Shadow AI: costruire un inventario dei sistemi IA
Come scoprire la shadow AI e costruire un inventario conforme dei sistemi IA per il regolamento IA. Copre la scansione del codice, la classificazione dei rischi, la creazione di un registro centrale e la governance continua.
L'IA ombra si riferisce ai sistemi di IA implementati all'interno di un'organizzazione senza governance formale, valutazione del rischio o supervisione della conformità. Ai sensi del Regolamento sull'IA, ogni sistema di IA che rientra nell'ambito di applicazione deve essere identificato, classificato e documentato. Non è possibile conformarsi a ciò che non si vede.
Costruire un inventario dei sistemi di IA è il primo passo obbligatorio verso la conformità al Regolamento sull'IA. L'articolo 26(1) richiede agli utilizzatori di assegnare misure di sorveglianza umana per i sistemi di IA ad alto rischio, il che presuppone la conoscenza dei sistemi di IA esistenti. Questa guida illustra un approccio pratico e orientato agli sviluppatori.
Il problema dell'IA ombra
delle organizzazioni non dispone di un inventario completo dei sistemi di IA
più sistemi di IA di quanto il management stimi tipicamente
dell'IA ombra coinvolge API di terze parti o modelli integrati
Cosa conta come IA ombra
L'IA ombra non si limita a modelli ML non autorizzati. Secondo l'ampia definizione del Regolamento sull'IA (articolo 3(1)), un sistema di IA include qualsiasi sistema basato su macchina che opera con livelli variabili di autonomia e genera output come previsioni, raccomandazioni o decisioni.
Integrazioni API di terze parti
API OpenAI, Anthropic, Google o altri fornitori di IA chiamate dalla vostra codebase. Anche una singola chiamata API a un modello linguistico in una funzionalità rivolta ai clienti rende la vostra applicazione un sistema di IA ai sensi del regolamento.
Modelli ML integrati
Modelli pre-addestrati da Hugging Face, TensorFlow Hub o PyTorch Hub integrati nella vostra applicazione. Possono eseguire classificazione, NER, analisi del sentiment o moderazione dei contenuti senza governance IA esplicita.
Strumenti SaaS con funzionalità IA
Salesforce Einstein, HubSpot AI, Notion AI, GitHub Copilot e strumenti simili. Se questi trattano dati su persone fisiche in modi che influenzano le decisioni, potrebbero richiedere una valutazione di conformità.
Sistemi decisionali automatizzati
Sistemi basati su regole con componenti ML, motori di raccomandazione, algoritmi di scoring e filtraggio automatico dei contenuti. Se operano con un qualsiasi livello di autonomia e influenzano decisioni sulle persone fisiche, rientrano nell'ambito di applicazione.
Costruire il vostro inventario dei sistemi di IA: 5 passi
Scansionate la vostra codebase
Iniziate con la discovery automatizzata. Scansionate tutti i repository per import legati all'IA, chiamate API, file di modello e configurazioni.
- Cercate import di framework ML (tensorflow, torch, sklearn, transformers)
- Identificate chiamate API IA (openai, anthropic, google.ai, azure.cognitiveservices)
- Trovate file di modello (.pb, .pt, .onnx, .h5, .pkl, .safetensors)
- Rilevate file di configurazione IA (configurazioni dei modelli, template dei prompt)
- Scansionate l'uso di embedding e database vettoriali (pinecone, weaviate, chromadb)
Intervistate i team e i dipartimenti
La scansione del codice rileva l'IA deployata ma non quella pianificata, sperimentale o basata su SaaS. Intervistate ogni team per identificare gli strumenti IA non visibili nella codebase.
- Distribuite un questionario strutturato a tutti i team di ingegneria, prodotto e business
- Chiedete informazioni sugli strumenti SaaS basati sull'IA in uso
- Identificate progetti IA sperimentali o proof-of-concept
- Documentate gli strumenti IA utilizzati per i processi interni (screening HR, assistenza clienti, analytics)
- Mappate le relazioni con i fornitori che coinvolgono servizi IA o ML
Classificate ciascun sistema
Per ciascun sistema di IA scoperto, determinate la classificazione del rischio utilizzando il framework del Regolamento sull'IA.
