I documenti che convincono clienti grandi, auditor e assicurazioni cyber sono essenzialmente tre: una mappa che mostra dove stanno i dati e come si muovono, un registro delle responsabilità e un fascicolo di evidenze verificabili. Conta la precisione più della lunghezza. Questa guida spiega cosa mettere in ciascun documento, come mantenerlo aggiornato senza burocrazia e quali domande aspettarsi nei questionari di gare, audit e polizze.
Perché la documentazione pesa quanto la tecnica
Quando un cliente grande valuta un fornitore, quando un auditor verifica un processo o quando una compagnia assicura il rischio informatico, la prima richiesta non è tecnica: è documentale. Vogliono leggere dove sono i dati, chi li tratta, chi può accedervi e quali prove esistono. Un'infrastruttura ben fatta ma non descritta produce le stesse risposte vaghe di un'infrastruttura improvvisata.
Le risposte generiche si sgonfiano alla prima verifica. Scrivere «i dati restano in Europa» non basta: come spieghiamo nell'articolo sulla differenza tra residenza dei dati, sovranità e conformità, anche un servizio configurato in una regione europea può comportare elaborazioni altrove. Sulla documentazione Microsoft su dati e privacy dei modelli Azure si legge che il tipo di deployment — standard, DataZone o Global — determina dove avviene l'elaborazione, e che i deployment Global possono elaborare in qualsiasi geografia in cui il modello è distribuito. La guida di Amazon Bedrock sull'inferenza tra regioni descrive lo stesso meccanismo: un profilo di inferenza geografico mantiene le richieste dentro la geografia scelta, un profilo globale può instradarle in qualsiasi regione supportata nel mondo. Chi risponde a un questionario con queste informazioni alla mano dimostra di conoscere la propria architettura; chi non le ha si affida a una speranza.
La documentazione serve anche dentro l'azienda: quando cambia un fornitore, quando si aggiunge un servizio AI, quando accade un incidente e bisogna ricostruire cosa è successo. Il lavoro fatto per il questionario torna utile ogni volta.
I documenti essenziali: mappa, responsabilità, evidenze
Tre documenti coprono la maggior parte delle richieste. Questa tabella li riassume; le sezioni seguenti entrano nel dettaglio.
| Documento | Cosa contiene | Cosa lo rende credibile |
|---|---|---|
| Mappa dei dati | Categorie di dati, sistemi che li ospitano, collocazione (sede, CED, regione cloud), flussi in ingresso e in uscita, terze parti coinvolte. | Indica il servizio e la configurazione effettivi: tipo di deployment, regione o geografia, funzioni attive. |
| Registro delle responsabilità | Proprietario di ogni dato e sistema, chi approva le variazioni, contatti dei fornitori e degli eventuali subfornitori. | Nomi di ruolo (non solo sigle), processo di approvazione descritto, date di assegnazione. |
| Fascicolo delle evidenze | Esportazioni di configurazione, log, ticket di approvazione, esiti di verifiche e prove. | Evidenze prodotte dai sistemi, non dichiarazioni: un auditor può ricontrollarle alla fonte. |
La mappa: collocazione e flussi
La mappa parte dall'inventario. Il Cybersecurity Framework del NIST, il quadro volontario dell'istituto di standardizzazione statunitense, colloca la conoscenza di sistemi, dati e dipendenze tra le attività di base anche per le piccole imprese: non si protegge né si descrive ciò che non si conosce. Per ogni categoria di dati — amministrativi, di produzione, dei clienti — la mappa indica dove risiede, quale sistema la tratta, chi vi accede e verso dove esce. Abbiamo descritto il metodo nell'articolo sulla mappa dei dati da fare prima di adottare l'AI.
Per i servizi AI la mappa deve arrivare al livello della configurazione. Se usate API — interfacce di programmazione applicativa, cioè i servizi AI richiamabili dal vostro sistema — su Azure, annotate il tipo di deployment e le funzioni con memoria di stato attive; se usate Amazon Bedrock, il profilo di inferenza. È lo stesso livello di dettaglio che proponiamo nelle verifiche sulle regioni europee di Azure e AWS. Una dicitura «regione UE» sulla fattura, da sola, non descrive dove vengono elaborate le richieste.
Le responsabilità
Ogni dato e ogni sistema della mappa ha un proprietario: una persona o un ruolo che risponde delle decisioni. Il registro indica chi approva una nuova destinazione dei dati, chi può autorizzare l'accesso a un terzo, chi si occupa del rapporto con ciascun fornitore. In audit, la domanda «chi decide?» arriva quasi sempre dopo la domanda «dove stanno i dati?»: avere la risposta scritta accorcia entrambe.
Le evidenze
Le evidenze trasformano le affermazioni in fatti controllabili. Alcuni esempi realistici: l'esportazione della configurazione del servizio cloud con regione e tipo di deployment; su AWS, i log di CloudTrail, che registrano nella regione di origine e includono il campo che indica dove la richiesta di inferenza è stata effettivamente elaborata; su Azure, la verifica dell'eventuale modifica del monitoraggio anti-abuso, visibile nell'attributo di registrazione dei contenuti nel portale. Per un sistema installato nel vostro centro elaborazione dati (CED), l'evidenza è l'elenco dei flussi in uscita osservati: la stessa verifica che descriviamo nell'articolo su come controllare che i dati non escano mai.
Esempio illustrativo: il questionario della gara
Esempio illustrativo. Lo scenario seguente è inventato per mostrare il metodo; non racconta un caso avvenuto presso un cliente.
Un'officina meccanica di sessanta persone partecipa alla gara di un gruppo industriale. Il questionario di qualificazione chiede: «Dove vengono elaborati i dati trattati dal vostro sistema di monitoraggio con intelligenza artificiale? Elencare eventuali trasferimenti verso terzi.»
