Utilizzare un sistema di AI può coinvolgere contemporaneamente più ambiti di compliance:
- un prompt può contenere dati personali → entra in gioco il GDPR;
- il servizio può essere ospitato nel cloud → entra in gioco la sicurezza delle informazioni;
- l'AI può essere utilizzata per prendere o supportare una decisione → può entrare in gioco l'AI Act;
- il sistema può essere integrato in un processo critico → può diventare rilevante nella gestione del rischio cyber.
Privacy + Cybersecurity + AI Governance sono sempre più parti dello stesso sistema organizzativo.
Una policy AI senza formazione non basta
Una policy è efficace soltanto se le persone comprendono perché esiste, quali strumenti possono utilizzare, quali dati possono inserire, quali attività richiedono autorizzazione, quando verificare gli output, quando è richiesto l'intervento umano, chi contattare in caso di dubbio.
Governance → Policy → Formazione → Utilizzo → Controllo — non: Policy → PDF sulla intranet → problema risolto.