Audit log di un agente AI: cos’è e cosa deve registrare
Il registro di tutto ciò che l’agente ha letto e fatto. Se non c’è, non è un agente da azienda.
Si dice anche: registro delle attività, log di audit, audit trail, registro delle azioni.
Un audit log è il registro di tutto ciò che un agente AI ha letto e fatto: ogni accesso ai dati, ogni azione, ogni approvazione, con data, ora ed esito. Permette di rispondere in qualsiasi momento alla domanda “cosa ha fatto l’agente, e perché?”. Senza un registro così non puoi controllare un agente, correggerlo o rispondere di quello che ha fatto.
Come funziona
Ogni volta che l’agente usa uno strumento (tool use), il sistema scrive una voce nel registro. Una voce completa contiene:
| Campo | Cosa registra |
|---|---|
| Quando | Data e ora dell’operazione |
| Chi | Quale agente, con quali credenziali |
| Cosa | L’azione: lettura, creazione, invio, modifica |
| Su quali dati | Il documento, il cliente, la pratica |
| Esito | Riuscita, bloccata da un guardrail, passata a una persona |
| Approvazione | Chi ha approvato, se serviva |
Prendi Elia, il back office documenti. Ogni documento che elabora ha un log: da dove viene, cosa ha letto, dove l’ha messo. Se un mese dopo una fattura risulta registrata male, puoi risalire al file originale e a quello che l’agente ha estratto. Allo stesso modo ogni sollecito di Dario, il recupero crediti, è tracciato con data, canale e risposta.
Perché conta per un’azienda
Il log serve a tre cose concrete:
- Controllo: vedi cosa ha fatto l’agente ieri, senza chiederlo a nessuno.
- Miglioramento: gli errori ricorrenti emergono dal registro, e si correggono regole e istruzioni.
- Responsabilità: se un cliente contesta un messaggio o un dato, puoi ricostruire i fatti.
C’è anche un aspetto normativo. Il GDPR chiede di poter dimostrare che i dati personali sono trattati correttamente (art. 5, par. 2), e l’AI Act prevede la registrazione automatica degli eventi per i sistemi ad alto rischio (art. 12). Un audit log da solo non basta a essere in regola, ma senza è difficile dimostrare di esserlo. Per il tuo caso senti il tuo DPO o consulente.
Su Agentity il log è completo: ogni lettura e ogni azione registrata, con cosa, quando, su quali dati e con quale esito. Anche al livello di autonomia più alto, L5, tutto resta tracciato.
Chiedi sempre al fornitore dove leggi il log, chi può modificarlo, per quanto tempo viene conservato e se puoi esportarlo.
Differenza con il registro dei trattamenti
Il registro delle attività di trattamento (art. 30 GDPR) descrive quali trattamenti di dati fa l’azienda e per quali finalità. L’audit log registra le singole operazioni, una per una. Servono entrambi, ma non sono la stessa cosa.
Domande frequenti
- Cos’è un audit log?
- È un registro cronologico delle operazioni compiute in un sistema: chi o cosa ha agito, quando, su quali dati e con quale esito. Nel caso di un agente AI registra ogni lettura, ogni azione e ogni approvazione. Serve a ricostruire cosa è successo e a poterlo dimostrare.
- Cosa deve contenere il log di un agente AI?
- Almeno data e ora, agente che ha agito, sistema e dati coinvolti, azione eseguita, esito ed eventuale persona che l’ha approvata. È utile conservare anche il motivo, per esempio la regola applicata o il documento usato. Il log deve essere leggibile da una persona, non solo da un tecnico.
- L’audit log è obbligatorio per legge?
- Il GDPR, con il principio di responsabilizzazione (art. 5, par. 2), chiede di poter dimostrare che i dati personali sono trattati correttamente, e un registro delle azioni aiuta a farlo. L’AI Act, all’articolo 12, prevede la registrazione automatica degli eventi per i sistemi ad alto rischio. Per capire cosa vale nel tuo caso senti il tuo DPO o consulente.
Dove lo trovi negli agenti Agentity
Recupero crediti
Sollecita i pagamenti con il tono giusto per ogni cliente, senza dimenticarne uno.
Back office documenti
Estrae i dati da fatture, DDT e contratti e li carica nel gestionale.
Analista del lunedì
Ogni settimana ti manda il report con i numeri che contano, già commentato.