{"id":20789,"date":"2026-09-14T01:09:32","date_gmt":"2026-09-13T23:09:32","guid":{"rendered":"https:\/\/www.cyberfero.com\/vciso\/ai-governance-assessment\/"},"modified":"2026-09-14T01:09:32","modified_gmt":"2026-09-13T23:09:32","slug":"ai-governance-assessment","status":"publish","type":"page","link":"https:\/\/www.cyberfero.com\/it\/vciso\/ai-governance-assessment\/","title":{"rendered":"AI Governance &#038; Security Assessment"},"content":{"rendered":"\n<style id=\"cfai-style\">\n\/* ===========================================================\n   Cyberfero \u00b7 AI Governance \u2014 stile pagina (scoped in .cfai)\n   Palette e tipografia allineate al tema del sito\n   =========================================================== *\/\n.cfai{\n  --or:#F49223; --orD:#D97B10; --orL:rgba(244,146,35,.10);\n  --blu:#3195C4; --bluL:rgba(110,193,228,.14);\n  --txt:#26303D; --head:#1B2430; --mut:#5A6472; --mut2:#8A94A2;\n  --bg:#FFFFFF; --bg2:#F5F7F9; --line:#E3E7EC; --line2:#D3DAE2;\n  --adopt:#E07B10; --defend:#2E8FB8; --govern:#7257C9;\n  --s1:#C8453A; --s2:#D97B22; --s3:#C2941A; --s4:#4FA35C; --s5:#1F9D57;\n  --h:'Chakra Petch','Open Sans',sans-serif; --b:'Open Sans',Arial,sans-serif;\n  font-family:var(--b); color:var(--txt); font-size:16px; line-height:1.68;\n  max-width:1140px; margin:0 auto; text-align:left;\n}\n.cfai *{box-sizing:border-box}\n.cfai h1,.cfai h2,.cfai h3,.cfai h4{font-family:var(--h);color:var(--head);line-height:1.18;margin:0;text-transform:none;letter-spacing:0}\n.cfai p{margin:14px 0 0;color:var(--txt)}\n.cfai a{color:var(--orD);text-decoration:none}\n.cfai a:hover{text-decoration:underline}\n.cfai strong{font-weight:600;color:var(--head)}\n.cfai em{font-style:italic}\n.cfai img{max-width:100%}\n.cfai .eyebrow{display:block;font-family:var(--h);font-size:12px;letter-spacing:.16em;text-transform:uppercase;color:var(--or);font-weight:700}\n.cfai .mut{color:var(--mut)}\n.cfai .small{font-size:14px}\n.cfai .tiny{font-size:12.5px;line-height:1.6;color:var(--mut2)}\n.cfai .lead{font-size:17px;color:var(--mut);max-width:78ch;margin-top:16px}\n.cfai .sec{padding:52px 0 0}\n.cfai .sec.alt{background:var(--bg2);border-radius:14px;padding:44px 36px;margin-top:52px;border:1px solid var(--line)}\n.cfai h2.big{font-size:clamp(25px,3.1vw,36px);font-weight:700;margin-top:10px}\n.cfai h2.big span{color:var(--or)}\n.cfai .grid{display:grid;gap:16px}\n.cfai .g2{grid-template-columns:repeat(auto-fit,minmax(300px,1fr))}\n.cfai .g3{grid-template-columns:repeat(auto-fit,minmax(260px,1fr))}\n.cfai .g4{grid-template-columns:repeat(auto-fit,minmax(210px,1fr))}\n.cfai .card{background:var(--bg);border:1px solid var(--line);border-radius:10px;padding:24px;box-shadow:0 1px 2px rgba(27,36,48,.04)}\n.cfai .card h3{font-size:18px}\n.cfai .card p{font-size:14.5px;color:var(--mut)}\n\n\/* bottoni \u2014 come il tema *\/\n.cfai .btn{display:inline-flex;align-items:center;gap:9px;justify-content:center;font-family:var(--b);font-weight:500;font-size:15px;padding:14px 28px;border-radius:4px;border:1px solid transparent;cursor:pointer;transition:.18s;text-decoration:none;line-height:1.3}\n.cfai .btn-p{background:var(--or);color:#fff}\n.cfai .btn-p:hover{background:var(--orD);color:#fff;text-decoration:none}\n.cfai .btn-g{background:#fff;color:var(--head);border-color:var(--line2)}\n.cfai .btn-g:hover{border-color:var(--or);color:var(--orD);text-decoration:none}\n.cfai .btn-s{padding:10px 18px;font-size:14px}\n.cfai .btn:disabled{opacity:.4;cursor:not-allowed}\n.cfai .cta-row{display:flex;gap:12px;flex-wrap:wrap;margin-top:26px;align-items:center}\n\n\/* hero *\/\n.cfai .hero{padding:8px 0 0}\n.cfai .hero .in{display:grid;grid-template-columns:1.2fr .8fr;gap:40px;align-items:center}\n.cfai .hero h2.big{font-size:clamp(28px,3.8vw,42px)}\n.cfai .badges{display:flex;gap:8px;flex-wrap:wrap;margin-top:22px}\n.cfai .badge{font-family:var(--h);font-size:12.5px;font-weight:500;padding:6px 13px;border:1px solid var(--line2);border-radius:100px;color:var(--mut);background:var(--bg2)}\n.cfai .kpis{display:grid;grid-template-columns:repeat(auto-fit,minmax(170px,1fr));gap:1px;background:var(--line);border:1px solid var(--line);border-radius:12px;overflow:hidden;margin-top:38px}\n.cfai .kpi{background:var(--bg);padding:20px}\n.cfai .kpi b{display:block;font-family:var(--h);font-size:30px;font-weight:700;color:var(--or);line-height:1}\n.cfai .kpi span{display:block;font-size:13px;color:var(--mut);margin-top:7px}\n@media(max-width:880px){.cfai .hero .in{grid-template-columns:1fr}.cfai .hero .art{display:none}}\n\n.cfai ul.ticks{list-style:none;padding:0;margin:14px 0 0}\n.cfai ul.ticks li{position:relative;padding:8px 0 8px 24px;font-size:14.5px;color:var(--mut);border-bottom:1px solid var(--line);margin:0}\n.cfai ul.ticks li:last-child{border-bottom:0}\n.cfai ul.ticks li:before{content:\"\";position:absolute;left:2px;top:16px;width:7px;height:7px;border-radius:2px;background:var(--or)}\n.cfai ul.plain{margin:12px 0 0;padding-left:18px;font-size:14.5px;color:var(--mut)}\n.cfai ul.plain li{margin-bottom:6px}\n.cfai .quote{margin-top:28px;padding:24px 28px;border-left:3px solid var(--or);background:var(--bg2);border-radius:0 10px 10px 0;font-size:16.5px}\n.cfai .quote p{margin:0}\n\n.cfai .pillar{padding:24px;border-radius:10px;background:var(--bg);border:1px solid var(--line);border-top:3px solid var(--adopt);box-shadow:0 1px 2px rgba(27,36,48,.04)}\n.cfai .pillar.d{border-top-color:var(--defend)}\n.cfai .pillar.g{border-top-color:var(--govern)}\n.cfai .pillar h3{font-size:16px;letter-spacing:.14em;text-transform:uppercase;color:var(--adopt)}\n.cfai .pillar.d h3{color:var(--defend)}\n.cfai .pillar.g h3{color:var(--govern)}\n.cfai .pillar .st{font-family:var(--h);font-size:19px;margin-top:10px;display:block;color:var(--head);font-weight:600;line-height:1.25}\n\n.cfai .scroll-x{overflow-x:auto;-webkit-overflow-scrolling:touch}\n.cfai table.tbl{width:100%;border-collapse:collapse;font-size:14px;min-width:560px;background:none;margin:0}\n.cfai table.tbl th{text-align:left;font-family:var(--h);font-size:11.5px;letter-spacing:.1em;text-transform:uppercase;color:var(--mut2);border:0;border-bottom:2px solid var(--line2);padding:0 14px 10px 0;font-weight:700;white-space:nowrap;background:none}\n.cfai table.tbl td{padding:12px 14px 12px 0;border:0;border-bottom:1px solid var(--line);vertical-align:top;color:var(--mut);background:none}\n.cfai table.tbl td:first-child,.cfai table.tbl td strong{color:var(--head)}\n.cfai table.tbl tr{background:none}\n.cfai table.tbl tr:last-child td{border-bottom:0}\n.cfai .mono{font-family:var(--h);letter-spacing:.03em}\n.cfai .pl{display:inline-block;font-family:var(--h);font-size:10.5px;font-weight:700;letter-spacing:.1em;text-transform:uppercase;padding:3px 8px;border-radius:4px;white-space:nowrap;border:1px solid}\n.cfai .pl.ADOPT{color:var(--adopt);border-color:rgba(224,123,16,.35);background:rgba(224,123,16,.09)}\n.cfai .pl.DEFEND{color:var(--defend);border-color:rgba(46,143,184,.35);background:rgba(46,143,184,.09)}\n.cfai .pl.GOVERN{color:var(--govern);border-color:rgba(114,87,201,.35);background:rgba(114,87,201,.09)}\n.cfai .pl.hi{color:#1F9D57;border-color:rgba(31,157,87,.35);background:rgba(31,157,87,.09)}\n.cfai .pl.md{color:#B5830F;border-color:rgba(194,148,26,.35);background:rgba(194,148,26,.09)}\n.cfai .pl.lo{color:var(--mut);border-color:var(--line2);background:var(--bg2)}\n\n.cfai .tl{position:relative;margin-top:24px;padding-left:24px;border-left:2px solid var(--line2)}\n.cfai .tl .ev{position:relative;padding:0 0 24px 12px}\n.cfai .tl .ev:before{content:\"\";position:absolute;left:-31px;top:7px;width:11px;height:11px;border-radius:50%;background:var(--line2);border:2px solid #fff}\n.cfai .tl .ev.now:before{background:var(--or)}\n.cfai .tl .ev.next:before{background:var(--s1)}\n.cfai .tl .ev .d{font-family:var(--h);font-weight:700;font-size:16px;color:var(--head)}\n.cfai .tl .ev .s{font-family:var(--h);font-size:10.5px;letter-spacing:.1em;text-transform:uppercase;margin-left:10px;padding:2px 8px;border-radius:4px;background:var(--bg2);border:1px solid var(--line2);color:var(--mut)}\n.cfai .tl .ev.now .s{color:#1F9D57;border-color:rgba(31,157,87,.35)}\n.cfai .tl .ev.next .s{color:var(--s1);border-color:rgba(200,69,58,.35)}\n.cfai .tl .ev p{margin:5px 0 0;font-size:14.5px;color:var(--mut)}\n\n.cfai .fines{display:grid;grid-template-columns:repeat(auto-fit,minmax(240px,1fr));gap:14px;margin-top:24px}\n.cfai .fine{padding:22px;border-radius:10px;background:var(--bg);border:1px solid var(--line);border-top:3px solid var(--s1)}\n.cfai .fine b{font-family:var(--h);font-size:27px;font-weight:700;display:block;color:var(--head)}\n.cfai .fine i{font-style:normal;font-size:12.5px;color:var(--mut2);font-family:var(--h)}\n.cfai .fine p{font-size:13.5px;color:var(--mut);margin-top:10px}\n.cfai .note{margin-top:24px;padding:18px 22px;border:1px solid var(--line2);border-radius:8px;background:var(--bg2)}\n.cfai .note p{margin:0}\n.cfai .note b{color:var(--orD)}\n\n\/* crosswalk *\/\n.cfai .cw{margin-top:24px;border:1px solid var(--line);border-radius:12px;overflow:hidden;background:var(--bg)}\n.cfai .cw .hd{padding:16px 20px;border-bottom:1px solid var(--line);display:flex;gap:14px;align-items:center;flex-wrap:wrap;background:var(--bg2)}\n.cfai .cw .hd h3{font-size:15.5px}\n.cfai .cw .hd .st{margin-left:auto;font-size:12.5px;color:var(--mut);font-family:var(--h)}\n.cfai .cw .bd{display:grid;grid-template-columns:1fr 1fr}\n.cfai .cw .col{padding:18px 20px}\n.cfai .cw .col+.col{border-left:1px solid var(--line)}\n.cfai .cw h4{font-family:var(--h);font-size:11.5px;letter-spacing:.12em;text-transform:uppercase;color:var(--mut2);margin-bottom:12px}\n.cfai .node{display:block;width:100%;text-align:left;font-family:var(--b);font-size:13.5px;color:var(--mut);background:var(--bg2);border:1px solid var(--line);border-radius:6px;padding:9px 12px;margin-bottom:7px;cursor:pointer;transition:.14s}\n.cfai .node:hover{border-color:var(--line2);color:var(--head)}\n.cfai .node.sel{border-color:var(--or);background:var(--orL);color:var(--head);box-shadow:inset 0 0 0 1px var(--or)}\n.cfai .node.hit{border-color:var(--or);color:var(--head);background:#fff}\n.cfai .node.dim{opacity:.38}\n.cfai .node b{font-family:var(--h);color:var(--mut2);font-weight:700;margin-right:8px;font-size:12px}\n.cfai .node.sel b,.cfai .node.hit b{color:var(--orD)}\n.cfai .grp{font-family:var(--h);font-size:10.5px;letter-spacing:.1em;text-transform:uppercase;color:var(--mut2);margin:16px 0 8px}\n.cfai .grp:first-child{margin-top:0}\n.cfai .tabs{display:flex;gap:6px;flex-wrap:wrap}\n.cfai .tab{font-family:var(--h);font-size:12.5px;font-weight:600;padding:7px 14px;border-radius:5px;border:1px solid var(--line2);background:#fff;color:var(--mut);cursor:pointer}\n.cfai .tab.on{background:var(--or);border-color:var(--or);color:#fff}\n.cfai .flow{display:grid;grid-template-columns:1fr 1fr 1fr}\n.cfai .flow .col{padding:18px 20px}\n.cfai .flow .col+.col{border-left:1px solid var(--line)}\n@media(max-width:820px){.cfai .cw .bd,.cfai .flow{grid-template-columns:1fr}.cfai .cw .col+.col,.cfai .flow .col+.col{border-left:0;border-top:1px solid var(--line)}}\n\n.cfai .phase{padding:24px;border-radius:10px;background:var(--bg);border:1px solid var(--line);position:relative;overflow:hidden;box-shadow:0 1px 2px rgba(27,36,48,.04)}\n.cfai .phase .n{font-family:var(--h);font-size:50px;font-weight:700;color:rgba(244,146,35,.16);position:absolute;right:16px;top:4px;line-height:1}\n.cfai .phase h3{font-size:18px;margin-top:6px}\n.cfai .phase p{font-size:14.5px;color:var(--mut)}\n.cfai .chips{display:flex;gap:6px;flex-wrap:wrap;margin-top:12px}\n.cfai .chip{font-family:var(--h);font-size:11px;padding:4px 9px;border-radius:4px;background:var(--bg2);border:1px solid var(--line);color:var(--mut)}\n\n.cfai .lvls{display:grid;grid-template-columns:repeat(auto-fit,minmax(290px,1fr));gap:16px;margin-top:24px;align-items:stretch}\n.cfai .lvl{padding:26px;border-radius:10px;background:var(--bg);border:1px solid var(--line);display:flex;flex-direction:column;box-shadow:0 1px 3px rgba(27,36,48,.05)}\n.cfai .lvl.free{border-color:rgba(244,146,35,.5);background:linear-gradient(170deg,rgba(244,146,35,.07),#fff 55%)}\n.cfai .lvl .tagl{font-family:var(--h);font-size:10.5px;letter-spacing:.14em;text-transform:uppercase;color:var(--or);font-weight:700}\n.cfai .lvl h3{font-size:22px;margin-top:9px}\n.cfai .lvl .meta{font-size:12.5px;color:var(--mut2);font-family:var(--h);margin-top:8px}\n.cfai .lvl>p{font-size:14.5px;color:var(--mut)}\n.cfai .lvl .ideal{font-size:13px;color:var(--mut2);margin:16px 0 18px;padding-top:14px;border-top:1px solid var(--line)}\n.cfai .lvl .btn{margin-top:auto}\n\n.cfai details.faq{border-bottom:1px solid var(--line);padding:2px 0;margin:0}\n.cfai details.faq summary{cursor:pointer;padding:16px 32px 16px 0;font-family:var(--h);font-size:16.5px;font-weight:600;color:var(--head);list-style:none;position:relative}\n.cfai details.faq summary::-webkit-details-marker{display:none}\n.cfai details.faq summary:after{content:\"+\";position:absolute;right:4px;top:13px;font-size:22px;color:var(--or);font-weight:400}\n.cfai details.faq[open] summary:after{content:\"\u2013\"}\n.cfai details.faq p{margin:0 0 18px;font-size:14.5px;color:var(--mut);max-width:90ch}\n\n.cfai .ctaband{margin-top:52px;padding:44px 36px;border-radius:14px;background:linear-gradient(140deg,rgba(244,146,35,.12),var(--bg2) 65%);border:1px solid rgba(244,146,35,.35);text-align:center}\n.cfai .ctaband h2{font-size:clamp(23px,3vw,34px);font-weight:700;margin-top:10px}\n.cfai .ctaband p{color:var(--mut);margin:14px auto 0;max-width:74ch}\n.cfai .ctaband .cta-row{justify-content:center}\n.cfai .foot{margin-top:44px;padding-top:22px;border-top:1px solid var(--line)}\n<\/style>\n<style id=\"cfai-style2\">\n.cfai .wrap{max-width:none;margin:0;padding:0}\n.cfai>.hero{padding:6px 0 44px}\n.cfai>section{padding:48px 0;border-radius:0}\n.cfai>section:nth-of-type(even){background:var(--bg2);border:1px solid var(--line);border-radius:14px;padding:42px 34px;margin:14px 0}\n.cfai>section:nth-of-type(even) .card,.cfai>section:nth-of-type(even) .node,.cfai>section:nth-of-type(even) .chip{background:#fff}\n.cfai .art{display:flex;justify-content:center}\n@media(max-width:600px){.cfai>section:nth-of-type(even){padding:32px 18px}}\n<\/style>\n\n<div class=\"cfai\" id=\"cfai-landing\">\n<!-- ================= HERO ================= -->\n<div class=\"hero\">\n  <div class=\"wrap in\">\n    <div>\n      <span class=\"eyebrow\">Servizio \u00b7 AI Governance &amp; Security<\/span>\n      <h1>Governare l&#8217;AI prima<br>che diventi un <span>rischio<\/span>.<\/h1>\n      <p class=\"lead\" style=\"margin-top:20px\"><strong>AI Governance &amp; Security Assessment<\/strong> \u2014 valutazione della maturit\u00e0 AI della vostra organizzazione secondo il framework ADG \u00b7 Adopt \u00b7 Defend \u00b7 Govern: 12 controlli minimi, evidenze verificabili, crosswalk verso EU AI Act, NIST AI RMF e ISO\/IEC 42001, e una roadmap di remediation realmente eseguibile.<\/p>\n      <div class=\"badges\">\n        <span class=\"badge\">12 Minimum Controls<\/span>\n        <span class=\"badge\">3 Pilastri ADG<\/span>\n        <span class=\"badge\">EU AI Act \u00b7 NIST \u00b7 ISO 42001<\/span>\n        <span class=\"badge\">Roadmap 30\/60\/90<\/span>\n      <\/div>\n      <div class=\"cta-row\">\n        <a class=\"btn btn-p\" href=\"https:\/\/www.cyberfero.com\/it\/vciso\/ai-quick-assessment\/\">Avvia l&#8217;AI Quick Assessment gratuito \u2192<\/a>\n        <a class=\"btn btn-g\" href=\"#livelli\">Scopri i 3 livelli di servizio<\/a>\n      <\/div>\n      <p class=\"tiny\" style=\"margin-top:16px\">Nessuna registrazione \u00b7 Nessun dato personale \u00b7 Risultato immediato<\/p>\n    <\/div>\n    <div class=\"art\"><div id=\"heroArt\"><\/div><\/div>\n  <\/div>\n  <div class=\"wrap\">\n    <div class=\"kpis\">\n      <div class=\"kpi\"><b>3<\/b><span>Pilastri \u00b7 Adopt \u00b7 Defend \u00b7 Govern<\/span><\/div>\n      <div class=\"kpi\"><b>12<\/b><span>Minimum Controls valutati<\/span><\/div>\n      <div class=\"kpi\"><b>2027<\/b><span>Deadline AI Act sistemi ad alto rischio<\/span><\/div>\n      <div class=\"kpi\"><b>5<\/b><span>Deliverable consegnati<\/span><\/div>\n    <\/div>\n  <\/div>\n<\/div>\n\n<!-- ================= 01 CONTESTO ================= -->\n<section id=\"contesto\">\n  <div class=\"wrap\">\n    <span class=\"eyebrow\">01 \u00b7 Il contesto<\/span>\n    <h2 class=\"big\">L&#8217;adozione dell&#8217;AI corre pi\u00f9 veloce<br>della capacit\u00e0 di governarla.<\/h2>\n    <p class=\"lead\" style=\"margin-top:20px\">Intelligenza Artificiale, Generative AI e AI Agent entrano in azienda attraverso progetti, reparti e fornitori diversi. Quasi sempre pi\u00f9 rapidamente di quanto l&#8217;organizzazione riesca a definire responsabilit\u00e0, controlli di sicurezza, processi di approvazione e monitoraggio.<\/p>\n    <div class=\"grid g2\" style=\"margin-top:30px\">\n      <div class=\"card\">\n        <h3>Il risultato \u00e8 un&#8217;esposizione crescente a:<\/h3>\n        <ul class=\"ticks\">\n          <li>Utilizzo non censito di soluzioni AI (shadow AI)<\/li>\n          <li>Trattamento non controllato di dati aziendali<\/li>\n          <li>Accesso dell&#8217;AI a sistemi, API e strumenti interni<\/li>\n          <li>Prompt injection e manipolazione dei modelli<\/li>\n          <li>Data leakage e dispersione di propriet\u00e0 intellettuale<\/li>\n        <\/ul>\n      <\/div>\n      <div class=\"card\">\n        <h3 style=\"visibility:hidden\">.<\/h3>\n        <ul class=\"ticks\">\n          <li>Comportamenti inattesi o non autorizzati degli AI Agent<\/li>\n          <li>Dipendenza da modelli e provider di terze parti<\/li>\n          <li>Assenza di accountability e di ownership dei sistemi<\/li>\n          <li>Carenza di evidenze documentali per audit e compliance<\/li>\n          <li>Difficolt\u00e0 nel dimostrare l&#8217;allineamento a standard e normative<\/li>\n        <\/ul>\n      <\/div>\n    <\/div>\n    <div class=\"quote\">La domanda a cui oggi molte organizzazioni non sanno rispondere non \u00e8 <em>\u00abusiamo l&#8217;AI?\u00bb<\/em>, ma <strong>\u00abquali sistemi AI usiamo, quali rischi introducono, chi ne \u00e8 responsabile, quali controlli sono attivi \u2014 e come lo dimostriamo?\u00bb<\/strong><\/div>\n  <\/div>\n<\/section>\n\n<!-- ================= 02 EU AI ACT ================= -->\n<section id=\"normativa\">\n  <div class=\"wrap\">\n    <span class=\"eyebrow\">02 \u00b7 Il driver normativo<\/span>\n    <h2 class=\"big\">EU AI Act: non \u00e8 pi\u00f9<br>una scadenza futura.<\/h2>\n    <p class=\"lead\" style=\"margin-top:20px\">Il <strong>Regolamento (UE) 2024\/1689<\/strong> \u00e8 il primo quadro normativo orizzontale al mondo sull&#8217;Intelligenza Artificiale. \u00c8 in vigore dal 1\u00b0 agosto 2024 e si applica per fasi successive: diverse parti sono gi\u00e0 pienamente operative e sanzionabili, mentre gli obblighi pi\u00f9 onerosi sui sistemi ad alto rischio arrivano entro il 2027.<\/p>\n\n    <div class=\"grid g2\" style=\"margin-top:30px\">\n      <div class=\"card\">\n        <span class=\"eyebrow\" style=\"font-size:11px\">\/ A chi si applica<\/span>\n        <h3 style=\"margin-top:10px\">Anche fuori dall&#8217;Unione Europea<\/h3>\n        <p>Il Regolamento ha <strong>portata extraterritoriale<\/strong>. Si applica ai fornitori che immettono sistemi o modelli di AI sul mercato dell&#8217;Unione e ai deployer che li utilizzano nell&#8217;UE \u2014 indipendentemente dal Paese in cui sono stabiliti \u2014 e, a determinate condizioni, anche a soggetti di Paesi terzi quando l&#8217;output del sistema viene utilizzato nell&#8217;Unione.<\/p>\n        <p>In concreto: un&#8217;organizzazione che vende, eroga servizi o tratta dati verso il mercato europeo rientra nel perimetro anche se ha sede altrove. La domanda non \u00e8 <em>\u00abci riguarda?\u00bb<\/em>, ma <em>\u00abquali dei nostri sistemi AI ricadono in quale classe di rischio, e come lo dimostriamo?\u00bb<\/em><\/p>\n      <\/div>\n      <div class=\"card\">\n        <span class=\"eyebrow\" style=\"font-size:11px\">\/ Come classifica<\/span>\n        <h3 style=\"margin-top:10px\">Un approccio basato sul rischio<\/h3>\n        <ul class=\"ticks\">\n          <li><strong>Inaccettabile<\/strong> \u2014 pratiche vietate: social scoring, manipolazione comportamentale, riconoscimento delle emozioni sul luogo di lavoro e a scuola, categorizzazione biometrica sensibile.<\/li>\n          <li><strong>Alto rischio<\/strong> \u2014 requisiti stringenti: gestione del rischio, governance dei dati, documentazione tecnica, log, supervisione umana, accuratezza, robustezza e cybersecurity.<\/li>\n          <li><strong>Limitato<\/strong> \u2014 obblighi di trasparenza: dichiarare l&#8217;interazione con un sistema di AI e marcare i contenuti generati o manipolati artificialmente.<\/li>\n          <li><strong>Minimo<\/strong> \u2014 nessun obbligo specifico, ferme restando le altre normative applicabili.<\/li>\n          <li><strong>Modelli GPAI<\/strong> \u2014 livello autonomo di obblighi, rafforzati per i modelli con rischio sistemico.<\/li>\n        <\/ul>\n      <\/div>\n    <\/div>\n\n    <div style=\"margin-top:44px\">\n      <span class=\"eyebrow\">Le date che contano<\/span>\n      <h3 style=\"font-size:22px;margin-top:8px\">Quadro aggiornato a settembre 2026<\/h3>\n      <div class=\"tl\">\n        <div class=\"ev\"><span class=\"d\">01.08.2024<\/span><span class=\"s\">Fatto<\/span><p>Entrata in vigore del Regolamento.<\/p><\/div>\n        <div class=\"ev now\"><span class=\"d\">02.02.2025<\/span><span class=\"s\">In vigore<\/span><p>Divieto delle pratiche di AI inaccettabili e obbligo di alfabetizzazione AI del personale.<\/p><\/div>\n        <div class=\"ev now\"><span class=\"d\">02.08.2025<\/span><span class=\"s\">In vigore<\/span><p>Obblighi sui modelli GPAI, governance, autorit\u00e0 nazionali e regime sanzionatorio.<\/p><\/div>\n        <div class=\"ev now\"><span class=\"d\">02.08.2026<\/span><span class=\"s\">In vigore<\/span><p>Applicazione generale del Regolamento e obblighi di trasparenza verso gli utilizzatori (art. 50).<\/p><\/div>\n        <div class=\"ev next\"><span class=\"d\">02.12.2027<\/span><span class=\"s\">Prossima<\/span><p>Obblighi per i sistemi ad alto rischio dell&#8217;Allegato III. Allegato I: 02.08.2028.<\/p><\/div>\n      <\/div>\n    <\/div>\n\n    <div class=\"fines\">\n      <div class=\"fine\"><b>35 M\u20ac o 7%<\/b><i>del fatturato mondiale annuo<\/i><p>Violazione del divieto delle pratiche di AI inaccettabili (art. 5). Si applica l&#8217;importo pi\u00f9 elevato tra i due.<\/p><\/div>\n      <div class=\"fine\"><b>15 M\u20ac o 3%<\/b><i>del fatturato mondiale annuo<\/i><p>Violazione della maggior parte degli altri obblighi: sistemi ad alto rischio, trasparenza, fornitori di modelli GPAI.<\/p><\/div>\n      <div class=\"fine\"><b>7,5 M\u20ac o 1%<\/b><i>del fatturato mondiale annuo<\/i><p>Informazioni inesatte, incomplete o fuorvianti fornite ad autorit\u00e0 nazionali e organismi notificati.