Vigilia.

Metodologia · punteggio deterministico

Come Vigilia valuta la governance dell’IA.

Ogni punteggio, lacuna e rimedio nell’autoverifica sul regolamento nasce da un’analisi deterministica del grafo. Nessun giudizio di IA a scatola chiusa. Può spiegare ogni rilievo al suo regolatore e al suo consiglio di amministrazione.

01

Il modello

Il suo sistema di IA, letto come un grafo.

Vigilia rappresenta il suo sistema di IA come un grafo orientato: agenti, approvatori umani, fonti di dati, politiche di governance, sistemi di monitoraggio e punti di decisione sono vertici. Le loro relazioni — orchestra, accede, approva, monitora, è vincolato da — sono archi.

I segnali di conformità vengono poi estratti dalla topologia del grafo. Gli archi mancanti, per esempio un agente che prende decisioni senza alcuna catena di approvazione umana, fanno scattare il rilievo di una lacuna. Ogni rilievo è mappato sull’articolo specifico della normativa che lo disciplina, con l’agente interessato indicato per nome.

Il punteggio è deterministico. L’IA è usata solo per arricchire la descrizione delle lacune — mai per stabilire se una lacuna esista.

Framework supportati

  • AI Act europeo — trasparenza dell’articolo 50 dal 2 agosto 2026; alto rischio dell’allegato III dal 2 dicembre 2027, rinviato dal Digital Omnibus
  • NIST AI Risk Management Framework 1.0
  • ISO/IEC 42001 — sistema di gestione dell’IA
  • Ordine esecutivo statunitense 14110 sull’IA
  • Principi di regolamentazione dell’IA del Regno Unito
02

Classificazione del rischio

Quattro livelli. Il livello decide quali articoli si applicano.

Ogni spazio di lavoro è classificato in base al tipo di decisioni che prendono i suoi agenti. Gli articoli che non si applicano al suo livello sono esclusi del tutto — non risultano né superati né falliti, e quindi non possono gonfiare il punteggio.

  • Rischio minimoCasi d’uso a bassa posta in gioco — filtri antispam, sistemi di raccomandazione. Si applicano gli obblighi di trasparenza ordinari.
  • Rischio limitatoIA rivolta all’utente — chatbot, generazione di contenuti. Si applicano gli obblighi di informativa previsti dall’articolo 50.
  • Alto rischioCasi d’uso dell’allegato III — selezione del personale, credito, sanità, istruzione, attività di contrasto. Sono richieste valutazione della conformità, sistema di gestione dei rischi, sorveglianza umana e documentazione tecnica.
  • Rischio inaccettabilePratiche vietate dall’articolo 5 — punteggio sociale, identificazione biometrica in tempo reale in spazi pubblici, IA manipolativa. L’utilizzo può essere illecito.
03

Sei dimensioni di governance

Che cosa misura davvero ciascuna dimensione.

Ogni dimensione riceve un punteggio a partire dal suo grafo. Il segnale è la relazione strutturale che determina il punteggio; l’articolo è la disposizione dell’AI Act europeo su cui è mappata.

Dimensioni di governance — segnale e mappatura
DimensioneSegnale nel grafoAI Act
Sorveglianza umanaRapporto APPROVES / ESCALATES_TOArt. 14
Sicurezza dei datiDensità di ACCESSES + CONSTRAINED_BYArt. 10
TrasparenzaFlussi MONITORING_SYSTEM + AUDIT_LOGArt. 13
ResponsabilitàTracciabilità di DECISION_OUTPUTArt. 14 + Art. 9
AffidabilitàProfondità della catena ORCHESTRATESArt. 9
Conformità normativaCopertura di GOVERNANCE_POLICYArt. 9
04

Otto anti-pattern strutturali

Rilevati dal grafo, non da un questionario.

Ogni rilevamento genera una lacuna con una gravità, un massimo di legge e un passo di rimedio.

