Una mappa dei flussi di dati utile non richiede un progetto infinito: bastano quattro passaggi — elencare le fonti che alimenteranno l'intelligenza artificiale (AI), segnare dove vanno i dati, assegnare un proprietario a ogni flusso e decidere chi approva le uscite verso l'esterno. Con questa checklist costruisci una mappa minima ma sufficiente a scegliere tra un'installazione locale nel CED (il centro elaborazione dati dell'azienda) e le API (le interfacce di accesso ai servizi cloud) in Europa, senza scoprire i problemi dopo la firma.
Perché la mappa viene prima della tecnologia
Ogni progetto di intelligenza artificiale in azienda inizia dai dati: log dei sistemi, documenti, email, anagrafiche, dati di produzione. Se non sai quali di questi flussi esistono, non puoi decidere in modo informato dove far girare i modelli. La scelta tra AI locale nel CED e API cloud diventa allora una scommessa, e le promesse come «i tuoi dati restano in Europa» restano parole sulla carta finché qualcuno non verifica configurazione per configurazione.
Il problema organizzativo è noto: i dati aziendali vivono in sistemi diversi, con proprietari diversi, e nessuno ha una visione d'insieme aggiornata. Il Cybersecurity Framework 2.0 del NIST (National Institute of Standards and Technology, l'istituto statunitense per gli standard tecnologici), pensato anche per le piccole imprese, mette la conoscenza di ciò che si possiede (la funzione Identify) prima di qualsiasi misura di protezione: non puoi proteggere — né condividere in modo consapevole — ciò che non hai inventariato. La stessa logica vale per l'adozione dell'AI: prima mappi, poi scegli l'architettura.
La mappa serve anche in trattativa. Quando un fornitore descrive la propria soluzione, la domanda decisiva diventa: «quali dei miei flussi userà, e dove li tratterà?». Senza mappa, quella domanda non ha risposta.
Come costruire una mappa minima senza progetti infiniti
L'errore più frequente è volere una mappa completa di tutta l'azienda prima di partire. Meglio una mappa delimitata allo scopo: i soli flussi che il progetto AI toccherà, più quelli che rischiano di essere coinvolti per vicinanza. Ecco la checklist in quattro passaggi.
1. Elenca le fonti che alimenteranno l'AI
Scrivi in una tabella ogni sistema da cui l'AI leggerà dati: file server, gestionale, posta, sistemi di produzione, registri di sicurezza. Per ciascuna fonte annota: cosa contiene, in quale formato, con quale frequenza si aggiorna e chi ne è il proprietario operativo. Se una fonte non ha un proprietario identificabile, è già un primo risultato della mappa.
2. Traccia dove vanno i dati
Per ogni fonte, segui il flusso: dove viene elaborato il dato, dove viene conservato il risultato, chi vi accede dopo. Includi anche le vie d'uscita «secondarie» che si dimenticano: esportazioni automatiche, copie di backup verso servizi esterni, telemetria dei fornitori, canali di assistenza remota. È qui che molte mappe scoprono flussi che nessuno ricordava: lo stesso inventario delle vie d'uscita è al centro dell'articolo su come verificare che i dati non escano mai.
3. Assegna un proprietario a ogni flusso
Ogni riga della mappa deve avere un nome: la persona o il ruolo che risponde di quel flusso. Non serve un organigramma nuovo; serve che, quando qualcosa cambia, qualcuno sappia di dover aggiornare la mappa.
4. Fissa il perimetro e le vie d'uscita
Disegna il confine: cosa sta dentro l'azienda (la rete interna, il CED) e cosa attraversa il confine (API esterne, accessi remoti, servizi cloud). Ogni attraversamento è un flusso da approvare esplicitamente, come vedremo nella sezione dedicata. Una mappa fatta così, su un perimetro delimitato, si costruisce in settimane, non in anni: e si aggiorna per differenza, ogni volta che cambia una fonte o un'uscita.
Classificare: cosa resta dentro, cosa può uscire
La classificazione è un'attività dell'azienda, non del fornitore: sei tu a sapere cosa contiene davvero un archivio. Uno schema a tre livelli è sufficiente per la maggior parte delle imprese.
| Livello | Cosa comprende (esempi) | Regola di uscita dal perimetro |
|---|---|---|
| Riservato | Dati personali dei dipendenti, dati sanitari, documenti strategici, segreti industriali, credenziali | Non lascia mai il perimetro aziendale; trattamento solo locale |
| Interno | Documenti di lavoro, dati operativi, registri di produzione senza dati personali | Può uscire solo verso servizi approvati, con configurazione verificata e traccia |
| Condivisibile | Informazioni pubbliche o già destinate a terzi, cataloghi, documentazione tecnica non sensibile | Uscita libera, con controllo a campione |
Adatta i livelli alla tua realtà: ciò che conta è che ogni fonte della mappa abbia un livello assegnato dal suo proprietario, non dal progetto AI. Se una fonte contiene dati di livelli diversi, vale il livello più alto, salvo separazione documentata.
