Governance dell'IA15 luglio 2026Aggiornato il 5 agosto 202626 min letto

Come controllare un sistema di agenti AI: un framework aziendale per la produzione

Un framework di audit degli agenti AI di dominio 12- pronto per il lavoro sul campo per ambito, proprietà, autorità, controlli di runtime, campionamento, prove, risultati e follow-up.

Antonella Serine

Antonella Serine

Fondatrice, KLA

Fondatrice di KLA, dove sviluppa il piano di controllo indipendente per la governance a runtime degli agenti IA regolamentati dall'EU AI Act.

Diagramma editoriale di un audit di agenti AI aziendali: dodici domini di controllo convergono su un record di prove che passa attraverso una verifica indipendente.

Scorri orizzontalmente per esaminare il grafico.

L'oggetto dell'audit aziendale abbraccia il confine dell'agente, i proprietari responsabili, l'autorità, l'esecuzione, la supervisione, i risultati e le prove verificabili in modo indipendente.

Apri il grafico a grandezza naturale

Risposta citabile

Oggetto di citazione

Definizione

Un audit del sistema dell'agente AI è un metodo di lavoro sul campo per testare responsabilità, autorità, esecuzione, supervisione, risultati e prove oltre i confini dell'agente di produzione. Combina la riconciliazione della popolazione, il campionamento basato sul rischio, i test di controllo, la riproduzione, i controlli di integrità delle prove, i risultati e il follow-up in modo che un revisore possa dichiarare quali criteri sono stati testati e cosa supportano i record.

Ambito ed eccezioni

Si applica quando
Utilizzare questo framework per un audit interno o un incarico di garanzia che copra gli agenti che accedono agli strumenti, influenzano le decisioni aziendali, modificano i record o operano in processi regolamentati.
Eccezioni
Una valutazione del modello, un test di penetrazione o un questionario del fornitore hanno un obiettivo più ristretto. Espandere il confine quando il componente può modificare un'azione, un'autorità, un risultato o un record di prova.

Quadro decisionale

  1. Inventario e ambito; responsabilità e responsabilità.
  2. Identità e delega; autorizzazioni, strumenti e limiti dei dati.
  3. Classificazione del rischio e garanzia di pre-produzione; applicazione delle policy di runtime.
  4. Approvazione umana ed escalation; linea di esecuzione e risultati aziendali.
  5. Garanzia continua e gestione del cambiamento; risposta agli incidenti, revoca e rollback.
  6. Integrità, conservazione e verifica indipendente delle prove; dipendenze multi-agente e di terze parti.

Prove minime

  • Chiavi della popolazione: agente, rilascio, ambiente, processo, tipo di decisione, risultato, livello di rischio e intervallo di date.
  • Campi dell'autorità: sponsor principale, identità dell'agente, delega, strumenti, risorse, scopo, durata e soglie di approvazione.
  • Campi di esecuzione: chiamate a modelli e strumenti, verdetti politici, richieste di decisione, cambiamenti di stato, notifiche e risultati aziendali.
  • Campi di prova: ID record, timestamp, manifest, hash, firme, catena di custodia, politica di conservazione e risultati del verificatore.

Workflow regolamentato svolto

Lavoro sul campo per una decisione di prestito regolamentato

Scenario: Una banca al dettaglio dell'UE utilizza un agente per raccogliere i dati delle richieste, richiamare un modello di rischio di credito, applicare la politica di prestito e inoltrare i casi limite a un sottoscrittore.

Workflow: Il revisore riconcilia la popolazione delle applicazioni con le esecuzioni degli agenti, le decisioni politiche, le approvazioni umane, le scritture downstream e le prove sigillate. Un caso campione viene riprodotto dall'identità e dall'autorità attraverso l'accesso ai dati, le versioni del modello e dello strumento, il verdetto della polizza, la logica del sottoscrittore, il risultato e la verifica delle prove. Le eccezioni vengono quantificate, assegnate ai proprietari e inserite nella conclusione dell'audit.

Domande degli acquirenti

Cosa copre un audit dell'agente AI?
Copre l'intero perimetro operativo: scopo, proprietà, identità, autorità delegata, strumenti, dati, policy, supervisione umana, effetti dell'esecuzione, monitoraggio, incidenti, rilasci, conservazione e verifica delle prove indipendenti.
Come posso verificare e riprodurre le decisioni degli agenti IA?
Congelare e riconciliare la popolazione, preservare gli input con versione e controllare i risultati, quindi riprodurre un campione riproducibile in un ambiente controllato. Il record dovrebbe mostrare il motivo per cui l'azione è stata consentita, sospesa, bloccata o modificata.
Di quali prove ha bisogno un audit di un agente AI?
Come minimo, il revisore ha bisogno di identità stabili, autorità e delega, registrazioni di politiche e approvazioni, strumenti ordinati ed eventi di risultato, riferimenti alle fonti, metadati di integrità, dettagli di conservazione e un modo per verificare la completezza.
Con quale frequenza dovrebbe essere controllato un sistema di agenti AI?
Imposta la cadenza in base a impatto, autonomia, volume, tasso di cambiamento, cronologia degli incidenti, rilevabilità, obblighi legali e qualità delle prove. Attiva lavoro aggiuntivo dopo modifiche a modelli materiali, policy, autorizzazioni, strumenti, implementazioni o controlli.

Fonti primarie

Aggiornamento:

Come KLA Control Plane implementa questo controllo

KLA Control Plane fornisce record di runtime per decisioni politiche, approvazioni umane, derivazione di esecuzione, risultati aziendali e prove sigillate. Un gruppo di audit può utilizzare tali registrazioni come fonte di prova mantenendo il proprio ambito, criteri, campionamento e conclusioni indipendenti.

Limite di ambito: KLA non stabilisce l'obiettivo dell'audit, non sostituisce l'indipendenza dell'audit interno, non determina conclusioni legali, né possiede il prestito, il pagamento, il caso o il sistema di registrazione del cliente sottostante.

