Maison Sasson / metodologia e prove

/

AI assurance cross-border, senza perdere la traccia.

Un metodo pratico per organizzazioni regolamentate che devono capire come un sistema IA viene governato, testato e documentato tra più giurisdizioni.

Questa pagina separa ciò che è verificato, ciò che è dichiarato come capacità e ciò che resta da documentare per un incarico specifico.

Registro delle evidenze

Una traccia leggibile dalla domanda all’azione.
Verificato nel perimetro

Ogni conclusione viene collegata ad artefatti e interviste; le lacune restano lacune e non vengono colmate con supposizioni.

04fasi
04lenti di riferimento

01 / Perimetro

Prima, un perimetro difendibile

L’esame parte dal sistema, dalla decisione, dai flussi di dati e dalle giurisdizioni realmente incluse—non da un’etichetta generica di compliance.

Capacità dichiarata

Perimetro del sistema

Modello, prodotto, operatori, fornitori, interfacce e punti di cambiamento che incidono sulla domanda di assurance.

Riferimento editoriale: Brief di scoping dell’incarico

Capacità dichiarata

Contesto di rischio

Uso previsto, persone coinvolte, decisioni, supervisione umana e contesto operativo in cui può emergere un danno.

Riferimento editoriale: Registro di interviste su rischi e controlli

Verificato nel perimetro

Perimetro delle prove

Ogni conclusione viene collegata ad artefatti e interviste; le lacune restano lacune e non vengono colmate con supposizioni.

Riferimento editoriale: Policy pubblica sulle prove / questa pagina

02 / Metodo

Quattro fasi, una sola traccia probatoria

Ogni fase produce un passaggio verificabile. Test e profondità del campionamento si definiscono dopo aver chiarito il perimetro.

01
Capacità dichiarata

Inquadrare

Trasformare la domanda di business in un brief di assurance delimitato, con responsabilità, dipendenze e criteri decisionali.

  • Brief di assurance
  • Registro di sistemi e giurisdizioni

Riferimento editoriale: Metodo di incarico proposto

02
Capacità dichiarata

Tracciare

Seguire dati, modello, persone e fornitori per verificare se la storia dei controlli corrisponde alla realtà operativa.

  • Mappa dei controlli
  • Lista delle prove richieste

Riferimento editoriale: Metodo di incarico proposto

03
Capacità dichiarata

Testare

Esaminare documenti, registri, controlli e campioni selezionati; ogni osservazione conserva fonte e livello di confidenza.

  • Registro dei rilievi
  • Registro delle prove

Riferimento editoriale: Metodo di incarico proposto

04
Capacità dichiarata

Chiudere il ciclo

Tradurre i rilievi in azioni prioritarie, responsabili e un piano per le prove ancora mancanti.

  • Report di assurance
  • Roadmap di remediation

Riferimento editoriale: Metodo di incarico proposto

03 / Evidenze

La prova è una catena, non un badge

Una conclusione è forte quanto la fonte, l’attualità, la responsabilità e il legame con il controllo esaminato.

Ogni evidenza ha fonte, responsabile e data.

Una lacuna è utile quando viene nominata con chiarezza e collegata a un’azione.

Prove documentali

Capacità dichiarata

Policy, descrizioni di sistema, model card, valutazioni del rischio, contratti, approvazioni e registri delle modifiche.

Riferimento editoriale: Lista delle prove richieste

Prove operative

Capacità dichiarata

Log, ticket, viste di monitoraggio, risultati di test, incidenti e campioni che mostrano i controlli in funzione.

Riferimento editoriale: Registro delle prove

Prove umane

Capacità dichiarata

Interviste e walkthrough con owner di rischio, sicurezza, legale, procurement e operatori.

Riferimento editoriale: Registro delle interviste

Tracciabilità

Verificato nel perimetro

Ogni osservazione risale a un artefatto, un’intervista o un campione; le lacune materiali restano visibili.

Riferimento editoriale: Policy pubblica sulle prove / questa pagina

04 / Output

Output costruiti per decidere

Il deliverable aiuta il team regolamentato a decidere cosa accettare, correggere, ritestare o documentare dopo.

Capacità dichiarata
Brief di assurance

Perimetro, ipotesi, responsabilità, sistemi, usi e soglie probatorie in un unico record.

Capacità dichiarata
Report di rilievi e prove

Osservazioni collegate alle fonti, stato dei controlli, incertezza residua e limiti materiali.

Capacità dichiarata
Roadmap di remediation

Priorità, owner e prossime azioni probatorie collegate al ritmo operativo dell’organizzazione.

05 / Confini

Cosa questo esame non dichiara

L’assurance è un lavoro delimitato. Un report non è una certificazione universale, un parere legale o un sostituto della responsabilità manageriale.

Verificato nel perimetro

Nessuna certificazione o accreditamento

Maison Sasson non presenta questa metodologia come certificazione, accreditamento o approvazione di un regolatore.

Verificato nel perimetro

Nessuna conclusione oltre il campione

Un campione, periodo o deployment esaminato non prova da solo che ogni controllo funzioni ovunque o per sempre.

Verificato nel perimetro

Non è consulenza legale

Il crosswalk organizza domande; non sostituisce consulenza legale locale o interpretazione regolamentare.

Capacità dichiarata

Le lacune restano aperte

Se mancano fonti, accesso al sistema o analisi giurisdizionale, il risultato corretto è una lacuna documentata e un prossimo passo.

06 / Crosswalk

Una matrice di lavoro tra quattro framework di riferimento

Questa corrispondenza organizza domande e possibili prove su governance, rischio, sistemi di gestione e resilienza. È uno strumento di lavoro, non un esito di conformità.

