Vai al contenuto

Framework di governance dell'AI: costruire un piano responsabile

Gran parte dei fallimenti dell'AI sono fallimenti di gestione. Come costruire un framework di governance che nomina i responsabili, dimensiona i controlli sul rischio e rispetta le date dell'EU AI Act come modificate nel 2026.

Persona che scrive prompt in un generatore di immagini AI su un laptop e un monitor
Indice
  1. Le normative e gli standard che contano
  2. Le date dell'EU AI Act dopo il Digital Omnibus del 2026
  3. Sei componenti di un framework di governance dell'AI
  4. 1. Ambito e policy
  5. 2. Responsabilità
  6. 3. Valutazione del rischio e controlli
  7. 4. Monitoraggio e audit
  8. 5. Trasparenza
  9. 6. Formazione
  10. Partire da un registro dei casi d'uso dell'AI
  11. Che cosa funziona e che cosa va storto
  12. Standard, certificazioni e strumenti
  13. Domande frequenti

Un framework di governance dell'AI è l'insieme di responsabili, policy, controlli e revisioni che stabiliscono come l'organizzazione usa l'AI e che cosa succede quando sbaglia. Lo si costruisce elencando ogni sistema che automatizza una decisione, classificando questi sistemi per impatto, assegnando a ciascuno un responsabile con nome e cognome e dimensionando i controlli sul rischio. Se Lei opera nell'UE, le scadenze le fissa l'AI Act. Le sue regole sull'alto rischio, per sistemi come la selezione del personale e lo scoring creditizio, si applicano ora dal 2 dicembre 2027.

Le aziende usano l'AI per selezionare i candidati, individuare le frodi, gestire le supply chain e fissare i prezzi. Ho visto piattaforme di recruiting scartare candidati qualificati solo perché avevano avuto una pausa di carriera. Ho visto sistemi decisionali applicare le regole sbagliate a interi segmenti di clienti. Il filo comune era che nessuno aveva definito policy chiare su come il sistema dovesse comportarsi, o su che cosa fare quando non lo faceva.

Si tratta di un fallimento di gestione, non tecnico. La maggior parte delle imprese non sa rispondere a tre domande di base:

  1. Chi approva il modo in cui viene usata l'AI?
  2. Chi verifica che funzioni come previsto?
  3. Che cosa succede quando sbaglia?

La governance risponde a queste domande. Fatta bene, non rallenta nulla. Garantisce che i sistemi su cui si fa affidamento siano usati in modo responsabile.

Come costruire un framework di governance dell'AI, in ordineSi parte dall'inventario. Molti team lo saltano, e ogni passo successivo ne dipende.
  1. Elencare ogni sistemaSe automatizza una decisione, rientra nell'ambito
  2. Classificare per impattoPrima selezione del personale, credito, pricing e scoring dei clienti
  3. Nominare un responsabileUna persona, non un comitato
  4. Dimensionare i controlli sul rischioTest, punti di verifica umana e allarmi
  5. Rivedere con un ciclo fissoOgni mese per i sistemi critici, ogni trimestre per gli altri

Errori e casi limite riportati nei controlli

I team che danno per scontato che la compliance la gestiscano i fornitori di software di solito sbagliano. Con l'EU AI Act, l'organizzazione che utilizza un sistema ha obblighi propri.

Quadro di riferimentoDoveStato e che cosa richiede
EU AI ActUnione europeaLegge dall'agosto 2024. Basato sul rischio: vieta alcuni usi, impone obblighi ai sistemi ad alto rischio, fissa regole di trasparenza per gli altri
GDPRUnione europeaBase giuridica, minimizzazione dei dati e diritti legati alle decisioni automatizzate che incidono sulle persone
ISO/IEC 42001GlobaleStandard certificabile per i sistemi di gestione dell'AI, pubblicato a dicembre 2023
NIST AI RMFStati UnitiFramework volontario costruito su Govern, Map, Measure e Manage
Leggi statali USAStati UnitiNessuna legge federale generale sull'AI; un insieme crescente di leggi statali, con iniziative federali per scavalcarle
Singapore Model AI Governance FrameworkSingaporeLinee guida volontarie su spiegabilità e responsabilità
Principi dell'OCSE sull'AIPaesi membri dell'OCSEPrincipi internazionali non vincolanti

L'Artificial Intelligence and Data Act proposto dal Canada è decaduto quando il Parlamento è stato prorogato a gennaio 2025, quindi non rientra più in questo elenco.