- Applicate il controllo delle pratiche vietate dell'articolo 5
- Verificate rispetto a tutte le 8 categorie ad alto rischio dell'Allegato III
- Valutate le eccezioni dell'articolo 6(3) ove applicabile
- Determinate lo stato di modello GPAI (articoli 51-55)
- Valutate gli obblighi di trasparenza ai sensi dell'articolo 50
- Documentate la motivazione della classificazione per ciascun sistema
Costituite un registro centrale
Create un'unica fonte di verità per tutti i sistemi di IA. Questo registro funge da base per il monitoraggio della conformità e le richieste normative.
- Assegnate un identificativo univoco a ciascun sistema di IA
- Registrate il fornitore, l'utilizzatore e il responsabile
- Documentate la classificazione del rischio con la motivazione
- Monitorate lo stato di conformità di ciascun sistema
- Collegate alla documentazione tecnica (Allegato IV) ove applicabile
- Mantenete la cronologia delle versioni e i registri delle modifiche
Implementate una governance continua
Un inventario è utile solo se resta aggiornato. Stabilite processi per acquisire nuovi sistemi di IA e segnalare modifiche che potrebbero influire sulla classificazione del rischio.
- Aggiungete controlli dell'inventario IA al processo di code review e PR
- Richiedete la registrazione del sistema di IA prima del deployment in produzione
- Configurate la scansione automatizzata nella CI/CD per rilevare nuove dipendenze IA
- Programmate revisioni trimestrali dell'inventario con le parti interessate
- Definite percorsi di escalation per i sistemi di IA ad alto rischio appena scoperti
- Formate i team di sviluppo sull'identificazione e la segnalazione dei sistemi di IA
Modello di inventario dei sistemi di IA
| Campo | Descrizione | Esempio |
|---|---|---|
| ID Sistema | Identificativo univoco | AI-SYS-2026-001 |
| Nome del sistema | Nome leggibile | Chatbot assistenza clienti |
| Fornitore | Organizzazione che ha sviluppato il sistema | Interno / Nome fornitore |
| Classificazione del rischio | Livello di rischio secondo il Regolamento sull'IA | Alto rischio (Allegato III, Cat. 5) |
| Categoria Allegato III | Categoria applicabile (se alto rischio) | Accesso ai servizi essenziali |
| Finalità prevista | Cosa fa il sistema | Risponde alle domande dei clienti |
| Stato del deployment | Fase attuale del ciclo di vita | Produzione |
| Dati trattati | Tipi di dati gestiti | Messaggi dei clienti, dati dell'account |
| Persona responsabile | Referente interno per la conformità | Maria Rossi, VP Engineering |
| Stato di conformità | Postura di conformità attuale | In corso |
Base giuridica per gli inventari dei sistemi di IA
Sebbene il Regolamento sull'IA non imponga esplicitamente un inventario dei sistemi di IA come requisito autonomo, diversi obblighi lo rendono una necessità pratica per la conformità.
Articolo 26 — Obblighi dell'utilizzatore
Gli utilizzatori di sistemi di IA ad alto rischio devono implementare misure tecniche e organizzative appropriate, assegnare la sorveglianza umana e garantire che i dati di input siano pertinenti. Questo richiede sapere quali sistemi di IA sono deployati.
Articolo 49 — Registrazione nel database UE
Fornitori e utilizzatori di sistemi di IA ad alto rischio devono registrare i loro sistemi nel database UE prima dell'immissione sul mercato. La registrazione richiede le informazioni tipicamente contenute in un inventario dei sistemi di IA.
Domande frequenti
Guide correlate
Come aiuta Scanara
Scanara automatizza la conformità al Regolamento sull'IA dal codice al dossier. Connetti i tuoi repo GitHub e ottieni report di conformità in pochi minuti.