I quattro framework non sono equivalenti né intercambiabili. La matrice non dimostra conformità, certificazione, accreditamento, approvazione regolamentare o copertura universale; servono analisi giuridica e dell’entità concreta.

Tema

Governance, ruolo e contesto di rischio

Perimetro

Chiarire sistema, uso previsto, attori, responsabilità decisionali e persone coinvolte prima di mappare obblighi o controlli.

Corrispondenza di lavoro

EU AI Act

Capacità dichiarata

Individuare il possibile ruolo di provider, deployer e il contesto del sistema; applicabilità e obblighi dipendono dai fatti del caso.

NIST AI RMF

Capacità dichiarata

Usare le funzioni Govern e Map per registrare responsabilità, scopo, contesto, impatti e ipotesi di rischio.

ISO/IEC 42001

Capacità dichiarata

Cercare evidenze di contesto organizzativo, leadership, policy e responsabilità assegnate nel sistema di gestione IA.

NIS2

Da documentare

Verificare se entità, settore e servizi rientrano nel perimetro nazionale della direttiva e come si documenta la responsabilità del management.

Fonti e data di revisione

Limiti e domande aperte

  • La mappatura AI Act non è una decisione di classificazione e richiede fatti su sistema, ruolo e uso.
  • NIST AI RMF è una guida volontaria e non crea da sola un obbligo giuridico.
  • I riferimenti a ISO/IEC 42001 sono parafrasi limitate; non si formula una conclusione di conformità o certificazione.
  • Il perimetro NIS2 dipende da entità, settore, dimensione, recepimento nazionale e autorità competente.

Tema

Ciclo di vita, monitoraggio e prove

Perimetro

Collegare progettazione, test, supervisione umana, monitoraggio, incidenti e registri alla realtà operativa di un sistema delimitato.

Corrispondenza di lavoro

EU AI Act

Capacità dichiarata

Chiedere quali controlli di rischio, registri tecnici, log, supervisione umana, monitoraggio e incidenti possano applicarsi al sistema.

NIST AI RMF

Capacità dichiarata

Usare Measure e Manage per collegare test, monitoraggio, rischio residuo, risposte e apprendimento continuo a responsabili nominati.

ISO/IEC 42001

Capacità dichiarata

Tracciare pianificazione operativa, valutazione delle prestazioni e miglioramento continuo senza riprodurre testo protetto dello standard.

NIS2

Da documentare

Mappare le dipendenze IA su gestione del rischio cyber, incidenti, continuità e supply chain dove l’entità rientra nel perimetro.

Fonti e data di revisione

Limiti e domande aperte

  • La matrice non afferma che un artefatto soddisfi ogni framework o obbligo.
  • Profondità del campione, accesso, periodo e qualità delle prove dipendono dall’incarico.
  • Aspettative su incidenti e monitoraggio dipendono dal perimetro giuridico e operativo applicabile.
  • Una policy documentata non dimostra che il controllo abbia funzionato efficacemente in produzione.

Tema

Applicabilità cross-border e resilienza

Perimetro

Separare portata territoriale, perimetro dell’entità, obblighi settoriali, dipendenze dai fornitori e ipotesi giurisdizionali.

Corrispondenza di lavoro

EU AI Act

Da documentare

Verificare portata territoriale, ruoli nella supply chain e fatti del sistema che possono cambiare le disposizioni rilevanti tra mercati.

NIST AI RMF

Capacità dichiarata

Usare il framework come vocabolario flessibile del rischio, registrando dove diritto locale, settore o priorità aziendali aggiungono requisiti.

ISO/IEC 42001

Capacità dichiarata

Considerare contesto, confini, parti interessate e interfacce del sistema di gestione tra sedi e fornitori.

NIS2

Da documentare

Verificare recepimento nazionale, designazione dell’entità, settore, supply chain, reporting e resilienza con l’autorità pertinente.

Fonti e data di revisione

Limiti e domande aperte

  • Una riga cross-border non sostituisce analisi giuridica e dell’entità per ciascuna giurisdizione.
  • NIS2 è recepita e supervisionata da assetti nazionali; non è uno standard di governance IA.
  • La fonte ISO è uno standard a pagamento; questa pagina ne offre una parafrasi limitata senza riprodurlo.
  • La conclusione è delimitata da campione, periodo, versione del sistema e prove dei fornitori.

La matrice delle 14 giurisdizioni è pubblicata con un confine probatorio

Verificato nel perimetro

La matrice pubblica collega fonti, date di consultazione e lacune aperte. Le righe dichiarate o da documentare non sono evidenza verificata di copertura; non si implica parere legale, certificazione o approvazione regolamentare.

/jurisdictions

07 / Engagement

Scegli la conversazione utile

La metodologia pubblica è un punto di partenza; il pre-assessment la trasforma in una discussione delimitata.

Pre-assessment

Un intake multilingue breve per capire quali domande di governance esaminare per prime.

Inizia il pre-assessment

Assurance evidence-led

Un esame delimitato di un sistema, di un set di controlli o di una domanda cross-border.

Richiedi un audit IA

Roadmap dei controlli

Un percorso prioritario dalle domande aperte alle prove assegnate e a revisioni ripetibili.

Discuti la roadmap

Report demo di assurance

Un esempio pubblico e sintetico della struttura del Ledger: orientativo, mai un audit reale o una certificazione.

Leggi il report demo

Prossimo passo / richiesta audit

Portiamo il sistema reale dentro il perimetro.

Condividi contesto, giurisdizioni e domande sulle prove. La prima conversazione riguarda il perimetro, non una conclusione già scritta.