Vai al contenuto
AI Vendor & Risk Management

Quanto sai davvero
sul rischio dell'IA che gestisci?

Valutazione AI-VRM su 6 domini — postura, architettura, dati, governance, fornitori ed esposizione. In 4 settimane ottieni scorecard quantitativa, heatmap di rischio e piano 30/60/90.

6Domini AI-VRM
120+Controlli auditati
4 settDal kickoff allo scorecard
30/60/90Piano di remediation
I sei domini AI-VRM

Valutazione a 360 gradi — postura, architettura, dati, governance, fornitori e risposta

Ogni dominio è verificato rispetto ai controlli di NIST AI RMF, ISO 42001 e OWASP LLM Top 10, e valutato su una scala 0–100 con benchmark di mercato.

D1 · POSTURE

Postura di sicurezza

Inventario IA, classificazione di criticità, controlli di accesso, segregazione degli ambienti e gestione delle credenziali per i sistemi LLM.

D2 · ARCH

Architettura e modelli

Valutazione di modelli proprietari e di terze parti, design di tool/funzioni, RAG safety, separazione dati/istruzioni e pattern di orchestrazione.

modeltoolsdata
D3 · DATA

Dati e privacy

Lineage dei dati di training e RAG, conformità LGPD/GDPR, redazione automatica dei PII e validazione degli output per leak.

PII em training set
vector store sem isolam.
output filter ausente
D4 · GOV

Governance e compliance

Policy d'uso accettabile dell'IA, comitato di revisione, EU AI Act readiness, PL 2338 (BR) e audit trail per ciascuna decisione.

42001
D5 · VENDOR

Rischio fornitore

Due diligence sui fornitori IA, contratti con clausole di sicurezza, isolamento multi-tenant e piano di uscita/portabilità.

D6 · DR

Rilevazione e risposta

Osservabilità di prompt e risposte, rilevamento di prompt injection, runbook di IR per IA ed esercitazioni tabletop adattate.

14:02CRITprompt injection
14:03WARNtool abuse
14:05CONTisolated
Processo di 4 settimane

Dal kickoff allo scorecard executive

SETT 1

Kickoff e inventario

Workshop executive, mappatura dei sistemi IA, classificazione di criticità e definizione degli stakeholder per dominio.

InventarioRACI
SETT 2

Raccolta e interviste

Interviste con engineering, prodotto, data, legale. Revisione di configurazioni, codice e documentazione. Accesso ai log.

15+ intervisteRead-only
SETT 3

Analisi e benchmark

Valutazione di 120+ controlli, confronto con peer di mercato, identificazione dei top gap e simulazione di scenari d'attacco.

ScoringBenchmark
SETT 4

Scorecard e piano

Presentazione al C-level, scorecard quantitativa, heatmap per business unit e piano di remediation 30/60/90.

Executive30/60/90
+ 90D

Revisione post-remediation

Rivalutazione a 90 giorni dall'inizio della remediation per validare i controlli implementati e aggiornare la scorecard con un nuovo punteggio.

Re-scoreOpzionale
Piano 30 / 60 / 90

Dal punteggio attuale al target executive

Ogni gap identificato diventa azione prioritizzata con owner, sforzo e finestra. L'obiettivo: passare da una media di 60 a 80+ in 90 giorni — senza congelare la roadmap di prodotto.

GIORNI 1–30

Quick wins

Logging dei prompt, redazione dei PII in output, policy d'uso accettabile pubblicata, segregazione delle chiavi API per ambiente.

QW1
QW2
QW3
GIORNI 31–60

Controlli strutturali

Rilevamento di prompt injection, classifier di output, runbook di IR per IA, comitato di revisione per nuovi modelli.

GIORNI 61–90

Programma continuo

SOC IA operativo, esercitazioni tabletop trimestrali, due diligence dei fornitori e re-score della scorecard.

80+

Dove si trova la tua organizzazione oggi?

Inizia con una diagnostica AI-VRM di 4 settimane — esci con scorecard executive, heatmap e piano 30/60/90 azionabile.

Avvia diagnostica