Attenzione a un punto tecnico decisivo: anche quando un flusso «può uscire» verso il cloud, la dicitura «regione europea» non chiude la questione. Su Azure, per esempio, il tipo di deployment determina dove avviene l'elaborazione: un deployment di tipo Global può elaborare i prompt in qualsiasi geografia dove il modello è distribuito, anche con la risorsa creata in Europa. Su AWS Bedrock, lo stesso effetto dipende dal profilo di inferenza: il profilo geografico EU mantiene l'elaborazione entro la geografia europea, quello globale no. Per i dati di livello «interno» destinati alle API, la mappa deve quindi registrare non solo la destinazione, ma la configurazione da verificare. Approfondiamo le verifiche nell'articolo sulle regioni europee di Azure e AWS e nella distinzione tra residenza dei dati e sovranità.
A chi spetta approvare i flussi verso l'esterno
La regola pratica: l'approvazione spetta a chi risponde del dato, non a chi vuole usarlo. In concreto, per una media impresa funziona una catena semplice:
- Il proprietario del flusso propone e dichiara il livello di classificazione.
- Il responsabile IT o della sicurezza verifica la destinazione tecnica: servizio, regione, configurazione, dipendenze.
- Il DPO (Responsabile della protezione dei dati, dove nominato) o il referente privacy valuta i flussi che contengono dati personali.
- La direzione approva i casi che toccano dati strategici o comportano un cambio di perimetro.
Ogni approvazione va registrata: chi ha approvato, cosa, quando, con quale configurazione. La mappa non è un documento da scrivere una volta: va revisionata a scadenze concordate e ogni volta che accade uno di questi eventi — una nuova fonte collegata, un nuovo servizio esterno, un cambio di fornitore, una riorganizzazione. La frequenza esatta dipende da quanto cambia la tua azienda; ciò che non è negoziabile è l'esistenza di una scadenza e di un responsabile della revisione.
Esempio illustrativo: la mappa prima dell'analisi documentale
Esempio illustrativo. Lo scenario seguente è inventato per mostrare il metodo; non racconta un caso reale.
Un'azienda di componentistica vuole usare l'AI per riassumere i rapporti di collaudo e confrontarli con i reclami clienti. Prima di scegliere tra server locale e API cloud, il responsabile IT avvia la mappa in quattro passaggi. Risultato: le fonti sono tre (archivio dei rapporti di collaudo, gestionale dei reclami, casella email dell'ufficio qualità); i rapporti contengono dati tecnici dei clienti — livello «interno» — mentre l'archivio qualità contiene anche dati sanitari dichiarati dai dipendenti nei verbali di infortunio: livello «riservato», che nessuno aveva collegato al progetto.
Tracciando le destinazioni, emerge un flusso dimenticato: i rapporti di collaudo vengono già esportati ogni notte verso un servizio esterno di archiviazione, con una configurazione decisa anni prima e mai revisionata. La decisione cambia di conseguenza: i verbali con dati sanitari restano fuori dal perimetro del progetto e vengono esclusi dalle fonti; i rapporti di collaudo possono andare alle API solo con una configurazione europea verificata; il flusso di archiviazione notturno viene messo in revisione con un proprietario assegnato. Nessuna tecnologia era ancora stata scelta: la mappa ha deciso i confini prima dell'acquisto.
Il contributo di OverZeus
In OverZeus, due agenti riguardano da vicino questo lavoro preparatorio. Daedalus mappa asset, servizi e dipendenze nel perimetro concordato, segnalando dispositivi nuovi e informazioni mancanti: aiuta a tenere aggiornata la parte tecnica dell'inventario, dentro i confini autorizzati. La classificazione dei dati, però, resta un'attività dell'azienda: Daedalus mostra cosa esiste e dove; sei tu a decidere cosa è riservato. Mnemosyne conserva fonti, timeline, proposte, autorizzazioni ed esiti: quando un flusso viene approvato o un intervento viene eseguito, la traccia resta ricostruibile, utile per le revisioni periodiche e per documentare dove stanno i dati.
Sul piano dell'architettura, OverZeus prevede sia l'installazione locale nel CED, che secondo il progetto può operare senza collegamento a Internet — con la precisazione che aggiornamenti, fonti esterne di intelligence e assistenza remota degradano in isolamento, e che l'autonomia effettiva va dimostrata in una prova controllata (Shadow Mode), non assunta — sia l'uso di API su Azure o AWS in una regione europea concordata. La mappa dei flussi è esattamente lo strumento con cui si sceglie tra le due modalità: cosa resta dentro per classificazione, cosa può uscire e con quali verifiche. Il collegamento remoto dell'app Hermes, tramite VPN (rete privata virtuale) su connessione 5G cifrata, è un canale distinto dall'operatività offline e va dichiarato nella mappa come ogni altra via d'accesso. Integrazioni, regioni e dati condivisi vengono definiti insieme, in base alla modalità scelta.
Una pagina di mappa vale più di un anno di promesse
La mappa minima si riduce a una tabella viva: fonti, destinazioni, proprietari, livelli, approvazioni, data di prossima revisione. Non deve essere perfetta; deve esistere, avere un responsabile e aggiornarsi quando qualcosa cambia. Con quella pagina in mano, ogni conversazione con un fornitore — OverZeus compreso — parte da fatti tuoi, non dalle sue slide.
Vuoi confrontare le due modalità partendo dalla tua mappa dei flussi? Confronta con noi un’installazione nel CED e una configurazione API europea.
Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.