<\/p><\/div>\n    <\/div>\n    <p class=\"tiny\" style=\"margin-top:14px\">Per PMI e start-up si applica l&#8217;importo inferiore tra la soglia fissa e la percentuale sul fatturato.<\/p>\n\n    <div style=\"margin-top:44px\">\n      <h3 style=\"font-size:22px\">Dai requisiti normativi ai controlli verificabili<\/h3>\n      <p class=\"lead\" style=\"margin-top:12px\">L&#8217;AI Act descrive <strong>cosa<\/strong> deve essere garantito, non <strong>come<\/strong> organizzarlo n\u00e9 quali evidenze produrre. L&#8217;assessment traduce ciascuna area di requisito nei controlli operativi effettivamente valutati, con l&#8217;evidenza documentale corrispondente.<\/p>\n      <div class=\"scroll-x\" style=\"margin-top:20px\">\n        <table class=\"tbl\">\n          <tr><th>Area di requisito EU AI Act<\/th><th>Controlli valutati<\/th><th>Evidenza tipica<\/th><\/tr>\n          <tr><td><strong>Sistema di gestione del rischio<\/strong><\/td><td class=\"mono\">MC-2 \u00b7 MC-4<\/td><td>Classificazione del rischio per sistema e report di valutazione pre-rilascio<\/td><\/tr>\n          <tr><td><strong>Governance dei dati<\/strong><\/td><td class=\"mono\">MC-6 \u00b7 MC-11<\/td><td>Context policy con provenienza e retention; valutazione di bias su dati rappresentativi<\/td><\/tr>\n          <tr><td><strong>Documentazione tecnica<\/strong><\/td><td class=\"mono\">MC-1 \u00b7 MC-5<\/td><td>Inventario dei sistemi AI con owner nominato; change log con approvazioni<\/td><\/tr>\n          <tr><td><strong>Registrazione dei log e tracciabilit\u00e0<\/strong><\/td><td class=\"mono\">MC-8 \u00b7 MC-9<\/td><td>Monitoraggio runtime con soglie di alert; playbook di incident response AI<\/td><\/tr>\n          <tr><td><strong>Supervisione umana<\/strong><\/td><td class=\"mono\">MC-3 \u00b7 MC-10<\/td><td>Matrice RACI per sistema; verbali di riesame e registro delle eccezioni<\/td><\/tr>\n          <tr><td><strong>Accuratezza, robustezza e cybersecurity<\/strong><\/td><td class=\"mono\">MC-4 \u00b7 MC-8<\/td><td>Test adversarial documentati; rilevazione di drift e comportamenti anomali<\/td><\/tr>\n          <tr><td><strong>Trasparenza e catena di fornitura<\/strong><\/td><td class=\"mono\">MC-1 \u00b7 MC-12<\/td><td>Matrice di responsabilit\u00e0 condivisa firmata con i provider AI e SaaS<\/td><\/tr>\n        <\/table>\n      <\/div>\n    <\/div>\n\n    <div class=\"note\">\n      <p class=\"small\" style=\"margin:0\"><b>Fonti ufficiali.<\/b> Testo del Regolamento (UE) 2024\/1689 su <a href=\"https:\/\/eur-lex.europa.eu\/legal-content\/IT\/TXT\/?uri=CELEX%3A32024R1689\" target=\"_blank\" rel=\"noopener\">EUR-Lex<\/a> e <a href=\"https:\/\/digital-strategy.ec.europa.eu\/it\/policies\/regulatory-framework-ai\" target=\"_blank\" rel=\"noopener\">quadro normativo sull&#8217;AI della Commissione europea<\/a>. Le date indicate recepiscono il differimento introdotto dal pacchetto di semplificazione digitale approvato nel 2026.<\/p>\n      <p class=\"tiny\" style=\"margin:12px 0 0\">Sintesi divulgativa a scopo informativo, non esaustiva e non costitutiva di consulenza legale. La verifica degli obblighi applicabili al singolo caso resta di competenza delle funzioni legali e degli organismi accreditati.<\/p>\n    <\/div>\n  <\/div>\n<\/section>\n\n<!-- ================= 03 OBIETTIVO ================= -->\n<section id=\"obiettivo\">\n  <div class=\"wrap\">\n    <span class=\"eyebrow\">03 \u00b7 Obiettivo del servizio<\/span>\n    <h2 class=\"big\">Una fotografia strutturata<br>della vostra maturit\u00e0 AI.<\/h2>\n    <p class=\"lead\" style=\"margin-top:20px\">L&#8217;assessment non si limita a verificare l&#8217;esistenza di policy o documentazione. Analizza concretamente quali sistemi AI sono presenti, quali rischi introducono, quali controlli sono gi\u00e0 implementati, quali evidenze esistono e quali interventi devono essere prioritizzati.<\/p>\n    <div class=\"grid g4\" style=\"margin-top:30px\">\n      <div class=\"card\"><span class=\"eyebrow\">\/ 01<\/span><h3 style=\"margin-top:10px\">Cosa avete<\/h3><p>Inventario reale dei sistemi AI, degli use case, dei provider e delle integrazioni attive \u2014 inclusi quelli non ufficiali.<\/p><\/div>\n      <div class=\"card\"><span class=\"eyebrow\">\/ 02<\/span><h3 style=\"margin-top:10px\">Cosa rischiate<\/h3><p>Esposizione tecnica, operativa e di governance, classificata per criticit\u00e0 e probabilit\u00e0 di impatto.<\/p><\/div>\n      <div class=\"card\"><span class=\"eyebrow\">\/ 03<\/span><h3 style=\"margin-top:10px\">Cosa controllate<\/h3><p>Livello di implementazione dei controlli, ownership, processi, tecnologie ed evidenze effettivamente disponibili.<\/p><\/div>\n      <div class=\"card\"><span class=\"eyebrow\">\/ 04<\/span><h3 style=\"margin-top:10px\">Cosa fare<\/h3><p>Roadmap prioritizzata: quick win, azioni prioritarie e iniziative strutturali, con effort e responsabilit\u00e0.<\/p><\/div>\n    <\/div>\n  <\/div>\n<\/section>\n\n<!-- ================= 04 ADG ================= -->\n<section id=\"adg\">\n  <div class=\"wrap\">\n    <span class=\"eyebrow\">04 \u00b7 Il modello di valutazione<\/span>\n    <h2 class=\"big\">Tre pilastri:<br>Adopt \u00b7 <span>Defend<\/span> \u00b7 Govern<\/h2>\n    <p class=\"lead\" style=\"margin-top:20px\">Un modello che scala senza cambiare linguaggio: le stesse tre parole organizzano un board paper, un release gate, un report di red team e un playbook di incident response.<\/p>\n    <div class=\"grid g3\" style=\"margin-top:30px\">\n      <div class=\"pillar\">\n        <h3>Adopt<\/h3><span class=\"st\">Come introducete e usate l&#8217;AI<\/span>\n        <p class=\"small mut\" style=\"margin-top:12px\">Analisi delle modalit\u00e0 con cui l&#8217;organizzazione introduce, sviluppa e utilizza sistemi di Intelligenza Artificiale.<\/p>\n        <ul class=\"plain\">\n          <li>Governance dell&#8217;adozione AI<\/li><li>Inventario dei sistemi e ownership<\/li><li>Classificazione del rischio<\/li>\n          <li>Processi di sviluppo e deployment<\/li><li>Gestione delle modifiche<\/li><li>Modelli e servizi AI di terze parti<\/li>\n        <\/ul>\n      <\/div>\n      <div class=\"pillar d\">\n        <h3>Defend<\/h3><span class=\"st\">Come proteggete sistemi e dati AI<\/span>\n        <p class=\"small mut\" style=\"margin-top:12px\">Analisi dei controlli tecnici e operativi che proteggono modelli, dati, prompt, tool e processi AI.<\/p>\n        <ul class=\"plain\">\n          <li>AI security e adversarial testing<\/li><li>Prompt &amp; context security<\/li><li>Accesso a tool, API e integrazioni MCP<\/li>\n          <li>Monitoraggio runtime e drift<\/li><li>Prevenzione del data leakage<\/li><li>Incident response e sicurezza degli AI Agent<\/li>\n        <\/ul>\n      <\/div>\n      <div class=\"pillar g\">\n        <h3>Govern<\/h3><span class=\"st\">Come decidete e supervisionate<\/span>\n        <p class=\"small mut\" style=\"margin-top:12px\">Analisi dei processi decisionali, dei diritti di approvazione e della supervisione umana sull&#8217;AI.<\/p>\n        <ul class=\"plain\">\n          <li>Ruoli, responsabilit\u00e0 e separation of duties<\/li><li>Processi di approvazione ed eccezioni<\/li><li>Supervisione umana e livelli di autonomia<\/li>\n          <li>Governance dei fornitori<\/li><li>Fairness e bias assessment<\/li><li>Reporting e riesame periodico<\/li>\n        <\/ul>\n      <\/div>\n    <\/div>\n  <\/div>\n<\/section>\n\n<!-- ================= 05 12 CONTROLLI ================= -->\n<section id=\"controlli\">\n  <div class=\"wrap\">\n    <span class=\"eyebrow\">05 \u00b7 Il perimetro tecnico<\/span>\n    <h2 class=\"big\">Assessment dei<br>12 Minimum Controls<\/h2>\n    <p class=\"lead\" style=\"margin-top:20px\">Per ciascun controllo valutiamo livello di implementazione, ownership, processi, tecnologie, documentazione, evidenze verificabili, gap ed esposizione al rischio.<\/p>\n    <div class=\"scroll-x\" style=\"margin-top:26px\">\n      <table class=\"tbl\" id=\"tblMC\">\n        <tr><th>Pilastro<\/th><th>ID<\/th><th>Controllo<\/th><th>Descrizione<\/th><\/tr>\n      <\/table>\n    <\/div>\n\n    <div style=\"margin-top:44px\">\n      <span class=\"eyebrow\">Mappatura indicativa<\/span>\n      <h3 style=\"font-size:22px;margin-top:8px\">Compatibilit\u00e0 dei controlli con l&#8217;EU AI Act<\/h3>\n      <p class=\"lead\" style=\"margin-top:12px\">Ogni controllo operativo ha un grado diverso di aderenza al Regolamento: alcuni corrispondono direttamente a un articolo, altri lo sostengono in modo indiretto producendo le evidenze richieste. Nessuno di essi, da solo, esaurisce l&#8217;obbligo normativo.<\/p>\n      <div class=\"scroll-x\" style=\"margin-top:20px\">\n        <table class=\"tbl\">\n          <tr><th>ID<\/th><th>Controllo ADG<\/th><th>Compatibilit\u00e0<\/th><th>Principali riferimenti EU AI Act<\/th><\/tr>\n          <tr><td class=\"mono\">MC-1<\/td><td><strong>AI System Inventory<\/strong><\/td><td><span class=\"pl hi\">Molto alta<\/span><\/td><td>Art. 49 registrazione nella banca dati UE; supporta governance e tracciabilit\u00e0 dei sistemi<\/td><\/tr>\n          <tr><td class=\"mono\">MC-2<\/td><td><strong>Risk Classification<\/strong><\/td><td><span class=\"pl hi\">Diretta<\/span><\/td><td>Artt. 6-7 classificazione dei sistemi ad alto rischio; input all&#8217;art. 9<\/td><\/tr>\n          <tr><td class=\"mono\">MC-3<\/td><td><strong>Separation of Duties<\/strong><\/td><td><span class=\"pl lo\">Indiretta ma importante<\/span><\/td><td>Governance, accountability, supervisione umana e obblighi differenziati degli operatori<\/td><\/tr>\n          <tr><td class=\"mono\">MC-4<\/td><td><strong>Pre-Production Evaluation<\/strong><\/td><td><span class=\"pl hi\">Diretta<\/span><\/td><td>Art. 9 gestione dei rischi; collegamento all&#8217;art. 15 accuratezza, robustezza e cybersecurity<\/td><\/tr>\n          <tr><td class=\"mono\">MC-5<\/td><td><strong>Change Control<\/strong><\/td><td><span class=\"pl md\">Molto rilevante<\/span><\/td><td>Lifecycle management, modifiche sostanziali (art. 25), mantenimento della conformit\u00e0 e art. 17<\/td><\/tr>\n          <tr><td class=\"mono\">MC-6<\/td><td><strong>Context Policy<\/strong><\/td><td><span class=\"pl md\">Rilevante<\/span><\/td><td>Art. 10 governance dei dati; art. 15 sicurezza e robustezza<\/td><\/tr>\n          <tr><td class=\"mono\">MC-7<\/td><td><strong>Tool &amp; MCP Register<\/strong><\/td><td><span class=\"pl lo\">Complementare<\/span><\/td><td>Non esiste un articolo dedicato a tool e MCP: supporta controllo degli accessi, sicurezza, accountability e gestione dei rischi<\/td><\/tr>\n          <tr><td class=\"mono\">MC-8<\/td><td><strong>Runtime Monitoring<\/strong><\/td><td><span class=\"pl hi\">Diretta<\/span><\/td><td>Art. 72 monitoraggio post-commercializzazione; art. 12 log; art. 15 robustezza<\/td><\/tr>\n          <tr><td class=\"mono\">MC-9<\/td><td><strong>AI Incident Response<\/strong><\/td><td><span class=\"pl hi\">Diretta<\/span><\/td><td>Art. 73 segnalazione degli incidenti gravi; art. 12 tracciabilit\u00e0 delle evidenze<\/td><\/tr>\n          <tr><td class=\"mono\">MC-10<\/td><td><strong>Governance Review<\/strong><\/td><td><span class=\"pl md\">Molto rilevante<\/span><\/td><td>Governance continua, gestione dei rischi (art. 9), art. 17 QMS e monitoraggio post-commercializzazione<\/td><\/tr>\n          <tr><td class=\"mono\">MC-11<\/td><td><strong>Fairness &amp; Bias Evaluation<\/strong><\/td><td><span class=\"pl hi\">Diretta<\/span><\/td><td>Art. 10 governance dei dati e bias; base a supporto della valutazione d&#8217;impatto sui diritti fondamentali<\/td><\/tr>\n          <tr><td class=\"mono\">MC-12<\/td><td><strong>Shared Responsibility<\/strong><\/td><td><span class=\"pl md\">Molto rilevante<\/span><\/td><td>Obblighi differenziati di provider, deployer, importer e distributor; artt. 13, 25 e 26<\/td><\/tr>\n        <\/table>\n      <\/div>\n      <div class=\"note\"><p class=\"small\" style=\"margin:0\"><b>Come leggere questa tabella.