Audit a livello aziendale di responsabilità, autorità, esecuzione, supervisione e prove nei sistemi di agenti IA. Un audit di produzione segue l'intero sistema operativo attorno a un agente: scopo aziendale, modello e orchestrazione, identità umane e non umane, autorità delegata, dati e strumenti, decisioni politiche, approvazioni, cambiamenti di stato, risultati aziendali, monitoraggio, incidenti, rilasci, rollback, conservazione e verifica indipendente. Il metodo seguente fornisce ai team di audit interno, conformità, rischio modello, sicurezza e operazioni un'unica struttura di lavoro sul campo preservando le loro responsabilità separate.

Il framework di controllo degli agenti AI aziendali del dominio 12-

Utilizzare questa tabella per impostare l'universo di controllo, assegnare richieste di prove e scrivere procedure. Ogni riga necessita di una popolazione definita, di un proprietario denominato, di un controllo verificabile, di un record della fonte di verità e di una condizione di errore esplicita prima dell'inizio del lavoro sul campo.

Domini di audit, controlli, prove e segnali di errore degli agenti AI aziendali
Dominio di controlloLa domanda del revisore dei contiProprietario responsabileControllo da testareProve richiesteSegnale di guastoDove in KLA / guida più approfondita
1. Inventario e ambitoQuali agenti, versioni, ambienti, processi, decisioni e dipendenze sono presenti nella popolazione?ImprenditoreRiconciliazione dell'inventario e approvazione dei confiniInventario degli agenti, mappa dei processi, flusso di dati, registro delle dipendenze, conteggi della popolazioneAgente sconosciuto, ambiente scomparso, popolazione non riconciliataRegistro degli agenti; guida alla conformità
2. Responsabilità e responsabilitàChi possiede i risultati, le operazioni di controllo, l’accettazione del rischio e le azioni correttive?ImprenditoreProprietà nominata e autorità di approvazioneMatrice di responsabilità, carte dei ruoli, approvazioni, proprietari dei problemiResponsabilità condivisa, ruolo vacante, proprietario senza autoritàRegistro degli agenti; Mappatura dei controlli
3. Identità e delegaOgni azione può essere vincolata ad un agente, a un mandante sponsor e ad una delega?Proprietario dell'identitàIdentità univoca e delega con ambitoRecord di identità, attestazioni di token, catena di delega, ambito della sessioneCredenziali condivise, identità orfana, entità non associataRegistro degli agenti; guida alle autorizzazioni
4. Autorizzazioni, strumenti e limiti dei datiL'agente potrebbe leggere o modificare le risorse oltre lo scopo approvato?Proprietario dell'applicazionePolitica del privilegio minimo al momento dell'azioneSovvenzioni effettive, voce del catalogo degli strumenti, confini dei dati, verdetti politiciAmpio campo di applicazione, bypass diretto, strumento non registrato, combinazione di sovvenzioni tossicheCatalogo degli strumenti; Confini dei dati; Motore delle politiche dell'KLA
5. Classificazione del rischio e garanzia di pre-produzioneL'uso è stato classificato e testato rispetto al suo impatto e al contesto effettivi?Proprietario del rischioClassificazione documentata e cancello di rilascioValutazione dell'impatto, modello di minaccia, piano di valutazione, soglie di accettazioneClassificazione non supportata, test mancante, soglia non superata rinunciataMappatura dei controlli; Centro di assicurazione
6. Applicazione dei criteri di runtimeLa politica approvata è stata valutata prima di ogni azione consequenziale?Proprietario del controlloConsentire, negare o intensificare la decisione in lineaVersione della policy, regole abbinate, richiesta di decisione, ricezione di azioniL’azione precede il verdetto, la politica stantia, l’aggiramento dell’applicazioneCostruttore di politiche; Motore delle politiche dell'KLA; Traccia di controllo; guida a governare-un-agente
7. Approvazione umana ed escalationUn revisore autorizzato ha ricevuto prove sufficienti ed ha esercitato giudizio?Proprietario delle operazioniApprovazione ed escalation basate sul rischioRichiesta di decisione, istantanea dell'autorità, prove mostrate, motivazione, timestampTimbro, autorizzazione scaduta, approvazione tardiva, motivazione mancanteBanco Decisionale; autonomia responsabile
8. Linearità di esecuzione e risultati aziendaliL’auditor è in grado di tracciare l’intento attraverso gli effetti degli strumenti e il risultato finale?Titolare del processoCorrelazione end-to-end e riconciliazione dei risultatiRegistrazione del lignaggio, viaggio, chiamate degli strumenti, stato prima/dopo, registrazione dei risultatiCorrelazione interrotta, effetto collaterale non registrato, mancata corrispondenza dei risultatiEsploratore del lignaggio; guida agli audit trail
9. Garanzia continua e gestione del cambiamentoI cambiamenti hanno innescato una rivalutazione, un monitoraggio e un'implementazione controllata?Titolare dell'ingegneriaApprovazione del rilascio, rilevamento della deriva, test innescati da modificheDifferenze di rilascio, risultati dei test, record di implementazione, avvisi di garanzia, soluzioni correttiveCambiamento non approvato, deriva silenziosa, controllo mancato irrisoltoagenti; Centro di assicurazione; guida al monitoraggio
10. Risposta all'incidente, revoca e rollbackL'organizzazione potrebbe contenere l'agente e annullare le azioni interessate?Proprietario dell'incidenteProcedura di eliminazione, revoca, contenimento, notifica e rollbackCronologia dell'incidente, revoca delle credenziali, rollback, elenco dei casi interessatiEsecuzione continuata, ambito incompleto, rollback non riuscitoCentro di sicurezza; agenti; Sala delle prove
11. Integrità, conservazione e verifica indipendente delle proveLe prove sono complete, a prova di manomissione, conservate e verificabili in modo indipendente?Proprietario dei recordRiconciliazione della popolazione, sigillatura, ritenzione, test del verificatoreManifesto, hash, firme, catena di custodia, politica di conservazione, conservazione legaleErrore hash, record mancante, origine modificabile, conservazione scadutaSala delle prove; Pacchetto di prove sigillate; Pacchetto di controllo; evidenza di manomissione; pacchetto campione
12. Dipendenze multi-agente e di terze partiGli agenti delegati, i modelli, gli strumenti, i protocolli e i fornitori si trovano all'interno dei confini dell'audit?Proprietario del servizioApprovazione della dipendenza e trasferimento autenticatoInventario dei fornitori, contratti, versioni, messaggi tra agenti, report di controlloAgente secondario opaco, messaggio non autenticato, componente non supportatoRegistro degli agenti; Catalogo degli strumenti; Attraversamento pedonale OWASP

