AI Security Assessment
Una valutazione tecnica indipendente della sicurezza di un sistema di Generative AI — vostro, in test, o proposto da un fornitore — prima di scalarlo, firmarlo o sottoporlo a un audit. È lo stesso collaudo che applichiamo ai nostri progetti, a disposizione anche per sistemi che non abbiamo progettato noi.
Avete già un sistema di AI in produzione o in test
E volete sapere se è davvero sicuro prima di scalarlo a più utenti o processi.
Un fornitore vi ha proposto un sistema di AI
E dovete valutarne la sicurezza in modo indipendente prima di firmare.
Dovete rispondere a un audit interno o normativo
Su un sistema che usa modelli generativi, e serve una fotografia tecnica dello stato attuale.
State valutando la vostra preparazione all'AI Act
E preferite una valutazione onesta a un elenco di caselle spuntate.
Cosa analizziamo
Gestione dei dati
Classificazione dei dati trattati, minimizzazione, nessun addestramento sui dati del cliente senza autorizzazione esplicita, segregazione tra ambienti e clienti.
On-premise, cloud e hybrid
Il deployment segue i vincoli dell’organizzazione, non il contrario: quando la residenza dei dati non è negoziabile, l’architettura resta on-premise o ibrida.
Audit trail
Ogni fonte consultata, azione eseguita e decisione assistita viene registrata in modo verificabile, con riferimento al dato di origine.
Human-in-the-loop
Le azioni ad alto impatto restano soggette a conferma umana esplicita; il sistema segnala i casi dubbi invece di decidere al posto delle persone.
Difesa da prompt injection
Ogni contenuto recuperato da documenti, email o pagine esterne è trattato come input non fidato: isolamento del system prompt, sanitizzazione, controllo delle azioni eseguibili dagli agenti.
AI Act
Classificazione del rischio del sistema, documentazione tecnica e requisiti di trasparenza allineati al framework normativo europeo, gestiti fin dalla fase di design.
Ruoli e responsabilità
Definizione esplicita di chi può configurare, supervisionare, approvare o disattivare il sistema, e di chi risponde di ogni fase del suo funzionamento.
Logging e tracciabilità
Log tecnici e applicativi conservati secondo policy concordate, utilizzabili per audit interni, verifiche esterne e analisi di incidenti.
Come verifichiamo
- 01
Threat modeling
Identifichiamo gli scenari di abuso più rilevanti per quel processo specifico: dati esposti, azioni non autorizzate, prompt injection.
- 02
Red teaming
Tentativi mirati di aggirare i guardrail, manipolare il system prompt o ottenere dati e azioni non previste.
- 03
Test su casi reali
Verifica di accuratezza e comportamento su dati e scenari reali, non solo su esempi predisposti.
- 04
Revisione dei permessi
Controllo incrociato di ruoli, accessi e segregazione dei dati prima del rilascio in produzione.
Cosa ricevete
Mappa delle minacce
Gli scenari di abuso più rilevanti per quel sistema specifico: dati esposti, azioni non autorizzate, prompt injection.
Esito dei test di red teaming
Tentativi mirati di aggirare i guardrail o ottenere dati e azioni non previste, con le vulnerabilità emerse.
Revisione di permessi e ruoli
Chi può configurare, supervisionare o disattivare il sistema, e se la segregazione dei dati è coerente con l'uso previsto.
Stato di allineamento normativo
A che punto è il sistema rispetto ad AI Act, GDPR e NIS2, e cosa manca per essere pronti.
Non è un audit di certificazione formale (ISO 27001, SOC 2): è una valutazione tecnica indipendente, utile sia come primo passo verso una certificazione sia come verifica prima di un audit esterno o di una firma.
Non pubblichiamo un listino per l'AI Security Assessment: il perimetro dipende dal sistema analizzato — volume di dati, integrazioni, livello di rischio. Ve lo indichiamo dopo aver visto il sistema, non prima.
Fateci vedere il sistema, non solo la scheda tecnica.
Un AI Security Assessment parte da un sistema reale — vostro o di un fornitore — non da un questionario generico di sicurezza.
Richiedi un AI Security Assessment