AI governance per operatori di telecomunicazioni
Gli operatori telco arrivano all'AI Act con un impianto di compliance già pesante, tra vigilanza AGCOM, obblighi NIS2 e protezione dei dati di traffico. La sorpresa, per molti, è scoprire che alcuni processi commerciali ricadono in Allegato III per una ragione che non c'entra con le reti.
Il quadro normativo
- AI Act: la maggior parte dei casi d'uso di rete resta a rischio minimo, mentre la valutazione del merito creditizio dei clienti ricade in Allegato III
- NIS2, che classifica gli operatori telco tra i soggetti essenziali
- Cyber Resilience Act, per i dispositivi con elementi digitali immessi sul mercato
- Vigilanza AGCOM sui servizi di comunicazione elettronica
- GDPR ed ePrivacy, per dati di traffico, ubicazione e profilazione
I casi d'uso e il loro livello di rischio
| Caso d'uso | Classificazione | Nota |
|---|---|---|
| Valutazione creditizia per rateizzazione dispositivi | Alto rischio, Allegato III | È credit scoring a tutti gli effetti, anche se nasce come processo commerciale |
| Modelli di churn e propensione | Rischio limitato o minimo | Attenzione alla profilazione ai sensi del GDPR |
| Assistenti conversazionali per il servizio clienti | Rischio limitato | Obblighi di trasparenza dell'articolo 50, già in vigore |
| Manutenzione predittiva e ottimizzazione di rete | Rischio minimo | Restano gli obblighi NIS2 sulla resilienza |
| Rilevazione frodi sul traffico | Da valutare caso per caso | Dipende dall'effetto sul singolo cliente |
Da dove partire
- 1Verificare se esistono processi di valutazione creditizia, anche mascherati da offerte commerciali con pagamento dilazionato, perché quelli cambiano classe di rischio
- 2Coordinare la documentazione richiesta dall'AI Act con quella già prodotta per NIS2, evitando due impianti separati sugli stessi sistemi
- 3Definire il ruolo contrattuale sui modelli forniti dai vendor di rete, che raramente sono sviluppati internamente
Cosa facciamo per il settore
Il percorso è sempre lo stesso e cambia il contenuto: si parte dalla mappa degli use case, si valuta l'impatto prima di investire, si valida con un prototipo e solo dopo si porta in produzione. La prototipazione rapida è gestita con protot.ai, la nostra unit di validazione.
Definizione degli use case
Separiamo i casi d'uso di rete, dove il rischio resta minimo, dai processi commerciali che possono ricadere in Allegato III senza che nessuno se ne sia accorto. Il portfolio che ne esce distingue per finalità e segnala i processi che cambiano classe, a partire dalla valutazione creditizia dei clienti.
Valutazione di impatto
Misuriamo l'impatto economico atteso e coordiniamo la valutazione con quella già prodotta per NIS2, perché sugli stessi sistemi due impianti separati costano il doppio e reggono meno. Dove i dati di traffico sono coinvolti la valutazione tocca anche il perimetro ePrivacy.
Prototipo e validazione
Con protot.ai portiamo l'ipotesi a un prototipo funzionante su dati reali, utile soprattutto dove il volume rende difficile stimare il risultato in astratto. Sul servizio clienti significa misurare su conversazioni reali quanto il sistema risolve davvero senza escalation.
Produzione e presidio
In produzione il lavoro riguarda l'integrazione con i sistemi di rete e di billing, la definizione del ruolo contrattuale sui modelli forniti dai vendor, e il presidio nel tempo. Gran parte dei modelli non è sviluppata internamente, e questo cambia chi risponde di cosa.