Enterprise Services

CS-005 — AI Act Readiness Assessment

CS-005 — AI Act Readiness Assessment

Enterprise Service Catalogue Preparare l’organizzazione agli obblighi dell’AI Act.

1. Executive Summary

Il servizio AI Act Readiness Assessment aiuta l’organizzazione a preparare l’organizzazione agli obblighi dell’AI Act.

L’organizzazione non dispone di una classificazione affidabile dei sistemi AI, degli obblighi applicabili, delle responsabilità e delle evidenze necessarie per dimostrare conformità.

Chiarisce esposizione normativa, obblighi, gap e priorità, riducendo il rischio di non conformità, ritardi, blocchi progettuali e responsabilità non presidiate.

Il risultato è una base concreta per assumere decisioni executive, ridurre il rischio, assegnare responsabilità e definire il passo successivo con evidenze verificabili.

2. Perché questo servizio

L’organizzazione non dispone di una classificazione affidabile dei sistemi AI, degli obblighi applicabili, delle responsabilità e delle evidenze necessarie per dimostrare conformità.

Quando l’Intelligenza Artificiale entra nei processi, nei prodotti o nelle decisioni, il rischio non è soltanto tecnologico. Diventa un rischio organizzativo, operativo, normativo, reputazionale e decisionale.

Senza un intervento strutturato, leadership e funzioni di controllo possono operare con informazioni incomplete, responsabilità non definite e priorità non condivise. Questo rallenta le decisioni, aumenta i costi di correzione e rende difficile dimostrare che l’organizzazione mantiene un controllo effettivo.

3. Quando attivarlo

Il servizio è particolarmente indicato:

  • in preparazione all’applicazione dell’AI Act
  • prima di procurement o messa in esercizio di sistemi AI
  • in presenza di sistemi ad alto rischio o impatto rilevante
  • prima di audit, verifiche o richieste delle autorità
  • quando occorre classificare ruoli, sistemi e obblighi

Può essere attivato come intervento autonomo oppure come parte di un percorso più ampio di Assessment, Strategy, Validation o trasformazione della governance.

4. Problemi che risolve

Se il servizio non viene svolto, l’organizzazione rischia di:

  • assumere decisioni senza una base informativa condivisa;
  • sottovalutare rischi, dipendenze e responsabilità;
  • introdurre sistemi AI senza controlli adeguati;
  • affrontare audit e verifiche senza evidenze sufficienti;
  • investire in iniziative non prioritarie o non sostenibili;
  • generare conflitti tra direzione, tecnologia, operations, legal e compliance;
  • non riuscire a spiegare o ricostruire le decisioni;
  • aumentare costi, ritardi e rischio reputazionale;
  • compromettere continuità operativa e fiducia degli stakeholder.

5. Destinatari

  • CEO e direzione generale
  • CIO e responsabili dei sistemi informativi
  • COO e responsabili delle operations
  • Compliance Officer
  • Risk Manager
  • Legal e General Counsel
  • responsabili Innovation e trasformazione digitale
  • Data Office e responsabili della conoscenza
  • Pubbliche Amministrazioni
  • organizzazioni territoriali, consorzi ed enti complessi

Il servizio viene adattato al livello decisionale, al settore, alla complessità organizzativa e al grado di esposizione dell’organizzazione.

6. Come lavoriamo

Il percorso operativo viene definito in funzione della decisione da supportare e del rischio da ridurre.

  1. Inquadramento executive — chiarimento di obiettivi, contesto, decisioni e stakeholder.
  2. Definizione del perimetro — identificazione di sistemi, processi, fonti, responsabilità e obblighi.
  3. Raccolta delle evidenze — analisi di documenti, interviste, dati, policy, processi e controlli esistenti.
  4. Valutazione — identificazione di rischi, gap, dipendenze, priorità e capacità organizzative.
  5. Validazione — verifica delle evidenze e confronto con requisiti, KPI e criteri di governance.
  6. Decisione executive — restituzione di risultati, opzioni, raccomandazioni e priorità.
  7. Piano d’azione — definizione di responsabilità, tempi, indicatori e passi successivi.

Solo dopo aver chiarito il problema organizzativo viene applicato il metodo Cognitive Logic e il QEN Framework.

