Vigilia.
← Dispacci
13 maggio 2026NIST AI RMF14 min di lettura

Archiviato in — NIST AI RMF · Govern Function · AI Governance · Risk Management · Compliance

Preferisci questa fonte su Google →

Funzione Govern del NIST AI RMF: guida pratica all'attuazione

La funzione Govern del NIST AI RMF istituisce responsabilità e sorveglianza per i sistemi di IA. Scopra come attuare sei dei suoi risultati (GOVERN 1.1, 1.2, 1.6, 2.1, 4.2 e 5.1) con esempi pratici e modelli.

Il dispaccio in due minuti. Con audio; voce e didascalie in inglese. Realizzato dall’agente IA di Vigilia, approvato da un essere umano.

Verifica gratuita · senza account

Verifica il tuo sistema rispetto a ciò che descrive questo articolo.

Funzione Govern del NIST AI RMF: guida pratica all'attuazione

Una visita automatizzata al sito pubblico, come la vedrebbe un visitatore alla prima visita: l'interfaccia di chat dichiara di essere un'IA, e lo dice quando le viene chiesto? Nulla viene analizzato qui e ora.

Questa analisi è generata da Vigilia, un sistema di IA.

Aggiornamento del 2 ottobre 2026 — correzione. Questa guida chiamava GOVERN da 1.1 a 1.6 le sei categorie della funzione Govern, riportava una formulazione errata per GOVERN 1.3, 1.4 e 1.5, datava al 2 agosto 2026 gli obblighi relativi allo screening dei CV, citava l'articolo 29 per i deployer e presentava come vincolante un quadro volontario. Ora usa i numeri e la formulazione delle sottocategorie di NIST AI 100-1 (la documentazione degli impatti è GOVERN 4.2, i ruoli GOVERN 2.1, i riscontri esterni GOVERN 5.1), data al 2 dicembre 2027 i sistemi dell'allegato III, cita il regolamento (UE) 2024/1689 adottato e aggiorna la riga del Colorado.

Il NIST AI Risk Management Framework (AI RMF, quadro per la gestione dei rischi dell'IA) organizza la gestione dei rischi dell'IA in quattro funzioni: Govern (governare), Map (mappare), Measure (misurare) e Manage (gestire). Fra queste, Govern è il fondamento. Il NIST la descrive come una funzione trasversale, che permea l'intera gestione dei rischi dell'IA e rende possibili le altre tre: istituisce le strutture organizzative, le politiche e i meccanismi di responsabilità su cui poggiano tutte le altre attività di gestione dei rischi.

Se sta attuando il NIST AI RMF — per soddisfare requisiti dei clienti, prepararsi alla conformità normativa o costruire una governance dell'IA difendibile — parta da Govern. Questa guida spiega che cosa chiede la funzione Govern, propone passaggi attuativi concreti e include modelli utilizzabili da subito.

Che cosa dice davvero la funzione Govern del NIST AI RMF

La funzione Govern è organizzata in sei categorie, da GOVERN 1 a GOVERN 6, che comprendono complessivamente 19 sottocategorie. Questa guida ne esamina sei:

  • GOVERN 1.1: i requisiti giuridici e regolamentari relativi all'IA sono compresi, gestiti e documentati
  • GOVERN 1.2: le caratteristiche dell'IA affidabile sono integrate nelle politiche, nei processi, nelle procedure e nelle prassi dell'organizzazione
  • GOVERN 4.2: i team organizzativi documentano i rischi e i potenziali impatti della tecnologia di IA che progettano, sviluppano, mettono in servizio, valutano e usano, e comunicano più ampiamente in merito agli impatti
  • GOVERN 2.1: i ruoli, le responsabilità e le linee di comunicazione relativi alla mappatura, alla misurazione e alla gestione dei rischi dell'IA sono documentati e chiari a persone e team in tutta l'organizzazione
  • GOVERN 5.1: esistono politiche e pratiche organizzative per raccogliere, valutare, dare priorità e integrare i riscontri di soggetti esterni al team che ha sviluppato o messo in servizio il sistema di IA in merito ai potenziali impatti individuali e sociali legati ai rischi dell'IA
  • GOVERN 1.6: esistono meccanismi per inventariare i sistemi di IA, dotati di risorse in funzione delle priorità di rischio dell'organizzazione

GOVERN da 1.3 a 1.5 riguardano altro: stabilire il livello necessario di gestione dei rischi in base alla tolleranza al rischio dell'organizzazione (1.3), istituire il processo di gestione dei rischi e i suoi risultati mediante politiche trasparenti (1.4), e monitorare e rivedere periodicamente tale processo (1.5).

