Il corso fornisce un metodo operativo per costruire, organizzare e mantenere la documentazione necessaria a supportare la conformità aziendale all’AI Act. I partecipanti imparano a individuare i documenti richiesti in funzione del ruolo ricoperto dall’organizzazione — provider, deployer, importatore, distributore o rappresentante autorizzato — e della classificazione dei sistemi di IA utilizzati o forniti.
Vengono analizzate le evidenze relative alla mappatura dei sistemi, alla classificazione del rischio, all’AI Literacy, alla gestione dei fornitori, alla supervisione umana, al monitoraggio, agli incidenti, alla trasparenza, alla qualità dei dati e ai sistemi di IA ad alto rischio.
Il Regolamento europeo prevede obblighi articolati in materia di documentazione tecnica, registrazione automatica degli eventi, sistemi di gestione della qualità, conservazione dei documenti, monitoraggio successivo all’immissione sul mercato e cooperazione con le autorità. La portata dei singoli obblighi varia in funzione del sistema e del ruolo dell’operatore.
L’obiettivo non è produrre documentazione formale fine a sé stessa, ma realizzare un sistema documentale proporzionato, aggiornabile e realmente utilizzabile durante verifiche interne, audit, richieste delle autorità o gestione di incidenti.
Il corso è rivolto a:
- AI Compliance Officer e AI Officer;
- responsabili AI Governance;
- responsabili Legal e Compliance;
- Data Protection Officer;
- responsabili Risk Management;
- Internal Auditor;
- responsabili dei sistemi di gestione;
- responsabili IT, cybersecurity e data governance;
- responsabili Innovation e Digital Transformation;
- responsabili acquisti e vendor management;
- responsabili HR e formazione;
- project manager coinvolti in progetti di intelligenza artificiale;
- consulenti che supportano le organizzazioni nell’attuazione dell’AI Act.
Al termine del corso i partecipanti saranno in grado di:
- comprendere il ruolo delle evidenze nella dimostrazione della conformità;
- distinguere obblighi documentali e buone pratiche organizzative;
- individuare la documentazione applicabile al ruolo dell’organizzazione;
- costruire un inventario aziendale dei sistemi di IA;
- documentare la classificazione e la valutazione preliminare dei sistemi;
- predisporre un fascicolo aziendale per ciascun sistema di IA;
- definire responsabilità di redazione, approvazione e aggiornamento;
- documentare la valutazione e il controllo dei fornitori;
- raccogliere evidenze relative all’AI Literacy;
- documentare la supervisione umana;
- registrare controlli, anomalie, incidenti e azioni correttive;
- predisporre registri e checklist di conformità;
- integrare la documentazione AI con GDPR, cybersecurity e sistemi di gestione;
- preparare l’organizzazione a verifiche, audit e richieste delle autorità.
Modulo 1 – Il sistema documentale di AI Compliance
Documentare la conformità
- Il principio di accountability applicato all’intelligenza artificiale
- Differenza tra adempimento, controllo ed evidenza
- Documenti prescritti dalla normativa
- Documenti prodotti dal provider
- Documenti che devono essere conservati dal deployer
- Evidenze organizzative e gestionali
- Registrazioni generate automaticamente dai sistemi
- Evidenze preventive, periodiche e successive agli incidenti
- Proporzionalità della documentazione
- Rischi della sovradocumentazione
- Rischi di una documentazione esclusivamente formale
Individuazione degli obblighi applicabili
- Ruolo dell’organizzazione nella catena del valore
- Provider
- Deployer
- Importatore
- Distributore
- Rappresentante autorizzato
- Fornitore di modelli di IA per finalità generali
- Modifiche sostanziali e possibile assunzione del ruolo di provider
- Sistemi sviluppati internamente
- Soluzioni acquistate da terzi
