Guida

Standard dell’AI Act: mappatura dei controlli degli agenti

Mappa autorità, accesso, policy, validazione, supervisione ed evidenze degli agenti per la preparazione a prEN 18228, prEN 18282 e prEN 18229-1.

Per architetti di piattaforme per servizi finanziari, responsabili del rischio IA e team di sicurezza.

Ultimo aggiornamento: 7 set 2026 · Versione v1.0 · Non costituisce consulenza legale.

Risposta breve

Usa un registro controllo-evidenza per preparare i sistemi agentici alla valutazione della gestione del rischio, della cybersicurezza e del logging. La matrice seguente è l’interpretazione ingegneristica di KLA a livello di tema. La conformità a livello di clausola richiede il testo dello standard applicabile e una valutazione specifica del sistema.

7 settembre 2026

Stato verificato degli standard

Le voci del catalogo JTC 21 aggiornate il 4 settembre mostrano il seguente stato. Il portale della Commissione indica che la valutazione di EN 18286 è in corso. Le date precedenti delle consultazioni sono storiche.

RiferimentoOggettoFase del catalogoCitazione OJEU registrata
EN 18286:2026Gestione della qualitàPubblicatoNo
prEN 18228Gestione del rischioApprovazioneNo
prEN 18282CybersicurezzaApprovazioneNo
prEN 18229-1Registrazione dei logApprovazioneNo
Matrice di preparazione

Mappa un controllo a un risultato osservabile

Considera ogni riga come un pacchetto di lavoro ingegneristico. Gli identificativi delle bozze indicano temi pertinenti; non stabiliscono una copertura esaustiva delle clausole né una tecnologia di implementazione obbligatoria.

Controllo dell’agenteTema pertinenteEvidenze da preparare
Autorità e policy pre-azioneprEN 18228: gestione del rischioScenario di rischio; ambito delegato; versione della policy; test di azione negata
Ambito di strumenti e datiprEN 18282: cybersicurezzaModello delle minacce; confini delle credenziali e della rete; test di accesso non autorizzato
ValidazioneprEN 18228 / prEN 18282Set di test; modalità di errore note; risultati; revisore e decisione sul rischio residuo
Escalation umanaprEN 18228; valuta separatamente i requisiti applicabili di supervisione umanaAutorità del revisore; contesto mostrato; test di rifiuto, scadenza ed escalation
MonitoraggioprEN 18228 / prEN 18282Revisione dell’efficacia dei controlli; triage degli incidenti; remediation e nuovo test
EvidenzeprEN 18229-1: registrazione dei logSchema degli eventi; collegamento decisione/esecuzione; regole di accesso e conservazione; test di ricostruzione
EN 18286

Inserisci il registro nella gestione della qualità

Assegna un responsabile al registro, approva le modifiche, conserva i risultati delle revisioni e definisci i fattori che attivano la rivalidazione. Registra l’uso previsto, il confine del sistema e il ruolo applicabile del fornitore o del deployer prima di valutare gli obblighi.

Per ogni controllo, aggiungi l’edizione e la clausola esatte quando un revisore autorizzato ha valutato il testo dello standard. Registra esplicitamente le lacune e le misure compensative. Mantieni le dichiarazioni di procurement coerenti con la valutazione completata.

Esempio di registrazione dei log

Crea un record d’indagine

Per una richiesta esemplificativa di chiusura di un alert AML, conserva l’identità del tenant e dell’agente, l’identificativo del caso, l’azione autorizzata, la versione e la decisione della policy, l’identità dell’approvatore quando richiesta, il risultato dell’esecuzione, i timestamp e gli identificativi di correlazione. Definisci regole di oscuramento e accesso affinché il record non replichi inutilmente dati sensibili del caso.

Testa se un revisore può seguire dall’inizio alla fine una richiesta rifiutata e una richiesta eseguita. Controlla i record mancanti, i retry e gli errori parziali. Il sigillo crittografico è una scelta di implementazione separata da valutare; questa guida non afferma che la bozza sulla registrazione dei log lo imponga.

Conformità

Mantieni circoscritta la dichiarazione giuridica

Un riferimento alla Gazzetta ufficiale e la conformità alle disposizioni che coprono i requisiti giuridici pertinenti determinano la presunzione disponibile. La pubblicazione, una mappatura del prodotto o una dimostrazione completata da sole non possono stabilirla.

KLA Control Plane può contribuire con record di policy e approvazione, lineage dell’esecuzione e artefatti di evidenza dai percorsi integrati. La governance organizzativa, la classificazione del sistema, la validazione e la valutazione di conformità applicabile restano parte del lavoro più ampio.

Usa la guida all’architettura per assegnare i confini di implementazione prima di trasformare questa matrice in una checklist di procurement.

FAQ

Domande da chiarire prima dell'acquisto

Questa è una matrice di corrispondenza degli standard clausola per clausola?

Questa è una mappa di preparazione a livello di tema che usa metadati pubblici sugli standard. Non afferma di riprodurre o valutare integralmente i requisiti normativi delle bozze.

La mappatura dei controlli KLA stabilisce la conformità?

Una mappatura identifica controlli ed evidenze candidati. La conformità richiede la valutazione del sistema rispetto ai requisiti applicabili e alle disposizioni pertinenti dello standard, con qualsiasi presunzione limitata dal riferimento alla Gazzetta ufficiale.

Link

Link correlati

Architettura di harness per agenti regolamentati

/guides/regulated-agent-harness-architecture

Apri

Analisi dell’ingegneria dell’harness della Bank of England

/blog/bank-of-england-ai-harness-engineering

Apri

Preparare i controlli degli agenti per gli standard dell’EU AI Act

/blog/eu-ai-act-standards-agent-controls

Apri

Framework runtime SAFR

/blog/safr-mas-framework-explained

Apri

Discutete la vostra architettura di controllo degli agenti

/book-demo

Apri
Standard AI Act: mappatura dei controlli degli agenti | KLA