Quando due documenti approvati dicono cose diverse, un agente AI deve dichiarare la contraddizione e fermarsi, non scegliere da solo quale fonte seguire. L'arbitro è una persona: il proprietario del documento o il responsabile della conoscenza aziendale, che risolve il conflitto alla radice con un processo di bonifica delle fonti. Vediamo un caso concreto, il comportamento da configurare e chi fa cosa.
Lo scenario: due procedure valide che si scontrano
Esempio illustrativo. Il caso seguente è inventato per spiegare il problema; non descrive un'azienda reale né un intervento effettivamente eseguito.
In un'azienda di logistica, un tecnico cerca le istruzioni per ripristinare il sistema di gestione ordini dopo un guasto. Ne trova due, entrambe contrassegnate come «approvate»:
- il manuale della qualità, versione 3.2, indica di riavviare il servizio di sincronizzazione prima di ripristinare i dati;
- il runbook IT, versione 2.0, aggiornato dopo una migrazione, vieta di riavviare quel servizio durante la finestra di elaborazione degli ordini e descrive una sequenza diversa.
I due documenti vivono in archivi diversi, hanno proprietari diversi e nessuno dei due rimanda all'altro. Entrambi sono stati approvati a loro volta: il conflitto non è un errore di una persona, ma il risultato di una documentazione cresciuta su binari separati. È il guasto a rendere la contraddizione urgente: quale procedura si segue, stanotte, con gli ordini fermi?
Se a cercare le istruzioni fosse un agente AI, la tentazione sbagliata sarebbe «decidere» quale fonte è più credibile: la più recente, la più lunga, quella del reparto più autorevole. Sarebbe un arbitrato mascherato da risposta. La scelta tra due fonti approvate in conflitto non è una questione di calcolo: è una questione di responsabilità, e appartiene all'organizzazione.
Il comportamento atteso: segnalare, non arbitrare
Il principio da configurare è semplice: di fronte a fonti approvate incompatibili, l'agente dichiara il conflitto e non propone alcun intervento che dipenda da una delle due versioni. In concreto, questo comportamento ha tre passaggi:
- Rendere esplicita la contraddizione. Non una risposta unica «riassunta», ma il confronto: quali documenti, quali versioni, quali passaggi divergono, dove sono archiviati e chi li ha approvati.
- Non scegliere una fonte «preferita». L'agente può riportare data, provenienza e storia di ciascuna versione, ma non trasforma questi indizi in una decisione. La preferenza automatica è esattamente ciò che il principio esclude.
- Bloccare l'uso operativo finché il conflitto è aperto. Nessuna delle due procedure viene presentata come definitiva e nessun intervento basato su di esse viene proposto per l'approvazione.
Nel progetto OverZeus questo comportamento si appoggia a tre agenti con ruoli distinti, descritti nella documentazione del progetto. Nestor recupera manuali, runbook e casi precedenti rispettando i permessi e rimanda alle fonti aziendali approvate: quando trova due procedure incompatibili evidenzia versioni, provenienza e differenze, e chiede al proprietario quale versione è valida. Non aggiorna le procedure: la revisione spetta al proprietario del documento. Themis fa rispettare privilegi, approvazioni e limiti operativi attraverso controlli esterni al modello AI: se la policy concordata lo prevede, una richiesta di intervento appoggiata su una fonte contestata non supera il controllo di esecuzione finché il riferimento non è chiarito. Mnemosyne conserva il confronto tra le versioni, la segnalazione e la decisione successiva, così il caso resta ricostruibile: chi ha visto cosa, quando, e come è stato risolto.
Questa divisione va configurata e verificata nel progetto: è un principio di governance da rendere effettivo con policy, permessi e controlli, non una garanzia automatica. Il NIST AI Risk Management Framework, riferimento volontario per incorporare l'affidabilità nell'uso dei sistemi AI, colloca proprio nella funzione di governance la definizione di ruoli, responsabilità e processi decisionali: la contraddizione tra fonti è un caso tipico in cui servono regole organizzative, non solo modello.
