Il quadro che costruiamo della vostra azienda
Non un questionario ai responsabili di reparto. Guardiamo cosa gira davvero.
Inventario IA
| Sistema | Rilievo | Stato |
|---|---|---|
| Microsoft 365 Copilot | 120 licenze, approvate dall'IT | approvato |
| ChatGPT tramite account personali | 37 dipendenti, con offerte e dati dei clienti incollati | non approvato |
| Chatbot sul sito web | non dichiarato come IA | obbligatorio dal 02/08/2026 |
| Preselezione dei candidati nel sistema HR | alto rischio, Allegato III — e informativa ai lavoratori (L. 132/2025) | scadenza 02/12/2027 |
| 6 funzioni di IA dentro software esistenti | attivate in silenzio da aggiornamenti del produttore | non valutate |
Rappresentazione esemplificativa di un rilievo tipico. Il vostro risultato arriva come inventario, valutazione dei rischi e piano d'azione.
Perché adesso
Nell'estate 2026 l'UE ha spostato a dicembre 2027 gli obblighi più severi per l'IA ad alto rischio. In molte direzioni è rimasta una sola frase: c'è tempo.
Il rischio non è mai stato la scadenza. Il rischio è l'operatività quotidiana.
- I dati escono dall'azienda — offerte, calcoli dei costi, fascicoli del personale, incollati in una chat il cui fornitore nessuno ha verificato.
- Costi senza centro di costo — abbonamenti IA su carte aziendali, fatturazione a token, nessuno che consolida.
- Risultati senza revisione — testi generati dall'IA arrivano ai clienti senza che nessuno li approvi.
- La responsabilità resta in alto. Non presso il vostro fornitore IT.
Cosa vale oggi — e cosa è stato davvero rinviato
Dopo il Digital Omnibus la maggior parte dei riassunti online è sbagliata. Questa è la base su cui lavoriamo, con le norme italiane.
- 16/10/2024in vigoreD.Lgs. 138/2024 — NIS2 nel diritto italiano
- 02/02/2025in vigoreArt. 5 AI Act — Pratiche di IA vietate
- 02/02/2025in vigoreArt. 4 AI Act — Alfabetizzazione del personale in materia di IA
- 10/10/2025in vigoreL. 132/2025 — La legge italiana sull'intelligenza artificiale
- 02/08/2026in vigoreArt. 50 AI Act — Trasparenza: chatbot, contenuti generati, deepfake
- 02/12/2026in arrivoArt. 50, par. 2 — Marcatura leggibile dalla macchina per i sistemi esistenti
- 02/12/2027rinviatoAllegato III — Sistemi autonomi ad alto rischio
- 02/08/2028rinviatoAllegato I — IA ad alto rischio integrata
Situazione al 25 settembre 2026. Non costituisce consulenza legale — vi indica cosa sottoporre al vostro avvocato.
Tre passi. Ciascuno acquistabile singolarmente.
Ognuno si conclude con qualcosa che potete tenere in mano.
Inventario IA
Scopriamo quale IA gira davvero da voi — tecnicamente, non con un questionario.
- Inventario di tutti i sistemi e le funzioni di IA
- Flussi di dati e sedi dei fornitori
- Classificazione secondo AI Act, L. 132/2025 e NIS2
- Piano d'azione ordinato per impegno ed effetto
- Un documento utilizzabile dal vostro consiglio di amministrazione
Riportare il controllo
Il rilievo diventa una situazione di cui potete rispondere — senza togliere l'IA ai vostri collaboratori.
- Processo di approvazione e policy sull'IA che reggono nel quotidiano
- Un accesso controllato al posto degli account personali
- Registrazione, diritti di accesso, etichettatura
- Formazione del personale con evidenza (art. 4) e informativa ai lavoratori
- Implementazione tecnica con produttori che abbiamo verificato
Managed AI Control
Il servizio continuativo. Il nome del livello, non della categoria.
L'uso dell'IA cambia ogni mese. Il controllo stabilito una volta sparisce entro un trimestre.
- Monitoraggio continuo di nuovi sistemi di IA
- Consumi e costi per reparto
- Gestione degli incidenti e termini di notifica
- Report trimestrale nel linguaggio della vostra direzione
- Un fascicolo di evidenze che regge a un audit
Con chi lavoriamo
Adatto
- Aziende da 100 a 10.000 dipendenti in Europa
- Gruppi con sedi in più paesi UE — gli stessi obblighi sull'IA ovunque, una legge NIS2 diversa in ciascuno
- Manifattura, meccanica, logistica, sanità, energia, commercio — ovunque NIS2 si applica già
- Responsabili IT che sanno che l'IA è già in casa ma non hanno leve per governarla
- Direzioni che vogliono usare l'IA e metterla in sicurezza, non frenarla
- Aziende che devono tenere i dati nell'UE — per contratto o per convinzione
Non adatto
- Gruppi con una funzione di AI governance già strutturata. Cercano fornitori, non un partner.
