Il controllo resta alle persone designate dall’azienda: il responsabile del processo definisce l’incarico, IT abilita gli accessi autorizzati e i referenti previsti verificano eccezioni e azioni sensibili. Permessi, condizioni di arresto ed evidenze dell’esito devono essere concordati e provati sul processo reale.
Assegnare il lavoro significa assegnare anche il controllo
«Lo controlla il team» è una risposta troppo generica quando una pratica resta bloccata. Per ogni processo servono un responsabile dell’incarico, una persona che possa autorizzare le azioni previste e un referente per le anomalie. Nelle aziende con più società occorre chiarire anche a quale entità appartiene ciascun caso: l’autorizzazione su una società non deve essere interpretata come un mandato sulle altre.
Una ripartizione da discutere è questa: Finance o Operations definisce il risultato e le regole operative; IT verifica account, connessioni e revoca degli accessi; il referente del fornitore gestisce le anomalie tecniche nel perimetro concordato. L’azienda identifica chi può accettare l’output e chi sostituisce il referente assente. Una decisione contabile, un pagamento o una modifica bancaria resta alla persona autorizzata.
Definire responsabilità e supervisione è coerente con le indicazioni GOVERN 2.1 e 3.2 del NIST AI Risk Management Framework 1.0. Il riferimento aiuta a porre le domande; non certifica una specifica implementazione.
Quali dati può consultare e quali azioni può eseguire?
Partite dal compito, non dall’account più comodo. Per raccogliere documenti di chiusura potrebbe bastare leggere una cartella dedicata e aggiornare una checklist. Questo non richiede necessariamente accesso all’intera posta aziendale, ai dati del personale o alle funzioni di pagamento.
Il principio del minimo privilegio descritto dal NIST limita le autorizzazioni a quelle necessarie al compito. Applicarlo richiede una verifica concreta dei sistemi: lettura e scrittura sono separabili? Si possono limitare società, cartelle, campi e destinatari? Chi conserva e rinnova le credenziali? Se un sistema non consente la granularità richiesta, il limite va esplicitato e affrontato prima dell’avvio.
Una matrice di accesso deve indicare fonte, dati necessari, azione consentita, titolare dell’autorizzazione e modalità di revoca. È utile provarla con un’azione consentita e una vietata: un elenco di permessi corretto sulla carta non dimostra che la configurazione li faccia rispettare. Per preparare questa verifica, usate la checklist di integrazione con l’ERP.
Tre casi da provare prima dell’avvio
I casi seguenti sono illustrativi: descrivono controlli da concordare e testare, non funzioni già attive in ogni installazione.
Scorri la tabella in orizzontale per leggere tutte le colonne.
| Situazione | Comportamento da configurare | Verifica della persona |
|---|---|---|
| Fattura senza riferimento richiesto | Segnalare il dato mancante e sospendere il passaggio che ne dipende, senza inventarlo. | Il referente amministrativo conferma il riferimento o respinge il caso; l’esito resta collegato alla pratica. |
| Email con nuove coordinate bancarie | Non aggiornare l’anagrafica né disporre pagamenti; inoltrare la richiesta al referente autorizzato. | La persona applica la procedura aziendale di verifica attraverso i canali previsti. |
| Risposta incerta dopo una scrittura | Segnalare che l’esito non è confermato e sospendere i tentativi che potrebbero duplicare l’azione. | IT o il referente operativo verifica il sistema di destinazione prima di autorizzare il recupero. |
Il terzo caso merita attenzione: «non ho ricevuto conferma» non significa «non è successo nulla». Il test deve verificare come riconoscere una pratica già elaborata e chi decide se riprovare. Eventuali identificativi univoci, controlli sui duplicati o modalità di ripristino dipendono dall’integrazione effettiva.
L’approvazione deve riguardare un’azione precisa
Una richiesta come «posso procedere?» non basta. Il revisore deve vedere la pratica, la fonte, l’azione proposta, il destinatario o sistema coinvolto e i dati essenziali da controllare. Devono essere chiari anche l’effetto di un rifiuto e ciò che accade se nessuno risponde. Il silenzio non va trasformato implicitamente in autorizzazione.
Concordate cosa invalida l’approvazione: se cambia l’importo, il documento o il destinatario, il sistema deve seguire la regola prevista per una nuova verifica. Stabilite inoltre se la stessa persona possa preparare e approvare il lavoro, rispettando la separazione dei compiti già adottata dall’azienda. La guida alle attività finance delegabili aiuta a distinguere preparazione operativa e decisioni sensibili.
Un’eccezione deve arrivare a qualcuno e avere un esito
Per ogni condizione di arresto definite un destinatario, un canale di segnalazione e una regola di presa in carico. Una notifica inviata non prova che sia stata letta. Il responsabile deve poter distinguere i casi nuovi, quelli assegnati, quelli in attesa di informazioni e quelli risolti, usando gli strumenti concordati.
Un esempio di scheda utile contiene identificativo della pratica, società, motivo dell’arresto, passaggi già completati, informazione mancante, responsabile e prossima azione. Se la persona è assente, la procedura indica il sostituto o mantiene l’attività ferma. Ripartire richiede il presupposto previsto, non la semplice scomparsa della notifica.
Come verificare che il lavoro sia davvero concluso
Definite l’evidenza attesa nel sistema di destinazione: un documento disponibile, uno stato aggiornato o una registrazione riconciliata con la pratica. Conservate i riferimenti necessari a ricostruire input, esito e approvazione, entro le regole aziendali di accesso e conservazione. Un registro operativo aiuta l’analisi; non equivale a una certificazione e non garantisce assenza di errori o frodi.
La pagina Sicurezza e controllo operativo descrive l’impostazione del servizio Digital Employee: incarichi circoscritti, permessi, approvazioni, escalation e ricostruibilità delle azioni dove possibile. Granularità dei permessi, notifiche, conservazione dei registri, arresto e recupero vanno specificati per il singolo processo. Non sono inclusioni universali da dedurre da questa guida.
Prima di estendere l’incarico, riesaminate gli errori osservati, i casi in attesa e le modifiche a sistemi o responsabili. Per trasformare queste verifiche in richieste precise al fornitore, consultate le domande di CFO e IT per la selezione. Il risultato utile è un accordo operativo che dica chi autorizza, quando il lavoro si ferma e quale evidenza permette di considerarlo concluso.