Il quadro è volontario. Questi risultati non sono obblighi giuridici, ma sono capacità organizzative concrete che si costruiscono e si documentano se lo si adotta.

Perché Govern è più difficile di quanto sembri

La maggior parte delle organizzazioni dà per scontato di avere già una «governance» perché dispone di una policy etica sull'IA o di un comitato per l'IA responsabile. Ma il NIST AI RMF chiede qualcosa di più rigoroso: processi documentati, responsabilità assegnate e tracciamento continuo dei rischi.

Ecco che cosa non funziona nella pratica:

  • Nessun monitoraggio giuridico/regolamentare: sa che il regolamento europeo sull'IA esiste, ma non ha incaricato nessuno di seguire le nuove norme sull'IA né di valutarne l'impatto sui suoi sistemi.
  • Nessuna definizione di IA affidabile: parla di «IA responsabile», ma non ha definito che cosa significhi per la sua organizzazione né l'ha integrata nei processi di sviluppo del prodotto.
  • Nessun processo di valutazione d'impatto: mette in servizio sistemi di IA, ma non ne ha mai documentato l'impatto su utenti, comunità o società.
  • Nessun team dedicato al rischio IA: la gestione dei rischi dell'IA è «responsabilità di tutti», il che significa che nessuno ne risponde davvero.
  • Nessun meccanismo di riscontro esterno: non ha un processo per raccogliere i riscontri delle comunità interessate, della società civile o degli esperti di settore.
  • Nessun inventario dei sistemi di IA: non ha un elenco centralizzato di tutti i sistemi di IA in produzione, del loro livello di rischio o del loro stato di conformità.

La funzione Govern del NIST AI RMF le chiede di colmare tutte queste lacune — e di essere in grado di dimostrare di averle colmate.

GOVERN 1.1: requisiti giuridici e regolamentari

Che cosa chiede:

La sua organizzazione individua, comprende e monitora i requisiti giuridici e regolamentari applicabili ai suoi sistemi di IA. Ciò comprende le normative settoriali (per esempio sanità, finanza) e le normative orizzontali sull'IA (per esempio il regolamento europeo sull'IA, le leggi statali statunitensi sull'IA).

Attuazione pratica:

  1. Assegnare la titolarità: designi un responsabile legale/compliance incaricato di monitorare le norme sull'IA.
  2. Creare un registro normativo: tenga un documento vivo che elenchi le norme applicabili, le date di applicazione e il loro impatto sui suoi sistemi di IA.
  3. Svolgere revisioni trimestrali: riveda il registro ogni trimestre e lo aggiorni con nuove norme o orientamenti.
  4. Integrare nello sviluppo del prodotto: richieda che ogni nuovo sistema di IA superi un controllo di conformità normativa prima della messa in servizio.

Esempio di registro normativo:

Normativa Giurisdizione Data di applicazione Sistemi interessati Stato di conformità
Regolamento europeo sull'IA, articolo 50 UE 2 agosto 2026 Chatbot per i clienti (trasparenza) In corso
Regolamento europeo sull'IA, allegato III UE 2 dicembre 2027 IA di screening dei CV (ad alto rischio) In corso
Colorado SB26-189 (abroga e riadotta la SB24-205) Colorado, USA 1º gennaio 2027 (primi obblighi degli sviluppatori) Processi decisionali automatizzati in decisioni con conseguenze rilevanti Non avviato
NYC Local Law 144 New York City 5 luglio 2023 Strumenti di IA per le risorse umane Conforme
Articolo 22 del GDPR UE 25 maggio 2018 Ogni processo decisionale automatizzato Conforme

Prodotto atteso: un registro di conformità normativa, aggiornato trimestralmente, con titolarità assegnata.