  1. 01Collo di bottiglia su un solo approvatoreAttivazione: Un solo approvatore controlla più del 50% delle decisioniArt. 14
  2. 02Ciclo decisionale senza auditAttivazione: Esiti decisionali privi di flusso AUDIT_LOGArt. 13
  3. 03Accesso eccessivo ai datiAttivazione: Un agente accede a 3 o più fonti di dati senza alcuna politica di governance associataArt. 10
  4. 04Monocoltura di agentiAttivazione: Tutti gli agenti usano lo stesso fornitore e la stessa famiglia di modelliArt. 9
  5. 05Agente ombraAttivazione: Un agente senza monitoraggio, senza politica e senza sorveglianza umanaArt. 9 + Art. 11
  6. 06Catena di orchestrazione fragileAttivazione: Profondità della catena ORCHESTRATES ≥4 senza percorso di escalationArt. 9
  7. 07Lacuna di responsabilitàAttivazione: Esiti decisionali privi di un responsabile umano tracciabileArt. 14
  8. 08Agente ad alto rischio non documentatoAttivazione: Caso d’uso dell’allegato III dell’AI Act europeo senza documentazione di governanceArt. 9
05

Punteggio, gravità, sforzo

Come si calcola un punteggio.

Per ciascun framework selezionato:

  1. Vigilia carica ogni articolo applicabile al livello di rischio rilevato.
  2. Ogni articolo porta con sé un segnale nel grafo — una condizione strutturale che deve valere, per esempio “ogni agente ad alto rischio deve avere almeno un arco APPROVES proveniente da un HUMAN_APPROVER”.
  3. La condizione è valutata rispetto all’indice del suo grafo. Se vale, l’articolo è superato. In caso contrario diventa una lacuna, con i nomi degli agenti interessati.
  4. Il punteggio di conformità al framework è passing_articles / total_applicable_articles.
  5. Il punteggio complessivo è la media tra i framework selezionati.

Valutazioni di gravità e di sforzo

Ogni lacuna porta con sé una gravità — critica · alta · media · bassa — che riflette il massimo di legge associato all’articolo e la probabilità di un’azione di vigilanza, e una valutazione dello sforzo — basso · medio · alto — che stima la complessità di attuazione. Entrambe sono indicatori relativi, utili a stabilire le priorità di rimedio; non sono pareri legali.

Le cifre citate in un risultato sono i massimi di legge previsti dalla normativa di riferimento. Ciò da cui dipenderebbe davvero un’eventuale azione di vigilanza sono il suo fatturato, le circostanze specifiche e la discrezionalità dell’autorità di controllo.

Che cosa questa metodologia non fa

  • Non valuta il comportamento in esecuzione — solo il grafo documentato che lei fornisce.
  • Non costituisce consulenza legale né una valutazione della conformità formale.
  • Non verifica la veridicità delle descrizioni dei suoi agenti; il risultato è accurato quanto lo sono i dati che lei trasmette.
  • Non garantisce alcun esito normativo. Un risultato superato è la prova di un impianto di governance strutturalmente solido, non la prova di conformità.

L’autoverifica sul regolamento è pensata per dare a team di compliance, consulenti legali e regolatori un punto di partenza chiaro e strutturale. La usi insieme a una consulenza legale qualificata.

Il registro · gradi di evidenza

Come viene assegnato il grado a un’osservazione.

Il registro usa uno strumento diverso dall’autoverifica di questa pagina: non legge alcuna descrizione, fa una visita identificata. Ogni osservazione riceve uno di cinque gradi secondo una funzione pubblicata delle prove. Grado 1: l’interfaccia ha dichiarato di essere un sistema di IA prima di qualsiasi interazione. Grado 2: lo ha dichiarato su richiesta, quando le è stata posta l’unica domanda. Grado 3: nessuna dichiarazione prima dell’interazione, e nessuna su richiesta. Grado 4: l’interfaccia ha negato di essere un sistema di IA quando le è stato chiesto. Grado U: non osservabile con una visita automatizzata — nessuna interfaccia trovata, un divieto in robots.txt, una protezione anti-bot, un passaggio a un operatore umano o una risposta inutilizzabile — e mai presentato come un rilievo sfavorevole. La stessa funzione assegna il grado a ogni scheda, che l’organizzazione paghi o no. Come funziona una visita

L’autoverifica sul regolamento

Lo stesso metodo, applicato al suo sistema.

Descriva il suo sistema e l’autoverifica lo confronta con il regolamento di questa pagina: ogni rilievo risale a una regola qui e a un articolo specifico. Gratis, senza account.

Scopra come funziona l’autoverifica