Vai al contenuto

Governance dell'AI in SAP: compliance, sicurezza, responsabilità

L'AI gestisce approvazioni finanziarie, selezione dei fornitori e screening HR dentro SAP. Quando qualcosa va storto, la domanda è sempre la stessa: chi ci mette la faccia?

Governance dell'AI in SAP: team di compliance che rivede le decisioni dei modelli in S/4HANA
Indice
  1. Dove emergono per prime le lacune di governance
  2. L'AI nelle applicazioni cloud di SAP
  3. Che cosa è cambiato nel 2026
  4. Le normative che si applicano all'AI in SAP
  5. Un registro dell'AI per il suo ambiente SAP
  6. Cinque cose che funzionano
  7. Sfide comuni
  8. Domande frequenti

La governance dell'AI in SAP riguarda ogni funzionalità AI che gira in S/4HANA, SuccessFactors, Ariba, Concur o su SAP BTP. Per ciascuna bisogna sapere chi risponde delle sue decisioni, quali dati usa, come viene registrata nei log e quando viene riesaminata. L'orologio normativo si è spostato nel 2026: gli obblighi dell'AI Act UE per i sistemi ad alto rischio stand-alone, come l'AI usata nelle assunzioni, si applicano ora dal 2 dicembre 2027. Gli obblighi di trasparenza per i contenuti generati dall'AI si applicano già. Questa guida è per CIO, responsabili compliance e programme owner SAP. Tratta dove emergono per prime le lacune di governance, che cosa è cambiato nel 2026, le regole che si applicano e un registro che può avviare questa settimana. Parta nominando un responsabile per ogni funzionalità AI.

Parta da una domanda semplice: quando un modello produce un risultato, chi ci mette la faccia? Se la risposta non è chiara, c'è una lacuna di governance.

Gli ambienti SAP sono affollati: S/4HANA al centro, CRM in cloud, analytics aggiunti a corredo, sistemi legacy che nessuno vuole toccare. Un ingegnere può mettere in produzione un modello in pochi minuti. Ricostruirne l'effetto su assunzioni, credito o pianificazione della supply chain può richiedere settimane.

I dati complicano le cose. Buste paga, ordini di acquisto, inventario e valutazioni dei fornitori arrivano in formati diversi e sotto responsabili diversi. Un team maschera gli identificativi personali; un altro li lascia esposti. Prima che un modello giri, decida quali dati può usare, chi approva le modifiche e per quanto tempo si conservano i record. Lo metta per iscritto, lo riveda e lo faccia rispettare.

Ho visto un rollout in cui la previsione delle scorte funzionava quasi troppo bene. Gli ordini partivano prima della domanda, e sulla dashboard sembrava efficiente. Poi ha chiamato la finanza. Il cash flow era calato e nessuno sapeva chi avesse l'ultima parola sul comportamento del modello. La logica era sepolta. È lì che la governance diventa reale, e smette di essere una slide in una presentazione.

Gli schemi che continuo a vedere:

Finanza. L'AI in S/4HANA Finance aiuta con l'elaborazione delle fatture, le previsioni di cassa e il rilevamento delle anomalie. È utile finché non lo è più: un pagamento legittimo bloccato, uno dubbio approvato, una previsione costruita su dati obsoleti. La soluzione è una traccia di audit su ogni decisione influenzata dall'AI e una persona nominata che la controlli.

Acquisti. L'AI consiglia fornitori, segnala rischi e rivede contratti. Se i dati storici degli acquisti portano un bias, per esempio fornitori preferiti per ragioni che nessuno vede, il modello lo ripete. Qualcuno deve rivedere le shortlist invece di accettarle.

HR. L'AI in SuccessFactors può aiutare a selezionare i candidati e ad analizzare il coinvolgimento. Addestrata su dati di assunzione già sbilanciati verso certi profili, continua a sbilanciare. Testi il bias prima del rilascio e di nuovo dopo ogni riaddestramento.

Manifattura. I modelli di manutenzione predittiva e di schedulazione si degradano quando uno stabilimento viene riconfigurato. Monitori l'accuratezza nel tempo e pianifichi il riaddestramento. Non aspetti un fermo di linea per accorgersi della deriva.

L'AI nelle applicazioni cloud di SAP tende ad arrivare in silenzio: il matching delle fatture in Ariba, le approvazioni in Concur, il lead scoring nel CRM. Lavora in background, ed è questo il suo fascino. Rende anche più difficile la supervisione.