- Servizi cloud e applicazioni integrate
- Sistemi configurati o personalizzati dall’organizzazione
Classificazione dei sistemi
- Pratiche di IA vietate
- Sistemi ad alto rischio
- Sistemi soggetti a obblighi di trasparenza
- Sistemi a rischio limitato o non soggetti a requisiti specifici
- Modelli di IA per finalità generali
- Sistemi utilizzati fuori dall’ambito di applicazione
- Documentazione della motivazione adottata
- Gestione dei casi dubbi
- Riesame della classificazione
Modulo 2 – Inventario e fascicolo del sistema di IA
Registro aziendale dei sistemi di IA
- Finalità del registro
- Perimetro dell’inventario
- Sistemi acquistati, sviluppati o configurati
- Strumenti gratuiti e servizi online
- Funzionalità di IA incorporate nei software
- Utilizzi sperimentali e proof of concept
- Shadow AI
- Proprietario del sistema
- Responsabile del processo
- Fornitore e versione
- Finalità e modalità di utilizzo
- Utenti autorizzati
- Categorie di dati trattati
- Processi e soggetti interessati
- Livello di rischio
- Stato di approvazione
- Data dell’ultima revisione
Il fascicolo aziendale del sistema
Per ciascun sistema di IA può essere predisposto un fascicolo contenente:
- scheda identificativa;
- descrizione delle finalità;
- ruolo dell’organizzazione;
- classificazione normativa;
- valutazione del rischio;
- documentazione del fornitore;
- contratto e condizioni di utilizzo;
- istruzioni per l’uso;
- configurazioni adottate;
- utenti e ruoli autorizzati;
- dati utilizzati;
- misure di sicurezza;
- misure di supervisione umana;
- controlli periodici;
- anomalie e incidenti;
- modifiche e aggiornamenti;
- decisioni di approvazione, sospensione o dismissione.
Governance del fascicolo
- Responsabile del documento
- Responsabile dell’approvazione
- Frequenza di aggiornamento
- Versionamento
- Gestione delle modifiche
- Livelli di accesso
- Conservazione
- Collegamento con altri registri aziendali
- Archiviazione delle versioni precedenti
- Evidenza delle revisioni periodiche
Modulo 3 – Documentazione dei sistemi di IA ad alto rischio
Documentazione tecnica
- Scopo della documentazione tecnica
- Informazioni generali sul sistema
- Descrizione degli elementi e del processo di sviluppo
- Funzionamento, capacità e limitazioni
- Metodi di valutazione e validazione
- Metriche utilizzate
- Misure di gestione del rischio
- Requisiti di sicurezza e robustezza
- Modifiche apportate durante il ciclo di vita
- Allegato IV dell’AI Act
- Responsabilità primaria del provider
- Utilizzo della documentazione da parte del deployer
Sistema di gestione dei rischi
- Piano di gestione del rischio
- Identificazione dei pericoli
- Stima e valutazione dei rischi
- Rischi prevedibili e usi impropri ragionevolmente prevedibili
- Misure di mitigazione
- Rischio residuo
- Criteri di accettazione
- Test e verifiche
- Riesame durante il ciclo di vita
- Collegamento tra rischio, controllo ed evidenza
Governance e qualità dei dati
- Origine dei dati
- Pertinenza e rappresentatività
- Completezza e qualità
- Errori e lacune
- Bias potenziali
- Procedure di preparazione dei dati
- Criteri di selezione
- Tracciabilità delle trasformazioni
- Limitazioni conosciute
- Documentazione delle misure correttive
Sistema di gestione della qualità
- Politiche e procedure
- Responsabilità interne
- Controllo della documentazione
- Gestione delle modifiche
- Verifica e validazione
- Controllo dei fornitori
- Gestione delle non conformità
- Azioni correttive
- Conservazione delle registrazioni
- Miglioramento continuo
Modulo 4 – Evidenze richieste al deployer
Utilizzo conforme alle istruzioni
- Acquisizione delle istruzioni del provider
- Verifica della completezza
- Individuazione delle condizioni operative
- Documentazione delle configurazioni
- Limitazioni d’uso