GOVERN 1.2: caratteristiche dell'IA affidabile

Che cosa chiede:

La sua organizzazione definisce che cosa significhi «IA affidabile» e integra quelle caratteristiche nelle politiche, procedure e prassi organizzative.

Il NIST AI RMF individua sette caratteristiche dell'IA affidabile:

  1. Valida e attendibile: il sistema funziona come previsto.
  2. Sicura: il sistema non causa danni inaccettabili.
  3. Protetta e resiliente: il sistema resiste agli attacchi e si riprende da eventi avversi.
  4. Responsabile e trasparente: le informazioni sul sistema e sui suoi output sono a disposizione delle persone che interagiscono con esso, e qualcuno ne risponde.
  5. Spiegabile e interpretabile: i portatori di interesse possono capire come funziona il sistema e che cosa significano i suoi output.
  6. Rispettosa della riservatezza: il sistema protegge i dati personali.
  7. Equa, con gestione delle distorsioni dannose: il sistema non produce esiti discriminatori.

Attuazione pratica:

  1. Adottare o adattare le caratteristiche NIST: parta dalle sette caratteristiche NIST, oppure le personalizzi per la sua organizzazione.
  2. Documentare in una policy sull'IA: crei o aggiorni la sua policy di governance dell'IA richiamando esplicitamente queste caratteristiche.
  3. Integrare nello sviluppo del prodotto: richieda che ogni documento di progettazione di un sistema di IA spieghi come soddisfa ciascuna caratteristica.
  4. Definire criteri di accettazione: definisca criteri di accettazione misurabili per ciascuna caratteristica (per esempio, per «equa», uno scarto massimo dichiarato negli esiti tra gruppi, con la soglia e la relativa motivazione messe per iscritto).

Esempio di formulazione della policy:

Tutti i sistemi di IA sviluppati o messi in servizio da [Nome dell'azienda] devono soddisfare le seguenti caratteristiche di IA affidabile: validità, sicurezza, protezione, responsabilità, spiegabilità, riservatezza ed equità. Ogni documento di progettazione di un sistema di IA deve includere una sezione intitolata «Valutazione dell'IA affidabile» che illustri come il sistema soddisfa ciascuna caratteristica.

Prodotto atteso: una policy di governance dell'IA che definisca le caratteristiche dell'IA affidabile e le integri nello sviluppo del prodotto.

GOVERN 4.2: processo di valutazione d'impatto

Che cosa chiede:

I suoi team documentano i rischi e i potenziali impatti dei sistemi di IA che progettano, sviluppano, mettono in servizio, valutano e usano, e comunicano in merito a tali impatti. (La funzione MAP chiede poi che la probabilità e l'entità di ciascun impatto siano individuate e documentate, in MAP 5.1.)

Attuazione pratica:

  1. Creare un modello di valutazione d'impatto: sviluppi un modello strutturato che induca i team a considerare gli impatti su più dimensioni (individuale, di gruppo, sociale).
  2. Richiedere valutazioni d'impatto per i sistemi ad alto rischio: imponga che tutti i sistemi di IA ad alto rischio (per esempio quelli che incidono su occupazione, credito o servizi essenziali) siano sottoposti a valutazione d'impatto prima della messa in servizio.
  3. Coinvolgere portatori di interesse diversi: includa nel processo esperti legali, di etica, di prodotto e di settore.
  4. Documentare e rivedere: conservi le valutazioni d'impatto completate in un archivio centralizzato e le riveda ogni anno.

