Il registro delle attività di un agente AI serve a rispondere, anche mesi dopo, a tre domande: che cosa è stato proposto, chi ha deciso, che cosa è successo. Per farlo deve conservare la catena decisionale completa — segnale, proposta con le sue fonti, approvazione o rifiuto, esecuzione, esito — senza trasformarsi in una raccolta indiscriminata di dati. Questa checklist definisce il contenuto minimo del registro, il dettaglio proporzionato e l'uso in audit e verifiche interne.

Quali eventi devono finire nel registro

Il criterio guida è la ricostruibilità: una persona che non c'era deve poter capire il percorso di ogni intervento senza intervistare testimoni. In pratica, per ogni azione dell'agente — eseguita, rifiutata o bloccata — il registro dovrebbe conservare questi eventi.

  • La segnalazione di partenza. Che cosa è stato osservato, dove e quando: l'anomalia, la variazione o la richiesta che ha aperto il caso.
  • La proposta. Quale intervento l'agente ha suggerito, con quali alternative e quali conseguenze previste.
  • Le fonti usate. Quali sistemi, log e documenti hanno alimentato la proposta, in modo che il revisore possa riaprirli. Su questo punto la spiegabilità delle fonti fa da complemento al registro.
  • La decisione. Chi ha approvato o rifiutato, quando, con quale ruolo e — se fornita — la motivazione. La decisione dev'essere nominativa: «il sistema ha deciso» non è una voce accettabile.
  • L'esecuzione. Che cosa è stato effettivamente fatto, su quali risorse, in quale momento, rispetto a quale autorizzazione.
  • L'esito. Il risultato verificato dopo l'intervento, compreso il caso in cui l'effetto atteso non si è prodotto.

Accanto alla catena principale, tre categorie di eventi vanno registrate di proposito, perché sono le prime a sparire quando il registro è improvvisato:

  • I rifiuti e le mancate risposte. Una proposta respinta, o scaduta perché nessuno ha risposto, è un'informazione di governance: mostra dove il processo si blocca e conferma che il silenzio non è stato trattato come autorizzazione.
  • I blocchi dei controlli. Quando un controllo esterno impedisce un'azione — per esempio un'autorizzazione non più valida, come descritto nella guida sulla durata delle autorizzazioni — il blocco va tracciato con il suo motivo.
  • Le lacune. Una modifica rilevata senza il riferimento autorizzativo previsto va segnalata come lacuna, non completata con ricostruzioni presunte. Il registro che ammette i propri vuoti è più credibile di quello che sembra sempre perfetto.

Quanto dettaglio serve, senza raccogliere dati inutili

Più dettaglio non significa più evidenza. Oltre una certa soglia, il registro diventa un archivio difficile da interrogare e un problema di protezione dei dati: nelle voci compaiono nomi di chi approva, account, indirizzi, orari. Alcune regole pratiche aiutano a tarare il livello.

  • Registra la decisione, non la conversazione. Serve chi ha deciso e perché; non serve conservare ogni messaggio scambiato nel percorso.
  • Collega le fonti, non duplicarle. Se la proposta si basa su un log di sistema, il registro ne conserva il riferimento; la copia integrale resta dove nasce, con la sua conservazione.
  • Definisci finalità e accessi. Il registro nasce per governance e audit: chi può consultarlo, per cosa, va stabilito per iscritto. Usi diversi — per esempio valutare le persone — cambierebbero il quadro e andrebbero valutati a parte, coinvolgendo il responsabile privacy se presente.
  • Stabilisci la conservazione prima del primo evento. Quanto a lungo tenere le voci dipende da obblighi applicabili, contratti e rischio; deciderlo dopo l'incidente significa scoprire di aver conservato troppo poco, o troppo.

Formato e conservazione del registro

Un registro utile in audit ha caratteristiche riconoscibili, che puoi usare come checklist di verifica:

  • Unicità. Una sola fonte di verità consultabile, non spezzoni sparsi tra ticket, chat ed email.
  • Integrità. Le voci non si riscrivono: correzioni e integrazioni si aggiungono conservando la cronologia, così il revisore vede sia l'originale sia l'aggiornamento.
  • Ordine temporale verificabile. Ogni voce porta data e ora; la sequenza degli eventi deve poter essere mostrata come timeline.
  • Accessi tracciati. Anche la consultazione del registro è un evento: sapere chi lo ha aperto è parte della sua affidabilità.
  • Esportabilità. Per un audit serve produrre un estratto leggibile per perimetro e periodo, senza consegnare l'intero archivio.

