui. Solo a quel punto ha senso parlare di altre società o di altre sedi. Senza quel documento firmato dalla direzione, l'estensione resta ferma.
Prima di costruire, analizziamo il processo intero: chi fa cosa, quanto tempo richiede, dove nascono gli errori. Come analizziamo i processi
Le regole che contano qui
L'AI Act, il regolamento europeo sull'intelligenza artificiale (UE 2024/1689), chiede di dichiarare quando si parla con un assistente. Chiede anche che le decisioni ad alto rischio restino a una persona responsabile. Il GDPR, il regolamento europeo sulla privacy, richiede una base giuridica, il rispetto dei diritti delle persone e un accordo scritto sul trattamento dei dati. Banche e assicurazioni seguono anche il regolamento DORA sulla resilienza digitale (UE 2022/2554). Chi gestisce servizi essenziali segue la direttiva NIS2 sulla sicurezza informatica, recepita in Italia con il D.Lgs. 138/2024. Non è un parere legale: è il perimetro che rispettiamo in contratti, prove ed estensioni.
Non è un parere legale. Le regole le interpreta chi vi assiste, insieme a voi.
Per il responsabile IT e la sicurezza
- Dove stanno i dati
- Anagrafiche, documenti e registri operativi restano nell'Unione europea: su cloud con una o più regioni fissate nel contratto, oppure sull'infrastruttura del gruppo. Cifratura in transito e a riposo; chiavi gestibili dal vostro IAM (gestione di identità e accessi). Nessun addestramento sui vostri dati. Separazione per società, ambiente e progetto.
- Come ci colleghiamo ai vostri sistemi
- Si comincia sempre in sola lettura su CRM (gestione dei clienti), ERP (gestionale), IAM e archivi. La scrittura arriva solo dove serve, con un permesso revocabile per singola API (interfaccia tra programmi) e per singolo oggetto. Credenziali dedicate, rinnovate a intervalli fissi. Nessun accesso diretto ai database oltre i connettori approvati dal vostro IT di gruppo.
- Chi può fare cosa
- I ruoli seguono quelli del vostro IAM: amministratore, responsabile di area, operatore, sola lettura. Ogni azione dell'assistente e ogni approvazione umana entrano nel registro esportabile. Sulle azioni critiche vale la separazione dei compiti: chi prepara non approva. I permessi si ritirano in tempo reale, senza interventi sulle postazioni.
- Cosa succede se il modello sbaglia
- Limiti di ambito, soglie di confidenza e passaggio a una persona. Un interruttore di emergenza spegne il servizio per area o per unità organizzativa. Ogni rilascio passa da prove automatiche, con ritorno rapido alla versione precedente. Se un modulo si spegne, i dati restano dove sono e lo storico resta consultabile per le verifiche e per l'analisi dell'accaduto.
- Quali modelli e perché
- Usiamo più fornitori di modelli, scelti per il caso e per i vincoli su dove devono stare i dati. La scelta sta nella configurazione, mai scritta nel codice. Nessun addestramento sui vostri dati. Quando sicurezza o settore lo richiedono, si passa a modelli su infrastruttura dedicata senza riscrivere i collegamenti.
- Cosa firmate
- Un accordo quadro o un contratto di servizio con SLA (livelli di servizio garantiti), la nomina a responsabile del trattamento (art. 28 del GDPR, il regolamento europeo sulla protezione dei dati) e l'elenco dei sub-fornitori. Ci sono poi clausole di uscita con restituzione o cancellazione e impegni di continuità operativa. Non abbiamo la certificazione ISO 27001 (la norma internazionale sulla sicurezza delle informazioni): è un obiettivo del nostro percorso di sicurezza.
- Riferimenti normativi
- Base comune: GDPR (Reg. UE 2016/679, artt. 22, 28, 32 e 35) e AI Act, il regolamento europeo sull'intelligenza artificiale (Reg. UE 2024/1689, artt. 26 e 50). Banche e assicurazioni seguono DORA, il regolamento europeo sulla resilienza operativa digitale (Reg. UE 2022/2554). I servizi essenziali seguono NIS2, la direttiva europea sulla sicurezza informatica (in Italia D.Lgs. 138/2024). Si aggiungono le autorità di settore: AgID (Italia digitale), AGCOM (comunicazioni), ARERA (energia), IVASS (assicurazioni). Forniamo mappa dei trattamenti e registri. Non sostituiamo il parere legale del gruppo.
Partiamo da un vostro processo vero