Vai al contenuto principale
IA responsabile · AI Act

Un audit di IA che mette alla prova il sistema, non solo la documentazione

Lanciamo centinaia di conversazioni contro il tuo chatbot, il tuo agente o il tuo sistema di scoring per vedere cosa fa davvero: se tratta in modo diverso due persone che differiscono solo per il nome, se si inventa condizioni che non esistono, se avvisa di essere un'IA. Con quello che troviamo scriviamo un report utile al tuo team tecnico e al tuo consulente legale.

Un audit di IA responsabile verifica come si comporta un sistema di intelligenza artificiale rispetto ai principi che l'azienda dichiara di seguire e rispetto agli obblighi del Regolamento europeo sull'IA (AI Act). In Soamee lo facciamo partendo dall'ingegneria: censiamo i sistemi di IA dell'azienda, compresi quelli integrati negli strumenti SaaS, li classifichiamo per livello di rischio e lanciamo batterie di test su quelli che contano. Misuriamo i bias con test controfattuali, individuiamo le risposte inventate, verifichiamo la trasparenza che l'articolo 50 richiede da agosto 2026 e la supervisione umana che l'alto rischio richiederà da dicembre 2027. Il risultato è un report con le evidenze e un piano d'azione con priorità. La valutazione giuridica finale spetta all'avvocato dell'azienda.

Cosa verifichiamo

Sei cose che si possono verificare con i test

Un documento di principi etici si scrive in un pomeriggio e non garantisce nulla. Noi guardiamo cosa fa il sistema quando qualcuno lo usa, e ogni rilievo è accompagnato dalla conversazione o dal log che lo dimostra.

Censimento e livello di rischio

Elenchiamo ogni sistema di IA in uso: quelli che avete costruito, le API dei modelli e le funzioni di IA del vostro CRM, ATS o helpdesk. Per ciascuno, se siete fornitori o deployer e in quale livello di rischio dell'AI Act ricade.

Bias con test controfattuali

Inviamo le stesse richieste cambiando un solo dato: il nome, il genere, l'età o l'origine. Se la risposta, il tono o la decisione cambiano, lo misuriamo e lo documentiamo con le coppie di conversazioni.

Risposte inventate e promesse

Cerchiamo ciò che il sistema afferma senza basi: politiche di reso che non esistono, tempi, prezzi, diagnosi. Se un chatbot promette un rimborso, l'azienda risponde di quella promessa.

Trasparenza (articolo 50)

Se il chatbot dice di essere un'IA prima che l'utente lo chieda, se i contenuti generati sono contrassegnati e se l'avviso regge quando qualcuno cerca di far fingere al sistema di essere una persona.

Supervisione umana reale

Quando una persona approva ciò che propone l'IA, misuriamo quanto tempo impiega, quante volte corregge e se ha le informazioni per farlo. Approvare il 99% in quattro secondi non conta come supervisione.

Tracciabilità e dati

Cosa viene registrato di ogni decisione, per quanto tempo e chi può consultarlo. E quali dati personali escono verso il fornitore del modello, in quale regione vengono trattati e con quale contratto.

Calendario

Cosa richiede l'AI Act e quando

Date successive all'Omnibus digitale approvato a luglio 2026, che ha posticipato l'alto rischio ma ha lasciato invariati trasparenza e divieti.

DalCosa si applicaCosa verifichiamo
2 feb 2025Pratiche vietate (art. 5) e alfabetizzazione in materia di IA (art. 4)Che nessun sistema manipoli, assegni punteggi sociali o riconosca le emozioni sul lavoro. Quale formazione ha chi usa l'IA e se è documentata.
2 ago 2026Trasparenza (art. 50): chatbot, contenuti sintetici e deepfakeChe il sistema si identifichi come IA e che i contenuti generati siano etichettati dove serve.
2 dic 2026Marcatura leggibile da macchina nei sistemi generativi già sul mercatoChe immagini, audio e video generati abbiano una marcatura tecnica, oltre all'avviso visibile.
2 dic 2027Alto rischio dell'Allegato III: lavoro, credito, assicurazioni, istruzione, servizi essenzialiGestione dei rischi, registrazione, supervisione umana, qualità dei dati e bozza della valutazione d'impatto sui diritti fondamentali (art. 27).
2 ago 2028Alto rischio integrato in prodotti regolamentati (Allegato I)Quale parte della valutazione di conformità del prodotto dipende dal componente di IA.
Il report

Cosa ricevi

Un documento in sei sezioni. Le prime due le legge la direzione; le altre il team che deve sistemare quello che emerge.

Il report non è un parere legale né un certificato. Per la maggior parte dei sistemi, l'AI Act non prevede alcun certificato. È l'evidenza tecnica di come si comporta la vostra IA, ed è ciò di cui il vostro consulente legale ha bisogno per valutare la conformità.

  1. 01

    Sintesi per la direzione

    Una pagina: quali sistemi avete, quali hanno problemi, cosa è urgente per scadenza e cosa può aspettare.