7. Deliverable

I principali output del servizio includono:

  • AI Act Readiness Assessment Report
  • AI System Classification
  • Regulatory Obligations Matrix
  • Compliance Gap Register
  • Evidence Catalogue
  • Executive Decision Brief
  • Remediation Roadmap

Il perimetro definitivo dei deliverable viene stabilito in fase di avvio in base agli obiettivi, alla complessità e alle evidenze disponibili.

8. Benefici

  • riduzione dell’esposizione organizzativa e normativa;
  • maggiore affidabilità delle decisioni;
  • responsabilità e priorità più chiare;
  • conformità dimostrabile attraverso evidenze;
  • riduzione delle ambiguità tra funzioni;
  • decisioni spiegabili, verificabili e tracciabili;
  • maggiore fiducia da parte di board, clienti, autorità e stakeholder;
  • migliore continuità operativa;
  • roadmap e investimenti basati su priorità verificabili.

Il beneficio centrale è la capacità di trasformare un problema complesso in una decisione governabile, documentata e attuabile.

9. Evidenze

Il servizio produce evidenze documentate e utilizzabili dalla direzione, dalle funzioni di controllo e dai responsabili operativi.

Le evidenze vengono:

  • raccolte da fonti organizzative, normative, operative e documentali;
  • classificate per origine, rilevanza, affidabilità e aggiornamento;
  • collegate a rischi, obblighi, decisioni, controlli e responsabilità;
  • mantenute attraverso registri, cataloghi, matrici e KPI;
  • validate mediante verifiche di coerenza, completezza e tracciabilità;
  • utilizzate per motivare decisioni, priorità, raccomandazioni e azioni correttive.

L’obiettivo non è produrre documentazione formale fine a sé stessa, ma costruire una base probatoria capace di sostenere audit, governance, controllo e decisioni executive.

10. Collegamenti

11. QEN Framework

Il QEN Framework non costituisce il prodotto acquistato dal cliente. È il metodo proprietario che rende il servizio strutturato, misurabile e verificabile.

Il Framework abilita:

  • governance di ruoli, responsabilità e controlli;
  • misurazione mediante KPI e modelli di maturità;
  • tracciabilità delle fonti e delle decisioni;
  • raccolta e validazione delle evidenze;
  • explainability e accountability;
  • mappatura normativa e supporto alla conformità;
  • indipendenza da piattaforme e fornitori tecnologici.

Il valore del Framework emerge nei risultati prodotti dal servizio: decisioni più affidabili, rischi più leggibili, evidenze utilizzabili e responsabilità dimostrabili.

12. Documentazione tecnica

La sezione seguente conserva integralmente la specifica tecnica, metodologica e operativa originaria del servizio.

Sono mantenuti senza eliminazioni:

  • metodologia;
  • modelli;
  • algoritmi;
  • KPI;
  • tabelle;
  • tassonomie;
  • architetture;
  • dipendenze;
  • riferimenti normativi;
  • esempi;
  • evidenze;
  • appendici;
  • note architetturali.

AI Act Readiness Assessment

Status: DRAFT


Service ID

CS-005

Family

AI Governance

Maturity Level

Foundation


Executive Summary

AI Act Readiness Assessment valuta il livello di preparazione dell'organizzazione rispetto ai requisiti dell'AI Act e alle pratiche di AI Governance.

Il servizio analizza sistemi di Intelligenza Artificiale, processi decisionali, ruoli, controlli, documentazione, evidenze e dati intelligibili al fine di identificare gap organizzativi, normativi e operativi.

L'assessment produce una valutazione strutturata del livello di readiness, una roadmap di miglioramento e raccomandazioni prioritarie fondate esclusivamente su dati intelligibili ed evidenze verificabili.

Il servizio è esclusivamente consulenziale e documentale. Non modifica il runtime, le API, il frontend, il QEN Sovereign Engine, il Governance Engine, il Knowledge Graph o EVIDE.


Business Problem

Le organizzazioni adottano sistemi di Intelligenza Artificiale con livelli di maturità differenti e spesso senza una valutazione strutturata della propria capacità di soddisfare i requisiti di governance, trasparenza, gestione del rischio e tracciabilità previsti dall'AI Act.

I problemi più comuni includono:

  • assenza di un inventario dei sistemi AI;
  • classificazione del rischio non formalizzata;
  • governance distribuita tra più funzioni;
  • ruoli e responsabilità non chiaramente definiti;
  • documentazione incompleta o non aggiornata;
  • processi decisionali poco tracciabili;
  • evidenze non strutturate;
  • dati non sufficientemente intelligibili;
  • controlli non misurabili;
  • difficoltà nel dimostrare la conformità durante audit e verifiche.