<\/b> La mappatura \u00e8 indicativa e non esaustiva: indica dove un controllo contribuisce alla conformit\u00e0, non che la garantisca. Gli obblighi puntuali \u2014 artt. 4, 5, 27, 43, 47, 48 e 50 \u2014 non trovano copertura nei controlli operativi e vengono verificati dai moduli regolatori dedicati.<\/p><\/div>\n    <\/div>\n  <\/div>\n<\/section>\n\n<!-- ================= 06 MODULI ================= -->\n<section id=\"moduli\">\n  <div class=\"wrap\">\n    <span class=\"eyebrow\">06 \u00b7 Architettura dell&#8217;assessment<\/span>\n    <h2 class=\"big\">I 12 controlli sono la base.<br>Non sono la <span>conformit\u00e0<\/span>.<\/h2>\n    <p class=\"lead\" style=\"margin-top:20px\">I 12 Minimum Controls sono un eccellente backbone operativo di governance e sicurezza dell&#8217;AI, ma non costituiscono da soli una checklist completa di conformit\u00e0 al Regolamento: la loro mappatura verso l&#8217;EU AI Act \u00e8 indicativa e non esaustiva, e agevola la compliance senza garantirla. Per questo il nostro <strong>AI Act Gap Assessment<\/strong> integra la baseline operativa con due moduli regolatori dedicati.<\/p>\n\n    <div class=\"grid g3\" style=\"margin-top:30px\">\n      <div class=\"card\" style=\"border-top:3px solid var(--or)\">\n        <span class=\"eyebrow\">Modulo 1 \u00b7 Baseline<\/span>\n        <h3 style=\"margin-top:10px\">ADG Minimum Controls<\/h3>\n        <p class=\"small\" style=\"color:var(--mut2);font-family:var(--h);margin:6px 0 0\">Baseline operativa<\/p>\n        <p><em>\u00abCome governiamo e proteggiamo i sistemi AI, e che cosa siamo in grado di dimostrare?\u00bb<\/em><\/p>\n        <p>Inventario, classificazione, separazione dei ruoli, testing, change control, contesto, tool e MCP, monitoraggio, incident response, riesame, bias e responsabilit\u00e0 condivisa.<\/p>\n        <ul class=\"ticks\">\n          <li>Produce le evidenze operative su cui poggia la verifica normativa<\/li>\n          <li>Copre 10 delle aree di requisito del Regolamento<\/li>\n          <li>\u00c8 il livello valutato dall&#8217;AI Quick Assessment gratuito<\/li>\n        <\/ul>\n      <\/div>\n      <div class=\"card\" style=\"border-top:3px solid var(--defend)\">\n        <span class=\"eyebrow\" style=\"color:var(--defend)\">Modulo 2 \u00b7 Regolatorio<\/span>\n        <h3 style=\"margin-top:10px\">EU AI Act Applicability &amp; Classification<\/h3>\n        <p class=\"small\" style=\"color:var(--mut2);font-family:var(--h);margin:6px 0 0\">Determina il perimetro<\/p>\n        <p><em>\u00abIl Regolamento ci si applica, in quale ruolo, e in quale classe ricadono i nostri sistemi?\u00bb<\/em><\/p>\n        <ul class=\"ticks\">\n          <li>Ambito e applicabilit\u00e0 \u2014 portata territoriale ed extraterritoriale, esclusioni e deroghe<\/li>\n          <li>Ruolo dell&#8217;organizzazione \u2014 provider, deployer, importer, distributor e cambio di ruolo (art. 25)<\/li>\n          <li>Classificazione dei sistemi \u2014 pratiche vietate (art. 5), alto rischio (Allegati I e III), trasparenza (art. 50), rischio minimo<\/li>\n          <li>Modelli GPAI \u2014 uso, integrazione e presenza di rischio sistemico<\/li>\n          <li>Perimetro dei sistemi in scope e mappatura per use case<\/li>\n        <\/ul>\n      <\/div>\n      <div class=\"card\" style=\"border-top:3px solid var(--govern)\">\n        <span class=\"eyebrow\" style=\"color:var(--govern)\">Modulo 3 \u00b7 Regolatorio<\/span>\n        <h3 style=\"margin-top:10px\">EU AI Act Regulatory Requirements<\/h3>\n        <p class=\"small\" style=\"color:var(--mut2);font-family:var(--h);margin:6px 0 0\">Verifica per articolo<\/p>\n        <p><em>\u00abPer ciascun obbligo applicabile: che cosa esiste e quale evidenza possiamo produrre?\u00bb<\/em><\/p>\n        <p>Verifica puntuale, articolo per articolo, degli obblighi che risultano applicabili in base all&#8217;esito del Modulo 2.<\/p>\n        <div class=\"chips\">\n          <span class=\"chip\">Art. 4 AI literacy<\/span><span class=\"chip\">Art. 5 Pratiche vietate<\/span><span class=\"chip\">Art. 9 Rischi<\/span>\n          <span class=\"chip\">Art. 10 Dati<\/span><span class=\"chip\">Art. 11 Documentazione<\/span><span class=\"chip\">Art. 12 Log<\/span>\n          <span class=\"chip\">Art. 13 Trasparenza<\/span><span class=\"chip\">Art. 14 Supervisione<\/span><span class=\"chip\">Art. 15 Cybersecurity<\/span>\n          <span class=\"chip\">Art. 17 QMS<\/span><span class=\"chip\">Art. 26 Deployer<\/span><span class=\"chip\">Art. 27 FRIA<\/span>\n          <span class=\"chip\">Art. 43 Conformit\u00e0<\/span><span class=\"chip\">Art. 47 Dichiarazione UE<\/span><span class=\"chip\">Art. 48 Marcatura CE<\/span>\n          <span class=\"chip\">Art. 49 Registrazione<\/span><span class=\"chip\">Art. 50 Trasparenza<\/span><span class=\"chip\">Artt. 53-55 GPAI<\/span>\n        <\/div>\n      <\/div>\n    <\/div>\n    <div class=\"note\"><p class=\"small\" style=\"margin:0\"><b>Su misura.<\/b> L&#8217;assessment si calibra sul perimetro effettivo: i moduli regolatori si attivano unicamente sugli obblighi risultati applicabili al vostro ruolo e alle vostre classi di rischio.<\/p><\/div>\n\n    <div style=\"margin-top:44px\">\n      <h3 style=\"font-size:22px\">Chi siete determina che cosa dovete fare<\/h3>\n      <p class=\"lead\" style=\"margin-top:12px\">Gli obblighi del Regolamento non dipendono solo dal sistema, ma dal <strong>ruolo<\/strong> che l&#8217;organizzazione riveste rispetto a quel sistema. La stessa azienda pu\u00f2 essere <em>deployer<\/em> per un copilot in abbonamento e <em>provider<\/em> per un modello che ha personalizzato e messo a disposizione dei clienti.<\/p>\n      <div class=\"scroll-x\" style=\"margin-top:20px\">\n        <table class=\"tbl\">\n          <tr><th>Ruolo<\/th><th>Chi \u00e8<\/th><th>Obblighi principali (sistemi ad alto rischio)<\/th><\/tr>\n          <tr><td><strong>Provider<\/strong><br><span class=\"tiny\">Fornitore<\/span><\/td><td>Sviluppa un sistema di AI, o lo fa sviluppare, e lo immette sul mercato o lo mette in servizio con il proprio nome o marchio.<\/td><td>Sistema di gestione dei rischi, governance dei dati, documentazione tecnica, log, trasparenza verso i deployer, supervisione umana, accuratezza e cybersecurity, sistema di gestione della qualit\u00e0, valutazione di conformit\u00e0, dichiarazione UE, marcatura CE, registrazione, monitoraggio post-commercializzazione e segnalazione degli incidenti gravi.<\/td><\/tr>\n          <tr><td><strong>Deployer<\/strong><br><span class=\"tiny\">Utilizzatore<\/span><\/td><td>Utilizza un sistema di AI sotto la propria autorit\u00e0, nell&#8217;ambito di un&#8217;attivit\u00e0 professionale.<\/td><td>Uso conforme alle istruzioni, supervisione umana affidata a personale competente, controllo della pertinenza dei dati di input sotto il proprio controllo, monitoraggio del funzionamento e sospensione in caso di rischio, conservazione dei log, informativa ai lavoratori interessati, informazione alle persone esposte e valutazione d&#8217;impatto sui diritti fondamentali (FRIA) nei casi previsti.<\/td><\/tr>\n          <tr><td><strong>Importer<\/strong><br><span class=\"tiny\">Importatore<\/span><\/td><td>Immette sul mercato dell&#8217;Unione un sistema di AI proveniente da un fornitore stabilito in un Paese terzo.<\/td><td>Verifica che la valutazione di conformit\u00e0 sia stata svolta, che esistano documentazione tecnica e istruzioni, che siano presenti marcatura CE e rappresentante autorizzato; indicazione dei propri dati identificativi, conservazione documentale e cooperazione con le autorit\u00e0.<\/td><\/tr>\n          <tr><td><strong>Distributor<\/strong><br><span class=\"tiny\">Distributore<\/span><\/td><td>Mette a disposizione sul mercato dell&#8217;Unione un sistema di AI, senza esserne provider o importer.<\/td><td>Verifica della marcatura CE, della documentazione e degli obblighi assolti a monte; condizioni di stoccaggio e trasporto che non compromettano la conformit\u00e0; azione correttiva o ritiro in caso di non conformit\u00e0; cooperazione con le autorit\u00e0.<\/td><\/tr>\n        <\/table>\n      <\/div>\n      <div class=\"note\" style=\"border-color:rgba(224,87,74,.4)\"><p class=\"small\" style=\"margin:0\"><b style=\"color:var(--bad)\">Attenzione al cambio di ruolo.<\/b> Un deployer diventa provider a tutti gli effetti quando appone il proprio nome o marchio su un sistema ad alto rischio, ne modifica la finalit\u00e0 prevista o vi apporta una modifica sostanziale (art. 25). \u00c8 una delle situazioni pi\u00f9 frequenti \u2014 e pi\u00f9 sottovalutate \u2014 nelle organizzazioni che personalizzano soluzioni AI di terze parti.<\/p><\/div>\n      <p class=\"tiny\" style=\"margin-top:20px\"><strong style=\"color:var(--mut)\">Il perimetro di questo servizio.<\/strong> L&#8217;AI Act Gap Assessment \u00e8 un&#8217;attivit\u00e0 di analisi tecnico-organizzativa: identifica applicabilit\u00e0, classificazione, gap e priorit\u00e0 rispetto agli obblighi del Regolamento e produce le evidenze necessarie a sostenerli. Non costituisce consulenza legale, certificazione, valutazione di conformit\u00e0 ai sensi dell&#8217;art. 43 n\u00e9 attivit\u00e0 riservata a organismi notificati. L&#8217;interpretazione giuridica finale e gli adempimenti formali restano in capo alle funzioni legali dell&#8217;organizzazione e agli organismi competenti.<\/p>\n    <\/div>\n  <\/div>\n<\/section>\n<!-- ================= 07 CROSSWALK ================= -->\n<section id=\"crosswalk\">\n  <div class=\"wrap\">\n    <span class=\"eyebrow\">07 \u00b7 Crosswalk interattivo<\/span>\n    <h2 class=\"big\">Un controllo,<br>pi\u00f9 obblighi <span>soddisfatti<\/span>.<\/h2>\n    <p class=\"lead\" style=\"margin-top:20px\">Ogni controllo minimo soddisfa contemporaneamente pi\u00f9 requisiti di framework diversi. \u00c8 il motivo per cui un solo intervento di remediation vale su tre fronti: EU AI Act, NIST AI RMF e ISO\/IEC 42001. Esplorate le due mappe: sono le stesse che utilizziamo in fase di assessment.<\/p>\n\n    <div class=\"cw\">\n      <div class=\"hd\">\n        <h3>Control Crosswalk \u2014 EU AI Act \u00b7 NIST AI RMF \u00b7 ISO\/IEC 42001<\/h3>\n        <span class=\"st\" id=\"cwStatus\">Selezionate un controllo o un requisito<\/span>\n      <\/div>\n      <div class=\"bd\">\n        <div class=\"col\">\n          <h4>12 Minimum Controls<\/h4>\n          <div id=\"cwLeft\"><\/div>\n        <\/div>\n        <div class=\"col\">\n          <h4>Aree di requisito<\/h4>\n          <div id=\"cwRight\"><\/div>\n        <\/div>\n      <\/div>\n    <\/div>\n    <p class=\"tiny\" style=\"margin-top:12px\">Cliccate su uno dei 12 controlli per vedere quali aree di requisito attiva. Cliccate su un requisito per vedere quali controlli lo presidiano.