Definire il confine del sistema prima dell'attività di campionamento

Inizia con il risultato aziendale e procedi verso l'interno. Il confine include ogni componente che può influenzare un'azione o la sua prova: configurazione dell'agente, modello, versioni di prompt e orchestrazione, memoria, origini di recupero, identità di utenti e servizi, delega, policy, strumenti, sistemi a valle, revisori umani, monitoraggio, processi di incidente e archivi di prove. Includere subagenti e terze parti ogni volta che i loro risultati possono modificare la decisione finale, l'autorità disponibile o la completezza del record.

Costruisci una popolazione che possa essere riconciliata. Il NIST AI RMF 1.0 è un quadro volontario finale per l'intelligenza artificiale in generale e GOVERN 1.6 supporta il mantenimento di un inventario dei sistemi di intelligenza artificiale per la gestione del rischio. Per il lavoro sul campo di audit, estendi tale inventario a versioni, implementazioni, tipi di decisione, ambienti, strumenti, origini dati, proprietari, livelli di rischio, cronologia degli incidenti e posizioni delle prove.

Scrivere la dichiarazione dei confini come artefatto di audit e ottenere l'approvazione del proprietario dell'azienda. Una dichiarazione utile nomina il processo controllato, gli eventi di inizio e fine, gli agenti e i rilasci inclusi, il periodo di produzione, la popolazione decisionale, le giurisdizioni, i componenti esclusi con le ragioni, i dati a monte, le azioni a valle, i ruoli umani e ogni dipendenza esterna. Le modifiche all'ambito durante il lavoro sul campo richiedono una modifica datata e una valutazione d'impatto per il campione.

  • Chiavi di popolazione: ID agente, ID versione, ambiente, ID processo, tipo di decisione, risultato, livello di rischio e intervallo di date.
  • Confini dell'autorità: entità sponsor, identità dell'agente, ambiti delegati, strumenti consentiti, limiti delle risorse, scopo, durata e soglie di approvazione.
  • Limite di esecuzione: ogni chiamata modello, chiamata strumento, trasferimento tra agenti, verdetto politico, richiesta di decisione, modifica di stato, notifica ed esito aziendale.
  • Confine delle prove: sistema di registrazione per ogni artefatto, classe di conservazione, metodo di sigillatura, verificatore, conservazione legale e lacuna di raccolta nota.

Stabilire la responsabilità e separare quattro discipline di garanzia

Assegnare un imprenditore responsabile per il sistema di agenti e i suoi risultati. Nominare i proprietari tecnici dell'agente, del modello, delle integrazioni, dell'identità, dei dati e dell'infrastruttura delle prove; nominare i proprietari del controllo per policy, approvazione, monitoraggio, risposta agli incidenti e conservazione. Ogni proprietario necessita dell'autorità per interrompere un'implementazione, accettare un rischio definito entro i limiti delegati, finanziare la riparazione e rispondere a un'eccezione.

Il modello delle tre linee IIA assegna la proprietà e la gestione del rischio ai ruoli di prima linea, le competenze e le sfide ai ruoli di seconda linea e la garanzia indipendente e obiettiva all'audit interno. Applica questi ruoli all'audit dell'agente senza trasformarli in tre dipartimenti fissi. L’audit interno preserva l’indipendenza evitando la proprietà del controllo e le decisioni di approvazione della direzione per il sistema che successivamente controlla.

Quattro discipline forniscono prove diverse. Il loro lavoro può essere riutilizzato quando l’ambito, il periodo, i criteri, la competenza e l’indipendenza sono documentati. Le loro conclusioni rimangono distinte.

Valutazione del modello, test di sicurezza, audit di conformità e garanzia operativa
DisciplinaObiettivo primarioProceduraProvaConclusione
Valutazione del modelloMisurare il comportamento rispetto a compiti definiti e criteri di rischioTest di benchmark, scenario, team rosso, sottogruppo e regressioneSet di dati/versione, metodo, soglie, risultati, limitazioniPrestazioni per condizioni testate
Test di sicurezzaTrova percorsi sfruttabili attraverso obiettivi, strumenti, identità, memoria, codice e dipendenzeModellazione delle minacce, test contraddittori, revisione della configurazione, convalida degli exploitModello di minaccia, casi di test, traccia dell'exploit, gravità, nuovo test di riparazioneEsposizione alla sicurezza per l'ambito testato
Audit di conformitàValutare i criteri legali, normativi, contrattuali e politici definitiTest di progettazione, campione di efficacia operativa, ispezione delle prove, riesecuzioneMatrice dei criteri, popolazione, campione, documenti di lavoro, eccezioni, risposta della direzioneConformità o eccezione rispetto ai criteri stabiliti
Garanzia operativaVerificare che i controlli continuino a funzionare durante il cambiamento di produzioneSegnali continui, avvisi di soglia, riconciliazioni, revisione mirata, monitoraggio delle soluzioniEventi di controllo, avvisi di garanzia, revisione del proprietario, prove di chiusura del problemaStato attuale del controllo ed esposizione irrisolta

Esegui procedure in fase di progettazione, rilascio, runtime e periodiche

Trattare il programma di audit come un ciclo di vita. Il NIST Generative AI Profile volontario finale suggerisce di conservare la cronologia dei test, delle valutazioni, delle convalide e delle verifiche, utilizzando criteri di rilascio misurabili, documentando l'approvazione, conducendo valutazioni continue e definendo procedure di disattivazione. Applica le pratiche in cui l'agente utilizza l'intelligenza artificiale generativa, quindi aggiungi identità, delega, strumento, policy, approvazione e procedure multi-agente specifiche dell'agente.