Esempio di modello di valutazione d'impatto:

Dimensione d'impatto Domande da porsi Valutazione Attenuazione
Individuale Questo sistema potrebbe danneggiare singoli utenti? Potrebbe incidere sui loro diritti o sulle loro opportunità? Rischio medio: il sistema può respingere richieste di prestito Revisione umana per tutti i rifiuti
Di gruppo Questo sistema potrebbe incidere in modo sproporzionato su un gruppo protetto (etnia, genere, età, disabilità)? Rischio basso: i test sulle distorsioni non mostrano impatto differenziato Monitoraggio continuo delle distorsioni
Comunitaria Questo sistema potrebbe incidere sulla coesione, sulla fiducia o sull'accesso alle risorse di una comunità? Rischio basso: sistema usato solo per lo scoring creditizio interno Non applicabile
Organizzativa Questo sistema potrebbe creare rischi reputazionali, legali o operativi per l'organizzazione? Rischio medio: probabile scrutinio regolamentare Audit di conformità prima della messa in servizio
Sociale Questo sistema potrebbe contribuire a danni sociali più ampi (per esempio sorveglianza, disuguaglianza)? Rischio basso: sistema non usato per la sorveglianza Non applicabile

Prodotto atteso: un modello di valutazione d'impatto e un archivio delle valutazioni completate.

GOVERN 2.1: team di gestione dei rischi dell'IA

Che cosa chiede:

La sua organizzazione documenta ruoli, responsabilità e linee di comunicazione per la gestione dei rischi dell'IA, in modo che siano chiari a persone e team. (GOVERN 2.3 aggiunge che la dirigenza si assume la responsabilità delle decisioni sui rischi dell'IA.)

Attuazione pratica:

  1. Definire i ruoli: individui chi è responsabile delle attività di gestione dei rischi dell'IA (per esempio responsabile dei rischi IA, responsabile legale/compliance, product owner, data scientist).
  2. Creare una matrice RACI: documenti chi è Responsabile dell'esecuzione, chi ne Risponde, chi è Consultato e chi è Informato per ciascuna attività di gestione dei rischi dell'IA.
  3. Istituire un comitato interfunzionale di governance dell'IA: convochi un comitato che si riunisca trimestralmente per esaminare rischi dell'IA, stato di conformità e aggiornamenti delle policy.
  4. Assegnare la responsabilità: si assicuri che ogni sistema di IA abbia un titolare nominato, responsabile della relativa gestione dei rischi.

Esempio di matrice RACI:

Attività Responsabile rischi IA Legale/Compliance Product owner Data scientist
Monitoraggio normativo I A/R I I
Valutazione d'impatto C C A/R C
Test sulle distorsioni C I C A/R
Risposta agli incidenti A/R C C C
Aggiornamenti delle policy A/R C I I

Legenda: A = ne risponde (Accountable), R = esecutore (Responsible), C = consultato (Consulted), I = informato (Informed)

Prodotto atteso: una matrice RACI e uno statuto per il comitato di governance dell'IA.

GOVERN 5.1: meccanismi di riscontro esterno

Che cosa chiede:

La sua organizzazione dispone di politiche e pratiche per raccogliere, valutare, dare priorità e integrare i riscontri di chi è esterno al team che ha sviluppato o messo in servizio il sistema di IA (utenti, comunità interessate, società civile, esperti di settore).

Attuazione pratica:

  1. Aprire canali di riscontro: crei meccanismi che consentano ai portatori di interesse esterni di esprimersi (per esempio un indirizzo e-mail dedicato, un modulo, consultazioni pubbliche).
  2. Documentare i riscontri: registri tutti i riscontri esterni in un registro centralizzato.
  3. Rivedere e dare priorità: riveda i riscontri ogni trimestre e dia priorità agli elementi da trattare.
  4. Chiudere il ciclo: comunichi ai portatori di interesse come il loro riscontro è stato considerato e quali azioni sono state intraprese.

Esempio di registro dei riscontri:

Data Fonte Sintesi del riscontro Priorità Azione intrapresa Stato
15 gennaio 2026 E-mail di un utente L'IA di screening dei CV ha respinto un candidato qualificato Alta Caso riesaminato; dati di addestramento aggiornati Chiuso
3 febbraio 2026 Organizzazione della società civile Richiesta dei risultati dei test sulle distorsioni Media Pubblicata una sintesi della metodologia dei test sulle distorsioni Chiuso
10 marzo 2026 Esperto di settore Suggerito un miglioramento della spiegabilità Bassa Inserito nella roadmap di prodotto per il terzo trimestre Aperto

Prodotto atteso: un registro dei riscontri e un processo documentato di raccolta ed esame dei riscontri esterni.

