OdV 231 e Intelligenza Artificiale: come cambia il Piano di Vigilanza

Esporta / Salva PDFStampa

Autore

L’utilizzo dell’Intelligenza Artificiale nei processi aziendali apre un nuovo fronte anche per l’Organismo di Vigilanza ex D.Lgs. 231/2001.

Se l’impresa utilizza sistemi IA nei processi sensibili, non è sufficiente aggiornare il Risk Assessment e introdurre nuove policy o procedure. Occorre verificare che questi presidi siano effettivamente applicati e rispettati.

Ed è proprio qui che entra in gioco l’OdV.

L’art. 6 del D.Lgs. 231/2001 attribuisce all’Organismo il compito di vigilare sul funzionamento e sull’osservanza del Modello e di curarne l’aggiornamento. La norma richiede inoltre che il Modello preveda specifici protocolli e obblighi informativi nei confronti dell’Organismo.

L’introduzione dell’IA non modifica la funzione istituzionale dell’OdV, ma modifica l’oggetto della sua vigilanza.

Il Piano di Vigilanza dovrebbe pertanto essere aggiornato introducendo controlli specifici sui processi nei quali vengono utilizzati sistemi di Intelligenza Artificiale.

1. Il primo controllo: esiste un inventario dei sistemi IA?

La prima domanda dell’OdV dovrebbe essere molto semplice:

quali sistemi di Intelligenza Artificiale utilizza realmente l’organizzazione?

L’OdV può quindi richiedere l’elenco aggiornato dei sistemi IA adottati dall’ente, verificando almeno:

  • denominazione e tipologia del sistema;
  • fornitore;
  • funzione aziendale utilizzatrice;
  • finalità;
  • responsabile interno;
  • categorie di utenti autorizzati;
  • processi aziendali interessati;
  • eventuale classificazione ai sensi dell’AI Act;
  • dati utilizzati;
  • modalità di supervisione umana.

Il controllo non dovrebbe però limitarsi ai sistemi ufficialmente acquistati.

L’OdV dovrebbe verificare anche se l’organizzazione abbia adottato misure per individuare e contrastare fenomeni di Shadow AI, ossia l’utilizzo di strumenti IA non preventivamente autorizzati.

L’assenza di un inventario affidabile rappresenta già un primo elemento di attenzione: se l’impresa non conosce i sistemi utilizzati, difficilmente può averne valutato adeguatamente i rischi 231.

Esporta / Salva PDFStampa