Le date dell'EU AI Act dopo il Digital Omnibus del 2026

A luglio 2026 l'UE ha modificato l'AI Act con il Digital Omnibus on AI, Regolamento (UE) 2026/1744, che ha rinviato le regole sull'alto rischio. Queste sono le date attuali, tratte dal calendario dell'AI Act della Commissione europea:

DataChe cosa si applica
1° agosto 2024L'AI Act entra in vigore
2 febbraio 2025Pratiche vietate e obblighi di alfabetizzazione sull'AI
2 agosto 2025Regole sui modelli di AI per finalità generali; autorità nazionali e sanzioni
2 agosto 2026Gran parte delle regole restanti, compresi gli obblighi di trasparenza dell'articolo 50; scatta l'applicazione effettiva delle norme
2 dicembre 2026Nuovi divieti sui deepfake sessuali non consensuali e sul materiale relativo ad abusi sui minori
2 dicembre 2027Regole sull'alto rischio per i sistemi dell'Allegato III, come occupazione, scoring creditizio e servizi essenziali
2 agosto 2028Regole sull'alto rischio per l'AI integrata in prodotti coperti dalla normativa UE sulla sicurezza dei prodotti (Allegato I)

Il rinvio dà tempo. Non elimina il lavoro. Se usa l'AI per selezionare candidati o valutare il credito, la documentazione, la supervisione umana e il monitoraggio che servono per dicembre 2027 richiedono più tempo di quanto la maggior parte dei team si aspetti. Quando acquista un sistema di questo tipo, chieda fin da ora al fornitore come intende soddisfare i requisiti sull'alto rischio.

1. Ambito e policy

Prima di tutto, bisogna scoprire dove i sistemi prendono decisioni. La maggior parte dei team salta questo passaggio o dà per scontato che l'IT abbia un elenco. Di solito non ce l'ha.

Si procede reparto per reparto. Si guardano gli strumenti che filtrano i candidati, approvano le transazioni o assegnano un punteggio ai clienti. Se automatizza una decisione, rientra nell'ambito, che qualcuno lo chiami AI o no. Se usa SAP, includa le funzioni di AI che ha attivato, come Joule e gli scenari predittivi integrati.

Poi si scrivono policy in un linguaggio semplice, che le persone seguiranno davvero. «Diamo priorità a un uso etico dell'AI» non è una policy.

2. Responsabilità

Per quanto bene funzioni un sistema, qualcuno deve rispondere dei risultati. Una responsabilità condivisa significa che nessuno agisce.

Si assegna a ogni sistema un solo responsabile con nome e cognome, che lo usa nella pratica, approva le modifiche importanti, tiene la documentazione e risponde quando qualcosa va storto. Si decide in anticipo chi può sospendere un sistema dopo un reclamo.

In un'azienda con cui ho lavorato, tre persone pensavano ciascuna che la responsabilità fosse di qualcun altro. Il risultato sono stati mesi di silenzio su un problema critico che nessuno ha affrontato.

3. Valutazione del rischio e controlli

Ogni sistema comporta dei rischi. Conta che il rischio sia visibile.

Non prenda in prestito elenchi di rischi generici. Si chieda se il suo sistema potrebbe scartare candidati in modo ingiusto, consigliare prezzi sbagliati o classificare male i clienti. Poi costruisca i controlli: test prima della messa in produzione, punti di verifica manuale durante l'uso e allarmi quando i risultati escono dagli intervalli attesi. Inserisca due o tre scenari realistici in ogni policy sul rischio, così le persone capiscono perché esiste.

4. Monitoraggio e audit

I sistemi cambiano. I dati in ingresso si spostano e gli aggiornamenti modificano il comportamento. Ricordo un team finance che si è imbattuto in un errore silenzioso nel proprio strumento di raccomandazione. Ci sono volute due settimane per accorgersene. Un audit periodico lo avrebbe individuato al secondo giorno.