- Contesti non autorizzati
- Procedure operative
- Evidenze dell’utilizzo conforme
- Gestione delle deviazioni dalle istruzioni
Supervisione umana
- Individuazione dei supervisori
- Competenze, autorità e indipendenza
- Attribuzione formale delle responsabilità
- Istruzioni per la supervisione
- Criteri di intervento
- Possibilità di ignorare o interrompere l’output
- Escalation
- Registrazione degli interventi
- Gestione dell’automation bias
- Evidenze della supervisione effettivamente esercitata
Qualità e pertinenza dei dati di input
- Responsabilità sui dati controllati dal deployer
- Verifica della pertinenza
- Controlli di qualità
- Dati errati o incompleti
- Segnalazione delle anomalie
- Aggiornamento delle fonti
- Registrazione dei controlli
- Limitazioni nell’utilizzo degli output
Conservazione dei log
- Funzione dei log
- Registrazioni automatiche
- Accessibilità e integrità
- Tempi di conservazione
- Protezione dei dati personali
- Correlazione con incidenti e anomalie
- Analisi periodica
- Esportazione e disponibilità
- Responsabilità di conservazione
- Evidenze in caso di audit
Informazione dei lavoratori e delle persone interessate
- Informazione preventiva
- Coinvolgimento dei rappresentanti dei lavoratori
- Sistemi utilizzati sul luogo di lavoro
- Comunicazioni agli interessati
- Trasparenza nei processi decisionali
- Evidenza dell’avvenuta informazione
- Registrazione delle comunicazioni
- Aggiornamento delle informative
Modulo 5 – Fornitori e catena di approvvigionamento
Due diligence del fornitore
- Identificazione del ruolo contrattuale
- Informazioni sul sistema
- Classificazione proposta dal fornitore
- Documentazione tecnica disponibile
- Dichiarazione UE di conformità
- Marcatura CE, quando applicabile
- Registrazione nelle banche dati previste
- Istruzioni per l’uso
- Misure di sicurezza
- Gestione degli aggiornamenti
- Supporto in caso di incidente
Checklist documentale per l’acquisto
- Finalità autorizzate
- Luogo di trattamento dei dati
- Subfornitori
- Addestramento sui dati del cliente
- Proprietà degli input e degli output
- Riservatezza
- Livelli di servizio
- Disponibilità dei log
- Auditabilità
- Notifica degli incidenti
- Cooperazione normativa
- Aggiornamenti e modifiche sostanziali
- Cessazione e portabilità
- Restituzione o cancellazione dei dati
Evidenze del controllo dei fornitori
- Questionari di due diligence
- Valutazioni comparative
- Verbali delle decisioni
- Approvazioni
- Contratti e addendum
- Riesami periodici
- Certificazioni e attestazioni
- Segnalazioni ricevute
- Non conformità
- Piani di rimedio
Modulo 6 – AI Literacy, policy e procedure
Evidenze dell’AI Literacy
- Piano aziendale di AI Literacy
- Mappatura dei destinatari
- Competenze richieste per ruolo
- Programmi formativi
- Materiali utilizzati
- Registri delle presenze
- Test e verifiche
- Attestazioni
- Formazione dei nuovi assunti
- Aggiornamenti periodici
- Formazione aggiuntiva dopo incidenti o cambiamenti
Policy aziendale sull’utilizzo dell’IA
- Ambito di applicazione
- Strumenti consentiti e vietati
- Ruoli e responsabilità
- Dati che possono essere inseriti
- Verifica degli output
- Utilizzi soggetti ad autorizzazione
- Obbligo di supervisione
- Proprietà intellettuale
- Trasparenza
- Segnalazione degli incidenti
- Conseguenze delle violazioni
- Evidenza della diffusione e accettazione
Procedure operative
- Approvazione di nuovi sistemi
- Classificazione
- Valutazione dei rischi
- Gestione dei fornitori
- Utilizzo e supervisione
- Monitoraggio
- Gestione delle modifiche
- Segnalazione degli incidenti
- Sospensione
- Dismissione
- Riesame periodico
Modulo 7 – Monitoraggio, incidenti e azioni correttive
Monitoraggio operativo
- Indicatori di prestazione
- Accuratezza degli output
- Errori e falsi risultati