Il IMDA Model AI Governance Framework for Agentic AI v1.5 è una guida di vita volontaria pubblicata. Supporta la definizione dei limiti operativi e delle policy di autorizzazione prima della distribuzione, la valutazione dei componenti e del comportamento end-to-end, il monitoraggio dopo la distribuzione, la gestione degli incidenti e la rivalutazione delle modifiche a modelli, strumenti, autorizzazioni e processi.

Procedure di controllo durante il ciclo di vita dell'agente
PalcoscenicoProcedure richiestePopolazione delle proveCriterio di superamento
Tempo di progettazioneConfini, scopo, proprietà, classificazione del rischio, valutazione dell'impatto, modello di minaccia, modello di identità, confini degli strumenti e dei dati, progettazione dell'approvazione, schema delle proveDocumenti di progettazione e specifiche di controllo approvateOgni rischio materiale è associato a un campo proprietario, controllo, test e prova
Tempo di rilascioTest di regressione e contraddittorio, simulazione di policy, revisione dei permessi, revisione delle dipendenze, test di completezza delle prove, prove di rollback, approvazioneRelease candidate, suite di test, eccezioni, approvazioniLe soglie passano; le eccezioni accettate sono autorizzate, datate e limitate
Tempo di esecuzioneApplicazione di policy in linea, routing delle decisioni, associazione di identità, acquisizione di prove, rilevamento di anomalie, limiti di velocità e valore, contenimentoTutte le azioni di produzione e gli eventi di controlloLe azioni consequenziali comportano un verdetto preventivo e un registro completo del lignaggio
PeriodicoRiconciliazione della popolazione, campione basato sul rischio, ricertificazione dell'accesso, revisione della qualità dell'approvazione, analisi della deriva e dei risultati, follow-up degli incidenti, test di conservazione e verificaPeriodo definito più tutti gli strati di eccezioni obbligatorieLe eccezioni vengono quantificate, riconosciute, risolte e riflesse nella conclusione dell'audit

Seleziona i campioni per rischio, tipo di decisione, anomalia, percorso di approvazione e modifica del sistema

Stabilire la completezza prima di scegliere i casi. Riconcilia eventi aziendali originari, esecuzioni di agenti, decisioni politiche, richieste di decisione, effetti a valle e record di prove sigillate. Le differenze diventano eccezioni o limitazioni di portata; non possono scomparire attraverso la selezione del campione.

Utilizzare un campione riproducibile e basato sul rischio con una linea di base casuale. Registra la query sulla popolazione, il tempo di estrazione, i sistemi di origine, i filtri, il seed casuale, la logica di selezione, le sostituzioni e il revisore. Conserva la popolazione congelata con hash in modo che un secondo revisore possa rigenerare lo stesso campione.

  • Rischio: include i casi di impatto, valore, privilegio, sensibilità, irreversibilità e persone colpite con il maggiore impatto.
  • Tipo di decisione: copre ogni materiale consentito, negato, riassegnato, ignorato, ripristinato e esito di non azione.
  • Anomalia: include bypass dei controlli, rifiuti di policy seguiti da esecuzione, tentativi ripetuti, sequenze di strumenti insolite, avvisi di deviazione, picchi di latenza ed esiti anomali.
  • Percorso di approvazione: include azioni autonome, approvazioni ordinarie, riassegnazioni, sostituzioni, utilizzo break-glass, richieste scadute e riassegnazione del revisore.
  • Modifica del sistema: include il primo e l'ultimo caso relativo alle modifiche a modello, prompt, policy, autorizzazione, strumento, dati, orchestratore, versione e implementazione.
  • Base di riferimento casuale: seleziona dalla popolazione rimanente per rilevare i guasti ordinari che i filtri di rischio potrebbero non rilevare.

Audit lavorato: un'azione regolamentata dell'agente decisionale sul prestito

Supponiamo che una banca al dettaglio dell'UE utilizzi un agente per raccogliere i dati della richiesta, richiamare un modello di rischio di credito, applicare la politica di prestito, inoltrare i casi limite a un sottoscrittore e scrivere l'esito dell'approvazione o del rifiuto. Un sistema di IA destinato a valutare l'affidabilità creditizia di una persona fisica o a stabilire un punteggio di credito rientra nell'allegato III, punto 5(b) della legge dell'UE sull'AI ed è presunto ad alto rischio ai sensi dell'articolo 6(2), soggetto alle norme specifiche dell'articolo 6(3); la profilazione in un uso di cui all'allegato III rimane ad alto rischio. L'audit registra il ruolo di distributore specifico della banca e il ruolo di fornitore del modello di fornitore ai sensi dell'articolo 3,, quindi verifica i controlli applicabili di ciascuna parte.

Per un sistema ad alto rischio, l'articolo 12 della [legge dell'UE sull'intelligenza artificiale] (https://eur-lex.europa.eu/eli/reg/2024/1689/oj) richiede capacità tecniche per la registrazione automatica degli eventi durante la vita del sistema per supportare la tracciabilità, il monitoraggio post-commercializzazione e le indagini. L'articolo 14 richiede un'efficace capacità di supervisione umana proporzionata al rischio, all'autonomia e al contesto, mentre l'articolo 26(2) richiede che chi implementa la supervisione assegni la supervisione a persone con la competenza, la formazione, l'autorità e il supporto necessari. La procedura dettagliata converte tali obblighi condizionali in prove di prova per una decisione.