Senza una valutazione iniziale della readiness, le organizzazioni rischiano di aumentare il rischio regolatorio, pianificare interventi non prioritari e ridurre la capacità di dimostrare una governance efficace basata su evidenze verificabili.


Customer Value

Il servizio genera valore attraverso:

  • misurazione del livello di AI Act Readiness;
  • identificazione dei principali gap organizzativi;
  • valutazione della maturità della governance AI;
  • classificazione delle priorità di intervento;
  • riduzione del rischio regolatorio;
  • maggiore trasparenza dei processi AI;
  • miglioramento della tracciabilità decisionale;
  • preparazione agli audit;
  • definizione di una roadmap di adeguamento;
  • supporto alle decisioni executive;
  • rafforzamento della governance basata su evidenze;
  • utilizzo esclusivo di dati intelligibili ed evidenze verificabili.

Target Customer

Il servizio è rivolto a:

  • CEO;
  • Founder;
  • Consiglio di Amministrazione;
  • CIO;
  • CISO;
  • Chief AI Officer;
  • Chief Data Officer;
  • Compliance Officer;
  • Risk Manager;
  • DPO;
  • Internal Audit;
  • responsabili innovazione;
  • responsabili trasformazione digitale;
  • Pubbliche Amministrazioni;
  • PMI;
  • imprese regolamentate;
  • organizzazioni che sviluppano, adottano o governano sistemi di Intelligenza Artificiale.

Prerequisites

Prerequisiti raccomandati:

  • sponsorship executive;
  • definizione del perimetro dell'assessment;
  • disponibilità degli stakeholder principali;
  • accesso alla documentazione organizzativa;
  • disponibilità delle policy di governance;
  • disponibilità delle procedure operative;
  • accesso alla documentazione di compliance;
  • disponibilità dei responsabili dei processi interessati;
  • possibilità di condurre interviste e workshop.

Servizi precedenti raccomandati:

  • CS-002 — Executive Discovery;
  • CS-003 — Governance Vision Workshop;
  • CS-004 — Knowledge Discovery.

Required Inputs

Gli input richiesti possono includere:

  • inventario dei sistemi AI;
  • organigrammi;
  • policy aziendali;
  • procedure operative;
  • documentazione di AI Governance;
  • documentazione di Risk Management;
  • documentazione di Compliance;
  • registri dei rischi;
  • processi decisionali;
  • modelli organizzativi;
  • registri dei trattamenti;
  • documentazione tecnica dei sistemi AI;
  • contratti con fornitori;
  • audit precedenti;
  • report interni;
  • evidenze documentali;
  • ruoli e responsabilità;
  • interviste con gli stakeholder;
  • output di CS-002, CS-003 e CS-004, se disponibili.

Activities

Il servizio comprende:

  1. Definizione del perimetro dell'assessment.
  2. Identificazione dei sistemi AI rilevanti.
  3. Analisi del contesto organizzativo.
  4. Analisi della governance AI esistente.
  5. Mappatura dei processi decisionali.
  6. Analisi dei ruoli e delle responsabilità.
  7. Valutazione della classificazione del rischio.
  8. Analisi della documentazione disponibile.
  9. Verifica della qualità dei dati intelligibili.
  10. Analisi delle evidenze disponibili.
  11. Valutazione della tracciabilità delle decisioni.
  12. Analisi dei controlli organizzativi.
  13. Identificazione dei gap di conformità.
  14. Valutazione della maturità della governance.
  15. Definizione delle priorità di intervento.
  16. Elaborazione della roadmap di miglioramento.
  17. Validazione con gli stakeholder.
  18. Preparazione dell'Executive Report.

Outputs

Il servizio produce:

  • AI Act Readiness Score;
  • AI Systems Inventory Review;
  • Governance Gap Analysis;
  • Risk Classification Review;
  • Decision Traceability Review;
  • Documentation Assessment;
  • Evidence Assessment;
  • Data Intelligibility Assessment;
  • Governance Maturity Snapshot;
  • Priority Matrix;
  • Compliance Findings Register;
  • Recommended Actions;
  • Executive Recommendations;
  • AI Act Readiness Roadmap.