Fissi un ciclo di revisione: mensile per i sistemi critici, trimestrale per gli altri. Un team con cui ho lavorato ha scoperto un grave errore di prezzo solo perché una volta al mese controllava qualche output a campione. Tenga traccia di errori e casi limite e li riporti nei controlli.

5. Trasparenza

Chi lavora con un sistema, e nelle aree regolamentate le persone che ne subiscono gli effetti, deve capire che cosa fa. Si spiegano input e decisioni in un linguaggio semplice. Si documentano i limiti oltre ai punti di forza. Presentare un sistema meglio di quello che è porta a usarlo male.

6. Formazione

Le persone sbagliano nell'uso quotidiano anche quando tutto è documentato. Si formano gli utenti di business, non solo il personale tecnico, con dati e casi propri. Un team HR con cui ho lavorato teneva ripassi di 30 minuti due volte all'anno, usando feedback reali tratti da selezioni passate di candidati. Niente di complesso, ma aiutava gli utenti a sentirsi sicuri e responsabili.

In un'azienda con cui ho lavorato, tre persone pensavano ciascuna che la responsabilità fosse di qualcun altro. Il risultato sono stati mesi di silenzio su un problema critico.

Il primo artefatto più utile è un registro. Alcuni dei framework più efficaci che ho visto sono nati come fogli di calcolo e sono cresciuti da lì. Per ogni sistema si annotano:

  1. Sistema e scopo: che cosa decide o raccomanda, e per chi.
  2. Responsabile: una persona con nome e cognome, più un sostituto.
  3. Livello di rischio: per esempio alto (incide sul lavoro, sul denaro o sull'accesso ai servizi delle persone), medio o basso, più la categoria dell'EU AI Act, se applicabile.
  4. Dati utilizzati: fonti, dati personali coinvolti, consenso e conservazione.
  5. Fornitore o sviluppo interno: e quale documentazione fornisce il fornitore.
  6. Controlli: test prima del rilascio, punti di verifica umana, allarmi.
  7. Ciclo di revisione: mensile, trimestrale o annuale, e data dell'ultima revisione.
  8. Percorso per gli incidenti: chi viene avvisato, chi può sospendere il sistema, come vengono informati gli utenti.

Lo si compila prima per i sistemi ad alto impatto: selezione del personale, pricing, credito e scoring dei clienti. Gli strumenti interni a basso rischio possono aspettare.

Partire dai casi d'uso ad alto impatto. Una volta ho lavorato con un'azienda in cui uno strumento automatico escludeva i candidati per ragioni vaghe. Se ne sono accorti solo dopo diversi reclami. Una sessione di revisione l'avrebbe scoperto subito.

Dimensionare la supervisione sul rischio. Un team con cui ho lavorato applicava lo stesso livello di revisione a un chatbot interno e a un motore di pricing. Ha sfinito il team di governance e rallentato lo sviluppo, senza grandi benefici.

Documentare le decisioni quando vengono prese. La documentazione compilata a posteriori non funziona, perché le persone dimenticano il contesto. Una cartella condivisa di note decisionali datate, di una pagina ciascuna, vale più di un sistema elaborato che nessuno aggiorna.

Non aspettare il framework perfetto. Ho visto team passare mesi a rifinire il linguaggio di policy che alla fine nessuno ha usato. Si parte con una regola, un responsabile e un ciclo di revisione, poi si aggiusta.

Aspettarsi resistenza e rispondere. Per i team che usano gli strumenti, la governance sembra burocrazia. La si collega a ciò che sta loro a cuore: la fiducia dei clienti, le sanzioni evitate, i fallimenti pubblici prevenuti.

Le decisioni automatizzate senza supervisione possono fallire in fretta e a caro prezzo. Nel 2012 il sistema automatico di instradamento degli ordini di Knight Capital, che eseguiva codice difettoso, ha inviato più di 4 milioni di ordini in 45 minuti e la società ha perso più di 460 milioni di dollari (SEC). Amazon ha abbandonato uno strumento sperimentale di selezione del personale dopo aver scoperto che penalizzava i CV in cui comparivano organizzazioni femminili. I fallimenti più silenziosi sono i più frequenti: un sistema deriva per mesi, finché un reclamo o un audit non lo porta alla luce.