<\/p>\n\n    <div class=\"cw\" style=\"margin-top:26px\">\n      <div class=\"hd\">\n        <h3>Minaccia \u2192 Controllo \u2192 Requisito normativo<\/h3>\n        <div class=\"tabs\" id=\"thTabs\" style=\"margin-left:auto\"><\/div>\n      <\/div>\n      <div class=\"flow\">\n        <div class=\"col\">\n          <h4 id=\"thCatName\">Minacce<\/h4>\n          <div id=\"thList\"><\/div>\n        <\/div>\n        <div class=\"col\">\n          <h4>Controlli che la presidiano<\/h4>\n          <div id=\"thControls\"><p class=\"tiny\">Selezionate una minaccia dal catalogo.<\/p><\/div>\n        <\/div>\n        <div class=\"col\">\n          <h4>Requisiti soddisfatti<\/h4>\n          <div id=\"thReqs\"><p class=\"tiny\">EU AI Act \u00b7 NIST AI RMF \u00b7 ISO\/IEC 42001<\/p><\/div>\n        <\/div>\n      <\/div>\n    <\/div>\n    <p class=\"tiny\" style=\"margin-top:12px\">Il modello non inventa un proprio elenco di minacce: consuma i cataloghi industriali di riferimento \u2014 OWASP Top 10 for LLM Applications e MITRE ATLAS \u2014 e mappa ciascuna tecnica sui controlli minimi, e da questi sui requisiti di EU AI Act, NIST AI RMF e ISO\/IEC 42001.<\/p>\n    <p class=\"tiny\" style=\"margin-top:10px\">Le mappature riportate hanno finalit\u00e0 di orientamento operativo: correlano controlli e requisiti per indirizzare le priorit\u00e0 di intervento. Non sostituiscono l&#8217;analisi giuridica di applicabilit\u00e0 n\u00e9 una verifica formale di conformit\u00e0.<\/p>\n  <\/div>\n<\/section>\n\n<!-- ================= 08 METODO ================= -->\n<section id=\"metodo\">\n  <div class=\"wrap\">\n    <span class=\"eyebrow\">08 \u00b7 Come viene svolto<\/span>\n    <h2 class=\"big\">Un metodo in quattro fasi.<\/h2>\n    <div class=\"grid g2\" style=\"margin-top:30px\">\n      <div class=\"phase\"><span class=\"n\">01<\/span><span class=\"eyebrow\">Fase 01<\/span><h3>Discovery<\/h3>\n        <p>Raccolta preliminare delle informazioni sull&#8217;utilizzo dell&#8217;AI: analisi della documentazione esistente, identificazione degli stakeholder, interviste a IT, Security, Risk, Compliance, Legal e Business, mappatura dei principali sistemi e use case, individuazione di provider e piattaforme in uso.<\/p>\n        <div class=\"chips\"><span class=\"chip\">Documentazione<\/span><span class=\"chip\">Stakeholder map<\/span><span class=\"chip\">Use case AI<\/span><span class=\"chip\">Provider &amp; piattaforme<\/span><\/div>\n      <\/div>\n      <div class=\"phase\"><span class=\"n\">02<\/span><span class=\"eyebrow\">Fase 02<\/span><h3>AI Governance Assessment<\/h3>\n        <p>Valutazione strutturata dei controlli applicabili all&#8217;organizzazione. Per ciascun controllo analizziamo livello di implementazione, ownership, processi esistenti, tecnologie utilizzate, documentazione disponibile, evidenze verificabili, gap principali ed esposizione al rischio.<\/p>\n        <div class=\"chips\"><span class=\"chip\">12 Minimum Controls<\/span><span class=\"chip\">Evidenze<\/span><span class=\"chip\">Ownership<\/span><span class=\"chip\">Maturity scoring<\/span><\/div>\n      <\/div>\n      <div class=\"phase\"><span class=\"n\">03<\/span><span class=\"eyebrow\">Fase 03<\/span><h3>Control Crosswalk<\/h3>\n        <p>I risultati vengono correlati ai principali riferimenti di AI governance e security, a partire dall&#8217;EU AI Act, cos\u00ec che un singolo intervento di remediation possa soddisfare contemporaneamente pi\u00f9 esigenze di governance, sicurezza e compliance.<\/p>\n        <div class=\"chips\"><span class=\"chip\">EU AI Act<\/span><span class=\"chip\">NIST AI RMF<\/span><span class=\"chip\">ISO\/IEC 42001<\/span><\/div>\n      <\/div>\n      <div class=\"phase\"><span class=\"n\">04<\/span><span class=\"eyebrow\">Fase 04<\/span><h3>Gap &amp; Risk Analysis<\/h3>\n        <p>Per ogni area vengono formalizzati <strong>Current State<\/strong> (controlli e processi presenti), <strong>Gap<\/strong> (distanza dal livello atteso), <strong>Risk<\/strong> (rischio associato), <strong>Priority<\/strong> (priorit\u00e0 di intervento) e <strong>Recommended Action<\/strong> (attivit\u00e0 di remediation suggerita).<\/p>\n        <div class=\"chips\"><span class=\"chip\">Current state<\/span><span class=\"chip\">Gap<\/span><span class=\"chip\">Risk<\/span><span class=\"chip\">Priority<\/span><span class=\"chip\">Remediation<\/span><\/div>\n      <\/div>\n    <\/div>\n\n    <div class=\"grid g3\" style=\"margin-top:26px\">\n      <div class=\"card\" style=\"border-left:3px solid var(--or)\"><span class=\"eyebrow\">Regolamento vincolante \u00b7 Priorit\u00e0<\/span><h3 style=\"margin-top:10px;font-size:17px\">EU AI Act \u2014 Reg. (UE) 2024\/1689<\/h3><p>Correlazione ai requisiti applicabili in tema di gestione del rischio, governance dei dati, documentazione tecnica, logging, supervisione umana, robustezza e cybersecurity.<\/p><\/div>\n      <div class=\"card\" style=\"border-left:3px solid var(--defend)\"><span class=\"eyebrow\" style=\"color:var(--defend)\">Standard volontario<\/span><h3 style=\"margin-top:10px;font-size:17px\">NIST AI Risk Management Framework<\/h3><p>Allineamento delle evidenze alle funzioni GOVERN, MAP, MEASURE e MANAGE.<\/p><\/div>\n      <div class=\"card\" style=\"border-left:3px solid var(--govern)\"><span class=\"eyebrow\" style=\"color:var(--govern)\">Standard certificabile<\/span><h3 style=\"margin-top:10px;font-size:17px\">ISO\/IEC 42001<\/h3><p>Mapping verso i gruppi Annex A: policy, organizzazione, impatto, ciclo di vita, dati, informazioni, uso, terze parti.<\/p><\/div>\n    <\/div>\n    <p class=\"tiny\" style=\"margin-top:16px\">Il crosswalk \u00e8 uno strumento di supporto alla governance e alla preparazione alla compliance. Non costituisce, di per s\u00e9, una certificazione n\u00e9 una verifica formale di conformit\u00e0 normativa.<\/p>\n  <\/div>\n<\/section>\n\n<!-- ================= 09 DELIVERABLE ================= -->\n<section id=\"deliverable\">\n  <div class=\"wrap\">\n    <span class=\"eyebrow\">09 \u00b7 Output del servizio<\/span>\n    <h2 class=\"big\">Cinque deliverable,<br>zero ambiguit\u00e0.<\/h2>\n    <p class=\"lead\" style=\"margin-top:20px\">Documenti utilizzabili da board, CISO, CIO, Risk Management e Compliance \u2014 non un semplice punteggio.<\/p>\n    <div class=\"grid g3\" style=\"margin-top:30px\">\n      <div class=\"card\"><span class=\"eyebrow\">\/ 01<\/span><h3 style=\"margin-top:10px\">Executive Assessment Report<\/h3><p>Maturit\u00e0 complessiva, aree di esposizione, rischi prioritari, punti di forza, gap e raccomandazioni strategiche.<\/p><\/div>\n      <div class=\"card\"><span class=\"eyebrow\">\/ 02<\/span><h3 style=\"margin-top:10px\">ADG Control Matrix<\/h3><p>Matrice dei 12 controlli: stato, evidenze raccolte, gap, livello di rischio, owner, remediation e priorit\u00e0.<\/p><\/div>\n      <div class=\"card\"><span class=\"eyebrow\">\/ 03<\/span><h3 style=\"margin-top:10px\">AI Risk &amp; Governance Heatmap<\/h3><p>Vista sintetica delle aree di rischio, immediatamente leggibile da management, CISO, CIO e Compliance.<\/p><\/div>\n      <div class=\"card\"><span class=\"eyebrow\">\/ 04<\/span><h3 style=\"margin-top:10px\">Standards Crosswalk<\/h3><p>Mapping di evidenze e gap verso i requisiti applicabili di EU AI Act, NIST AI RMF, ISO\/IEC 42001 e ADG.<\/p><\/div>\n      <div class=\"card\"><span class=\"eyebrow\">\/ 05<\/span><h3 style=\"margin-top:10px\">Remediation Roadmap<\/h3><p>Piano operativo per priorit\u00e0 e complessit\u00e0: Quick Win, Priority Actions e Strategic Initiatives.<\/p><\/div>\n      <div class=\"card\" style=\"background:linear-gradient(150deg,rgba(244,146,35,.12),var(--card));border-color:rgba(244,146,35,.3)\"><span class=\"eyebrow\">Erogazione<\/span><h3 style=\"margin-top:10px\">Un team, non un questionario<\/h3><p>L&#8217;assessment \u00e8 condotto dal team Cyberfero: analisti di sicurezza offensiva, specialisti di compliance e SOC. Le stesse persone che poi supportano la remediation.<\/p><\/div>\n    <\/div>\n  <\/div>\n<\/section>\n\n<!-- ================= 10 RISULTATO ================= -->\n<section id=\"risultato\">\n  <div class=\"wrap\">\n    <span class=\"eyebrow\">10 \u00b7 Il risultato per il cliente<\/span>\n    <h2 class=\"big\">Da una gestione frammentata<br>a un modello <span>misurabile<\/span>.<\/h2>\n    <div class=\"grid g4\" style=\"margin-top:30px\">\n      <div class=\"card\"><h3 style=\"font-size:14px;letter-spacing:.12em;color:var(--or)\">VISIBILITY<\/h3><p style=\"margin-top:10px\">Visione completa dei sistemi AI in uso e delle relative responsabilit\u00e0.<\/p><\/div>\n      <div class=\"card\"><h3 style=\"font-size:14px;letter-spacing:.12em;color:var(--or)\">RISK AWARENESS<\/h3><p style=\"margin-top:10px\">Identificazione dei rischi tecnici, operativi e di governance.<\/p><\/div>\n      <div class=\"card\"><h3 style=\"font-size:14px;letter-spacing:.12em;color:var(--or)\">PRIORITIZATION<\/h3><p style=\"margin-top:10px\">Indicazione chiara di quali interventi affrontare per primi.<\/p><\/div>\n      <div class=\"card\"><h3 style=\"font-size:14px;letter-spacing:.12em;color:var(--or)\">GOVERNANCE<\/h3><p style=\"margin-top:10px\">Modello definito di ownership, approvazione e supervisione dell&#8217;AI.<\/p><\/div>\n      <div class=\"card\"><h3 style=\"font-size:14px;letter-spacing:.12em;color:var(--or)\">SECURITY<\/h3><p style=\"margin-top:10px\">Maggiore capacit\u00e0 di prevenire, rilevare e gestire rischi AI-specifici.<\/p><\/div>\n      <div class=\"card\"><h3 style=\"font-size:14px;letter-spacing:.12em;color:var(--or)\">AUDIT READINESS<\/h3><p style=\"margin-top:10px\">Evidenze, controlli e documentazione strutturata e verificabile.<\/p><\/div>\n      <div class=\"card\"><h3 style=\"font-size:14px;letter-spacing:.12em;color:var(--or)\">REGULATORY READINESS<\/h3><p style=\"margin-top:10px\">Preparazione rispetto alle aspettative normative sull&#8217;AI.<\/p><\/div>\n      <div class=\"card\" style=\"background:linear-gradient(150deg,rgba(244,146,35,.14),var(--card));border-color:rgba(244,146,35,.3)\"><h3 style=\"font-size:14px;letter-spacing:.12em\">DAL CONTROLLO<br>ALLA CAPACIT\u00c0<\/h3><p style=\"margin-top:10px\">Non un punteggio, ma un percorso: da \u00abusiamo l&#8217;AI\u00bb a \u00absappiamo cosa usiamo, chi ne risponde e possiamo dimostrarlo\u00bb.<\/p><\/div>\n    <\/div>\n  <\/div>\n<\/section>\n\n<!-- ================= 11 LIVELLI ================= -->\n<section id=\"livelli\">\n  <div class=\"wrap\">\n    <span class=\"eyebrow\">11 \u00b7 Modello di erogazione<\/span>\n    <h2 class=\"big\">Tre livelli. Un solo percorso.<\/h2>\n    <p class=\"lead\" style=\"margin-top:20px\">Si parte dall&#8217;auto-valutazione gratuita, si approfondisce con l&#8217;assessment completo, si consolida con la governance continuativa.<\/p>\n    <div class=\"lvls\">\n      <div class=\"lvl free\">\n        <span class=\"tagl\">Step 1 \u00b7 Gratuito<\/span>\n        <h3>AI Quick Assessment<\/h3>\n        <div class=\"meta\">Online \u00b7 12 domande \u00b7 ~5 minuti \u00b7 Report immediato<\/div>\n        <p style=\"margin-top:14px\">Prima fotografia del livello di maturit\u00e0 AI, generata in autonomia e senza rilascio di dati personali.<\/p>\n        <ul class=\"ticks\">\n          <li>Auto-valutazione sui 12 Minimum Controls<\/li>\n          <li>Maturity score complessivo e per pilastro<\/li>\n          <li>High-level gap analysis<\/li>\n          <li>Principali aree di esposizione al rischio<\/li>\n          <li>Indicazione di allineamento a EU AI Act \/ NIST \/ ISO 42001<\/li>\n          <li>Report scaricabile e priorit\u00e0 iniziali<\/li>\n        <\/ul>\n        <p class=\"ideal\">Ideale per: management, PMI e organizzazioni nelle prime fasi di adozione dell&#8217;AI.