Ricordo un cliente che usava l'intelligenza integrata in SAP Ariba. Il sistema aveva iniziato a segnalare automaticamente fornitori duplicati. Utile, ma nessuno si era accorto che le segnalazioni scattavano a volte per una denominazione incoerente nei dati anagrafici. Nessuna cattiva intenzione, solo voci non allineate. Gli acquisti non avevano un processo per validare gli alert, e ne sono derivati ritardi e confusione. La soluzione è un passaggio di validazione degli alert e una convenzione di denominazione coerente nell'anagrafica fornitori.

SAP BTP. BTP consente ai team di costruire e rilasciare la propria AI in tutto l'ambiente SAP. Ho visto un modello approvare fornitori sbagliati perché era stato addestrato su dati di acquisto incompleti. Il problema dei dati veniva prima del problema dell'AI, e ripulire l'input lo ha risolto più in fretta che mettere a punto il modello.

SAP Concur. L'AI sulle spese individua duplicati e violazioni delle policy. Genera anche falsi allarmi di frode su note spese legittime, e quando i dipendenti perdono tempo a contestare i rifiuti il guadagno di produttività sparisce. Mantenga la revisione umana per i casi limite e aggiorni le regole ogni volta che cambia la policy sulle spese.

Le date dell'AI Act UE per l'alto rischio si sono spostate. Il Digital Omnibus sull'AI, Regolamento (UE) 2026/1744, è entrato in vigore il 27 luglio 2026. Gli obblighi per i sistemi ad alto rischio stand-alone ai sensi dell'Allegato III, che comprendono l'AI usata nel reclutamento e nella gestione dei lavoratori e nelle verifiche del merito creditizio delle persone fisiche, si applicano ora dal 2 dicembre 2027. L'AI ad alto rischio integrata in prodotti regolamentati segue il 2 agosto 2028. Le pratiche vietate e l'alfabetizzazione in materia di AI si applicano da febbraio 2025, e gli obblighi di trasparenza dell'articolo 50 per i contenuti generati dall'AI dal 2 agosto 2026. Il rinvio dà più tempo, non toglie lavoro. Valutazione di conformità e documentazione tecnica sono attività lente.

Le date dell'AI Act UE dopo il Digital Omnibus del 2026La scadenza per l'alto rischio è slittata a dicembre 2027. Il lavoro di documentazione che la precede non è diventato più breve.
  1. 2025Pratiche vietate e alfabetizzazione in materia di AIDa febbraio 2025
  2. 2026Digital Omnibus in vigore27 luglio, Regolamento (UE) 2026/1744
  3. 2026Obblighi di trasparenza per i contenuti generati dall'AI2 agosto, articolo 50
  4. 2027Sistemi ad alto rischio stand-alone (Allegato III)2 dicembre. Assunzioni, gestione dei lavoratori, verifiche del merito creditizio delle persone fisiche
  5. 2028AI ad alto rischio integrata in prodotti regolamentati2 agosto

Fonte: Regolamento (UE) 2026/1744, Digital Omnibus sull'AI

Il logging di Joule dipende da una scelta che potrebbe aver già fatto. I log delle conversazioni di Joule registrano utente, timestamp, conversazione, prompt e risposte. Esistono solo se l'archiviazione è stata attivata (opt-in) all'onboarding di Joule. La conservazione predefinita documentata da SAP per quei log è di 365 giorni, ed è possibile richiedere un periodo diverso. Verifichi l'impostazione e se la conservazione copre il suo ciclo di audit.

SAP ha limitato gli agenti AI sulle proprie API. La API Policy di SAP (versione 4.2026a) limita l'uso delle API SAP con sistemi AI semi-autonomi o generativi che pianificano, selezionano o eseguono sequenze di chiamate API. Tale uso è consentito solo attraverso architetture e percorsi avallati da SAP. Se un agente o un copilot di terze parti chiama direttamente S/4HANA, ora è una questione contrattuale oltre che di sicurezza. Faccia un inventario di queste integrazioni.

I controlli di BTP esistono, ma vanno configurati. Il generative AI hub di SAP offre mascheramento dei dati, filtraggio dei contenuti in ingresso e in uscita, grounding, un prompt registry e audit logging. Sono controlli, non un programma di governance. Un logging attivato senza una policy di conservazione si cancella prima che una revisione trimestrale possa leggerlo.

