La domanda è arrivata in un comitato di direzione e ci sono voluti quaranta minuti per non rispondere: quanti agenti IA abbiamo in funzione adesso. I sistemi dicono quattro, quelli passati dall’architettura. Le operations dicono sette, perché contano quelli montati dal loro team nello strumento di automazione. Il marketing non lo sa, ma l’assistente che riassume le riunioni e le manda via mail è lì da marzo. Nessuno mente e nessuno ha ragione, perché nessuno ha la lista.
La tesi in una riga: il censimento viene prima della governance. Una policy non si applica a una flotta che nessuno ha contato, e quasi tutte le iniziative di governance dell’IA partono dalla policy — il documento, il comitato, il framework — su un insieme che nessuno sa elencare. L’inventario degli agenti IA non è la parte noiosa del progetto di governance: ne è la precondizione.
Inventario degli agenti IA in azienda: perché il censimento viene prima della governance
Una policy sugli agenti dice cosa ciascuno può fare, chi lo approva e chi risponde se sbaglia. Tutto questo si applica a una lista. Se la lista non esiste, la policy governa gli agenti passati dal processo — cioè proprio quelli meno rischiosi, perché qualcuno li ha rivisti — e lascia fuori gli altri. Risultato: un framework di governance rispettato al cento per cento su metà della flotta, e un comitato tranquillo per i motivi sbagliati.
Il divario è misurato. Il 21 aprile 2026 la Cloud Security Alliance ha pubblicato l’indagine Autonomous but Not Controlled, con un risultato scomodo: l’82% delle organizzazioni ha trovato nella propria infrastruttura agenti IA di cui non sapeva nulla, e il 65% ha avuto almeno un incidente legato agli agenti negli ultimi dodici mesi. Di questi incidenti, il 61% è finito in esposizione di dati, il 43% in interruzione operativa e il 35% in costo economico diretto.
Il dettaglio che trasforma il numero in tesi arriva dopo: il 68% degli intervistati dichiara di avere buona visibilità sui propri agenti. Le due cifre vengono dallo stesso campione. La fiducia nella visibilità non è visibilità: è quello che si sente quando non c’è una lista contro cui verificarlo. E non è stato uno spavento isolato: il 41% aveva scoperto agenti sconosciuti più di una volta nello stesso anno.
Ambito di queste cifre, detto chiaro: indagine online su 418 professionisti IT e security di organizzazioni di dimensioni e paesi diversi, condotta a gennaio 2026, commissionata e finanziata da un fornitore di sicurezza delle identità degli agenti — Token Security — con il questionario sviluppato insieme agli analisti CSA. Dimensiona un problema che lo sponsor vende di risolvere, e va letta con questo davanti. Serve per l’ordine di grandezza, non come misurazione nostra né come promessa di risultato.
La pendenza punta nella stessa direzione da un altro angolo. Gartner, nella nota del 28 aprile 2026 su come gestire la proliferazione degli agenti, prevede che nel 2028 un’azienda media del Fortune 500 globale avrà oltre 150.000 agenti in uso, contro meno di 15 nel 2025, e aggiunge che solo il 13% delle organizzazioni ritiene di avere la governance degli agenti adeguata. Il secondo dei sei passi raccomandati è, letteralmente, costruire un inventario centralizzato. Ambito: una previsione di analista su grandi corporate globali, non una cifra del mercato italiano né la misurazione di qualcosa. Qui non conta il numero, conta la pendenza. Una flotta che cresce così non si conta a posteriori.
Da dove arrivano gli agenti che non hai registrato
L’immagine mentale sbagliata è quella del dipendente ribelle che monta un agente di nascosto. Succede, ma non è il volume. Il volume viene dal fatto che ogni strumento che già paghi ha attivato il suo, e che attivarlo non è sembrato a nessuno una decisione da autorizzare.
| Da dove arriva | Come compare | Perché nessuno lo ha registrato |
|---|---|---|
| Automazione interna e script | Un flusso montato da qualcuno per non fare a mano un’attività settimanale e che ora, di passaggio, chiama un modello | È nato come script, non come agente, e nessuna policy IA si applicava agli script |
| Piattaforme LLM: assistenti e strumenti propri | Un assistente configurato con documenti interni e accesso a uno o due strumenti | Si crea in minuti da un’interfaccia, senza nessuna registrazione e senza nessun acquisto |
| SaaS con automazione inclusa | Il CRM, l’ERP o il gestionale dei ticket che rilascia la sua funzione agentica in un aggiornamento | Non l’hai comprato: te l’hanno attivato. La decisione l’ha presa il fornitore nella sua roadmap |
| Flussi di sviluppo | Un agente che revisiona codice, apre segnalazioni o fa deploy, montato dal team stesso | Vive nella toolchain di ingegneria, che quasi mai entra nel perimetro dell’inventario IA |
Le quattro vie sono, in questo ordine, quelle che compaiono più spesso nell’indagine CSA: automazione interna o scripting (51%), piattaforme LLM inclusi assistenti e strumenti propri (47%), SaaS con automazione integrata (40%) e flussi creati dallo sviluppo (40%). Nessuna delle quattro richiede che qualcuno decida di mettere un agente. Per questo il censimento non si fa chiedendo chi ha rilasciato un agente: bisogna chiedere quali strumenti avete e cosa fa già ciascuno per conto proprio.
E c’è una seconda metà del problema che si scopre più tardi: gli agenti che si sono smessi di usare e nessuno ha spento. Nella stessa indagine, solo il 21% delle organizzazioni ha un processo formale di dismissione. Un agente abbandonato non scompare: conserva credenziali, permessi e accesso, e resta un’identità valida sui tuoi sistemi molto dopo la morte del suo caso d’uso. La CSA la chiama debito di dismissione, ed è il motivo per cui la scheda ha bisogno di una data di attivazione e di una procedura di spegnimento dal primo giorno. Quali credenziali e quale perimetro dare a ciascuno lo sviluppiamo in quali permessi dare a un agente IA; l’inventario è ciò che tiene quella decisione consultabile due anni dopo.