<\/p>\n        <a class=\"btn btn-p\" href=\"https:\/\/www.cyberfero.com\/it\/vciso\/ai-quick-assessment\/\">Avvia ora \u00b7 Gratuito<\/a>\n      <\/div>\n      <div class=\"lvl\">\n        <span class=\"tagl\" style=\"color:var(--defend)\">Step 2 \u00b7 Progetto<\/span>\n        <h3>AI Act Gap Assessment<\/h3>\n        <div class=\"meta\">Progetto \u00b7 Evidence-based \u00b7 Deliverable completi<\/div>\n        <p style=\"margin-top:14px\">Valutazione approfondita dell&#8217;intero ecosistema AI aziendale, condotta dal nostro team con verifica delle evidenze.<\/p>\n        <ul class=\"ticks\">\n          <li>Discovery workshop e stakeholder interview<\/li>\n          <li>AI System Inventory review<\/li>\n          <li>Assessment dettagliato dei 12 controlli<\/li>\n          <li>EU AI Act Applicability &amp; Classification Module<\/li>\n          <li>EU AI Act Regulatory Requirements Module (artt. 4-55)<\/li>\n          <li>Verifica limitata agli obblighi effettivamente applicabili<\/li>\n          <li>Raccolta e verifica delle evidenze<\/li>\n          <li>Risk &amp; Gap Analysis formalizzata<\/li>\n          <li>Crosswalk EU AI Act \/ NIST AI RMF \/ ISO 42001<\/li>\n          <li>AI Risk &amp; Governance Heatmap<\/li>\n          <li>Executive Report e Remediation Roadmap<\/li>\n        <\/ul>\n        <p class=\"ideal\">Ideale per: organizzazioni che utilizzano gi\u00e0 AI in processi o ambienti di produzione.<\/p>\n        <a class=\"btn btn-g\" href=\"mailto:info@cyberfero.com?subject=AI%20Act%20Gap%20Assessment%20-%20Richiesta%20informazioni\">Richiedi il Full Assessment<\/a>\n      <\/div>\n      <div class=\"lvl\">\n        <span class=\"tagl\" style=\"color:var(--govern)\">Step 3 \u00b7 Continuativo<\/span>\n        <h3>AI Continuous Governance<\/h3>\n        <div class=\"meta\">Servizio continuativo \u00b7 Programma gestito<\/div>\n        <p style=\"margin-top:14px\">Accompagnamento continuo nell&#8217;implementazione e nel mantenimento dei controlli, con reporting verso management e board.<\/p>\n        <ul class=\"ticks\">\n          <li>Remediation support<\/li>\n          <li>Aggiornamento dell&#8217;AI System Inventory<\/li>\n          <li>Periodic control review<\/li>\n          <li>Vendor AI assessment e AI security review<\/li>\n          <li>Assessment di nuovi use case<\/li>\n          <li>Governance di AI Agent e integrazioni MCP<\/li>\n          <li>KPI, KRI e reporting periodico<\/li>\n          <li>Riesame continuo della roadmap<\/li>\n        <\/ul>\n        <p class=\"ideal\">Ideale per: organizzazioni che vogliono trasformare l&#8217;assessment in un programma strutturato.<\/p>\n        <a class=\"btn btn-g\" href=\"mailto:info@cyberfero.com?subject=AI%20Continuous%20Governance%20-%20Richiesta%20informazioni\">Parla con un consulente<\/a>\n      <\/div>\n    <\/div>\n  <\/div>\n<\/section>\n\n<!-- ================= 12 FAQ ================= -->\n<section id=\"faq\">\n  <div class=\"wrap\">\n    <span class=\"eyebrow\">12 \u00b7 Domande frequenti<\/span>\n    <h2 class=\"big\">Chiarezza prima di iniziare.<\/h2>\n    <div style=\"margin-top:26px;max-width:960px\">\n      <details class=\"faq\"><summary>La nostra azienda non ha sede nell&#8217;UE: l&#8217;AI Act ci riguarda comunque?<\/summary><p>Molto probabilmente s\u00ec. Il Regolamento ha portata extraterritoriale: si applica a chi immette sistemi o modelli di AI sul mercato dell&#8217;Unione, a chi li utilizza essendo stabilito nell&#8217;UE e, a determinate condizioni, anche a soggetti di Paesi terzi quando l&#8217;output del sistema viene utilizzato nell&#8217;Unione. Per un&#8217;organizzazione che serve clienti europei il perimetro va verificato sistema per sistema: \u00e8 esattamente il primo esito dell&#8217;assessment.<\/p><\/details>\n      <details class=\"faq\"><summary>Il Quick Assessment richiede dati personali?<\/summary><p>No. Non chiediamo nome, email, ragione sociale n\u00e9 alcun dato identificativo. Il questionario si svolge interamente nel browser e le risposte non lasciano il vostro dispositivo.<\/p><\/details>\n      <details class=\"faq\"><summary>Quanto dura il Full Assessment?<\/summary><p>Dipende dal perimetro: numero di sistemi AI, ambienti coinvolti e disponibilit\u00e0 delle evidenze. In media un assessment completo si articola su alcune settimane tra discovery, interviste, verifica documentale e produzione dei deliverable. Il perimetro viene definito insieme prima dell&#8217;avvio.<\/p><\/details>\n      <details class=\"faq\"><summary>Serve avere gi\u00e0 policy o documentazione AI?<\/summary><p>No. L&#8217;assenza di documentazione \u00e8 essa stessa un risultato dell&#8217;assessment: il metodo \u00e8 progettato per fotografare la situazione reale, non per premiare la carta. Nelle prime fasi di adozione l&#8217;assessment serve proprio a definire da dove partire.<\/p><\/details>\n      <details class=\"faq\"><summary>L&#8217;assessment certifica la conformit\u00e0 all&#8217;EU AI Act o alla ISO\/IEC 42001?<\/summary><p>No. Il crosswalk correla i controlli e le evidenze ai principali riferimenti di governance e sicurezza dell&#8217;AI, supportando la preparazione alla compliance e riducendo il lavoro duplicato. Non costituisce una certificazione n\u00e9 una verifica formale di conformit\u00e0 normativa, che restano di competenza degli organismi accreditati.<\/p><\/details>\n      <details class=\"faq\"><summary>Copre anche gli AI Agent e le integrazioni MCP?<\/summary><p>S\u00ec. Il registro di tool, API e capability accessibili all&#8217;AI (MC-7), i limiti di autorit\u00e0 degli agent, il monitoraggio runtime (MC-8) e i playbook di incident response AI-specifici (MC-9) sono parte integrante del perimetro di valutazione.<\/p><\/details>\n      <details class=\"faq\"><summary>Chi dovrebbe partecipare alle interviste?<\/summary><p>Tipicamente IT, Security, Risk, Compliance, Legal e i referenti di business che hanno introdotto o utilizzano soluzioni AI. La combinazione dei punti di vista \u00e8 ci\u00f2 che fa emergere lo scarto tra AI dichiarata e AI effettivamente in uso.<\/p><\/details>\n      <details class=\"faq\"><summary>Come si integra con NIS2, DORA e ISO 27001 che stiamo gi\u00e0 seguendo?<\/summary><p>Si integra per costruzione. Gran parte delle evidenze richieste dall&#8217;AI Act \u2014 gestione del rischio, logging, incident response, governance dei fornitori \u2014 poggia su processi che avete gi\u00e0 impostato per NIS2, DORA o ISO\/IEC 27001. L&#8217;assessment riusa ci\u00f2 che esiste e interviene solo sul delta AI-specifico, evitando di duplicare il lavoro.<\/p><\/details>\n    <\/div>\n  <\/div>\n<\/section>\n\n<!-- ================= CTA ================= -->\n<section id=\"cta\">\n  <div class=\"wrap\">\n    <div class=\"ctaband\">\n      <span class=\"eyebrow\">Inizia dal punto zero<\/span>\n      <h2 style=\"margin-top:12px\">Scoprite in 5 minuti dove siete.<\/h2>\n      <p>L&#8217;AI Quick Assessment \u00e8 gratuito, anonimo e immediato. Al termine ottenete un report con il vostro maturity score, le aree di esposizione, il livello di preparazione rispetto alle aree di requisito dell&#8217;EU AI Act e le priorit\u00e0 di intervento.<\/p>\n      <div class=\"cta-row\">\n        <a class=\"btn btn-p\" href=\"https:\/\/www.cyberfero.com\/it\/vciso\/ai-quick-assessment\/\">Avvia l&#8217;AI Quick Assessment \u2192<\/a>\n        <a class=\"btn btn-g\" href=\"mailto:info@cyberfero.com?subject=AI%20Governance%20%26%20Security%20Assessment%20-%20Richiesta%20informazioni\">Parla con un consulente<\/a>\n      <\/div>\n      <p class=\"tiny\" style=\"margin-top:20px\">Cyberfero S.r.l. \u00b7 info@cyberfero.com \u00b7 +39 0522 1685330<\/p>\n    <\/div>\n  <\/div>\n<\/section>\n\n\n<\/div>\n\n<script>\n(function(){\n\"use strict\";\n\nvar MC = [\n  [\"MC-1\",\"ADOPT\",\"AI System Inventory\",\"Censimento dei sistemi AI con owner nominato e revisione periodica.\"],\n  [\"MC-2\",\"ADOPT\",\"Risk Classification\",\"Classificazione per sensibilit\u00e0 dei dati, autonomia, esposizione e criticit\u00e0.\"],\n  [\"MC-3\",\"GOVERN\",\"Separation of Duties\",\"Separazione tra chi sviluppa, chi valida e chi approva il rilascio.\"],\n  [\"MC-4\",\"DEFEND\",\"Pre-Production Evaluation\",\"Test di sicurezza, qualit\u00e0, safety e fairness prima del go-live.\"],\n  [\"MC-5\",\"ADOPT\",\"Change Control\",\"Governo delle modifiche a modelli, prompt, tool e sorgenti di retrieval.\"],\n  [\"MC-6\",\"DEFEND\",\"Context Policy\",\"Provenienza, retention, accesso e trust ordering dei dati forniti all'AI.\"],\n  [\"MC-7\",\"DEFEND\",\"Tool &amp; MCP Register\",\"Registro di tool, API e capability accessibili, con trust tiering.\"],\n  [\"MC-8\",\"DEFEND\",\"Runtime Monitoring\",\"Rilevazione di abusi, drift, data leakage e azioni non sicure in produzione.\"],\n  [\"MC-9\",\"DEFEND\",\"AI Incident Response\",\"Playbook AI-specifico con evidenze replayable e tabletop periodico.\"],\n  [\"MC-10\",\"GOVERN\",\"Governance Review\",\"Riesame periodico, gestione delle eccezioni e reporting al vertice.\"],\n  [\"MC-11\",\"GOVERN\",\"Fairness &amp; Bias Evaluation\",\"Test di esiti discriminatori su dati rappresentativi e rivalutazione.\"],\n  [\"MC-12\",\"GOVERN\",\"Shared Responsibility\",\"Confini di responsabilit\u00e0 tra azienda, provider AI, SaaS e fornitori.\"]\n];\nvar MCX = {\n  \"MC-1\":{nist:[\"GOVERN\",\"MAP\"], iso:[\"A.3\",\"A.6\",\"A.8\"]},\n  \"MC-2\":{nist:[\"MAP\",\"MEASURE\"], iso:[\"A.5\",\"A.6\"]},\n  \"MC-3\":{nist:[\"GOVERN\"], iso:[\"A.2\",\"A.3\"]},\n  \"MC-4\":{nist:[\"MEASURE\"], iso:[\"A.6\",\"A.7\"]},\n  \"MC-5\":{nist:[\"MEASURE\",\"MANAGE\"], iso:[\"A.6\"]},\n  \"MC-6\":{nist:[\"MAP\",\"MEASURE\"], iso:[\"A.7\",\"A.8\"]},\n  \"MC-7\":{nist:[\"GOVERN\",\"MAP\"], iso:[\"A.6\",\"A.10\"]},\n  \"MC-8\":{nist:[\"MEASURE\",\"MANAGE\"], iso:[\"A.6\",\"A.9\"]},\n  \"MC-9\":{nist:[\"GOVERN\",\"MANAGE\"], iso:[\"A.6\",\"A.9\",\"A.10\"]},\n  \"MC-10\":{nist:[\"GOVERN\",\"MANAGE\"], iso:[\"A.2\",\"A.3\",\"A.9\"]},\n  \"MC-11\":{nist:[\"MEASURE\"], iso:[\"A.5\",\"A.7\"]},\n  \"MC-12\":{nist:[\"GOVERN\",\"MAP\"], iso:[\"A.8\",\"A.10\"]}\n};\nvar NIST_F=[[\"GOVERN\",\"Governance e supervisione\"],[\"MAP\",\"Contesto e identificazione\"],[\"MEASURE\",\"Analisi e misurazione\"],[\"MANAGE\",\"Gestione e risposta\"]];\nvar ISO_G=[[\"A.2\",\"Policy AI\"],[\"A.3\",\"Organizzazione e ruoli\"],[\"A.5\",\"Valutazione d'impatto\"],[\"A.6\",\"Ciclo di vita del sistema\"],[\"A.7\",\"Dati per l'AI\"],[\"A.8\",\"Informazioni alle parti\"],[\"A.9\",\"Uso responsabile\"],[\"A.10\",\"Terze parti\"]];\nvar EU_T=[\n  [\"Artt. 6-7 \u00b7 Classificazione high-risk\",[\"MC-2\"]],\n  [\"Art. 9 \u00b7 Gestione dei rischi\",[\"MC-2\",\"MC-4\",\"MC-10\"]],\n  [\"Art. 10 \u00b7 Governance dei dati\",[\"MC-6\",\"MC-11\"]],\n  [\"Art. 11 \u00b7 Documentazione tecnica\",[\"MC-1\",\"MC-5\"]],\n  [\"Art. 12 \u00b7 Conservazione dei log\",[\"MC-8\",\"MC-9\"]],\n  [\"Art. 14 \u00b7 Supervisione umana\",[\"MC-3\"]],\n  [\"Art. 15 \u00b7 Accuratezza e cybersecurity\",[\"MC-4\",\"MC-6\",\"MC-7\",\"MC-8\"]],\n  [\"Art. 17 \u00b7 Quality Management System\",[\"MC-5\",\"MC-10\"]],\n  [\"Artt. 25-26 \u00b7 Ruoli e obblighi del deployer\",[\"MC-3\",\"MC-12\"]],\n  [\"Artt. 72-73 \u00b7 Post-market e incidenti gravi\",[\"MC-8\",\"MC-9\",\"MC-10\"]]\n];\nvar EU_MOD=[\"Art. 4 \u00b7 AI literacy\",\"Art. 5 \u00b7 Pratiche vietate\",\"Art. 27 \u00b7 FRIA\",\"Art. 43 \u00b7 Valutazione di conformit\u00e0\",\n  \"Art. 47 \u00b7 Dichiarazione UE di conformit\u00e0\",\"Art. 48 \u00b7 Marcatura CE\",\"Art. 50 \u00b7 Obblighi di trasparenza\",\"Artt. 53-55 \u00b7 Modelli GPAI\"];\n\nvar THREATS = {\n  owasp: { label:\"OWASP Top 10 LLM\", title:\"OWASP Top 10 for LLM Applications\", items:[\n    [\"LLM01\",\"Prompt Injection\",\"Istruzioni ostili, dirette o veicolate da contenuti esterni, alterano il comportamento del modello.