Data minimization
Usare solo i dati necessari al caso d’uso e limitare copie e trasferimenti.
Sicurezza e governance
Prima di chiedere “quale modello?”, conviene chiedere: quali dati può usare, chi controlla l’output, cosa può fare da solo e cosa succede quando sbaglia.
Governance concreta
Un progetto utile deve chiarire chi accede a cosa, quali azioni sono tracciate, quando una persona deve intervenire e quali informazioni possono o non possono uscire dal perimetro aziendale.
Principi
La governance non è un documento da aggiungere alla fine. Serve a stabilire quali dati può vedere il sistema, chi può usarlo, quali azioni può compiere, come vengono registrati gli eventi e chi resta responsabile dell’esito.
Usare solo i dati necessari al caso d’uso e limitare copie e trasferimenti.
Definire chi vede cosa, con quali credenziali e con quali privilegi.
Quando il sistema usa documenti o dati, rendere tracciabile l’origine dell’informazione.
Registrare eventi significativi senza trasformare i log in un nuovo rischio informativo.
Stabilire in modo esplicito quando una persona deve approvare o correggere.
Prevedere cosa succede quando il modello non risponde, è incerto o produce un output inaccettabile.
Governance
Perimetro, owner, criteri di utilizzo, dati consentiti, azioni vietate e modalità di escalation devono essere comprensibili anche a chi non ha progettato il sistema.
Perimetro professionale
Barci Consulting integra requisiti di sicurezza, privacy e governance nella soluzione e segnala i punti che richiedono una verifica specialistica. Gli aspetti giuridici o regolatori che richiedono valutazioni professionali dedicate vanno confermati dai soggetti competenti.