Vai al contenuto

Audit log di un agente AI: cos’è e cosa deve registrare

Definizione

Il registro di tutto ciò che l’agente ha letto e fatto. Se non c’è, non è un agente da azienda.

Si dice anche: registro delle attività, log di audit, audit trail, registro delle azioni.

Un audit log è il registro di tutto ciò che un agente AI ha letto e fatto: ogni accesso ai dati, ogni azione, ogni approvazione, con data, ora ed esito. Permette di rispondere in qualsiasi momento alla domanda “cosa ha fatto l’agente, e perché?”. Senza un registro così non puoi controllare un agente, correggerlo o rispondere di quello che ha fatto.

Come funziona

Ogni volta che l’agente usa uno strumento (tool use), il sistema scrive una voce nel registro. Una voce completa contiene:

Campo Cosa registra
Quando Data e ora dell’operazione
Chi Quale agente, con quali credenziali
Cosa L’azione: lettura, creazione, invio, modifica
Su quali dati Il documento, il cliente, la pratica
Esito Riuscita, bloccata da un guardrail, passata a una persona
Approvazione Chi ha approvato, se serviva

Prendi Elia, il back office documenti. Ogni documento che elabora ha un log: da dove viene, cosa ha letto, dove l’ha messo. Se un mese dopo una fattura risulta registrata male, puoi risalire al file originale e a quello che l’agente ha estratto. Allo stesso modo ogni sollecito di Dario, il recupero crediti, è tracciato con data, canale e risposta.

Perché conta per un’azienda

Il log serve a tre cose concrete:

  • Controllo: vedi cosa ha fatto l’agente ieri, senza chiederlo a nessuno.
  • Miglioramento: gli errori ricorrenti emergono dal registro, e si correggono regole e istruzioni.
  • Responsabilità: se un cliente contesta un messaggio o un dato, puoi ricostruire i fatti.

C’è anche un aspetto normativo. Il GDPR chiede di poter dimostrare che i dati personali sono trattati correttamente (art. 5, par. 2), e l’AI Act prevede la registrazione automatica degli eventi per i sistemi ad alto rischio (art. 12). Un audit log da solo non basta a essere in regola, ma senza è difficile dimostrare di esserlo. Per il tuo caso senti il tuo DPO o consulente.

Su Agentity il log è completo: ogni lettura e ogni azione registrata, con cosa, quando, su quali dati e con quale esito. Anche al livello di autonomia più alto, L5, tutto resta tracciato.

Chiedi sempre al fornitore dove leggi il log, chi può modificarlo, per quanto tempo viene conservato e se puoi esportarlo.

Differenza con il registro dei trattamenti

Il registro delle attività di trattamento (art. 30 GDPR) descrive quali trattamenti di dati fa l’azienda e per quali finalità. L’audit log registra le singole operazioni, una per una. Servono entrambi, ma non sono la stessa cosa.

Domande frequenti

Cos’è un audit log?
È un registro cronologico delle operazioni compiute in un sistema: chi o cosa ha agito, quando, su quali dati e con quale esito. Nel caso di un agente AI registra ogni lettura, ogni azione e ogni approvazione. Serve a ricostruire cosa è successo e a poterlo dimostrare.
Cosa deve contenere il log di un agente AI?
Almeno data e ora, agente che ha agito, sistema e dati coinvolti, azione eseguita, esito ed eventuale persona che l’ha approvata. È utile conservare anche il motivo, per esempio la regola applicata o il documento usato. Il log deve essere leggibile da una persona, non solo da un tecnico.
L’audit log è obbligatorio per legge?
Il GDPR, con il principio di responsabilizzazione (art. 5, par. 2), chiede di poter dimostrare che i dati personali sono trattati correttamente, e un registro delle azioni aiuta a farlo. L’AI Act, all’articolo 12, prevede la registrazione automatica degli eventi per i sistemi ad alto rischio. Per capire cosa vale nel tuo caso senti il tuo DPO o consulente.

Dove lo trovi negli agenti Agentity