Modello di policy

Modello di policy di conservazione degli audit log per sistemi IA

Scarica un modello di conservazione degli audit log per sistemi IA: ambito degli eventi, periodi, blocchi legali, integrità, accesso, cancellazione verificata ed esportazione delle evidenze.

Definisci un programma di conservazione difendibile e i controlli che lo applicano.

Per i team di compliance, rischio, prodotto e ML Ops che distribuiscono Processi agentici in ambienti regolamentati.

Ultimo aggiornamento: 16 lug 2026 · Versione v1.1 · Campione fittizio. Non costituisce consulenza legale.

Segnala un problema: /contact

Contesto

Cos'è questo artefatto (e quando vi serve)

Spiegazione essenziale minima, scritta per gli audit, non per la teoria.

Questo modello registra che cosa costituisce un evento di audit, dove viene conservato, quando inizia il relativo periodo di conservazione, per quanto tempo resta disponibile e quale requisito approvato sostiene quel periodo.

Copre anche blocchi legali, cancellazione verificata, copie gestite dai fornitori, controlli di integrità, limiti di accesso e le evidenze conservate dopo ogni esecuzione del controllo.

Vi serve quando

  • Gestisci sistemi IA le cui decisioni, approvazioni, chiamate agli strumenti o accessi ai dati devono restare sottoponibili a revisione.
  • Stai standardizzando i periodi di conservazione tra agenti, Processi, sistemi di storage e fornitori.
  • Stai preparando una revisione EU AI Act, privacy, sicurezza, procurement o audit interno.

Errore comune

I log esistono in diversi sistemi, mentre l’organizzazione non dispone di una tassonomia degli eventi approvata, di un trigger del periodo, di una base documentata, di una procedura di blocco legale, di prove di cancellazione o di un export verificabile in modo indipendente.

Lista di controllo

Com'è fatto un buon risultato

Criteri di accettazione che i revisori verificano effettivamente.

  • La tassonomia degli eventi copre decisioni, approvazioni, chiamate agli strumenti, accesso ai dati, modifiche alla configurazione e azioni amministrative.
  • Ogni riga del programma indica trigger, periodo, base, responsabile del sistema e data della prossima revisione.
  • I blocchi legali sospendono la cancellazione programmata per un ambito definito e conservano le prove di approvazione e rilascio.
  • La cancellazione è monitorata, i fallimenti vengono corretti e ogni esecuzione completata produce un report sottoponibile ad audit.
  • La verifica dell’integrità è documentata e conservata insieme alle evidenze della policy.
  • Il controllo degli accessi separa visualizzazione, export, amministrazione della conservazione e attività break-glass.
  • I record gestiti dai fornitori seguono requisiti equivalenti di conservazione, blocco, smaltimento ed export.
  • Gli export includono manifest, checksum, record pertinenti e istruzioni per la verifica indipendente.
Anteprima

Anteprima del template

Un estratto reale in HTML così è indicizzabile e revisionabile.

Anteprima del modello (estratto)
## 5) Registro della conservazione
Per ogni classe di evento, registra:
- Trigger di conservazione e periodo approvato
- Base legale, normativa, contrattuale o operativa
- Campi di dati personali e controlli di minimizzazione
- Comportamento del blocco legale e metodo di cancellazione
- Evidenze conservate dopo lo smaltimento

## 10) Blocchi legali
- Autorità del blocco e approvatori richiesti
- Metodo di identificazione dell’ambito
- Approvazione del rilascio e finestra di smaltimento
- Evidenze: avviso, azioni, rilascio e report di smaltimento
Guida

Come compilarlo (rapidamente)

Input necessari, tempo di completamento e un esempio pratico in miniatura.

Input necessari

  • Inventario di sistemi ed eventi, incluse copie downstream e gestite dai fornitori.
  • Requisiti legali, normativi, contrattuali, di privacy e gestione dei record applicabili.
  • Trigger dei periodi di conservazione, necessità di blocco legale e metodi di smaltimento approvati.
  • Controlli di integrità, cadenza di verifica e procedure di escalation dei fallimenti.
  • Ruoli autorizzati a visualizzare, esportare, applicare blocchi, amministrare la conservazione e approvare eccezioni.

Tempo di completamento: 30–60 minuti per una prima bozza, seguiti dalla revisione del responsabile.

Mini esempio: registro della conservazione

ESEMPIO
Classe di evento: record di decisione e approvazione
Inizio del periodo: chiusura della decisione
Periodo: 7 anni (esempio)
Base: [inserisci il requisito esatto o lo scopo approvato]
Comportamento del blocco: sospendi la cancellazione per gli ID di caso corrispondenti
Prova dello smaltimento: report approvato + elenco delle eccezioni
Mappatura KLA

Come KLA lo trasforma in evidenza governata

Collegate l'artefatto alle primitive di prodotto per favorire la conversione.

Govern

  • Checkpoint Policy-as-code che bloccano o richiedono una revisione per le azioni ad alto rischio.
  • Controllo delle modifiche con versionamento per gli aggiornamenti di modello/prompt/policy/Processo.

Assure

  • Revisioni a campione basate sul livello di rischio (baseline + intensificazione durante gli incidenti o dopo le modifiche).
  • Tracciamento dei quasi incidenti (passaggi bloccati o quasi bloccati) come segnale di controllo misurabile.

Prove

  • Programmi di conservazione configurabili, verifica dell’integrità e un Audit Trail append-only.
  • Pacchetti di esportazione Evidence Room (manifest + checksum) che consentono agli auditor una verifica indipendente.
Domande frequenti

FAQ

Scritte per ottenere risposte in formato snippet.

Scarica

Scarica l'artefatto

Markdown editabile. Nessuna email richiesta.

Scarica il modello di policy di conservazione
Modello di policy di conservazione degli audit log | KLA