Esempio illustrativo: la due diligence del cliente

Esempio illustrativo. Lo scenario seguente mostra l'uso del registro in una verifica; non racconta un caso avvenuto presso un cliente.

Un fornitore di componenti industriali sta chiudendo un contratto con un nuovo cliente, che in due diligence chiede: «come controllate le modifiche ai sistemi che trattano i nostri disegni?» Otto mesi prima, in quel perimetro, un account di un manutentore esterno era stato sospeso in via cautelativa dopo una segnalazione. Il responsabile che decise ha cambiato ruolo nel frattempo.

Con un registro costruito sulla catena decisionale, la risposta si produce in poco tempo: la segnalazione iniziale con le sue fonti; la proposta di sospensione con le alternative valutate; il nome di chi approvò, il ruolo e l'orario; l'esecuzione limitata al solo account indicato; l'esito, con la verifica che nessun altro accesso fosse coinvolto; e la riabilitazione dell'account tre settimane dopo, con la relativa decisione. Il cliente vede non solo che l'azienda reagisce, ma che decide in modo tracciato.

Lo stesso episodio, senza registro, sarebbe diventato una ricostruzione orale tra colleghi, con date approssimative e responsabilità sfumate: esattamente ciò che una due diligence vuole scoprire prima di firmare.

Usare il registro in audit e verifiche interne

In audit — interno, richiesto da un cliente o legato a un percorso di certificazione — il registro lavora come evidenza: documenta che un processo esiste ed è seguito, non dimostra da solo che il processo sia adeguato. Tre usi concreti:

  • Campionamento. Il revisore sceglie alcuni eventi e verifica che proposta, decisione ed esito siano coerenti e completi. Un registro interrogabile per periodo e perimetro rende il campionamento rapido.
  • Ricostruzione di incidenti e quasi-incidenti. Dopo un evento rilevante, la timeline unisce segnali, decisioni ed esiti; le lacune segnalate indicano dove il processo va corretto. Per la fase di risposta e apprendimento rimando alla guida sulla gestione dell'errore degli agenti.
  • Riesame della governance. Rifiuti ripetuti, blocchi frequenti, deleghe mai usate: il registro mostra come il sistema di autorizzazioni funziona davvero, non come è stato disegnato.

Una precisazione di perimetro. La scheda ufficiale di ISO/IEC 27001:2022 descrive lo standard come riferimento per un sistema di gestione della sicurezza delle informazioni (SGSI); i suoi percorsi di audit si basano su evidenze, e un registro ben tenuto ne è una materia prima. La scheda pubblica non sostituisce però il testo della norma: per i requisiti puntuali servono una copia autorizzata e una revisione competente. Allo stesso modo, il NIST AI Risk Management Framework, ad adozione volontaria, può aiutare a strutturare le verifiche su affidabilità e responsabilità dei sistemi AI, senza costituire una certificazione.

Che cosa conserva OverZeus

Nel modello OverZeus la tracciabilità è affidata a Mnemosyne, l'agente dedicato ad audit ed evidenze: conserva fonti, timeline, proposte, autorizzazioni ed esiti, e aiuta a ricostruire il percorso di ogni intervento. Quando una modifica compare senza il riferimento autorizzativo previsto, Mnemosyne segnala la lacuna senza inventare una ricostruzione: il resoconto conserva sia le evidenze originali sia il vuoto da spiegare. È l'applicazione pratica delle categorie viste sopra, rifiuti e blocchi compresi.

Una doverosa cautela: conservare evidenze ordinate supporta le attività previste da percorsi come ISO/IEC 27001, ma non equivale a conformità automatica né a certificazione — la valutazione resta dell'organizzazione e dei suoi revisori. Le informazioni sul supporto operativo ai percorsi di conformità sono raccolte nella pagina dedicata a ISO 27001 e NIS2.

La checklist in sintesi

Prima di considerare chiuso il tema tracciabilità, verifica: il registro conserva segnale, proposta, fonti, decisione nominativa, esecuzione ed esito? Traccia anche rifiuti, blocchi e lacune? Il dettaglio è proporzionato e i dati personali hanno finalità e conservazione definite? Il registro è unico, integro, esportabile e con accessi tracciati? Se una risposta manca, quello è il primo punto da correggere — prima dell'audit, non durante.

Guarda come vengono presentati e autorizzati gli interventi degli agenti.

Richiedi una demo

Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.

Tutti gli articoli OverZeus