Torna ai casi d'uso
AI Act

Come prepararsi a un controllo sulla governance dell'AI

19/03/20263 min di lettura
Illustrazione stilizzata di una lente d'ingrandimento su una checklist

Immagina di ricevere una lettera dall'autorità di sorveglianza del mercato che chiede un incontro per verificare "come la vostra azienda gestisce i sistemi di intelligenza artificiale". Non è una multa, non è un'accusa: è quello che sta iniziando a succedere quest'anno, con i primi controlli strutturati sulla governance dell'AI in Europa. Ed è esattamente il momento in cui si scopre se un'azienda ha davvero pensato a come usa l'intelligenza artificiale, o se l'ha semplicemente installata ovunque senza chiedersi nulla.

Un controllo di questo tipo assomiglia più a un'ispezione sulla sicurezza sul lavoro che a un'indagine penale. Chi arriva vuole capire se esiste un sistema di gestione, se qualcuno in azienda ha responsabilità chiare, se c'è traccia delle decisioni prese. Non vuole sapere se il tuo algoritmo è perfetto: nessuno lo è. Vuole sapere se sai cosa fa, e se te ne accorgi quando smette di funzionare bene.

Cosa chiede davvero un controllo sulla governance dell'AI

La domanda di fondo è sempre la stessa, anche se viene formulata in modi diversi: quali sistemi AI usate, dove, e chi ne è responsabile. Dietro sta un'idea semplice. Se un'azienda non sa rispondere a "quali sistemi AI usiamo", è quasi impossibile che abbia fatto una valutazione seria del rischio, testato i propri strumenti per bias, o pensato a cosa fare quando qualcosa va storto.

L'errore che porta più aziende in difficoltà non è aver comprato un sistema AI sbagliato. È non avere un elenco. Un'azienda che risponde "usiamo vari strumenti, non abbiamo mai fatto una lista" sta di fatto dicendo che nessuno controlla cosa succede con l'intelligenza artificiale in azienda, anche se magari nella pratica quotidiana tutto funziona bene.

L'inventario che serve prima ancora della documentazione

Il primo passo concreto, prima di qualunque documento formale, è un elenco semplice: che sistemi AI usa l'azienda, chi li ha adottati, in quale processo, e con quale impatto su persone o decisioni. Non serve un software dedicato. Un foglio condiviso, aggiornato quando si adotta un nuovo strumento, è già un passo enorme rispetto al non avere nulla.

Da lì, per ogni sistema conviene chiedersi una cosa: tocca dati sensibili, o prende decisioni che riguardano persone? Se la risposta è sì, quel sistema merita attenzione in più: documentazione sul funzionamento, verifica periodica dei risultati, una persona che ne è responsabile. Se la risposta è no, il rischio resta basso e la documentazione può restare minima. Questo processo di classificazione, per quanto informale, è quello che un'autorità di controllo cerca quando fa domande sulla governance: non la perfezione, ma l'evidenza che qualcuno ha pensato al problema prima che arrivasse la lettera.

Il punto che quasi tutte le aziende sbagliano: la gestione dei problemi scoperti

C'è una domanda che mette in difficoltà anche aziende con una buona documentazione: se scoprite che un sistema AI ha prodotto un risultato sbagliato o discriminatorio, cosa succede? Molte rispondono con un atto di fede: "ci fidiamo del fornitore" o "non l'abbiamo mai verificato". Nessuna delle due è una risposta che tiene, perché la responsabilità di chi usa il sistema non si trasferisce automaticamente a chi l'ha venduto.

Una risposta che funziona è molto più semplice di quanto sembri: un meccanismo per cui, se un cliente o un dipendente segnala qualcosa che non torna, quel segnale arriva a una persona specifica entro un tempo definito, e viene rivisto da un umano. Non serve un sistema di monitoraggio automatico sofisticato per iniziare. Serve che il percorso esista e sia conosciuto da chi lavora con lo strumento ogni giorno.

Chi controlla l'AI in azienda, e perché questa domanda conta di più delle altre

Se qualcuno, oggi, chiedesse in azienda "chi è responsabile della governance dell'AI qui dentro", la risposta dovrebbe avere un nome. Non serve una persona a tempo pieno, né un titolo elaborato: basta che qualcuno, magari il CTO di un'azienda di dieci persone, sappia che quel ruolo gli appartiene, e che gli altri lo sappiano.

Quando arriva un controllo, quello che viene letto non è tanto la qualità tecnica dei sistemi usati, quanto la coerenza tra quello che l'azienda dichiara e quello che effettivamente fa. Se la documentazione racconta una storia semplice e vera, l'incontro dura poco. Se emergono contraddizioni, come dichiarare "non usiamo AI" mentre una ricerca sui sistemi in produzione ne trova tre attivi, è lì che iniziano le domande difficili.

Il punto di partenza, oggi, non è prepararsi a superare un esame. È decidere se preferire arrivare a quel momento sapendo già cosa dire, oppure scoprirlo mentre la lettera è già sul tavolo.

Continua ad approfondire