Perché due piani separati
Un assistente AI interno tocca dati reali di lavoro e li invia, in tutto o in parte, a un fornitore di modello linguistico. Il rischio non vive solo nella macchina (uptime, patch, backup): vive soprattutto in cosa viene immesso nei prompt e come quei dati vengono trattati a valle. Per questo il presidio si divide in tre piani che rispondono a domande diverse.
| Piano | Domanda a cui risponde |
|---|---|
| A — Infrastruttura e sicurezza | La macchina e i servizi sono sani, aggiornati e accessibili solo a chi deve? |
| B — Data protection e tracciabilità | Dove vanno i dati, per quanto restano, chi li tratta a valle, e posso dimostrarlo? |
| C — Acceptable use | Cosa scrivono gli utenti nell'AI, e rientra in cio che la policy consente? |
Piano A — Infrastruttura e sicurezza
| Cosa monitorare | Cadenza | Nota |
|---|---|---|
| Uptime servizi (web, database, worker) | real-time | Check ogni 1-5 minuti, allarme su down |
| Risorse VM: CPU, RAM, disco | real-time + trend | Allarme su soglia, trend giornaliero per la saturazione disco |
| Errori applicativi ed eccezioni | real-time | Tasso di errore, stack trace centralizzati |
| Login falliti / brute force | real-time | Blocco automatico su tentativi ripetuti |
| Accessi riusciti (SSH / VPN / app): chi, quando, da dove | real-time + settimanale | Allarme su anomalie, revisione aggregata settimanale |
| Patch sistema operativo e pacchetti | settimanale | Verifica aggiornamenti di sicurezza applicati |
| Scadenza certificati TLS | settimanale | Allarme con margine di giorni |
| Backup completati con esito positivo | giornaliero | Il job che fallisce in silenzio è il più pericoloso |
| Prova di ripristino (restore drill) | mensile | Un backup non testato non è un backup |
| Account attivi rispetto agli autorizzati | mensile | Cattura il drift: ex collaboratori, account orfani |
| Privilegi e ruoli admin (least privilege) | trimestrale | Chi può fare cosa, e perché ancora lo può fare |
Piano B — Data protection e tracciabilità
| Cosa monitorare | Cadenza | Nota |
|---|---|---|
| Retention rispettata: sessioni e messaggi cancellati davvero al TTL | giornaliero + verifica | Job automatico, più controllo a campione che abbia funzionato |
| Tipo e volume di dati immessi nell'AI (categorie, presenza di dati personali) | settimanale | Campionamento, non lettura integrale: minimizzazione anche nel monitoraggio |
| Lista subprocessor del fornitore di modello | mensile + on-notice | Variazioni nella catena dei fornitori a valle |
| Data residency effettiva dell'endpoint | on-change + trimestrale | La regione dove gira l'inferenza può cambiare con la configurazione |
| DPA e contratti validi, con relative scadenze | trimestrale | Registro dei trattamenti aggiornato |
| Integrità ed esportabilità degli audit log (decisioni, interazioni umano-AI) | mensile | I log devono essere completi e a prova di manomissione |
| DPIA (valutazione d'impatto) aggiornata | annuale / a ogni modifica rilevante | Nuovo caso d'uso o nuovo flusso dati = rivalutare |
Piano C — Acceptable use
Questo è il piano che gli amministratori di sistema spesso dimenticano: non basta che la macchina sia sicura, conta cosa gli utenti ci immettono dentro. Va presidiato con strumenti automatici per il continuo e revisione umana a campione.
| Cosa monitorare | Cadenza | Nota |
|---|---|---|
| Flag automatici su contenuto fuori policy (segreti, categorie particolari, illeciti) | continuo | Classificatore o regole su pattern noti |
| Tentativi di aggiramento dei guardrail (jailbreak) | real-time | Pattern ricorrenti = segnale di abuso o di formazione mancante |
| Revisione umana a campione dei prompt flaggati | settimanale | L'automatismo segnala, una persona qualifica |
| Volume e anomalie d'uso per utente | settimanale | Picchi anomali, uso fuori orario, esfiltrazione massiva |
| Rispetto dell'intervento umano su decisioni che riguardano persone | per-workflow + audit mensile | Mai decisione automatizzata su un individuo |
| Copertura della formazione e firma della policy d'uso | onboarding + refresh annuale | Chi non ha firmato non dovrebbe avere accesso |
| Incident e near-miss | per-evento + review mensile | Anche i quasi-incidenti vanno registrati e imparati |
La linea dell'uso accettabile
Tre fasce. La differenza tra la prima e l'ultima non è tecnica ma di base giuridica e di rischio per le persone i cui dati finiscono nel prompt.
Accettabile — uso legittimo di lavoro
- Stesura, sintesi e traduzione di documenti interni dell'organizzazione
- Analisi di dati di cui l'azienda è titolare, con base giuridica già esistente
- Supporto a codice, ricerca, brainstorming, riformulazione
- Bozze di comunicazioni, con revisione umana prima dell'invio
Zona grigia — serve base giuridica e minimizzazione
- Dati personali di terzi (clienti, candidati, fornitori): solo se la base giuridica è documentata e i dati sono ridotti al minimo necessario
- Categorie particolari (salute, opinioni, dati biometrici, orientamenti): di norma vietate, salvo base giuridica specifica e dedicata
- Qualunque uso che incida su una persona: sempre con intervento umano nella decisione, mai esito automatico
Non accettabile — violazione di policy
- Inserire credenziali, segreti, chiavi API, password
- Caricare interi database o dump di dati personali "per vedere cosa risponde"
- Dati sensibili senza alcuna base giuridica
- Tentare di aggirare i guardrail del modello
- Generare contenuti illeciti, discriminatori o molesti
- Esfiltrare dati, o agganciare integrazioni shadow-IT che mandano dati fuori dal perimetro
- Usare l'output come unica base di una decisione legale o sul personale, senza revisione
Cadenza in sintesi
| Ritmo | Cosa rientra |
|---|---|
| Continuo | Uptime, risorse, errori, login falliti, flag contenuto fuori policy, tentativi di jailbreak |
| Giornaliero | Esito backup, job di retention, trend risorse |
| Settimanale | Revisione accessi, campionamento prompt, anomalie d'uso, patch, certificati |
| Mensile | Audit utenti, lista subprocessor, integrità log, restore drill, review incident |
| Trimestrale | Revisione privilegi, scadenze DPA, data residency |
| Annuale | DPIA completa, refresh formazione e firma policy |
In sostanza
La macchina sicura è il requisito minimo, non il traguardo. Un assistente AI interno si governa solo se si presidiano insieme i tre piani: l'infrastruttura, il ciclo di vita dei dati verso il fornitore, e il comportamento degli utenti. La cadenza non è burocrazia: il continuo intercetta l'abuso mentre accade, il settimanale qualifica, il mensile e il trimestrale tengono onesta la documentazione.
La regola pratica che riassume tutto: dato un qualunque output, deve essere sempre ricostruibile chi lo ha chiesto, su quali dati, dove sono passati e con quale base giuridica. Se quella catena si spezza, nessuna certificazione la rimette insieme.