I cinque campi che deve avere la scheda di ogni agente
Un inventario serve o non serve in base a cosa ci puoi decidere. Cinque campi per agente bastano a dare priorità; con venti non lo compila nessuno. Questi sono i cinque, con la domanda operativa a cui ognuno risponde:
| Campo | La domanda a cui risponde | Cosa succede se manca |
|---|---|---|
| Proprietario | Chi chiamo quando questo agente fa qualcosa di strano | L’incidente gira per tre team prima di trovare qualcuno in grado di fermarlo |
| Cosa tocca | Quali sistemi legge e su quali scrive | Non si può stimare il danno di un guasto, così ogni guasto viene trattato come grave o come banale, e costano care entrambe le cose |
| Con quale credenziale | Sotto quale identità agisce e fin dove arriva quell’identità | Revocando un accesso si rompono cose di cui nessuno sapeva che dipendessero da lì |
| Da quando | Da quanto tempo è in funzione e chi lo aveva autorizzato allora | Non si distingue ciò che qualcuno ha approvato da ciò che semplicemente sta lì da molto tempo |
| Come si spegne | La procedura esatta per fermarlo senza rompere il processo che sostiene | Il freno a mano si improvvisa il giorno dell’incidente, il peggiore per progettarlo |
I cinque sono deliberatamente pochi. La tentazione è aggiungere il modello che usa, il costo mensile, la versione del prompt, il referente tecnico e quello di business. Tutto utile, e tutto ciò che trasforma l’inventario in un modulo che nessuno compila. Cinque campi il proprietario li riempie in tre minuti. Venti li riempie una consulenza una volta e diventano obsoleti in sei settimane.
L’inventario è una lista noiosa, non un prodotto
La modalità di fallimento più comune non è non iniziare: è iniziare troppo bene. La richiesta di avere visibilità sui nostri agenti diventa un progetto con strumento di discovery, dashboard, integrazioni e comitato di monitoraggio. Sei mesi dopo c’è una demo e ancora nessuna lista.
Un foglio di calcolo aggiornato vale più di una dashboard vecchia. Non perché il foglio sia migliore — non lo è — ma perché tutto il valore dell’inventario sta nel riflettere l’oggi, e questo dipende da un’abitudine, non da uno strumento. Gli strumenti di discovery aiutano davvero quando la lista ce l’hai già e vuoi trovare cosa ti è sfuggito: non sostituiscono il censimento, lo verificano.
Cosa si può fare quando sono contati, e non prima
Con la lista sul tavolo, quelle che erano conversazioni diventano attività. Si può classificare per rischio e chiedere approvazione umana solo dove conta, invece di frenare tutto allo stesso modo. Si può rivedere quali agenti giustificano ancora il loro accesso e ritirare gli altri. Si può sapere, quando un modello cambia o un’integrazione cade, cosa si romperà e chi va avvisato. Questa funzione continua — policy, traccia di ogni azione, gestione degli incidenti e conformità — è quella che montiamo e operiamo in governare gli agenti IA della tua azienda, e l’inventario è il suo primo deliverable, non un passo preliminare da saltare.
L’ordine conta poco quando il rischio è già addosso. Se la domanda di oggi non è quanti ne abbiamo ma quale mi combinerà qualcosa questa settimana, la priorità è il contenimento: permessi minimi, approvazione umana su ciò che costa denaro o riguarda persone, e un freno a mano che funzioni davvero. Questo è evitare che i tuoi agenti IA sfuggano al controllo. Il censimento si fa comunque, ma dopo aver abbassato la temperatura.
E c’è una decisione che l’inventario mette a nudo appena esiste: quanto può decidere da solo ciascun agente. La scala di permessi e prove che lo determina è in i livelli di autonomia di un agente, e il quadro più ampio di controllo su ciò che hai già automatizzato in governance e controllo dell’automazione con IA. Entrambe le domande si rispondono sulla lista. Senza, sono opinioni bene argomentate.
Come fare il censimento in una settimana
Non serve un progetto. Serve una settimana e qualcuno con l’autorità di chiedere.
- Parti dalla lista degli strumenti, non da quella degli agenti. Prendi l’inventario SaaS che acquisti o IT già tengono e segna quali hanno rilasciato funzioni agentiche o di assistente. Lì c’è la maggior parte di ciò che non sapevi di avere.
- Chiedi per processo, non per tecnologia. «Quale parte del tuo lavoro settimanale la fa già qualcosa di automatico» restituisce agenti che «avete rilasciato qualche agente IA» non restituisce mai.
- Rivedi credenziali e chiavi API attive e cerca quelle senza una persona dietro. Un’identità non umana senza proprietario è un agente senza scheda, o un agente morto che ha ancora le chiavi.
- Compila i cinque campi e fermati lì. Nessuna classificazione fine alla prima passata: proprietario, perimetro, credenziale, anzianità e spegnimento bastano già a dare priorità.
- Trasforma la registrazione in requisito. Dalla settimana successiva, nessun agente nuovo riceve credenziali senza essere in lista. È l’unica regola del processo ed è quella che lo tiene vivo.
Niente di tutto questo è sofisticato, ed è esattamente per questo che si salta: non brilla in un comitato e non somiglia a una strategia di IA. Ma il primo controllo su una flotta è sapere quanti sono. Tutto il resto — policy, approvazioni, audit, dismissione — si applica a una lista che qualcuno ha dovuto scrivere a mano.