Procedura dettagliata sul campo per una decisione di credito consequenziale
Fare un passoControllo previstoArtefattoProcedura di revisioneCondizione di fallimento
1. Stabilisci il casoL'applicazione entra nel processo di prestito approvato e riceve un ID di viaggio univocoEvento dell'applicazione, ID del viaggio, codice scopo, tipo di decisione, livello di rischioTraccia l'evento aziendale nella popolazione degli agenti e nel registro sigillatoCaso mancante, ID duplicato, scopo non corrispondente
2. Lega identità e autoritàL'identità dell'agente, l'entità sponsor, la sessione e la delega sono attuali e hanno ambitoRivendicazioni di identità, record di delega, snapshot di autorità, scadenzaRieseguire l'autorizzazione effettiva al timestamp dell'eventoIdentità condivisa, sovvenzione scaduta, ambito in eccesso
3. Recupera i dati consentitiI confini dei dati limitano fonti, record, campi, geografia e scopoRiferimenti di origine, hash della query, ID/versione del limite, record di redazioneConfronta i record a cui si accede con il limite approvato e i registri di origineFonte non approvata, campo in eccesso, provenienza mancante
4. Richiama modello e strumentiLe versioni approvate di modello, prompt, orchestratore e strumento vengono eseguite con input limitatiID di rilascio, hash di input/output, versioni del catalogo degli strumenti, ricevute di invocazioneRisolvere ogni versione e confrontare la sequenza di chiamate con la Release approvataVersione non approvata, strumento nascosto, input modificabile
5. Applica normaKLA Policy Engine valuta l'azione prima dell'esecuzioneID/versione policy, regole corrispondenti, verdetto consenti/nega/riassegna, timestampRieseguire la decisione politica con gli input e la versione registratiIl verdetto segue l'azione, la mancata corrispondenza delle regole, l'aggiramento
6. Ottieni una decisione umanaI casi limite o eccezionali vengono indirizzati a un sottoscrittore autorizzatoRichiesta di decisione, prove presentate, autorità del revisore, motivazione, momento della decisioneIspezionare la sufficienza delle prove e convalidare in modo indipendente l'autorità del revisoreTimbro di gomma, motivazione mancante, revisore non autorizzato
7. Conferma il risultatoL'azione dello strumento approvato corrisponde alla politica e alla decisione umanaRichiesta/risposta dello strumento, hash di stato prima/dopo, riferimento al sistema di prestitoTraccia la scrittura finale nel sistema bancario e confronta importo, termini e statoIl risultato è diverso, effetto collaterale aggiuntivo, ricevuta mancante
8. Notifica e preserva rimedioL'avviso richiesto, il percorso di revisione, l'escalation e il percorso di correzione rimangono collegati al casoRecord di avviso, codici motivo, evento di ricorso o revisione manuale, record di correzioneIspezionare la consegna e tracciare qualsiasi problema successivo fino alla risoluzioneAvviso non consegnato, percorso di revisione interrotto, correzione non risolta
9. Sigilla e verifica le proveEvidence Room sigilla la documentazione completa e verifica l'integrità dei testPacchetto di prove sigillate, manifest, hash, firma, catena di custodiaRicalcola gli hash, convalida la firma e riconcilia il manifest con gli eventi di origineErrore hash, artefatto omesso, chiave sconosciuta
10. Riproduci la decisioneLineage Explorer risolve versioni, input, policy, approvazione ed effettiRecord di riproduzione, archivio di versioni, risultati deterministici o tolleranza documentataRieseguire la sequenza delle policy e degli strumenti in un ambiente controllatoVersione mancante, divergenza inspiegabile, effetto collaterale vivo non sicuro

Matrice di responsabilità per la proprietà del controllo e la garanzia indipendente

Mantenere la matrice compatta e specifica per la decisione. Un imprenditore responsabile firma l'ambito, l'accettazione del rischio e il piano di riparazione. I proprietari responsabili tecnici e di controllo gestiscono i controlli. Le funzioni di rischio, conformità, sicurezza, privacy, legale e rischio modello mettono alla prova i loro mandati. L'audit interno stabilisce il proprio ambito, esegue procedure indipendenti e riferisce le conclusioni all'organo di governo appropriato.

Matrice di responsabilità minima per un audit di un agente AI aziendale
AttivitàResponsabileResponsabileConsultato/sfidato daProva di responsabilità
Approvare lo scopo, la propensione al rischio e l'utilizzo della produzioneImprenditoreProprietari di prodotto e processoRischio, conformità, legale, sicurezzaApprovazione e condizioni d'uso firmate
Agente di progettazione, modello, strumenti e controlli dei datiProprietario tecnicoIngegneria, modello, identità, dati, proprietari di piattaformeRischio, sicurezza, privacy, proprietari di controlloSpecifiche di progettazione e controllo approvate
Gestire politiche, approvazioni, monitoraggio e incidentiProprietario delle operazioniControlla i proprietari e i team di guardiaRischio, conformità, operazioni di sicurezzaControllare gli eventi, rivedere i registri, i record degli incidenti
Approva rilascio, implementazione, eccezione e rollbackImprenditoreResponsabile del rilascio e titolare tecnicoProprietari di controllo, rischio, sicurezza, convalida del modelloRegistro delle decisioni con risultati e condizioni dei test
Conservare e verificare le proveProprietario dei recordProprietari della piattaforma di prova e del sistema di origineLegale, privacy, controlli interniProgramma di conservazione, risultati del verificatore, conservazioni legali
Fornire conclusioni di audit indipendentiDirettore responsabile della revisione contabile o delegato del comitato di revisione contabileTeam di incarico per l'audit internoSpecialisti in materia con garanzie di indipendenzaPiano di audit, documenti di lavoro, rapporto, follow-up approvati

Schema di prova minimo per log di controllo, riproduzione e prova dell'azione dell'agente AI

Un percorso riproducibile necessita di identificatori stabili, contesto con versione, risultati di controllo, autorità umana, effetti aziendali e metadati di integrità. Lo schema del registro di controllo dell'agente AI scaricabile fornisce il contratto della macchina indipendente dal fornitore ed esempi firmati. La guida agli audit trail degli agenti AI spiega i livelli di prova, la metodologia di prova di manomissione copre l'integrità e l'esempio di Evidence Room mostra la forma di esportazione.

Archivia valori sensibili in base ai controlli di privacy e sicurezza approvati. Lo schema di controllo può conservare un valore protetto, un riferimento stabile o un hash a seconda dello scopo del campo. Il revisore verifica se la rappresentazione supporta l'asserzione dichiarata e può essere risolta mediante revisione autorizzata.

