Audit agenti AI: NIST, OWASP, ISO e legge svizzera a confronto

Per confrontare due verifiche devi sapere cosa ha valutato ciascuna. Accostare i temi aiuta a preparare il lavoro, ma non dimostra che un risultato valga anche per l’altro schema.

Che cosa cambia nel perimetro

Le evidenze sull’organizzazione e quelle sul singolo sistema in uso si completano a vicenda. La documentazione di un sistema di gestione descrive responsabilità e processi; le prove sul tuo agente descrivono come quella precisa configurazione usa dati, strumenti e autorizzazioni.

Confronto degli ambiti, non equivalenza di certificazioni
RiferimentoOggetto principaleDomanda da porre
Sistemi di gestione ISOProcessi e responsabilità dell’organizzazione, entro lo scopo della norma e dell’audit.Quali sistemi e deployment sono inclusi nel perimetro dichiarato?
NIST AI RMFGestione volontaria dei rischi lungo il ciclo di vita dell’AI.Come sono tradotti i rischi in responsabilità, misure e decisioni?
OWASP GenAICategorie di minaccia e indicazioni tecniche.Quali scenari pertinenti sono stati effettivamente provati?
Protezione dei dati svizzeraObblighi applicabili al trattamento nel contesto concreto.Chi tratta quali dati, per quale finalità e con quali garanzie?
Bozza AIA GuardControlli ed evidenze per un agente, una versione e un uso delimitati.Quali azioni e confini sono stati verificati, e quali restano esclusi?

Dai riferimenti alle verifiche

Alcuni esempi di lettura (i codici rimandano alla libreria dei controlli): G03 identifica la configurazione valutata; D03 tratta l’esposizione dei dati; S02 verifica i permessi degli strumenti; H01 riguarda l’approvazione delle azioni rilevanti; O01 collega gli eventi alla traccia operativa.

Per dichiarare una corrispondenza puntuale servono il riferimento e la versione esterni, il controllo interno interessato, l’evidenza richiesta e le differenze residue. Non basta associare due etichette simili.

Sistemi di gestione e certificazione del singolo sistema

ISO/IEC 42006 fissa i requisiti per gli organismi che certificano sistemi di gestione dell’AI (ISO/IEC 42001). La bozza AIA Guard valuta invece un singolo sistema delimitato, in uso. Non è una certificazione ISO e non sostituisce i requisiti di altri schemi.

Un documento organizzativo può essere pertinente alla valutazione dell’agente. La sua utilità va verificata leggendo scopo, versione, esclusioni e prove; non si presume che copra automaticamente ogni configurazione o integrazione.

Normativa e responsabilità

La legge svizzera sulla protezione dei dati (nLPD) si applica anche quando il trattamento è supportato dall’AI. Trasferimenti all’estero, segreto professionale e regole di settore vanno analizzati nel tuo contesto specifico.

Questa pagina non è un parere legale: raccoglie riferimenti per farti fare le domande giuste. Se valgano anche norme europee o di settore va verificato caso per caso; un punteggio non equivale mai a una dichiarazione di conformità.

Domande frequenti

AIA Guard sostituisce una certificazione ISO?

No. Gli oggetti e i requisiti sono diversi. Le evidenze possono essere riutilizzabili quando pertinenti, ma ogni schema mantiene il proprio perimetro e le proprie condizioni.

Citare NIST o OWASP significa essere riconosciuti da questi enti?

No. I riferimenti indicano le fonti considerate; non implicano accreditamento, approvazione o partnership.

Posso riutilizzare un audit già disponibile?

Sì, come evidenza da esaminare. Occorre verificare che riguardi la versione, l’ambiente, le autorizzazioni e l’uso effettivi, identificando ciò che resta da dimostrare.