Digital Employee è progettato con privacy, sicurezza, supervisione umana e governance responsabile dell’AI al centro. Il nostro approccio supporta la valutazione dei framework applicabili al progetto, senza confondere la preparazione tecnica con una conformità automatica o una certificazione già ottenuta.
La governance viene prima della messa in produzione
Un Digital Employee riceve un incarico, non un’autorizzazione illimitata. Prima di collegarlo ai sistemi aziendali occorre chiarire quali attività può svolgere, quali dati gli servono, chi approva le azioni sensibili e chi interviene quando il processo incontra un’eccezione. Privacy, sicurezza e supervisione umana sono parte della progettazione, non una nota da aggiungere alla fine.
Il nostro approccio è progettato per supportare organizzazioni che operano in più giurisdizioni. Non significa che ogni configurazione sia automaticamente conforme a ogni normativa. Il perimetro va valutato sul caso reale, con i responsabili del processo, IT e i referenti privacy e legali competenti.
GDPR: partire dai dati e dalle responsabilità
Il GDPR disciplina la protezione dei dati personali. Un’architettura attenta alla privacy può supportare un’implementazione conforme, ma non sostituisce la valutazione del trattamento. Gli aspetti da chiarire includono finalità, base giuridica, ruoli, minimizzazione dei dati, accessi, conservazione, fornitori coinvolti e gestione dei diritti degli interessati. Riferimento: Commissione europea.
La localizzazione dei dati va distinta dal luogo in cui sono elaborati o consultati. Prima del rilascio occorre ricostruire l’intero flusso: applicazioni, modelli AI, registri delle attività, assistenza e subfornitori. Accordi sul trattamento, eventuali trasferimenti internazionali e valutazioni d’impatto devono essere esaminati quando applicabili. La sola presenza di un data centre europeo non risolve tutte queste domande.
EU AI Act: valutare il caso d’uso, non soltanto la tecnologia
Il quadro europeo sull’AI adotta un approccio basato sul rischio. Gli obblighi applicabili dipendono anche dall’uso previsto e dal ruolo dell’organizzazione. Il nome del modello o l’etichetta “Digital Employee” non bastano a determinare il perimetro. Riferimento: Commissione europea, AI Act.
La valutazione deve chiarire finalità, persone interessate, possibili conseguenze e supervisione necessaria. Trasparenza, documentazione, gestione del rischio e controlli umani vanno definiti in relazione ai requisiti applicabili. Un processo che prepara una bozza non va trattato automaticamente come uno che prende decisioni sulle persone.
NIST AI RMF: organizzare la gestione del rischio
Il NIST AI Risk Management Framework è un riferimento volontario per integrare considerazioni di affidabilità nella progettazione, nello sviluppo, nell’uso e nella valutazione dell’AI. Non è una certificazione rilasciata al prodotto. Le nostre pratiche di governance sono allineate ai principi internazionalmente riconosciuti di gestione affidabile e responsabile del rischio AI. Riferimento: NIST.
Operativamente, significa assegnare responsabilità, comprendere il contesto, verificare i risultati e gestire i rischi individuati. Occorre concordare anche come segnalare un incidente, sospendere un’attività e riesaminare i controlli quando cambiano strumenti, dati o incarico.
Canada: verificare le regole effettivamente applicabili
Il nostro approccio è progettato per supportare implementazioni soggette ai requisiti canadesi applicabili, incluso PIPEDA ove pertinente. Il quadro può comprendere anche normative provinciali e regole specifiche del settore: non esiste un’unica etichetta “Canada compliant” valida per ogni progetto. Riferimento: Office of the Privacy Commissioner of Canada.
Finalità, consenso ove richiesto, raccolta limitata, conservazione, misure di protezione e responsabilità dei fornitori vanno valutati nel contesto dell’organizzazione. Anche i flussi che attraversano confini provinciali o nazionali richiedono attenzione.
ISO/IEC 42001: distinguere lo standard dalla certificazione
ISO/IEC 42001:2023 riguarda il sistema di gestione dell’intelligenza artificiale di un’organizzazione. Non equivale a una garanzia generale sulla conformità di ogni singolo impiego di un prodotto. Riferimento: ISO.
Il fornitore della tecnologia AI sottostante sta attualmente proseguendo il percorso verso la certificazione del proprio sistema di gestione. Questo riferimento non dichiara che la certificazione sia già stata rilasciata, né che Digital Employee o ESD siano certificati. Un eventuale certificato va verificato rispetto a soggetto giuridico, perimetro, ente emittente e validità; non si trasferisce automaticamente al cliente o alla sua implementazione.
I controlli da concordare per il tuo processo
Prima della messa in produzione, il progetto deve rendere verificabili sei elementi: incarico e limiti operativi; sistemi e dati autorizzati; azioni soggette ad approvazione; registrazione delle attività rilevanti; gestione delle eccezioni e condizioni di arresto; responsabilità e modalità di riesame. Disponibilità e dettaglio dei controlli dipendono dalla soluzione concordata e dalle integrazioni.
Per esempio, un Digital Employee può preparare un confronto tra fatture e ordini. Il progetto può prevedere che le differenze restino aperte per la verifica del team e che l’autorizzazione di un pagamento rimanga separata. È un esempio di processo da valutare, non la promessa che questi controlli siano già attivi in ogni configurazione.
Dalle dichiarazioni alle evidenze
Parti da un processo concreto e chiedi quali dati attraversa, quali decisioni prepara o esegue e quali evidenze consentono di controllarlo. La pagina Sicurezza & Governance riassume il nostro approccio. Le guide su permessi e approvazioni e sulla valutazione del fornitore aiutano a preparare le domande prima della demo.
Questa guida descrive il nostro approccio e i framework di riferimento. Non costituisce consulenza legale, certificazione o garanzia di conformità: la valutazione va completata sullo specifico caso d’uso.