Campi minimi di evidenza e test di audit
Gruppo sul campoCampi minimiProva di controllo
Registrazione e correlazionerecord_id, occurred_at, environment, tenant_id, process_id, journey_id, correlation_idUnicità, ordinamento timestamp, riconciliazione delle popolazioni
Agente e liberatoriaagent_id, agent_release_id, model_id, model_version, orchestrator_version, prompt_template_versionRisolvi ogni versione in un artefatto immutabile approvato
Preside e delegaagent_identity_id, sponsoring_principal_id, delegated_by, session_id, authority_snapshot_id, expires_atRieseguire l'autorità effettiva al momento dell'evento
Scopo e rischiopurpose_code, decision_type, risk_tier, regulatory_classification, classification_basis_versionConfrontare lo scopo e la classificazione con l'ambito approvato
Provenienza dei datiinput_reference[], source_hash[], retrieval_query_hash, data_boundary_id, redaction_profile_idTracciare ogni input materiale fino a una fonte e un confine consentiti
Azione dello strumentotool_id, tool_version, action, resource_scope, requested_args_hash, response_hash, effect_idAbbina l'autorità richiesta, la chiamata effettiva, la risposta e l'effetto collaterale
Decisione politicapolicy_id, policy_version, policy_decision, matched_rule_ids[], exception_id, evaluated_atRieseguire il verdetto e confermarlo prima dell'esecuzione
Decisione umanadecision_request_id, reviewer_id, reviewer_role, presented_evidence_hash, decision, rationale, decided_atConvalidare l'autorità, le prove presentate, i tempi e la logica
Risultato e recuperooutcome, before_state_hash, after_state_hash, external_reference, incident_id, rollback_id, revocation_event_idRiconciliare i risultati registrati con il sistema aziendale e la cronologia dei recuperi
Integrità e fidelizzazioneevidence_hash, previous_record_hash, bundle_manifest_hash, signature_key_id, sealed_at, retention_class, legal_hold_idRicalcola gli hash, convalida la firma e la catena, controlla la conservazione e il blocco

Testare i diritti di accesso, la delega e le dipendenze multi-agente

L'AI Agent Standards Initiative del NIST è una tabella di marcia attiva che copre standard, protocolli, identità, autorizzazione, sicurezza, interoperabilità e valutazione. Non è uno standard definitivo. Il relativo documento concettuale sull'identità e l'autorizzazione dell'NCCoE rimane una bozza e studia l'identità non umana, la delega con ambito, il privilegio minimo, la registrazione delle azioni, la provenienza, il non ripudio e i record a prova di manomissione. Usalo per affinare le domande di audit ed etichettare i criteri come controlli definiti dall'organizzazione.

Testare l'intera catena di autorità: il principale umano o organizzativo sponsor, l'identità dell'agente, l'ambito delegato, lo scopo, la finestra temporale, la capacità dello strumento, i limiti di risorse e azioni, le soglie di approvazione, il percorso delle eccezioni, il percorso di revoca e l'autorità effettivamente osservata durante l'esecuzione. La guida alle autorizzazioni dell'agente AI fornisce il modello di controllo più approfondito.

Per i sistemi multi-agente, autentica e autorizza ogni trasferimento, preserva le identità di invio e ricezione, convalida l'integrità e la semantica dei messaggi, propaga scopo e vincoli, limita la delega dei sub-agenti e riconcilia il risultato finale con ogni componente che contribuisce. OWASP Top 10 for Agentic Applications 2026 contiene una guida per i professionisti pubblicata e una tassonomia di sicurezza; copre l'abuso di identità e privilegi, l'uso improprio degli strumenti, la memoria, la comunicazione tra agenti, i guasti a cascata e gli agenti non autorizzati. Non si tratta di uno standard o di una certificazione formale.

  • Test di identità: ogni attore non umano è unico, attivo, posseduto e distinguibile dalle persone e dagli agenti paritari.
  • Test di delega: l'autorità delegata è collegata a un'entità, uno scopo, un ambito, una durata e un evento di revoca approvati.
  • Test di accesso effettivo: le sovvenzioni alla fonte, i vincoli delle policy, l'applicazione degli strumenti e le azioni osservate si riconciliano al timestamp dell'evento.
  • Test di terze parti: contratti, inventario dei servizi, versioni, percorsi di accesso, compiti in caso di incidente, disponibilità delle prove e controlli di risoluzione coprono la dipendenza.
  • Test multi-agente: ogni messaggio contiene mittente autenticato, destinatario previsto, prove di integrità, limiti di contesto e correlazione con il percorso finale.

Imposta la cadenza dell'audit e la garanzia continua in base al trigger

Il rapporto finale del NIST [Challenges to the Monitoring of Deployed AI Systems] (https://doi.org/10.6028/NIST.AI.800-4) spiega che il monitoraggio post-implementazione può rilevare problemi di affidabilità, deviazioni e conseguenze indesiderate, mentre gli obiettivi e i metodi di monitoraggio dipendono dal sistema, dal contesto, dai segnali disponibili e dagli attori. Non prescrive una cadenza, uno schema minimo o una soglia universale. Imposta la cadenza in base a impatto, autonomia, volume, tasso di cambiamento, cronologia degli incidenti, rilevabilità, obblighi legali e qualità delle prove.

La garanzia continua fornisce segnali di controllo dell'intera popolazione al management e popolazioni mirate ai team di seconda linea e di audit interno. L’audit interno convalida ancora la completezza della fonte, la progettazione del controllo, la logica di allarme, la revisione del proprietario, la correzione e l’indipendenza prima di fare affidamento su tali segnali. La guida al monitoraggio post-market fornisce la struttura di monitoraggio più approfondita.