Se un fornitore non è in grado di produrre la documentazione tecnica per l'alto rischio relativa a una funzionalità AI, quella funzionalità non può restare in un uso ad alto rischio. La scadenza si è spostata. L'obbligo di documentazione no.

Si applicano alle organizzazioni che usano l'AI in SAP, ovunque SAP ospiti il software.

NormativaChe cosa richiede in pratica
AI Act UEObblighi basati sul rischio. Gli usi ad alto rischio (reclutamento e gestione dei lavoratori, merito creditizio delle persone fisiche e altri nell'Allegato III) richiedono gestione del rischio, documentazione, logging, supervisione umana e valutazione di conformità dal 2 dicembre 2027. Gli obblighi di trasparenza si applicano già
GDPRBase giuridica e minimizzazione dei dati. Per le decisioni basate unicamente sul trattamento automatizzato con effetti giuridici o analoghi, le garanzie dell'articolo 22, compresi l'intervento umano e informazioni significative sulla logica
ISO/IEC 42001:2023Un sistema di gestione dell'AI verificabile: ruoli, processo di rischio, controlli e miglioramento continuo
Quadri nazionaliGli Stati del Golfo, Singapore e altri pubblicano principi etici e quadri di governance per l'AI. Riveda ogni anno quelli dei paesi in cui opera

La classificazione ad alto rischio conta in modo particolare per SAP. L'AI in SuccessFactors che influenza assunzioni, promozioni o licenziamenti rientra nel perimetro. Le verifiche di solvibilità sui clienti business in S/4HANA in genere no, perché la categoria dell'Allegato III riguarda il merito creditizio delle persone fisiche. Classifichi ogni funzionalità invece di darlo per scontato.

Il punto di partenza pratico è un registro. Una riga per ogni funzionalità AI, compilata.

ColonnaChe cosa registrare
Funzionalità AIPer esempio, il candidate matching di SuccessFactors o il rilevamento dei fornitori duplicati in Ariba
Sistema e responsabileL'applicazione e una persona responsabile nominata
Categoria AI ActVietata, ad alto rischio (Allegato III), solo trasparenza o minima
Dati usatiFonti, dati personali, mascheramento applicato
Supervisione umanaChi rivede quali output e quando può intervenire per annullarli
Logging e conservazioneDove sono registrate le decisioni e per quanto tempo
Cadenza di revisioneTrimestrale per le funzionalità ad alto impatto, semestrale per le altre
Ultima revisioneData ed esito

Ho visto un rollout in cui la previsione delle scorte funzionava quasi troppo bene. Gli ordini partivano prima della domanda, e sulla dashboard sembrava efficiente. Poi ha chiamato la finanza. Il cash flow era calato e nessuno sapeva chi avesse l'ultima parola sul comportamento del modello.

  1. Nominare un responsabile per ogni sistema AI prima del go-live. Una persona, non un comitato. Tutti gli altri hanno un ruolo di supporto.
  2. Tenere una traccia di audit sulle decisioni influenzate dall'AI. Per l'approvazione delle fatture, la selezione dei fornitori o la classifica dei candidati, registri i dati usati, l'output e quando una persona lo ha rivisto.
  3. Pianificare le revisioni dei modelli. I modelli si degradano al cambiare dei dati. Un ritmo trimestrale è un buon inizio per i sistemi critici. Non aspetti il reclamo di un utente per scoprire tre mesi di risposte sbagliate.
  4. Mettere in piedi prima la governance dei dati, poi collegarvi quella dell'AI. Regole di accesso, standard di qualità e mascheramento devono esistere prima che la governance dell'AI possa funzionare. I team che costruiscono entrambe insieme spesso restano senza nessuna delle due.
  5. Non confondere la governance con la documentazione. Le policy su SharePoint non sono governance. La governance cambia il modo in cui si prendono le decisioni: chi rivede, chi fa escalation e chi può mettere in pausa un modello.

La normativa continua a muoversi. Le modifiche all'AI Act del 2026 mostrano quanto in fretta cambino le date. Assegni a una persona il compito di seguire i cambiamenti normativi e di tradurli ogni anno in requisiti specifici per SAP.

Privacy tra i moduli. SAP custodisce buste paga, transazioni dei clienti e record dei dipendenti. La sicurezza basata sui ruoli in SAP non si applica automaticamente agli input dei modelli di AI. La verifichi in modo esplicito.

