Un software di conformità IA che si adatta al livello di obbligo di ciascun sistema di IA. Misura un avanzamento della conformità che potete presentare alla direzione, mentre evidenze e cronologia di audit si costruiscono da sole durante il lavoro. Pensato per fornitori, deployer, importatori e fornitori di modelli GPAI soggetti all’AI Act.
Una piattaforma che rende operativi gli obblighi imposti dalle normative e dagli standard sull’IA. È la superficie di lavoro in cui la conformità si fa, non una libreria statica di policy.
A differenza degli strumenti GRC generalisti, un software di conformità IA porta con sé il contenuto normativo specifico dell’IA e calibra i controlli su dimensioni proprie dell’IA: classificazione del rischio, ruolo di fornitore o deployer, granularità a livello di componente. AI Sigil è costruito intorno a questo principio: ogni sistema di IA nel vostro inventario porta i controlli che lo riguardano, e nient’altro.
AI Sigil tratta ogni controllo come un oggetto vivo. Il software di conformità IA rimodella il testo guida, le fonti normative e le domande di valutazione intorno al sistema di IA che state valutando:
La valutazione dei controlli rispecchia la vostra situazione, non un modello generico del caso peggiore.
Ogni controllo ha uno di quattro stati: non iniziato, in corso, completato o respinto. Il software di conformità IA aggrega gli stati dei controlli in un indicatore di avanzamento a ogni livello del vostro portafoglio:
Filtrate la dashboard per stato, framework, responsabile, livello di rischio o scadenza superata.
Un avanzamento, non un punteggio. L’aggregato è un avanzamento di stati, non un punteggio di conformità ponderato né una certificazione promosso/bocciato. Riflette lo stato reale delle valutazioni, non il fatto che un modulo sia stato aperto. Quando la direzione chiede «a che punto siamo?», il numero poggia sugli stessi record che vedrà l’auditor.
In AI Sigil, il software di conformità IA organizza i controlli su due livelli con ruoli complementari. Questi controlli sono inoltre allineati a ISO/IEC 42001, lo standard internazionale per i sistemi di gestione dell’IA. Entrambi i livelli vivono nello stesso portafoglio, con stato, evidenze e audit trail propri.
Governance a livello di organizzazione, indipendente da qualsiasi sistema di IA specifico
Rispondono alla domanda «la vostra organizzazione è attrezzata per governare l’IA?». Si attivano applicando un framework all’azienda.
Esempi
Un sistema di IA alla volta, calibrato sulla sua classificazione del rischio
Rispondono alla domanda «questo specifico sistema di IA è conforme al framework che porta?». Si attivano applicando un framework al sistema di IA.
Esempi
La maggior parte degli strumenti non è stata progettata con i sistemi di IA soggetti a obblighi normativi come oggetti di primo livello. La categoria «software di conformità IA» raccoglie profili molto diversi:
Il software di conformità IA che scegliete deve calibrare gli obblighi sul ruolo e sulla classe di rischio del vostro sistema di IA, invece di imporre un modello generico del caso peggiore. Un fornitore ad alto rischio, un deployer a rischio limitato, un fornitore di GPAI e un sistema a rischio minimo hanno doveri diversi, e il vostro software deve mostrare solo ciò che si applica.
Deve produrre evidenze immutabili, non moduli modificabili. Gli auditor cercano invii a prova di manomissione e una cronologia completa delle risposte che colleghi ogni record a un articolo del regolamento. Un’evidenza modificabile non è un’evidenza.
E il software di conformità IA deve rendere l’audit trail un sottoprodotto del modo in cui i vostri team già lavorano, non un’attività a parte. Un software che aggiunge log sopra documenti di policy scarica di nuovo il costo di manutenzione sul vostro team.
Ogni controllo risale una catena: controllo, requisito, istanza di framework, framework padre. Il requisito identifica il tema normativo (per esempio «gestione dei rischi») e il controllo attua l’obbligo specifico. La tracciabilità è integrata, non configurata dall’utente.
Ogni controllo contiene blocchi di contenuto (testo guida, fonti normative, domande di valutazione) etichettati per livello di rischio. Quando un sistema di IA viene classificato, sono visibili solo i blocchi che corrispondono ai suoi livelli. Un sistema a rischio minimo vede un contenuto di screening. Un sistema ad alto rischio vede tutta la profondità della guida e delle domande di valutazione.
Un’evidenza è qualsiasi documento, screenshot, risultato di test o file che dimostri che un controllo è stato attuato. Viene caricata come allegato e collegata al controllo specifico che supporta. La piattaforma mantiene il collegamento, così potete sempre risalire a quale evidenza supporta quale obbligo.
Il software di conformità IA archivia gli invii dei moduli come istantanee immutabili: una volta inviati, non possono essere modificati. La cronologia delle risposte registra ogni modifica con valore precedente, nuovo valore, data e ora e autore. Il livello applicativo impone un comportamento di sola aggiunta per tutti i record di conformità.
Sì. Il software di conformità IA archivia le risposte per entità e per domanda, non per sessione utente. Più membri del team possono rispondere a domande diverse dello stesso controllo. L’audit trail registra chi ha risposto a ciascuna domanda e quando.
L’attuale libreria di controlli è mantenuta da AI Sigil e deriva dall’analisi normativa. La creazione di controlli personalizzati è in roadmap. Le funzioni di evidenze e valutazione funzionano con qualsiasi controllo della libreria.
Sì. Ogni attivazione di framework traccia il proprio insieme di controlli. La vista di portafoglio aggrega il completamento di tutti i framework attivi su un sistema di IA, dandovi visibilità sulla conformità sia per framework sia trasversalmente.
Tutte le risposte alle valutazioni, le evidenze e gli invii dei moduli vengono conservati. Disattivare un framework rimuove solo il collegamento di rollout. Se riattivate il framework, i controlli si ricollegano ai dati esistenti, con tutte le risposte ed evidenze intatte.