GOVERN 1.6: inventario dei sistemi di IA

Che cosa chiede:

La sua organizzazione dispone di meccanismi per inventariare i propri sistemi di IA, dotati di risorse in funzione delle sue priorità di rischio.

Attuazione pratica:

  1. Creare un registro dei sistemi di IA: sviluppi una banca dati o un foglio di calcolo centralizzato che elenchi tutti i sistemi di IA in sviluppo o in produzione.
  2. Raccogliere i metadati chiave: per ciascun sistema documenti nome, titolare, finalità prevista, livello di rischio, stato di conformità e data di messa in servizio.
  3. Aggiornare regolarmente: richieda che il registro sia aggiornato ogni volta che un nuovo sistema di IA viene messo in servizio o che un sistema esistente viene modificato.
  4. Collegare alle valutazioni di rischio: si assicuri che ogni sistema del registro rimandi alla propria valutazione d'impatto, ai risultati dei test sulle distorsioni e alla documentazione di conformità.

Esempio di inventario dei sistemi di IA:

Nome del sistema Titolare Finalità prevista Livello di rischio Stato di conformità Data di messa in servizio
IA di screening dei CV Responsabile tecnico HR Automatizzare lo screening dei candidati Ad alto rischio (allegato III del regolamento europeo sull'IA, dal 2 dicembre 2027) In corso terzo trimestre 2026
IA di rilevamento frodi Responsabile pagamenti Rilevare transazioni fraudolente Non ad alto rischio (l'allegato III, punto 5, lettera b), esclude il rilevamento delle frodi) Nessun obbligo ai sensi dell'articolo 50 individuato gennaio 2024
Chatbot Responsabile assistenza clienti Rispondere alle domande dei clienti Non ad alto rischio Informativa sull'IA ai sensi dell'articolo 50, paragrafo 1, in atto dal 2 agosto 2026 marzo 2025

Prodotto atteso: un inventario dei sistemi di IA con collegamenti alle valutazioni di rischio e alla documentazione di conformità.

Come la funzione Govern si collega alla conformità al regolamento europeo sull'IA

Se si sta preparando alla conformità al regolamento europeo sull'IA, la funzione Govern del NIST AI RMF offre un approccio strutturato che supporta molti dei requisiti della norma:

  • GOVERN 1.1 → monitora il regolamento europeo sull'IA e le altre norme
  • GOVERN 1.2 → integra caratteristiche di IA affidabile che corrispondono ai requisiti per i sistemi ad alto rischio (articoli 9, 10, 13, 14, 15)
  • GOVERN 4.2 → supporta il sistema di gestione dei rischi (articolo 9) e la valutazione d'impatto sui diritti fondamentali che determinati deployer devono effettuare (articolo 27)
  • GOVERN 2.1 → istituisce la responsabilità per gli obblighi dei fornitori (articolo 16) e dei deployer (articolo 26)
  • GOVERN 5.1 → raccoglie i riscontri delle comunità interessate; il regolamento non prevede un obbligo generale di consultarle, ma il monitoraggio successivo all'immissione sul mercato svolto dai fornitori raccoglie e analizza dati sulle prestazioni del sistema (articolo 72), e chiunque può presentare un reclamo a un'autorità di vigilanza del mercato (articolo 85)
  • GOVERN 1.6 → mantiene un inventario dei sistemi di IA (non è un requisito del regolamento in quanto tale, ma classificare ciascun sistema ai sensi dell'articolo 6 presuppone di sapere quali sistemi si hanno)

Attuare la funzione Govern del NIST AI RMF non sostituisce la conformità al regolamento europeo sull'IA, ma fornisce le fondamenta organizzative di cui ha bisogno.


Questo articolo ha finalità puramente informative e non costituisce consulenza legale. Per orientamenti specifici per la sua organizzazione, consulti un esperto o un avvocato qualificato in materia di governance dell'IA.

Dispacci correlati

Lo inoltri

Invii questo dispaccio a qualcuno che dovrebbe leggerlo.

Un caporedattore, un collega che si occupa di politiche sull’IA, o chiunque le chieda dove sta andando l’IA. Ogni affermazione porta la sua fonte.

Inviare questo dispaccio