Vigilia.

Metodologia · punteggio deterministico

Come Vigilia valuta la governance dell’IA.

Ogni punteggio, lacuna e rimedio in un report Vigilia nasce da un’analisi deterministica del grafo. Nessun giudizio di IA a scatola chiusa. Può spiegare ogni rilievo al suo regolatore e al suo consiglio di amministrazione.

01

Il modello

Il suo sistema di IA, letto come un grafo.

Vigilia rappresenta il suo sistema di IA come un grafo orientato: agenti, approvatori umani, fonti di dati, politiche di governance, sistemi di monitoraggio e punti di decisione sono vertici. Le loro relazioni — orchestra, accede, approva, monitora, è vincolato da — sono archi.

I segnali di conformità vengono poi estratti dalla topologia del grafo. Gli archi mancanti, per esempio un agente che prende decisioni senza alcuna catena di approvazione umana, fanno scattare il rilievo di una lacuna. Ogni rilievo è mappato sull’articolo specifico che viola, con l’agente interessato indicato per nome.

Il punteggio è deterministico. L’IA è usata solo per arricchire la descrizione delle lacune — mai per stabilire se una lacuna esista.

Framework supportati

  • AI Act europeo — trasparenza dell’articolo 50 dal 2 agosto 2026; alto rischio dell’allegato III dal 2 dicembre 2027, rinviato dal Digital Omnibus
  • NIST AI Risk Management Framework 1.0
  • ISO/IEC 42001 — sistema di gestione dell’IA
  • Ordine esecutivo statunitense 14110 sull’IA
  • Principi di regolamentazione dell’IA del Regno Unito
02

Classificazione del rischio

Quattro livelli. Il livello decide quali articoli si applicano.

Ogni spazio di lavoro è classificato in base al tipo di decisioni che prendono i suoi agenti. Gli articoli che non si applicano al suo livello sono esclusi del tutto — non risultano né superati né falliti, e quindi non possono gonfiare il punteggio.

  • Rischio minimoCasi d’uso a bassa posta in gioco — filtri antispam, sistemi di raccomandazione. Si applicano gli obblighi di trasparenza ordinari.
  • Rischio limitatoIA rivolta all’utente — chatbot, generazione di contenuti. Si applicano gli obblighi di informativa previsti dall’articolo 50.
  • Alto rischioCasi d’uso dell’allegato III — selezione del personale, credito, sanità, istruzione, attività di contrasto. Sono richieste valutazione della conformità, sistema di gestione dei rischi, sorveglianza umana e documentazione tecnica.
  • Rischio inaccettabilePratiche vietate dall’articolo 5 — punteggio sociale, identificazione biometrica in tempo reale in spazi pubblici, IA manipolativa. L’utilizzo può essere illecito.
03

Sei dimensioni di governance

Che cosa misura davvero ciascuna dimensione.

Ogni dimensione riceve un punteggio a partire dal suo grafo. Il segnale è la relazione strutturale che determina il punteggio; l’articolo è la disposizione dell’AI Act europeo su cui è mappata.

Dimensioni di governance — segnale e mappatura
DimensioneSegnale nel grafoAI Act
Sorveglianza umanaRapporto APPROVES / ESCALATES_TOArt. 14
Sicurezza dei datiDensità di ACCESSES + CONSTRAINED_BYArt. 10
TrasparenzaFlussi MONITORING_SYSTEM + AUDIT_LOGArt. 13
ResponsabilitàTracciabilità di DECISION_OUTPUTArt. 14 + Art. 9
AffidabilitàProfondità della catena ORCHESTRATESArt. 9
Conformità normativaCopertura di GOVERNANCE_POLICYArt. 9
04

Otto anti-pattern strutturali

Rilevati dal grafo, non da un questionario.

Ogni rilevamento genera una lacuna con una gravità, un’esposizione sanzionatoria e un passo di rimedio.

  1. 01Collo di bottiglia su un solo approvatoreAttivazione: Un solo approvatore controlla più del 50% delle decisioniArt. 14
  2. 02Ciclo decisionale senza auditAttivazione: Esiti decisionali privi di flusso AUDIT_LOGArt. 13
  3. 03Accesso eccessivo ai datiAttivazione: Un agente accede a 3 o più fonti di dati senza alcuna politica di governance associataArt. 10
  4. 04Monocoltura di agentiAttivazione: Tutti gli agenti usano lo stesso fornitore e la stessa famiglia di modelliArt. 9
  5. 05Agente ombraAttivazione: Un agente senza monitoraggio, senza politica e senza sorveglianza umanaArt. 9 + Art. 11
  6. 06Catena di orchestrazione fragileAttivazione: Profondità della catena ORCHESTRATES ≥4 senza percorso di escalationArt. 9
  7. 07Lacuna di responsabilitàAttivazione: Esiti decisionali privi di un responsabile umano tracciabileArt. 14
  8. 08Agente ad alto rischio non documentatoAttivazione: Caso d’uso dell’allegato III dell’AI Act europeo senza documentazione di governanceArt. 9
05

Punteggio, gravità, sforzo

Come si calcola un punteggio.

Per ciascun framework selezionato:

  1. Vigilia carica ogni articolo applicabile al livello di rischio rilevato.
  2. Ogni articolo porta con sé un segnale nel grafo — una condizione strutturale che deve valere, per esempio “ogni agente ad alto rischio deve avere almeno un arco APPROVES proveniente da un HUMAN_APPROVER”.
  3. La condizione è valutata rispetto all’indice del suo grafo. Se vale, l’articolo è superato. In caso contrario diventa una lacuna, con i nomi degli agenti interessati.
  4. Il punteggio di conformità al framework è passing_articles / total_applicable_articles.
  5. Il punteggio complessivo è la media tra i framework selezionati.

Valutazioni di gravità e di sforzo

Ogni lacuna porta con sé una gravità — critica · alta · media · bassa — che riflette l’esposizione normativa e la probabilità di un’azione di vigilanza, e una valutazione dello sforzo — basso · medio · alto — che stima la complessità di attuazione. Entrambe sono indicatori relativi, utili a stabilire le priorità di rimedio; non sono pareri legali.

Le cifre di esposizione sanzionatoria citate nei report sono i massimi di legge previsti dalla normativa di riferimento. L’esposizione effettiva dipende dal suo fatturato, dalle circostanze specifiche di un’eventuale azione di vigilanza e dalla discrezionalità dell’autorità di controllo.

Che cosa questa metodologia non fa

  • Non valuta il comportamento in esecuzione — solo il grafo documentato che lei fornisce.
  • Non costituisce consulenza legale né una valutazione della conformità formale.
  • Non verifica la veridicità delle descrizioni dei suoi agenti; il report è accurato quanto lo sono i dati che lei trasmette.
  • Non garantisce alcun esito normativo. Un report superato è la prova di un impianto di governance strutturalmente solido, non la prova della piena conformità.

I report di Vigilia sono pensati per dare a team di compliance, consulenti legali e regolatori un punto di partenza chiaro e strutturale. Li usi insieme a una consulenza legale qualificata.

L’audit vero e proprio

Lo stesso metodo, applicato alla sua rete di agenti.

499 €, contro audit che di norma costano dai 5.000 ai 40.000 €. Ogni rilievo del suo report risale a una regola di questa pagina e a un articolo specifico.

Scopra come funziona l’audit