La governance di un LLM parte dal caso d'uso: dati trattati, persone coinvolte, decisioni che influenza e sistemi a cui accede. Servono autorizzazioni, minimizzazione dei dati, test degli errori e responsabilità umane. Nessuna piattaforma è automaticamente conforme a ogni norma solo perché registra un audit trail.
Inventario e classificazione
Registra finalità, fonti, output, utenti, fornitori e sistemi connessi. Valuta separatamente un assistente su documenti e un sistema che influenza lavoratori o decisioni sui clienti. Coinvolgi le funzioni legale e privacy nella valutazione degli obblighi pertinenti.
Proteggere input e output
Limita dati personali e segreti nei prompt, verifica contratti e conservazione dei fornitori, applica accessi per ruolo alle fonti. Testa contenuti malevoli nei documenti recuperati e risposte che potrebbero rivelare informazioni non autorizzate.
Sorvegliare l'operatività
Conserva traccia delle decisioni dove appropriato, misura errori, attiva segnalazioni e prevede sospensione o revisione. Il registro non sostituisce le verifiche specifiche richieste dalla normativa e dal contesto in cui il sistema è usato.
Primi controlli
- Mappare finalità, dati e fornitori.
- Valutare obblighi applicabili con i responsabili competenti.
- Testare accessi, risposte e prompt malevoli.
- Definire revisione, incidenti e sospensione.
Un audit trail rende un LLM conforme all'AI Act?
No. La tracciabilità è solo una parte del controllo; gli obblighi dipendono dalla classificazione del sistema e dal suo impiego concreto.



