\",[\"MC-4\",\"MC-6\",\"MC-7\",\"MC-8\"]],\n    [\"LLM02\",\"Sensitive Information Disclosure\",\"Il modello espone dati aziendali, personali o segreti industriali presenti nel contesto o nei log.\",[\"MC-6\",\"MC-8\",\"MC-1\"]],\n    [\"LLM03\",\"Supply Chain\",\"Modelli, dataset, plugin o librerie di terze parti compromessi o non verificati.\",[\"MC-12\",\"MC-5\",\"MC-1\"]],\n    [\"LLM04\",\"Data and Model Poisoning\",\"Manipolazione di dati di training, fine-tuning o sorgenti di retrieval.\",[\"MC-6\",\"MC-4\",\"MC-5\"]],\n    [\"LLM05\",\"Improper Output Handling\",\"L'output del modello viene usato senza validazione da sistemi a valle (codice, query, comandi).\",[\"MC-4\",\"MC-7\",\"MC-8\"]],\n    [\"LLM06\",\"Excessive Agency\",\"Agent con permessi, autonomia o capacit\u00e0 di azione superiori al necessario.\",[\"MC-7\",\"MC-3\",\"MC-8\"]],\n    [\"LLM07\",\"System Prompt Leakage\",\"Esposizione di prompt di sistema, regole e segreti in essi contenuti.\",[\"MC-6\",\"MC-5\",\"MC-4\"]],\n    [\"LLM08\",\"Vector and Embedding Weaknesses\",\"Debolezze in RAG, indici vettoriali e controllo degli accessi alle sorgenti di contesto.\",[\"MC-6\",\"MC-4\",\"MC-11\"]],\n    [\"LLM09\",\"Misinformation\",\"Output errati o fabbricati assunti come attendibili nei processi decisionali.\",[\"MC-11\",\"MC-4\",\"MC-10\"]],\n    [\"LLM10\",\"Unbounded Consumption\",\"Uso incontrollato di risorse, costi o estrazione massiva del modello.\",[\"MC-7\",\"MC-8\",\"MC-10\"]]\n  ]},\n  atlas: { label:\"MITRE ATLAS\", title:\"MITRE ATLAS \u00b7 tecniche selezionate\", items:[\n    [\"AML.T0051\",\"LLM Prompt Injection\",\"Iniezione di istruzioni per aggirare le regole del sistema AI.\",[\"MC-4\",\"MC-6\",\"MC-8\"]],\n    [\"AML.T0043\",\"Craft Adversarial Data\",\"Input costruiti per indurre errori di classificazione o comportamenti non previsti.\",[\"MC-4\",\"MC-8\"]],\n    [\"AML.T0020\",\"Poison Training Data\",\"Alterazione dei dati di addestramento per condizionare il modello.\",[\"MC-6\",\"MC-5\",\"MC-11\"]],\n    [\"AML.T0024\",\"Exfiltration via ML Inference API\",\"Estrazione di dati o del modello attraverso l'interfaccia di inferenza.\",[\"MC-8\",\"MC-6\",\"MC-7\"]],\n    [\"AML.T0010\",\"ML Supply Chain Compromise\",\"Compromissione di modelli, dataset o dipendenze acquisiti da terzi.\",[\"MC-12\",\"MC-5\",\"MC-1\"]],\n    [\"AML.T0011\",\"User Execution \u00b7 Unsafe ML Artifacts\",\"Esecuzione di artefatti ML non attendibili in ambienti aziendali.\",[\"MC-5\",\"MC-12\",\"MC-4\"]],\n    [\"AML.T0031\",\"Erode ML Model Integrity\",\"Degrado progressivo delle prestazioni o dell'integrit\u00e0 del modello in produzione.\",[\"MC-8\",\"MC-4\",\"MC-10\"]],\n    [\"AML.T0029\",\"Denial of ML Service\",\"Saturazione del servizio di inferenza con impatto sulla disponibilit\u00e0.\",[\"MC-7\",\"MC-8\"]]\n  ]}\n};\n\nfunction $(s){ return document.querySelector(s); }\nfunction el(t,c,h){ var n=document.createElement(t); if(c)n.className=c; if(h!=null)n.innerHTML=h; return n; }\nfunction mcName(id){ for(var i=0;i<MC.length;i++){ if(MC[i][0]===id) return MC[i][2]; } return id; }\nfunction mcPil(id){ for(var i=0;i<MC.length;i++){ if(MC[i][0]===id) return MC[i][1]; } return \"\"; }\n\n\/* ---------- hero art: anello ADG ---------- *\/\n(function heroArt(){\n  var host=$(\"#heroArt\"); if(!host) return;\n  var C={ADOPT:\"#E07B10\",DEFEND:\"#2E8FB8\",GOVERN:\"#7257C9\"};\n  var R=126, cx=160, cy=160, s='<svg viewBox=\"-16 -6 352 332\" style=\"width:100%;max-width:350px;height:auto\" role=\"img\" aria-label=\"Modello ADG con 12 controlli minimi\">';\n  s+='<circle cx=\"160\" cy=\"160\" r=\"'+R+'\" fill=\"none\" stroke=\"#E3E7EC\"\/><circle cx=\"160\" cy=\"160\" r=\"'+(R-34)+'\" fill=\"none\" stroke=\"#EFF2F5\"\/>';\n  for(var i=0;i<12;i++){\n    var a=(i\/12)*Math.PI*2-Math.PI\/2, x=cx+R*Math.cos(a), y=cy+R*Math.sin(a), col=C[MC[i][1]];\n    s+='<line x1=\"'+cx+'\" y1=\"'+cy+'\" x2=\"'+x.toFixed(1)+'\" y2=\"'+y.toFixed(1)+'\" stroke=\"'+col+'\" stroke-width=\".6\" opacity=\".16\"\/>';\n    s+='<circle cx=\"'+x.toFixed(1)+'\" cy=\"'+y.toFixed(1)+'\" r=\"11\" fill=\"'+col+'\" opacity=\".12\"\/>';\n    s+='<circle cx=\"'+x.toFixed(1)+'\" cy=\"'+y.toFixed(1)+'\" r=\"4.2\" fill=\"'+col+'\"\/>';\n    s+='<text x=\"'+(cx+(R+24)*Math.cos(a)).toFixed(1)+'\" y=\"'+(cy+(R+24)*Math.sin(a)+4).toFixed(1)+'\" text-anchor=\"middle\" font-family=\"Chakra Petch,sans-serif\" font-size=\"10\" fill=\"#8A94A2\">'+MC[i][0]+'<\/text>';\n  }\n  s+='<text x=\"160\" y=\"152\" text-anchor=\"middle\" font-family=\"Chakra Petch,sans-serif\" font-size=\"26\" font-weight=\"700\" fill=\"#1B2430\" letter-spacing=\"4\">ADG<\/text>';\n  s+='<text x=\"160\" y=\"176\" text-anchor=\"middle\" font-family=\"Chakra Petch,sans-serif\" font-size=\"10.5\" fill=\"#8A94A2\" letter-spacing=\"3\">MATURITY<\/text>';\n  s+='<\/svg>';\n  host.innerHTML=s;\n})();\n\n\/* ---------- tabella 12 controlli ---------- *\/\n(function tblMC(){\n  var t=$(\"#tblMC\"); if(!t) return;\n  MC.forEach(function(m){\n    var tr=el(\"tr\",null,'<td><span class=\"pl '+m[1]+'\">'+m[1]+'<\/span><\/td><td class=\"mono\">'+m[0]+'<\/td><td><strong>'+m[2]+'<\/strong><\/td><td>'+m[3]+'<\/td>');\n    t.appendChild(tr);\n  });\n})();\n\n\/* ---------- crosswalk interattivo ---------- *\/\n(function crosswalk(){\n  var L=$(\"#cwLeft\"), Rt=$(\"#cwRight\"), st=$(\"#cwStatus\"); if(!L||!Rt) return;\n  var reqs=[];\n  EU_T.forEach(function(e){ reqs.push({g:\"EU AI Act\", k:e[0], mc:e[1]}); });\n  NIST_F.forEach(function(f){\n    var ids=MC.map(function(m){return m[0];}).filter(function(id){ return MCX[id].nist.indexOf(f[0])>=0; });\n    reqs.push({g:\"NIST AI RMF\", k:f[0]+\" \u00b7 \"+f[1], mc:ids});\n  });\n  ISO_G.forEach(function(g){\n    var ids=MC.map(function(m){return m[0];}).filter(function(id){ return MCX[id].iso.indexOf(g[0])>=0; });\n    reqs.push({g:\"ISO\/IEC 42001\", k:g[0]+\" \u00b7 \"+g[1], mc:ids});\n  });\n  EU_MOD.forEach(function(m){ reqs.push({g:\"Modulo regolatorio dedicato\", k:m, mc:[]}); });\n\n  MC.forEach(function(m){\n    var b=el(\"button\",\"node\",'<b>'+m[0]+'<\/b>'+m[2]);\n    b.type=\"button\"; b.dataset.mc=m[0];\n    b.addEventListener(\"click\",function(){ selectMC(m[0]); });\n    L.appendChild(b);\n  });\n  var lastG=\"\";\n  reqs.forEach(function(r,ix){\n    if(r.g!==lastG){ Rt.appendChild(el(\"div\",\"grp\",r.g)); lastG=r.g; }\n    var b=el(\"button\",\"node\",r.k+(r.mc.length?'':' <span style=\"color:var(--mut2)\">\u00b7 non coperto dai controlli operativi<\/span>'));\n    b.type=\"button\"; b.dataset.req=ix;\n    b.addEventListener(\"click\",function(){ selectReq(ix); });\n    Rt.appendChild(b);\n  });\n\n  function reset(){\n    [].forEach.call(document.querySelectorAll(\"#cwLeft .node,#cwRight .node\"),function(n){ n.classList.remove(\"sel\",\"hit\",\"dim\"); });\n  }\n  function selectMC(id){\n    reset();\n    var hits=0;\n    [].forEach.call(document.querySelectorAll(\"#cwLeft .node\"),function(n){\n      if(n.dataset.mc===id) n.classList.add(\"sel\"); else n.classList.add(\"dim\");\n    });\n    [].forEach.call(document.querySelectorAll(\"#cwRight .node\"),function(n){\n      var r=reqs[+n.dataset.req];\n      if(r.mc.indexOf(id)>=0){ n.classList.add(\"hit\"); hits++; } else n.classList.add(\"dim\");\n    });\n    st.innerHTML='<strong style=\"color:var(--or)\">'+id+'<\/strong> attiva '+hits+' aree di requisito';\n  }\n  function selectReq(ix){\n    reset();\n    var r=reqs[ix];\n    [].forEach.call(document.querySelectorAll(\"#cwRight .node\"),function(n){\n      if(+n.dataset.req===ix) n.classList.add(\"sel\"); else n.classList.add(\"dim\");\n    });\n    [].forEach.call(document.querySelectorAll(\"#cwLeft .node\"),function(n){\n      if(r.mc.indexOf(n.dataset.mc)>=0) n.classList.add(\"hit\"); else n.classList.add(\"dim\");\n    });\n    st.innerHTML = r.mc.length\n      ? '<strong style=\"color:var(--or)\">'+r.k+'<\/strong> \u00e8 presidiata da '+r.mc.length+' controll'+(r.mc.length>1?\"i\":\"o\")\n      : '<strong style=\"color:var(--or)\">'+r.k+'<\/strong> \u00b7 verificato dai moduli regolatori dedicati';\n  }\n  selectMC(\"MC-1\");\n})();\n\n\/* ---------- minaccia \u2192 controllo \u2192 requisito ---------- *\/\n(function threats(){\n  var tabs=$(\"#thTabs\"), list=$(\"#thList\"), ctr=$(\"#thControls\"), rq=$(\"#thReqs\"), nm=$(\"#thCatName\");\n  if(!tabs) return;\n  var cur=\"owasp\";\n  Object.keys(THREATS).forEach(function(k){\n    var b=el(\"button\",\"tab\"+(k===cur?\" on\":\"\"),THREATS[k].label);\n    b.type=\"button\"; b.dataset.cat=k;\n    b.addEventListener(\"click\",function(){ cur=k; paintTabs(); renderList(); });\n    tabs.appendChild(b);\n  });\n  function paintTabs(){ [].forEach.call(tabs.children,function(b){ b.classList.toggle(\"on\",b.dataset.cat===cur); }); }\n  function renderList(sel){\n    nm.textContent=THREATS[cur].title;\n    list.innerHTML=\"\";\n    THREATS[cur].items.forEach(function(it,ix){\n      var b=el(\"button\",\"node\"+(ix===(sel||0)?\" sel\":\"\"),'<b>'+it[0]+'<\/b>'+it[1]);\n      b.type=\"button\";\n      b.addEventListener(\"click\",function(){\n        [].forEach.call(list.children,function(n){ n.classList.remove(\"sel\"); });\n        b.classList.add(\"sel\"); detail(it);\n      });\n      list.appendChild(b);\n    });\n    detail(THREATS[cur].items[sel||0]);\n  }\n  function detail(it){\n    var h='<p class=\"small mut\" style=\"margin:0 0 14px\">'+it[2]+'<\/p>';\n    it[3].forEach(function(id){\n      h+='<div class=\"node\" style=\"cursor:default\"><b>'+id+'<\/b>'+mcName(id)+' <span class=\"pl '+mcPil(id)+'\" style=\"float:right;margin-top:1px\">'+mcPil(id)+'<\/span><\/div>';\n    });\n    ctr.innerHTML=h;\n\n    var eu=EU_T.filter(function(e){ return e[1].some(function(x){ return it[3].indexOf(x)>=0; }); }).map(function(e){ return e[0]; });\n    var ni={}, is={};\n    it[3].forEach(function(id){\n      MCX[id].nist.forEach(function(f){ ni[f]=1; });\n      MCX[id].iso.forEach(function(g){ is[g]=1; });\n    });\n    function isoLbl(k){ for(var i=0;i<ISO_G.length;i++){ if(ISO_G[i][0]===k) return ISO_G[i][0]+\" \u00b7 \"+ISO_G[i][1]; } return k; }\n    var h2='<div class=\"grp\" style=\"margin-top:0\">EU AI Act<\/div>';\n    h2+= eu.length ? eu.map(function(k){ return '<div class=\"node hit\" style=\"cursor:default\">'+k+'<\/div>'; }).join(\"\")\n                   : '<p class=\"tiny\">Nessuna area di requisito direttamente correlata.<\/p>';\n    h2+='<div class=\"grp\">NIST AI RMF<\/div>'+Object.keys(ni).map(function(k){ return '<div class=\"node\" style=\"cursor:default\">'+k+'<\/div>'; }).join(\"\");\n    h2+='<div class=\"grp\">ISO\/IEC 42001<\/div>'+Object.keys(is).sort().map(function(k){ return '<div class=\"node\" style=\"cursor:default\">'+isoLbl(k)+'<\/div>'; }).join(\"\");\n    rq.innerHTML=h2;\n  }\n  renderList(0);\n})();\n\n})();\n<\/script>\n\n\n","protected":false},"excerpt":{"rendered":"<p>Servizio \u00b7 AI Governance &amp; Security Governare l&#8217;AI primache diventi un rischio. AI Governance &amp; Security Assessment \u2014 valutazione della maturit\u00e0 AI della vostra organizzazione secondo il framework ADG \u00b7 Adopt \u00b7 Defend \u00b7 Govern: 12 controlli minimi, evidenze verificabili, crosswalk verso EU AI Act, NIST AI RMF e ISO\/IEC 42001, e una roadmap di remediation realmente eseguibile. 