Cadenza di audit degli agenti IA basata sul rischio
Trigger o intervalloProceduraProprietario principaleEvidenze di audit
Prima del primo utilizzo in produzioneProgettazione completa del dominio 12- e revisione della preparazioneTitolari commerciali e tecniciConfini approvati, controlli, test, prove, Rollback
Ogni rilascio di materiale o cambiamento di confineRegressione, simulazione di policy, revisione di permessi e dipendenze, test di evidenzaRilascia il proprietarioDifferenze di rilascio, risultati dei test, approvazione, condizioni di implementazione
Runtime continuoSegnali di politica, approvazione, identità, anomalia, risultato e integrità delle proveControlla i proprietariEventi di controllo, avvisi di garanzia, collegamento agli incidenti
Revisione delle operazioni settimanale o mensileEccezioni, sostituzioni, modelli di rifiuto, avvisi non risolti, rollbackProprietario delle operazioniEsaminare la documentazione, le decisioni, i piani di riparazione
Revisione trimestrale del rischioAccedi a ricertificazioni, analisi dei risultati, test a campione, modifiche ai fornitoriProprietari d'impresa e di rischioRicertificazione, campioni di documenti di lavoro, accettazione del rischio
Ciclo di audit annuale o basato sul rischioAmbito indipendente, test di progettazione e di efficacia operativa, follow-upControllo internoPiano di audit, documenti di lavoro, relazione, chiusura verificata
Incidente o errore nel controllo del materialeContenimento, popolazione colpita completa, causa principale, rollback, nuovo test di controlloProprietario dell'incidenteFile dell'incidente, elenco dei casi interessati, prove di recupero e ripetizione del test

Applicare criteri normativi e standard con lo stato attuale

Nessuno standard finale di verificabilità end-to-end, specifico per l'agente, è stato verificato a partire dalla revisione della fonte 14 di luglio 2026. NIST AI RMF 1.0 è un quadro volontario definitivo per la gestione del rischio dell'IA in tutte le tecnologie e i settori. La NIST AI Agent Standards Initiative è una tabella di marcia e il suo lavoro su identità e autorizzazione rimane una bozza di documento concettuale. I team di audit necessitano quindi di una serie di criteri documentati adattati al sistema e all’impegno.

Il IMDA Model AI Governance Framework for Agentic AI v1.5 è una guida di vita volontaria pubblicata. L'OWASP Agentic Top 10 è una guida pubblicata per i professionisti sulla sicurezza e una tassonomia dei rischi. Entrambi forniscono utili criteri specifici per l'agente e nessuno dei due è uno standard di certificazione.

ISO/IEC 42001:2023 specifica i requisiti per un sistema di gestione dell'intelligenza artificiale organizzativa. Un audit di certificazione può valutare la conformità degli OBIETTIVI nell'ambito dichiarato. Il certificato non certifica un singolo modello, agente, decisione, output o set di dati come sicuro, accurato, giusto, protetto, etico o legale; verificare l'organismo di certificazione, l'accreditamento, i siti, le esclusioni, la validità e la dichiarazione di applicabilità.

La legge dell'UE sull'AI si applica in base al ruolo dell'operatore, allo scopo previsto e alla classificazione del rischio. Fornitore e distributore sono ruoli distinti e dipendenti dai fatti ai sensi dell'articolo 3, e l'articolo 25 può trasferire la responsabilità del fornitore dopo il rebranding, una modifica sostanziale o un cambiamento di scopo che rende un sistema ad alto rischio. Gli agenti IA non sono automaticamente ad alto rischio; applicare l’articolo 6 e l’allegato I o III al sistema, allo scopo e ai fatti reali.

Per i sistemi ad alto rischio, l'articolo 12 richiede capacità tecniche per la registrazione automatica degli eventi durante la vita del sistema. L'articolo 19 impone ai fornitori di conservare i registri generati automaticamente sotto il loro controllo per almeno sei mesi, a meno che un'altra legge applicabile non disponga diversamente. L'articolo 26(6) offre agli operatori la stessa regola di sei mesi per i tronchi sotto il loro controllo, mentre l'articolo 26 copre anche il rispetto delle istruzioni, l'assegnazione di una supervisione competente e autorizzata, il monitoraggio delle operazioni e l'azione in caso di rischi o incidenti gravi. Questi obblighi non creano una regola di conservazione universale di sei mesi per ogni agente o ogni registro.

I colegislatori dell'UE hanno adottato il Digital Omnibus sull'IA nel giugno 2026: il Parlamento europeo ha approvato il testo il 16 giugno 2026 e il Consiglio ha dato l'approvazione definitiva il 29 giugno 2026, registrato nell'avviso di adozione finale del Consiglio. Il testo finale adottato imposta 2 dicembre 2027 per i sistemi ad alto rischio autonomi dell'articolo 6(2)/allegato III e 2 agosto 2028 per i sistemi integrati nel prodotto dell'articolo 6(1)/allegato I. Gli obblighi di trasparenza dell'articolo 50 mantengono la data 2 agosto 2026.

Gestire le prove incomplete e qualificare la conclusione dell'audit

La sufficienza delle prove richiede pertinenza, affidabilità, completezza, integrità, tempestività e tracciabilità per la popolazione e l’asserzione. Documentare quale parte ha prodotto ciascun artefatto, quale sistema è autorevole, come è stato estratto, se può essere modificato, come il campione si lega alla popolazione e se un revisore indipendente può ripetere la procedura.

Classificare ogni lacuna prima di concludere: un errore di controllo, un record mancante, un errore di integrità, un artefatto di terze parti non disponibile, una scadenza di conservazione, una limitazione della popolazione o un'esclusione dall'ambito di audit. Eseguire procedure alternative in cui affrontano la stessa asserzione. Gli esempi includono la riesecuzione del sistema di origine, la riconciliazione dello stato a valle, la convalida indipendente della firma, la conferma da parte di un soggetto esterno o il test su una popolazione interessata più ampia.

Dichiarare la limitazione nel rapporto indicando il dominio interessato, il periodo, la popolazione, l'asserzione, le alternative tentate, l'incertezza residua, il rischio, il proprietario responsabile, la riparazione e la data di scadenza. Una conclusione qualificata identifica le aree affidabili e il confine esatto attorno alla garanzia non supportata. Una dichiarazione di non responsabilità o una dichiarazione della direzione non possono sostituire le evidenze operative mancanti.