Senza documentazione, la risposta sarebbe: «Il sistema è sicuro e i dati restano in azienda». Con i tre documenti pronti, la risposta cambia natura. La mappa indica che l'elaborazione avviene su un server nel CED dell'azienda e che le uniche comunicazioni esterne previste sono il canale remoto verso l'app dei responsabili, via rete privata virtuale (VPN), e gli aggiornamenti concordati. Il registro delle responsabilità nomina il referente IT come proprietario del sistema e l'amministratore delegato come autorizzatore degli interventi. Il fascicolo delle evidenze allega l'esito dell'ultima verifica dei flussi in uscita e le approvazioni registrate per le modifiche recenti.
Se invece l'officina usasse API su Azure, la mappa indicherebbe il tipo di deployment concordato, la geografia di elaborazione e l'esito della verifica sul monitoraggio anti-abuso. In entrambi i casi il valutatore riceve qualcosa che può controllare, non qualcosa in cui deve credere.
Mantenere tutto aggiornato senza burocrazia
La documentazione muore per accumulo di piccoli cambiamenti: un nuovo servizio, una regione spostata, un fornitore sostituito. Il rimedio non è una revisione monumentale, ma due abitudini leggere.
La prima è aggiornare per eventi. Definite pochi trigger espliciti: un nuovo sistema che tratta dati, un cambio di configurazione cloud, un nuovo fornitore, una variazione nei flussi verso l'esterno. Quando il trigger scatta, il proprietario aggiorna la voce interessata — non l'intero manuale. La seconda è un riesame periodico legato a scadenze che avete già: il rinnovo della polizza cyber, l'audit interno, la revisione dei contratti. La frequenza va decisa in base a rischio e obblighi applicabili, non copiata da un modello.
Ogni documento porta versione, data e autore della modifica: tre righe in testa al file che permettono a chiunque di capire se sta leggendo la situazione attuale. La conservazione delle versioni precedenti non è archivio polveroso: in audit può servire dimostrare com'era la configurazione in una data passata.
Cosa chiedono tipicamente clienti grandi e assicurazioni cyber
Le formulazioni variano, ma le domande ricorrenti nei questionari di qualificazione e nelle proposte assicurative ruotano intorno a pochi temi:
- Collocazione: dove risiedono i dati e dove avviene l'elaborazione, incluse le geografie dei servizi cloud.
- Terze parti: quali fornitori e subfornitori trattano i dati, e con quali garanzie contrattuali.
- Accessi: chi può accedere, con quali privilegi e con quali controlli.
- Continuità e incidenti: come sono gestiti backup, ripristino e notifica degli incidenti.
- Prove: quali evidenze potete mostrare per ciascuna delle risposte precedenti.
Notate che l'ultima domanda pesa quanto le altre quattro insieme. Se il questionario tocca obblighi normativi specifici — per esempio il regolamento DORA per il settore finanziario o la direttiva NIS2 per i soggetti essenziali e importanti — i requisiti dettagliati vanno trattati con la documentazione dedicata: ne parliamo nelle pagine su DORA e su ISO 27001 e NIS2. Qui resta il punto trasversale: qualunque sia la norma, la risposta si costruisce su mappa, responsabilità ed evidenze.
Il contributo di OverZeus
OverZeus supporta questa pratica con tre agenti, nel perimetro concordato per il progetto:
- Daedalus mappa asset, servizi e dipendenze nel perimetro autorizzato e segnala i dispositivi nuovi o privi di un responsabile: è il punto di partenza concreto per costruire e mantenere la mappa dei dati.
- Mnemosyne conserva fonti, timeline, proposte, autorizzazioni ed esiti degli interventi: alimenta il fascicolo delle evidenze e segnala le lacune, per esempio una modifica senza approvazione associata, senza inventare ricostruzioni.
- Nestor recupera manuali, procedure e casi precedenti rispettando i permessi e confronta le versioni quando i documenti si contraddicono. La revisione e l'aggiornamento spettano però al proprietario, attraverso il processo documentale concordato: Nestor propone il confronto, non riscrive le procedure da solo.
Anche la scelta architetturale aiuta la documentazione. Con l'installazione nel CED, agenti e intelligenza artificiale lavorano sui server dell'azienda: secondo la descrizione del progetto possono operare senza collegamento a Internet, con aggiornamenti, fonti esterne di intelligence e assistenza remota che degradano in isolamento; l'autonomia effettiva va dimostrata nella prova Shadow Mode, non assunta. La mappa dei flussi si riduce a ciò che concordate, e l'accesso remoto dell'app Hermes — tramite VPN su connessione 5G cifrata — è un canale distinto e descrivibile nel documento. Con la modalità via API, servizi, regione europea e dati inviati vengono definiti insieme prima dell'attivazione: esattamente il contenuto di una mappa ben fatta.
OverZeus supporta attività ed evidenze utili per DORA, NIS2 e ISO 27001, ma non certifica automaticamente la conformità: il giudizio resta all'organizzazione e ai suoi consulenti, con l'aiuto di documenti che finalmente raccontano la realtà.
Dalla risposta improvvisata alla risposta pronta
Documentare dove stanno i dati non è un esercizio di stile: è la differenza tra compilare un questionario in tre settimane di ricostruzioni e rispondere in un giorno allegando ciò che già esiste. Tre documenti, pochi trigger di aggiornamento, evidenze verificabili: una pratica piccola che pesa quanto la tecnica che descrive.
Volete una mappa dei dati pronta per audit e questionari, costruita sull'architettura giusta per voi? Confrontate con noi un’installazione nel CED e una configurazione API europea.
Contenuto realizzato con assistenza AI. Gli scenari descritti sono esempi illustrativi.