- Chi vuole un PDF per il revisore e nient'altro. Si trova a meno.
- Aziende sotto i 100 dipendenti senza un responsabile IT. Servono prima le basi.
- Chi cerca una piattaforma. Non siamo un prodotto con un login, ma responsabilità con un volto.
100 – 500 dipendenti
Decide la direzione, di solito senza un responsabile della sicurezza dedicato. Si parte dall'inventario a prezzo fisso.
500 – 2.000 dipendenti
Guida l'IT o il CISO, approva la direzione. Valutazione completa su più sedi, poi controllo continuativo.
2.000 – 10.000 dipendenti
Sicurezza, legale e acquisti siedono al tavolo. Evidenze per internal audit e audit dei clienti, controllate incluse.
Indipendenti — e vi diciamo dove guadagniamo
TOKAVE non appartiene a nessun produttore. Lavoriamo con fornitori selezionati, perché il controllo dell'IA non funziona senza tecnologia. Su alcuni di essi riceviamo una provvigione.
Per questo facciamo così: prima di ogni raccomandazione, saprete se ci guadagniamo. L'inventario è neutrale e il suo prezzo non cambia in base a ciò che acquisterete dopo. Se la risposta migliore per voi è quella su cui non guadagniamo nulla, è quella che raccomandiamo.
Non è una posa, è il modello di business. Vogliamo essere il numero che si chiama quando si parla di uso controllato dell'IA — e non si regge due anni vendendo provvigioni.
Le persone che firmano la vostra fattura
Non vi manderemo junior che applicano un metodo imparato la settimana scorsa.
25 anni di vendite B2B e partnership, tra cui Adobe e Apple. Ha costruito ecosistemi con Accenture, HCL e Infosys.
Nella cybersecurity lato produttore dal 2008 — Palo Alto Networks, VMware, McAfee, Cisco, Datto. Affianca TOKAVE sulla strategia.
Le obiezioni che sentiamo più spesso
Ma l'AI Act non è stato rinviato?
Solo in parte. Sono stati rinviati gli obblighi per i sistemi ad alto rischio. I divieti, l'obbligo di alfabetizzazione del personale e, dal 2 agosto 2026, gli obblighi di trasparenza sono in vigore e sanzionabili. In più, in Italia valgono già la L. 132/2025 e il D.Lgs. 138/2024.
Se ne occupa il nostro fornitore IT.
Il vostro fornitore gestisce i sistemi. Non decide quale IA può usare il vostro ufficio commerciale, non classifica un sistema ad alto rischio e non si fa carico dei vostri obblighi organizzativi. Chiedetegli il vostro inventario IA. Se ve lo consegna, non avete bisogno di noi.
Abbiamo già la ISO 27001.
È un buon punto di partenza — il vostro sistema di gestione esiste. Non copre però quali sistemi di IA sono in uso, come vengono classificati, come vengono verificati i risultati e come dimostrate la competenza. Costruiamo sul vostro SGSI invece di affiancarne un secondo.
Quanto costa davvero?
L'inventario ha un prezzo fisso, che conoscete prima di iniziare. Poi decidete voi. Non lavoriamo a tariffe giornaliere aperte e non scriviamo un'offerta prima di sapere cosa gira da voi.
I nostri dati restano in Europa?
Sì. Lavoriamo con trattamento all'interno dell'UE, e il fornitore che non può garantirlo chiaramente non entra nelle nostre raccomandazioni. Dimostrare dove passano oggi i vostri dati fa parte dell'inventario.
In quanto tempo vediamo qualcosa?
Primo colloquio entro una settimana. Primi risultati e misure immediate dopo una settimana, inventario completo in quattro settimane. Non dovete aspettare il report finale.
Trenta minuti. Nessuna vendita.
Esaminiamo insieme quali sistemi di IA sospettate di avere, quali obblighi vi riguardano oggi e cosa significa per i prossimi sei mesi. Poi ricevete una valutazione scritta — anche se non lavoreremo mai insieme.
I nostri progetti si svolgono in tedesco e in inglese. Se vi serve un progetto in italiano, parliamone al primo colloquio.