Lacune nelle prove, procedure alternative e trattamento delle conclusioni
Condizione di provaProcedura alternativaTrattamento conclusivo
La popolazione non si riconciliaRicostruire dai sistemi originari e a valle; testare tutti i casi senza corrispondenzaLimitazione dell'ambito sulla completezza fino alla riconciliazione
Politica o versione di rilascio non disponibileEsamina l'archivio, l'artefatto di distribuzione, il manifest firmato e la cronologia dell'origineNessuna conclusione relativa alla riesecuzione per i casi interessati se la versione rimane irrisolta
Manca la motivazione o l'autorità di approvazioneIspeziona i record di identità, la cronologia del Decision Desk e la conferma del revisoreEccezione di controllo; la sola conferma non dimostra il giudizio contemporaneo
La convalida dell'hash, della firma o della catena non riesceRicalcola da artefatti autorevoli e ispeziona la cronologia delle chiavi e della custodiaEccezione di integrità nel bundle o nel segmento di catena interessato
Prove del sub-agente di terze parti non disponibiliIspeziona il contratto, il rapporto indipendente, i record del gateway, le ricevute di input/output e la riconciliazione dei risultatiConclusione con riserva sulla dipendenza opaca e sulle asserzioni interessate
La conservazione è scaduta prima dell'auditIspezionare la pianificazione approvata, le conservazioni legali, i record di origine sopravvissuti e i risultati a valleLimitazione del periodo più rilevamento del controllo di conservazione laddove i criteri richiedevano la conservazione

Domande frequenti

Cosa copre un audit dell'agente AI?

Copre l'intero sistema di produzione attorno all'agente: inventario, proprietari responsabili, identità, delega, autorizzazioni, dati e strumenti, classificazione dei rischi, test di rilascio, policy di runtime, decisioni umane, linea di esecuzione, risultati, modifiche, incidenti, integrità delle prove, conservazione e terze parti. L’audit verifica sia la progettazione del controllo che l’efficacia operativa su una popolazione riconciliata.

Come posso verificare e riprodurre le decisioni degli agenti IA utilizzando i registri dati aziendali?

Correla eventi aziendali, versioni di agenti e modelli, riferimenti a dati, chiamate a strumenti, verdetti di policy, approvazioni e modifiche dello stato downstream con ID stabili. Congelare le versioni e i riferimenti di input, verificare il manifest delle prove, ripetere la decisione politica e riprodurre gli effetti dello strumento in un ambiente controllato; il flusso di lavoro di Lineage Explorer mostra la sequenza governata.

Come posso creare audit trail per le azioni dell'agente AI?

Acquisisci i record in modo sincrono in occasione di eventi di identità, recupero, policy, approvazione, strumento, risultato, incidente e rollback. Sigillali in un manifest con hash, firme, dati della catena di custodia e metadati di conservazione, quindi riconcilia ogni azione con i sistemi di origine e a valle; consultare la guida agli audit trail degli agenti AI.

Di quali audit trail ho bisogno per garantire la conformità degli agenti IA ai sensi della legge UE sull'IA?

Il requisito dipende dal ruolo e dalla classificazione. Per i sistemi ad alto rischio, l'articolo 12 della legge dell'UE sull'IA richiede capacità tecniche per la registrazione automatica degli eventi durante la vita del sistema; Gli articoli 19 e 26(6) impongono rispettivamente ai fornitori e agli utilizzatori di conservare i registri generati automaticamente sotto il loro controllo per almeno sei mesi, a meno che un'altra legge applicabile non disponga diversamente. Questa regola non si applica universalmente a ogni agente AI o a ogni registro.

Come posso verificare e certificare i diritti di accesso dell'agente AI?

Controllare il principale sponsor, l'identità dell'agente, la delega, le sovvenzioni effettive, i limiti degli strumenti e delle risorse, lo scopo, la durata, le condizioni di approvazione, l'uso osservato, la revoca e le prove di ricertificazione. Il documento di identità e autorizzazione del NIST rimane una bozza e ISO/IEC 42001 certifica un sistema di gestione organizzativa con ambito attraverso un organismo di certificazione; nessuno dei due fornisce un certificato universale per i diritti di accesso di un singolo agente.

Con quale frequenza dovrebbe essere controllato un sistema di agenti AI?

Audit prima del primo utilizzo in produzione, dopo modifiche ai materiali, su un ciclo periodico basato sul rischio e dopo incidenti o errori nel controllo dei materiali. La garanzia continua dovrebbe monitorare l'intera popolazione tra gli audit; il rapporto di monitoraggio del NIST finale conferma che il monitoraggio dipende dal contesto del sistema e non prescrive una cadenza universale.

Cosa succede quando le prove di audit dell'agente AI sono incomplete?

Classificare il divario, quantificare la popolazione interessata, eseguire procedure alternative e registrare l'incertezza residua. La relazione dovrebbe qualificare l'asserzione, il periodo o la dipendenza interessati e assegnare la riparazione; la rappresentazione gestionale non sostituisce l'evidenza operativa contemporanea.

Punti chiave

Un audit difendibile dell'agente IA inizia con un confine e una popolazione completi, assegna un imprenditore responsabile, testa i controlli durante tutto il ciclo di vita, campiona azioni consequenziali e anomale, riproduce la linea di esecuzione e qualifica ogni conclusione priva di prove sufficienti. Utilizza la valutazione della preparazione all'audit dell'agente per assegnare un punteggio ai domini 12, quindi ispeziona il pacchetto di prove sigillate di esempio per confrontare i tuoi record con un pacchetto di prove verificabili in modo indipendente.

Guardalo in azione

Pronti ad automatizzare la raccolta delle evidenze di compliance?

Prenotate una demo di 20 minuti per scoprire come KLA vi aiuta a dimostrare la supervisione umana e ad esportare documentazione Annex IV pronta per l'audit.

Come controllare un sistema di agenti AI: un framework aziendale per la produzione | KLA Blog