- Deviazioni rispetto all’uso previsto
- Reclami e contestazioni
- Bias e impatti discriminatori
- Prestazioni nel tempo
- Aggiornamenti del sistema
- Frequenza dei controlli
- Report periodici
Registrazione degli incidenti
- Definizione organizzativa di incidente AI
- Anomalia, errore, non conformità e incidente grave
- Canali di segnalazione
- Informazioni da raccogliere
- Data e ora
- Sistema e versione
- Persone e processi interessati
- Conseguenze effettive e potenziali
- Contenimento
- Analisi delle cause
- Azioni correttive
- Chiusura e follow-up
Non conformità e azioni correttive
- Identificazione della non conformità
- Valutazione della gravità
- Contenimento immediato
- Analisi delle cause
- Piano d’azione
- Responsabili e scadenze
- Verifica dell’efficacia
- Aggiornamento dei rischi
- Revisione delle procedure
- Conservazione delle evidenze
Modulo 8 – Audit e preparazione alle verifiche
Audit documentale
- Definizione del perimetro
- Criteri di audit
- Campionamento
- Verifica della completezza
- Coerenza tra documenti e attività effettive
- Interviste ai responsabili
- Verifica dei log
- Riesame degli incidenti
- Controllo delle versioni
- Individuazione delle lacune
Preparazione alle richieste delle autorità
- Referenti autorizzati
- Reperibilità dei documenti
- Tempi di risposta
- Completezza e attendibilità
- Catena di approvazione
- Riservatezza
- Cooperazione
- Tracciamento delle richieste
- Documentazione fornita
- Gestione delle integrazioni
Costruzione dell’AI Compliance Evidence Pack
Il fascicolo riepilogativo può comprendere:
- governance e responsabilità;
- inventario dei sistemi;
- classificazioni;
- valutazioni dei rischi;
- fascicoli dei sistemi;
- documentazione dei fornitori;
- policy e procedure;
- evidenze dell’AI Literacy;
- registrazioni della supervisione;
- report di monitoraggio;
- registro degli incidenti;
- audit e azioni correttive;
- verbali delle decisioni;
- piano di miglioramento.
Il corso adotta una metodologia operativa basata sull’analisi degli obblighi, sulla costruzione di documenti e sulla verifica delle evidenze.
Le spiegazioni normative sono integrate con:
- casi aziendali;
- esempi di registri e fascicoli;
- checklist operative;
- analisi di documentazione incompleta;
- esercitazioni di classificazione;
- simulazioni di audit;
- costruzione guidata di un Evidence Pack.
L’approccio permette di comprendere non soltanto quali documenti possano essere necessari, ma anche chi debba produrli, chi debba approvarli, quando debbano essere aggiornati e come possano essere utilizzati per dimostrare la conformità.
Il materiale può comprendere:
- modello di inventario dei sistemi di IA;
- modello di fascicolo del sistema;
- matrice degli obblighi documentali;
- checklist per provider e deployer;
- checklist di due diligence;
- modello di registro dei controlli;
- modello di registro degli incidenti;
- modello per le azioni correttive;
- checklist di audit;
- schema dell’AI Compliance Evidence Pack;
- riferimenti normativi e documentazione europea.
È consigliata:
- una conoscenza generale dell’AI Act;
- la conoscenza dei concetti di provider, deployer e sistema di IA ad alto rischio;
- una conoscenza di base dei sistemi di gestione, del risk management o della compliance aziendale.
Non sono richieste competenze di programmazione.
Verifica finale
La verifica dell’apprendimento può essere effettuata attraverso:
- test a risposta multipla;
- analisi di un caso aziendale;
- individuazione delle evidenze mancanti;
- valutazione del fascicolo predisposto;
- presentazione del piano di adeguamento.
Attestato
Al termine del corso viene rilasciato un attestato di partecipazione, subordinato alla frequenza minima prevista e, quando richiesta, al superamento della verifica finale.