12 Minimum&#8230;<\/p>\n","protected":false},"author":4,"featured_media":0,"parent":17833,"menu_order":0,"comment_status":"closed","ping_status":"closed","template":"","meta":{"_acf_changed":false,"_uf_show_specific_survey":0,"_uf_disable_surveys":false,"footnotes":""},"class_list":["post-20789","page","type-page","status-publish","hentry"],"acf":[],"yoast_head":"<!-- This site is optimized with the Yoast SEO Premium plugin v24.2 (Yoast SEO v28.5) - https:\/\/yoast.com\/product\/yoast-seo-premium-wordpress\/ -->\n<title>AI Governance &amp; Security Assessment<\/title>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/www.cyberfero.com\/it\/vciso\/ai-governance-assessment\/\" \/>\n<meta property=\"og:locale\" content=\"it_IT\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"AI Governance &amp; Security Assessment\" \/>\n<meta property=\"og:description\" content=\"Servizio \u00b7 AI Governance &amp; Security Governare l&#8217;AI primache diventi un rischio. AI Governance &amp; Security Assessment \u2014 valutazione della maturit\u00e0 AI della vostra organizzazione secondo il framework ADG \u00b7 Adopt \u00b7 Defend \u00b7 Govern: 12 controlli minimi, evidenze verificabili, crosswalk verso EU AI Act, NIST AI RMF e ISO\/IEC 42001, e una roadmap di remediation realmente eseguibile. 12 Minimum...\" \/>\n<meta property=\"og:url\" content=\"https:\/\/www.cyberfero.com\/it\/vciso\/ai-governance-assessment\/\" \/>\n<meta property=\"og:site_name\" content=\"Cyberfero\" \/>\n<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/Cyberfero\" \/>\n<meta property=\"og:image\" content=\"https:\/\/www.cyberfero.com\/wp-content\/uploads\/2024\/05\/Color-logo-no-background.png\" \/>\n\t<meta property=\"og:image:width\" content=\"3163\" \/>\n\t<meta property=\"og:image:height\" content=\"922\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/png\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:site\" content=\"@secureod\" \/>\n<meta name=\"twitter:label1\" content=\"Tempo di lettura stimato\" \/>\n\t<meta name=\"twitter:data1\" content=\"18 minuti\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/www.cyberfero.com\\\/it\\\/vciso\\\/ai-governance-assessment\\\/\",\"url\":\"https:\\\/\\\/www.cyberfero.com\\\/it\\\/vciso\\\/ai-governance-assessment\\\/\",\"name\":\"AI Governance & Security Assessment\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/www.cyberfero.com\\\/it\\\/#website\"},\"datePublished\":\"2026-09-13T23:09:32+00:00\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/www.cyberfero.com\\\/it\\\/vciso\\\/ai-governance-assessment\\\/#breadcrumb\"},\"inLanguage\":\"it-IT\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/www.cyberfero.com\\\/it\\\/vciso\\\/ai-governance-assessment\\\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/www.cyberfero.com\\\/it\\\/vciso\\\/ai-governance-assessment\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/www.cyberfero.com\\\/it\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"vCISO\",\"item\":\"https:\\\/\\\/www.cyberfero.com\\\/it\\\/vciso\\\/\"},{\"@type\":\"ListItem\",\"position\":3,\"name\":\"AI Governance &#038; Security Assessment\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/www.cyberfero.com\\\/it\\\/#website\",\"url\":\"https:\\\/\\\/www.cyberfero.com\\\/it\\\/\",\"name\":\"Cyberfero\",\"description\":\"Managed Security Service Provider\",\"publisher\":{\"@id\":\"https:\\\/\\\/www.cyberfero.com\\\/it\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/www.cyberfero.com\\\/it\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"it-IT\"},{\"@type\":[\"Organization\",\"Place\",\"ProfessionalService\"],\"@id\":\"https:\\\/\\\/www.cyberfero.com\\\/it\\\/#organization\",\"name\":\"Cyberfero s.r.l.\",\"url\":\"https:\\\/\\\/www.cyberfero.com\\\/it\\\/\",\"logo\":{\"@id\":\"https:\\\/\\\/www.cyberfero.com\\\/it\\\/vciso\\\/ai-governance-assessment\\\/#local-main-organization-logo\"},\"image\":{\"@id\":\"https:\\\/\\\/www.cyberfero.com\\\/it\\\/vciso\\\/ai-governance-assessment\\\/#local-main-organization-logo\"},\"sameAs\":[\"https:\\\/\\\/www.facebook.com\\\/Cyberfero\",\"https:\\\/\\\/x.com\\\/secureod\",\"https:\\\/\\\/www.instagram.com\\\/cyber_fero\\\/\",\"https:\\\/\\\/www.linkedin.com\\\/company\\\/cyberfero\",\"http:\\\/\\\/www.pinterest.com\\\/cyberfero\",\"https:\\\/\\\/www.youtube.com\\\/user\\\/secureod\"],\"address\":{\"@id\":\"https:\\\/\\\/www.cyberfero.com\\\/it\\\/vciso\\\/ai-governance-assessment\\\/#local-main-place-address\"},\"telephone\":[\"+39 0522 1685330\"],\"openingHoursSpecification\":[{\"@type\":\"OpeningHoursSpecification\",\"dayOfWeek\":[\"Monday\",\"Tuesday\",\"Wednesday\",\"Thursday\",\"Friday\"],\"opens\":\"09:00\",\"closes\":\"18:30\"},{\"@type\":\"OpeningHoursSpecification\",\"dayOfWeek\":[\"Saturday\",\"Sunday\"],\"opens\":\"00:00\",\"closes\":\"00:00\"}],\"email\":\"info@cyberfero.com\",\"faxNumber\":\"+39 0522 015371\",\"areaServed\":\"Italia\",\"vatID\":\"03058120357\",\"taxID\":\"03058120357\",\"priceRange\":\"$$$\",\"currenciesAccepted\":\"\u20ac\",\"paymentAccepted\":\"paypal, bonifico bancario\"},{\"@type\":\"PostalAddress\",\"@id\":\"https:\\\/\\\/www.cyberfero.com\\\/it\\\/vciso\\\/ai-governance-assessment\\\/#local-main-place-address\",\"streetAddress\":\"Via Statuto, 3\",\"addressLocality\":\"Reggio Emilia\",\"postalCode\":\"42121\",\"addressRegion\":\"Italia\",\"addressCountry\":\"IT\"},{\"@type\":\"ImageObject\",\"inLanguage\":\"it-IT\",\"@id\":\"https:\\\/\\\/www.cyberfero.com\\\/it\\\/vciso\\\/ai-governance-assessment\\\/#local-main-organization-logo\",\"url\":\"https:\\\/\\\/www.cyberfero.com\\\/wp-content\\\/uploads\\\/2024\\\/05\\\/Color-logo-no-background.png\",\"contentUrl\":\"https:\\\/\\\/www.cyberfero.com\\\/wp-content\\\/uploads\\\/2024\\\/05\\\/Color-logo-no-background.png\",\"width\":3163,\"height\":922,\"caption\":\"Cyberfero s.r.l.\"}]}<\/script>\n<meta name=\"geo.placename\" content=\"Reggio Emilia\" \/>\n<meta name=\"geo.region\" content=\"Italia\" \/>\n<!-- \/ Yoast SEO Premium plugin. -->","yoast_head_json":{"title":"AI Governance & Security Assessment","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/www.cyberfero.com\/it\/vciso\/ai-governance-assessment\/","og_locale":"it_IT","og_type":"article","og_title":"AI Governance & Security Assessment","og_description":"Servizio \u00b7 AI Governance &amp; Security Governare l&#8217;AI primache diventi un rischio. AI Governance &amp; Security Assessment \u2014 valutazione della maturit\u00e0 AI della vostra organizzazione secondo il framework ADG \u00b7 Adopt \u00b7 Defend \u00b7 Govern: 12 controlli minimi, evidenze verificabili, crosswalk verso EU AI Act, NIST AI RMF e ISO\/IEC 42001, e una roadmap di remediation realmente eseguibile. 12 Minimum...","og_url":"https:\/\/www.cyberfero.com\/it\/vciso\/ai-governance-assessment\/","og_site_name":"Cyberfero","article_publisher":"https:\/\/www.facebook.com\/Cyberfero","og_image":[{"width":3163,"height":922,"url":"https:\/\/www.cyberfero.com\/wp-content\/uploads\/2024\/05\/Color-logo-no-background.png","type":"image\/png"}],"twitter_card":"summary_large_image","twitter_site":"@secureod","twitter_misc":{"Tempo di lettura stimato":"18 minuti"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"https:\/\/www.cyberfero.com\/it\/vciso\/ai-governance-assessment\/","url":"https:\/\/www.cyberfero.com\/it\/vciso\/ai-governance-assessment\/","name":"AI Governance & Security Assessment","isPartOf":{"@id":"https:\/\/www.cyberfero.com\/it\/#website"},"datePublished":"2026-09-13T23:09:32+00:00","breadcrumb":{"@id":"https:\/\/www.cyberfero.com\/it\/vciso\/ai-governance-assessment\/#breadcrumb"},"inLanguage":"it-IT","potentialAction":[{"@type":"ReadAction","target":["https:\/\/www.cyberfero.com\/it\/vciso\/ai-governance-assessment\/"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/www.cyberfero.com\/it\/vciso\/ai-governance-assessment\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/www.cyberfero.com\/it\/"},{"@type":"ListItem","position":2,"name":"vCISO","item":"https:\/\/www.cyberfero.com\/it\/vciso\/"},{"@type":"ListItem","position":3,"name":"AI Governance &#038; Security Assessment"}]},{"@type":"WebSite","@id":"https:\/\/www.cyberfero.com\/it\/#website","url":"https:\/\/www.cyberfero.com\/it\/","name":"Cyberfero","description":"Managed Security Service Provider","publisher":{"@id":"https:\/\/www.cyberfero.com\/it\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/www.cyberfero.com\/it\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"it-IT"},{"@type":["Organization","Place","ProfessionalService"],"@id":"https:\/\/www.cyberfero.com\/it\/#organization","name":"Cyberfero s.r.l.","url":"https:\/\/www.cyberfero.com\/it\/","logo":{"@id":"https:\/\/www.cyberfero.com\/it\/vciso\/ai-governance-assessment\/#local-main-organization-logo"},"image":{"@id":"https:\/\/www.cyberfero.com\/it\/vciso\/ai-governance-assessment\/#local-main-organization-logo"},"sameAs":["https:\/\/www.facebook.com\/Cyberfero","https:\/\/x.com\/secureod","https:\/\/www.instagram.com\/cyber_fero\/","https:\/\/www.linkedin.com\/company\/cyberfero","http:\/\/www.pinterest.com\/cyberfero","https:\/\/www.youtube.com\/user\/secureod"],"address":{"@id":"https:\/\/www.cyberfero.com\/it\/vciso\/ai-governance-assessment\/#local-main-place-address"},"telephone":["+39 0522 1685330"],"openingHoursSpecification":[{"@type":"OpeningHoursSpecification","dayOfWeek":["Monday","Tuesday","Wednesday","Thursday","Friday"],"opens":"09:00","closes":"18:30"},{"@type":"OpeningHoursSpecification","dayOfWeek":["Saturday","Sunday"],"opens":"00:00","closes":"00:00"}],"email":"info@cyberfero.com","faxNumber":"+39 0522 015371","areaServed":"Italia","vatID":"03058120357","taxID":"03058120357","priceRange":"$$$","currenciesAccepted":"\u20ac","paymentAccepted":"paypal, bonifico bancario"},{"@type":"PostalAddress","@id":"https:\/\/www.cyberfero.com\/it\/vciso\/ai-governance-assessment\/#local-main-place-address","streetAddress":"Via Statuto, 3","addressLocality":"Reggio Emilia","postalCode":"42121","addressRegion":"Italia","addressCountry":"IT"},{"@type":"ImageObject","inLanguage":"it-IT","@id":"https:\/\/www.cyberfero.com\/it\/vciso\/ai-governance-assessment\/#local-main-organization-logo","url":"https:\/\/www.cyberfero.com\/wp-content\/uploads\/2024\/05\/Color-logo-no-background.png","contentUrl":"https:\/\/www.cyberfero.com\/wp-content\/uploads\/2024\/05\/Color-logo-no-background.png","width":3163,"height":922,"caption":"Cyberfero s.r.l."}]},"geo.placename":"Reggio Emilia","geo.region":"Italia"},"_links":{"self":[{"href":"https:\/\/www.cyberfero.com\/it\/wp-json\/wp\/v2\/pages\/20789","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.cyberfero.com\/it\/wp-json\/wp\/v2\/pages"}],"about":[{"href":"https:\/\/www.cyberfero.com\/it\/wp-json\/wp\/v2\/types\/page"}],"author":[{"embeddable":true,"href":"https:\/\/www.cyberfero.com\/it\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/www.cyberfero.com\/it\/wp-json\/wp\/v2\/comments?post=20789"}],"version-history":[{"count":0,"href":"https:\/\/www.cyberfero.com\/it\/wp-json\/wp\/v2\/pages\/20789\/revisions"}],"up":[{"embeddable":true,"href":"https:\/\/www.cyberfero.com\/it\/wp-json\/wp\/v2\/pages\/17833"}],"wp:attachment":[{"href":"https:\/\/www.cyberfero.com\/it\/wp-json\/wp\/v2\/media?parent=20789"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}