Sul rapporto tra fonti e spiegabilità delle proposte rimandiamo all'articolo fonti e spiegabilità: come un agente mostra da dove arriva una proposta; sulla ricostruzione completa delle decisioni vedi la tracciabilità delle azioni degli agenti.
Bonifica delle fonti: responsabilità, versioni, ritiro
Segnalare il conflitto risolve l'urgenza, non la causa. Se i due documenti restano entrambi «approvati», la contraddizione tornerà al prossimo guasto, magari gestito da un'altra persona. Serve un processo di bonifica delle fonti, con tre elementi minimi.
Un responsabile nominale per ogni fonte
Ogni procedura, runbook o manuale deve avere un proprietario identificabile: una persona o un ruolo che risponde della sua validità. L'arbitro del conflitto non è «l'IT» in generale, ma il proprietario della procedura, se necessario affiancato dal responsabile qualità o dal responsabile della conoscenza quando i documenti appartengono a sistemi diversi. Nell'esempio illustrativo, il proprietario del runbook IT e il responsabile qualità devono sedersi allo stesso tavolo: nessuno dei due può risolvere da solo un conflitto che attraversa i due archivi.
Versioni e validità esplicite
Ogni versione approvata dovrebbe dichiarare ambito, data di entrata in vigore e documenti che sostituisce. Il runbook 2.0 dell'esempio non ritirava il manuale 3.2 perché, formalmente, apparteneva a un altro sistema documentale: la bonifica deve colmare questi vuoti, non solo correggere il singolo passaggio. Le regole con cui gli agenti leggono prompt, documenti e policy sono il tema dell'articolo prompt, documenti approvati e policy.
Ritiro, non accumulo
La decisione di bonifica si conclude con un atto visibile: la versione perdente viene ritirata o declassata a «storico non operativo», quella valida viene riapprovata con rimando alla decisione, e la modifica viene comunicata a chi usa la procedura. Accumulare versioni «per prudenza» è il modo in cui il conflitto è nato. Anche il ritiro va tracciato: fa parte della storia del documento.
| Passaggio | Chi lo esegue | Cosa resta tracciato |
|---|---|---|
| Rilevare il conflitto | L'agente che consulta le fonti (in OverZeus, Nestor) | Documenti, versioni, passaggi divergenti, provenienza |
| Sospendere l'uso operativo | Controlli esterni al modello (in OverZeus, Themis) secondo la policy concordata | Richiesta bloccata e motivazione |
| Arbitrare il conflitto | Il proprietario del documento, con il responsabile qualità o della conoscenza se il conflitto attraversa sistemi diversi | Decisione nominale e motivazione |
| Bonificare le fonti | Il proprietario: ritira o ricolloca la versione superata, riapprova quella valida, comunica la modifica | Nuova versione, ritiro, riferimento alla decisione (conservato da Mnemosyne) |
Una volta definito chi fa cosa, vale la pena verificare periodicamente che il meccanismo regga: fonti senza proprietario, versioni ritirate ancora raggiungibili, conflitti segnalati e mai risolti. Su questo si innesta il tema di come aggiornare e verificare un agente nel tempo.
Il punto non è l'agente, è l'archivio
Un agente che dichiara le contraddizioni invece di nasconderle rende visibile un debito documentale che esisteva già. Il comportamento corretto — segnalare, non arbitrare, sospendere l'uso operativo — protegge l'urgenza; la bonifica con responsabile nominale, versioni esplicite e ritiro delle fonti superate protegge il futuro. Entrambe le metà servono: senza la prima, l'agente decide al posto tuo; senza la seconda, la stessa contraddizione si ripresenta al prossimo guasto.
Guarda come vengono presentati e autorizzati gli interventi degli agenti.
Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.