Deliverables

I deliverable ufficiali includono:

  1. AI Act Readiness Assessment Report.
  2. Executive Summary.
  3. AI Systems Inventory Review.
  4. Governance Gap Analysis.
  5. Risk Classification Assessment.
  6. Documentation Assessment.
  7. Decision Traceability Assessment.
  8. Data Intelligibility Assessment.
  9. Evidence Assessment Report.
  10. Priority Matrix.
  11. AI Act Readiness Roadmap.
  12. Executive Recommendations.
  13. Recommended Next-Service Path.

KPI

Gli indicatori misurabili possono includere:

  • AI Act Readiness Score;
  • percentuale di sistemi AI censiti;
  • percentuale di processi valutati;
  • numero di gap identificati;
  • numero di controlli verificati;
  • percentuale di decisioni tracciabili;
  • livello di maturità della governance;
  • percentuale di documentazione disponibile;
  • qualità delle evidenze raccolte;
  • priorità di remediation.

Estimated Duration

Durata indicativa:

  • da 2 a 4 settimane.

La durata dipende da:

  • dimensione dell'organizzazione;
  • numero di sistemi AI;
  • complessità dei processi;
  • disponibilità della documentazione;
  • disponibilità degli stakeholder;
  • livello di maturità della governance.

Dependencies

Servizi precedenti raccomandati:

  • CS-002 — Executive Discovery;
  • CS-003 — Governance Vision Workshop;
  • CS-004 — Knowledge Discovery.

Servizi successivi naturali:

  • CS-006 — Knowledge Governance Assessment;
  • CS-007 — Data Intelligibility Assessment;
  • CS-008 — Decision Process Assessment;
  • CS-009 — Governance Maturity Assessment.

Cross-selling Opportunities

Servizi complementari:

  • CS-006 — Knowledge Governance Assessment;
  • CS-007 — Data Intelligibility Assessment;
  • CS-008 — Decision Process Assessment;
  • CS-009 — Governance Maturity Assessment;
  • CS-011 — Enterprise Knowledge Architecture;
  • CS-012 — Knowledge Graph Design;
  • CS-015 — AI Governance Strategy.

Up-selling Opportunities

Percorso evolutivo:

  • Enterprise AI Governance Program;
  • Enterprise Knowledge Architecture;
  • Knowledge Graph Design;
  • Decision Intelligence Architecture;
  • Continuous Governance Services;
  • Executive Advisory.

Future Evolution

Possibili estensioni:

  • AI Act Readiness Assessment periodico;
  • monitoraggio continuo della conformità;
  • dashboard executive di governance;
  • integrazione con KPI di AI Governance;
  • monitoraggio dell'evoluzione normativa;
  • assessment dedicati per sistemi ad alto rischio;
  • integrazione con Knowledge Graph;
  • integrazione con il Governance Engine;
  • roadmap pluriennale di miglioramento;
  • benchmarking della maturità organizzativa.

Evidence Sources

Le fonti di evidenza possono includere:

  • repository Cognitive Logic;
  • documentazione aziendale;
  • policy;
  • procedure;
  • registri dei rischi;
  • documentazione AI;
  • audit;
  • processi organizzativi;
  • Research Cognitive Logic;
  • International Watch;
  • QEN Framework;
  • Knowledge Graph;
  • Governance Engine;
  • EVIDE;
  • dati intelligibili;
  • evidenze verificabili.

Ogni fonte deve essere identificabile, attribuibile, contestualizzata e verificabile.


Architectural Notes

Il servizio è coerente con ADR-CLE-004 — QEN Sovereign Intelligence Principle.

L'AI Act Readiness Assessment valuta esclusivamente la capacità organizzativa di governare i sistemi di Intelligenza Artificiale mediante dati intelligibili, evidenze verificabili e processi documentati.

L'assessment non utilizza provider AI esterni come componente decisionale.

Le valutazioni sono fondate esclusivamente su:

  • QEN Sovereign Engine;
  • Governance Engine;
  • Knowledge Graph;
  • EVIDE;
  • algoritmi proprietari;
  • dati intelligibili;
  • evidenze verificabili;
  • documentazione organizzativa;
  • processi formalizzati.

Il servizio non modifica:

  • runtime;
  • API;
  • frontend;
  • QEN Sovereign Engine;
  • Governance Engine;
  • Knowledge Graph;
  • EVIDE;
  • infrastruttura di produzione.

Tutti gli output sono esclusivamente documentali, consulenziali e architetturali.