Anteprima del template (estratto)
Riepilogo di una pagina dell'Annex IV (da inoltrare)
- Scopo previsto:
- Decisione/i supportata/e o automatizzata/e:
- Punti di controllo della supervisione umana:
- Fonti dei dati (prime 5):
- Segnali e soglie di monitoraggio:
- Policy di logging e conservazione:
5) Sistema di gestione dei rischi
- Danni tipici: impatto sproporzionato, diniego ingiusto, errori di frode/identità
- Mitigazioni + evidenze di verifica (test, risultati del campionamento)
Visualizzate l'esempio compilato
Trigger di revisione sempre necessaria:
- Qualsiasi raccomandazione di rifiuto quando la confidenza è <0.65
- Qualsiasi decisione che influisce su una categoria di cliente vulnerabile (come definita internamente)
- Qualsiasi near-miss di policy (passaggio bloccato o quasi bloccato)
Prima di iniziare
Per i team di compliance, risk, prodotto e ML ops che portano Processes agentici in ambienti regolamentati.
Un modello Annex IV per tipo di sistema destinato ai team di valutazione del credito: scopo previsto, confini decisionali, governance dei dati, supervisione umana, monitoraggio e indicatori di evidenza.
Rispecchia il funzionamento effettivo degli audit: i revisori cercano controlli concreti ed evidenze esportabili, oltre alla teoria giuridica.
Quando utilizzare questa risorsa
- Il vostro sistema influenza decisioni sull'affidabilità creditizia, l'idoneità o i prezzi.
- Avete bisogno di documentazione difendibile collegata alle evidenze (log, approvazioni, valutazioni).
- State preparando un pacchetto di documentazione tecnica e un'esercitazione di esportazione del pacchetto di evidenze.
Informazioni da raccogliere
- Descrizione del sistema (quali decisioni sono influenzate, cosa è assistivo e cosa è automatico).
- Fonti dei dati e controlli di qualità (inclusi conservazione e controlli degli accessi).
- Approccio alla valutazione (metriche, controlli delle prestazioni per segmento, soglie).
- Riferimenti a SOP di supervisione + piano di monitoraggio + policy di conservazione.
Checklist di revisione
Utilizzate queste verifiche nella revisione insieme al responsabile del sistema. Confermate i requisiti applicabili e allegate le evidenze per le decisioni prese dal vostro team.
- Scopo previsto e confini "non utilizzare per" espliciti.
- Input e fonti dei dati sono elencati con governance e controlli di qualità.
- I trigger di supervisione umana e le regole di escalation sono definiti.
- I segnali di monitoraggio includono deriva, prestazioni per segmento e trigger degli incidenti.
- Il logging copre decisioni, approvazioni/override, chiamate agli strumenti e versionamento; la conservazione è dichiarata.
- Ogni sezione rimanda a evidenze esportabili come bundle (manifest + checksum).
Controlli operativi ed evidenze
- Govern
Checkpoint policy-as-code che bloccano o richiedono una revisione per le azioni ad alto rischio.
Controllo di versione delle modifiche per aggiornamenti di modello/prompt/policy/Process.
- Assurance
Revisioni di campionamento per livello di rischio (baseline + incremento durante gli incidenti o dopo le modifiche).
Monitoraggio dei near-miss (passaggi bloccati/quasi bloccati) come segnale di controllo misurabile.
- Dimostrare
Calendari di conservazione configurabili, verifica dell'integrità e Audit Trail append-only.
Bundle di esportazione di Evidence Room (manifest + checksum) per consentire agli auditor una verifica indipendente.
Domande su questa risorsa
La valutazione del credito è generalmente "ad alto rischio" ai sensi dell'EU AI Act?
Molti casi d'uso di supporto decisionale relativi all'affidabilità creditizia e ai servizi essenziali sono comunemente trattati come categorie ad alto rischio, ma la classificazione dipende dallo scopo previsto e dal contesto. Confermate con il consulente legale.
Cosa cercano per prima cosa i revisori?
Confini decisionali, governance dei dati, segnali e soglie di monitoraggio, trigger di supervisione e prova della possibilità di esportare log e approvazioni per decisioni specifiche.
Con quale frequenza deve essere aggiornata la documentazione Annex IV?
Trattatela come documentazione viva: aggiornatela in caso di modifiche a modelli/policy, modifiche sostanziali dei Processes, incidenti e risultati del monitoraggio.
Quali evidenze devono essere allegate per i sistemi di valutazione dei rischi assicurativi?
Controlli delle prestazioni per segmento, report di deriva, approvazioni delle modifiche delle soglie, record della coda di revisione e log di audit collegati agli ID di tracciamento delle decisioni.
Possiamo mantenere i dati sensibili fuori dalle esportazioni?
Sì. Utilizzate regole di redazione e riferimenti sottoposti a hash ove appropriato e documentate l'approccio nel pacchetto di evidenze.
Ci serve un riepilogo di una pagina?
È facoltativo e molto efficace: è ciò che i revisori interni inoltrano e aiuta ad allineare rapidamente gli stakeholder.
Lingua del file scaricato: inglese
