Come rispondere alla sezione IA di un questionario di sicurezza — il metodo, dall'inizio alla fine
Il vostro buyer ha inviato un vendor assessment. Verso pagina quattro inizia la sezione IA: quali modelli usate, i dati dei clienti vengono usati per addestrarli, siete conformi all'EU AI Act. Nessuno nel vostro team ne ha mai compilato uno, il deal è in attesa e ogni risposta sbagliata può essere scoperta in seguito. Questo è il metodo che applichiamo a ogni incarico — funziona sia che il questionario sia un AI-CAIQ, un SIG 2026 o un foglio di calcolo personalizzato del buyer.
Passo 1 — Costruite l'inventario prima di rispondere a qualsiasi cosa
Da un terzo a metà di qualsiasi sezione IA deriva da un unico artefatto: l'inventario dei sistemi di IA. Una pagina, una riga per ogni capacità di IA:
- Che cosa fa la capacità (es. «generazione di bozze da documenti del cliente»)
- Modello e fornitore (OpenAI / Anthropic / Google / self-hosted), e se fate fine-tuning
- Quali dati dei clienti raggiungono il modello, e in quale regione vengono elaborati
- Supervisione umana (chi rivede l'output, quando è obbligatoria)
- Logging e conservazione di prompt/output
- Divulgazione verso gli utenti (etichette, avvisi)
- Se il fornitore compare nella vostra lista pubblica di subprocessor, e quale DPA avete in essere con quel fornitore
Rispondete al questionario a partire dall'inventario e ogni risposta resta coerente — l'incoerenza tra le risposte è la causa n. 1 dei round di follow-up dei buyer.
Passo 2 — Gestite la domanda sui dati di addestramento con due livelli
«I dati dei clienti vengono usati per addestrare o per il fine-tuning dei modelli di IA?» richiede una risposta a due livelli: la vostra prassi (voi non fate fine-tuning) e i termini contrattuali del vostro fornitore. Le API enterprise dei principali fornitori non addestrano sui dati delle API per impostazione predefinita — ma verificate la versione del DPA che avete effettivamente firmato prima di affermarlo per iscritto. Citare l'accordo specifico è la differenza tra una risposta che chiude la domanda e una che ne genera altre tre.
Passo 3 — Sopravvivere a «Siete conformi all'EU AI Act?»
Mai un «sì» secco — i reviewer legali lo trattano come una red flag. Quattro parti:
- Classificazione: la maggior parte dei SaaS B2B è a rischio limitato/minimo — fuori dai casi d'uso ad alto rischio dell'allegato III del regolamento sull'intelligenza artificiale (Regolamento (UE) 2024/1689). Ditelo esplicitamente.
- Obblighi applicabili: tipicamente la trasparenza dell'art. 50 (dal 2 agosto 2026 — non rinviata dal Digital Omnibus) e l'alfabetizzazione in materia di IA dell'art. 4 (dal 2 febbraio 2025). Attenzione alla trappola fornitore-vs-deployer: un SaaS che offre un modello con il proprio marchio è soggetto agli obblighi da fornitore dell'art. 50, paragrafo 1 — la nostra guida all'articolo 50 copre la mappa completa.
- Misure in essere: i controlli che effettivamente operate, esposti in modo fattuale.
- Lavoro in corso: le lacune reali, ognuna con un piano.
Passo 4 — Dichiarate le lacune con la formula che il procurement accetta
Stato attuale + controllo compensativo + «in corso» + obiettivo realistico. Esempio: «Una policy formale sul rischio IA non è ancora documentata. Controllo transitorio: revisione umana obbligatoria di tutto l'output IA e logging a 90 giorni. L'adozione della policy è in corso, con obiettivo entro [data effettivamente approvata dal vostro management].» Mai inventare un controllo. Mai impegnarsi su una data che nessuno ha approvato. Un «non ancora, ecco il piano» difendibile vince i deal; un «sì» ottimista crolla in due diligence — e in fase contrattuale potrebbe esservi chiesto di garantire le vostre risposte.
Passo 5 — Segnalate ciò a cui può rispondere solo un avvocato
Le domande su settori regolamentati, biometria, decisioni in materia di lavoro o scoring creditizio possono cambiare la vostra classificazione giuridica. Tirare a indovinare è il modo in cui i vendor finiscono con risposte al questionario che contraddicono i loro stessi contratti. Contrassegnate quegli item come «in revisione legale» — una domanda segnalata trasmette diligenza, dieci risposte sbagliate trasmettono negligenza.
Il conto del tempo (e la scorciatoia)
Fatto in-house per la prima volta, richiede realisticamente da una a due settimane dell'attenzione di un founder o di un engineer — a metà deal, quando lo slancio conta di più. È lo scambio per cui esistiamo: consegniamo la bozza completa — ogni risposta, il riepilogo delle lacune, l'inventario — in 48 ore per $490 flat, pagati dopo la consegna, tutto contrassegnato per la vostra revisione prima dell'invio. E se volete una prova prima di impegnarvi: inviate il questionario e rispondiamo gratis alle prime 3 domande, così giudicate il lavoro in sé. Qui un esempio completo di deliverable.
- Regolamento (UE) 2024/1689 — art. 4, art. 50, art. 113, allegato III
- Digital Omnibus, adottato il 16/29 giugno 2026 (date dell'alto rischio spostate; art. 50 invariato)
- CSA AI-CAIQ (ott. 2025); Shared Assessments SIG 2026; clausole MCC-AI dell'UE (mar. 2025)