  2. 02

    Censimento dei sistemi

    Ogni sistema con il suo fornitore, il vostro ruolo secondo l'AI Act, il livello di rischio e la data da cui si applica ciascun obbligo.

  3. 03

    Risultati dei test

    Cosa abbiamo lanciato, quante volte e come l'abbiamo valutato. Ogni errore è accompagnato dalla conversazione o dal log che lo dimostra.

  4. 04

    Mappa degli obblighi

    Per sistema: quale articolo si applica, cosa è già rispettato e cosa manca.

  5. 05

    Piano d'azione

    Ordinato per rischio e per scadenza. Separa ciò che si sistema nel codice, ciò che è un cambio di processo e ciò che deve rivedere il vostro avvocato.

  6. 06

    Batteria di test riutilizzabile

    I casi di test restano al vostro team, da rilanciare ogni volta che cambiate modello o prompt.

Chi lo fa

Ingegneria ed etica nello stesso team

L'audit è guidato da Javier Manzano, fondatore di Soamee. È ingegnere del software e studia Filosofia, e questa combinazione serve a qualcosa di pratico: trasformare un principio come «non discriminare» o «una persona deve poter intervenire» in un test che si esegue, si misura e si ripete.

In Soamee costruiamo agenti di IA, chatbot e pipeline con modelli linguistici per i clienti. Le tecniche dell'audit sono le stesse che usiamo nei nostri sviluppi: batterie di casi, valutazione con un LLM come giudice calibrato sulla revisione umana e registrazione di ogni risposta.

Non siamo uno studio legale. Lavoriamo con il consulente legale dell'azienda: noi mostriamo cosa fa il sistema, lui decide cosa significa sul piano giuridico.

Come lavoriamo

Dal censimento al piano d'azione

Partiamo dal capire quale IA c'è in azienda. Di solito ce n'è più di quanta ne immagini la direzione.

01

Censimento

Interviste con i team e revisione degli strumenti in abbonamento. Ne esce l'elenco dei sistemi, il loro livello di rischio e quali meritano test.

02

Test

Progettiamo e lanciamo le batterie in un ambiente di test: bias, risposte inventate, trasparenza e supervisione umana.

03

Report

Consegniamo il report e lo ripercorriamo con la direzione, con il team tecnico e, se volete, con il vostro consulente legale.

04

Revisione

Quando cambiate modello o prompt, il comportamento cambia. Rilanciamo la batteria e confrontiamo con la volta precedente.

FAQ

Domande frequenti sull'audit di IA

Un audit di IA è obbligatorio? +

L'AI Act non obbliga a sottoporre ad audit qualsiasi sistema. Obbliga però a rispettare la trasparenza su chatbot e contenuti generati da agosto 2026, e ad avere un sistema di gestione dei rischi, registrazione e supervisione umana nei sistemi ad alto rischio da dicembre 2027. L'audit è il modo per sapere se siete conformi e per avere un'evidenza scritta se qualcuno lo chiede.

Sostituisce la consulenza legale? +

No. Noi documentiamo come si comporta il sistema e quali obblighi tecnici gli si applicano. L'interpretazione giuridica e la responsabilità legale spettano all'avvocato dell'azienda, e il report è pensato perché possa lavorare su fatti.

Potete fare l'audit di uno strumento SaaS che non abbiamo sviluppato noi? +

Sì, dall'esterno: testiamo il suo comportamento con la vostra configurazione e i vostri dati di test, e chiediamo al fornitore la documentazione che l'AI Act lo obbliga a fornirvi. Se usate un ATS che ordina i candidati, il sistema è ad alto rischio anche se l'ha programmato qualcun altro, e voi avete obblighi come deployer.

Vi serve accesso a dati reali dei clienti? +

No. Quando possibile lavoriamo in un ambiente di test con dati sintetici. Se serve rivedere log reali, lo si fa con un accordo di riservatezza e con i dati personali ridotti al minimo.

Cosa c'entra l'etica con l'AI Act? +

L'AI Act trasforma in obblighi una parte dei principi etici che la Commissione europea ha pubblicato nel 2019: supervisione umana, solidità tecnica, privacy, trasparenza, non discriminazione e accountability. Un'altra parte resta fuori dalla legge e dipende da ciò che decide l'azienda. L'audit copre entrambe e nel report separa ciò che è obbligatorio da ciò che è consigliabile.

Cosa succede se trovate un problema grave? +

Ve lo diciamo appena lo vediamo, senza aspettare il report. Se la correzione è tecnica, possiamo farla noi o lasciarla specificata per il vostro team.

Iniziamo

Raccontaci quale IA usate

Dicci quali sistemi avete, anche se la lista è a metà: il chatbot del sito, la funzione di IA del CRM, il filtro dei curriculum. Ti diciamo quali meritano test e da dove cominceremmo.

Raccontaci quale IA usate
Auditoría IA responsable

Raccontaci la tua sfida. Ti proponiamo la soluzione.

Senza impegno. In meno di 24 ore riceverai una proposta con ambito, tempistiche e budget. Nessuna clausola nascosta.

Prenota una call gratuita →