Bias nei dati di addestramento. Se un modello di SuccessFactors ha imparato da cinque anni di dati di assunzione sbilanciati, ripeterà lo squilibrio. Guardi i risultati per gruppo prima del rilascio, non solo l'accuratezza.

Sistemi legacy nella pipeline. Quando l'AI su BTP attinge da un ERP legacy o da una piattaforma di terze parti, la qualità dei dati del sistema più debole diventa il suo limite. Mappi le fonti prima che il modello vada in produzione. Il mio framework di gestione del rischio AI copre i passaggi di valutazione, e la mia guida al framework di governance dell'AI copre il modello operativo più ampio.

Che cos'è la governance dell'AI nelle implementazioni SAP?

È l'insieme di responsabili, policy e controlli che fanno funzionare le funzionalità AI in SAP in modo responsabile, trasparente e conforme alla legge. Riguarda quali dati possono usare i modelli, come le funzionalità vengono approvate e rilasciate, come le decisioni vengono registrate e riviste e chi può mettere in pausa un modello. Si applica a S/4HANA, SuccessFactors, Ariba, Concur e a tutto ciò che si costruisce su SAP BTP.

Quando si applicano ai sistemi SAP le regole dell'AI Act UE per l'alto rischio?

Dopo il Digital Omnibus (Regolamento (UE) 2026/1744), gli obblighi per i sistemi ad alto rischio stand-alone dell'Allegato III si applicano dal 2 dicembre 2027. L'AI ad alto rischio integrata in prodotti regolamentati segue dal 2 agosto 2028. Le pratiche vietate e l'alfabetizzazione in materia di AI si applicano da febbraio 2025, e gli obblighi di trasparenza per i contenuti generati dall'AI da agosto 2026. Per SAP, l'area ad alto rischio più comune è l'AI usata nelle decisioni di reclutamento e sulla forza lavoro.

Chi è responsabile della governance dell'AI nei progetti SAP?

Un gruppo interfunzionale: la compliance segue la normativa, IT e sicurezza gestiscono accessi e logging, i team dati sono responsabili della qualità dei dati di addestramento, i process owner di business approvano gli output e l'ufficio legale valuta la responsabilità. La decisione più importante è nominare un responsabile unico per ogni sistema AI. Quando qualcosa va storto alle 2 di notte, bisogna sapere a chi tocca ricevere la telefonata.

Joule mantiene una traccia di audit?

I log delle conversazioni di Joule possono registrare utente, timestamp, conversazione, prompt e risposte, ma solo se l'archiviazione dei log è stata attivata durante l'onboarding. SAP documenta una conservazione predefinita di 365 giorni per i clienti che hanno attivato l'opzione, ed è possibile richiedere un periodo diverso. Le modifiche di configurazione rilevanti per la sicurezza in Joule Studio vanno al servizio SAP Audit Log su BTP. Verifichi l'impostazione del suo tenant invece di darla per scontata.

Come si gestisce il bias nei modelli AI in SAP SuccessFactors?

Verifichi su che cosa è stato addestrato il modello. Se i dati storici di assunzione hanno svantaggiato certi gruppi, lo farà anche il modello. Testi i risultati tra i gruppi prima del go-live, monitori i tassi di selezione dopo e riaddestri il modello a intervalli programmati man mano che cambiano i dati sulla forza lavoro. Se candidati qualificati di un certo background vengono filtrati sistematicamente, lo tratti come un segnale, non come una coincidenza.

Con quale frequenza vanno riesaminati i modelli AI in SAP?

Ogni trimestre per i sistemi ad alto impatto come approvazioni finanziarie, decisioni HR o selezione dei fornitori, ogni sei mesi per gli strumenti con meno in gioco. Preveda una revisione aggiuntiva ogni volta che cambia una fonte dati, un'integrazione o un processo di business, perché ciascuno di questi può spostare il comportamento del modello senza alcuna modifica al codice.

Noel D'Costa

Scritto da

Noel D'Costa

25 anni di programmi ERP SAP e Oracle nei settori aviazione, pubblica amministrazione, finanza, retail e manifatturiero. Formazione in finanza. Aiuto i team di leadership a definire con onestà il perimetro delle trasformazioni, a recuperare i programmi in difficoltà e a costruire sistemi che superano il primo anno in produzione.

Il prossimo passo

Sta gestendo un programma ERP in questo momento?

Se questo articolo tocca un programma che sta seguendo in questo momento, una conversazione di 30 minuti di solito porta più lontano di un'altra settimana di analisi interna.