ISO/IEC 42001 è lo standard certificabile per un sistema di gestione dell'AI, pubblicato a dicembre 2023. L'AI Risk Management Framework del NIST è il riferimento volontario che usa la maggior parte delle organizzazioni statunitensi. Per i singoli professionisti, la certificazione Artificial Intelligence Governance Professional (AIGP) dell'IAPP è la credenziale più nota.

Esistono strumenti dedicati, come IBM watsonx.governance, Fiddler AI e la dashboard Responsible AI in Azure Machine Learning. Per la maggior parte delle organizzazioni il punto di partenza pratico è più semplice: il registro descritto sopra, il logging, i controlli di accesso e i cicli di revisione. Per una valutazione più approfondita del rischio, vedere la mia guida al framework di gestione del rischio dell'AI. Se la Sua AI gira dentro SAP, il mio articolo sulla governance dell'AI nelle implementazioni SAP tratta i controlli specifici di SAP, e la mia pagina sul framework di governance dell'AI spiega come aiuto le organizzazioni a metterne uno in atto.

Che cos'è un framework di governance dell'AI?

Un insieme di responsabili, policy, controlli e cicli di revisione che stabiliscono come un'organizzazione usa l'AI, come i sistemi vengono testati e monitorati e che cosa succede quando qualcosa va storto. Rende inoltre le decisioni spiegabili ai regolatori e alle persone interessate.

Quando si applicano le regole sull'alto rischio dell'EU AI Act?

Dopo il Digital Omnibus on AI (Regolamento (UE) 2026/1744), le regole sull'alto rischio per i sistemi dell'Allegato III, come l'AI usata per l'occupazione, lo scoring creditizio e i servizi essenziali, si applicano dal 2 dicembre 2027. Le regole sull'alto rischio per l'AI integrata in prodotti coperti dalla normativa UE sulla sicurezza dei prodotti si applicano dal 2 agosto 2028. I divieti si applicano da febbraio 2025 e gli obblighi di trasparenza da agosto 2026.

Perché la governance dell'AI conta negli ambienti SAP?

I sistemi SAP includono ormai funzioni di AI che prendono o influenzano decisioni, come Joule, gli scenari predittivi in finance e supply chain e la selezione dei candidati in HR. Un risultato distorto o sbagliato può propagarsi lungo i processi integrati prima che qualcuno se ne accorga. La governance impone a queste funzioni la stessa responsabilità dei processi manuali che hanno sostituito.

Chi è responsabile della governance dell'AI?

È una responsabilità trasversale: compliance, IT e sicurezza, team dei dati, ufficio legale e risk management e direzione. La decisione strutturale più importante è un solo responsabile con nome e cognome per ogni sistema di AI. Una persona, non un comitato.

Quali certificazioni esistono per la governance dell'AI?

Per le organizzazioni, ISO/IEC 42001 è lo standard certificabile per i sistemi di gestione dell'AI. Il NIST AI RMF è un framework volontario, non una certificazione. Per i singoli professionisti, la certificazione AIGP dell'IAPP è la credenziale più nota nella governance dell'AI.

Che cosa succede quando la governance dell'AI viene ignorata?

I fallimenti più visibili comprendono Amazon, che ha abbandonato uno strumento di selezione del personale che penalizzava le donne, e Knight Capital, che ha perso più di 460 milioni di dollari in 45 minuti a causa di un sistema di trading automatico difettoso. Il fallimento più comune è più silenzioso: un sistema deriva per mesi e nessuno se ne accorge finché non arriva un reclamo o un audit.

Noel D'Costa

Scritto da

Noel D'Costa

25 anni di programmi ERP SAP e Oracle nei settori aviazione, pubblica amministrazione, finanza, retail e manifatturiero. Formazione in finanza. Aiuto i team di leadership a definire con onestà il perimetro delle trasformazioni, a recuperare i programmi in difficoltà e a costruire sistemi che superano il primo anno in produzione.

Il prossimo passo

Sta gestendo un programma ERP in questo momento?

Se questo articolo tocca un programma che sta seguendo in questo momento, una conversazione di 30 minuti di solito porta più lontano di un'altra settimana di analisi interna.