Vai al contenuto
Se non funziona, non paghi. 30 giorni.
Implementa.
InfrastrutturaAgenti IA··10 min

Permessi di scrittura di un agente IA: la casella che decide budget e calendario

I permessi di scrittura di un agente IA si discutono come una questione di sicurezza e si decidono in comitato. La tesi: sono la variabile che sposta di più costo e tempi del progetto. Un agente in sola lettura si monta in settimane; nel momento in cui scrive su un sistema di registro arrivano approvazioni, ripristino, riconciliazione e audit, e il progetto cambia categoria. Cosa consegna davvero la sola lettura, i tre schemi intermedi e come si negozia il salto per fasi.

Senior AI Infrastructure Implementer

AI Infrastructure Pod

La riunione è sempre la stessa. Qualcuno mostra un agente che funziona, qualcuno dei sistemi informativi chiede quali accessi gli serviranno, e la risposta — «dovrebbe poter aggiornare lo stato nell'ERP» — trasforma una demo di quindici minuti in un punto all'ordine del giorno di un comitato che si riunisce ogni tre settimane. Da lì in poi il calendario del progetto non lo decide più chi lo ha costruito.

La tesi in una frase: i permessi di scrittura di un agente IA non sono una casella di sicurezza da spuntare a fine progettazione, sono la variabile che sposta di più il costo e i tempi di tutto il resto. Un agente in sola lettura si monta in settimane e si approva senza drammi. Nel momento in cui scrive su un sistema di registro arrivano approvazioni, ripristino, riconciliazione e audit, e il progetto cambia categoria. Quella casella si decide per prima, non per ultima, perché il resto del budget ci si appende sopra.

I permessi di scrittura di un agente IA non sono una decisione di sicurezza: sono la voce più cara

La discussione la convoca la sicurezza, quindi si imposta nel suo linguaggio: minacce, superficie di attacco, privilegio minimo. Un'impostazione corretta e incompleta. Quello che costa caro nel lasciar scrivere un agente non è il rischio che qualcuno lo dirotti — quel rischio è reale e si limita con la progettazione degli accessi, che è un'altra conversazione. Costa caro tutto quello che va costruito intorno perché la scrittura diventi accettabile: una via di ritorno quando l'agente sbaglia, un modo per accorgersi che ha sbagliato, e qualcuno con nome e cognome che risponda di ciò che è rimasto scritto.

È qui il cambio di categoria. Un agente in sola lettura ha bisogno di accesso in consultazione e di un posto dove lasciare il risultato. Un agente che scrive ha bisogno, come minimo, di quattro pezzi che quasi mai finiscono a budget: un modo per annullare ogni azione, una riconciliazione periodica che intercetti ciò che è stato scritto male senza che nessuno se ne accorga, una coda di eccezioni con una persona che la guarda, e una traccia per azione che permetta di ricostruire cosa è successo tre mesi dopo. Nessuno dei quattro è l'agente. Tutti e quattro si pagano lo stesso.

La progettazione degli accessi in sé — la matrice di cosa legge, cosa scrive, cosa esegue e cosa non tocca mai — la sviluppiamo in quali permessi dare a un agente IA. Qui aggiungiamo lo strato di sopra, quello che si discute nella riunione di budget e non in quella di architettura: quanto ti costa ogni risposta di quella matrice.

Cosa consegna davvero un agente in sola lettura

L'obiezione immediata è che un agente che non scrive non serve a niente. È falsa, ed è una di quelle convinzioni che sopravvivono perché nessuno si ferma a elencare il contrario. Con accesso solo in lettura, senza toccare una sola riga di nessun sistema, un agente consegna cose che oggi bruciano ore di persone care:

  • Preparare la decisione invece di prenderla: il fascicolo completo, con lo storico, gli allegati e i tre numeri che contano, pronto perché una persona chiuda in due minuti quello che le portava via venti.
  • Vedere quello che nessuno guarda: contratti in scadenza, ordini fermi, clienti senza attività da quaranta giorni, scostamenti fra due sistemi che dovrebbero dire la stessa cosa.
  • Scrivere la bozza: la mail, il report, la risposta al bando, la scheda del candidato. Il testo si genera per intero e lo manda un umano, che è esattamente dove stava il lavoro.
  • Rispondere a domande su dati sparsi: quello che sta nell'ERP, nel CRM e in una cartella di rete, risposto in una frase e con il link alla fonte.
  • Sorvegliare la qualità di quello che scrivono gli altri: confrontare il registrato con il documentato e alzare la mano quando non torna.

Nota cosa hanno in comune i cinque casi: l'agente produce e una persona dispone. Il risparmio è reale — cercare, raccogliere, confrontare e redigere è il grosso di molti processi — e il rischio massimo è che qualcuno legga male e corregga prima di agire. Per questo progetti così si approvano in una riunione e non in tre: non c'è niente da annullare.

Cosa compare nel minuto in cui l'agente scrive

Il confine non è graduale: si attraversa di colpo. Appena un'azione dell'agente resta registrata in un sistema di cui l'azienda risponde, cambiano insieme cinque cose che prima non erano nel progetto.

Cosa cambiaAgente in sola letturaAgente che scrive su un sistema di registro
Chi approvaIl titolare del processo, a volte il suo capoUn comitato: sistemi, rischi, protezione dati e, se ci sono soldi di mezzo, internal audit
Cosa si costruisce oltre all'agenteAccesso in consultazione e un posto dove lasciare il risultatoAnnullamento per azione, riconciliazione periodica, coda di eccezioni e traccia ricostruibile
Cosa succede quando sbagliaQualcuno legge male e corregge prima di agireL'errore è già dentro e ha innescato quello che veniva dopo: un avviso al cliente, un pagamento, una scrittura
Quanto ci mette ad andare liveSettimaneMesi, e il grosso del calendario non è costruire l'agente
Cosa chiede il regolatore europeo se il caso è ad alto rischioPoco: l'agente non decide nulla da soloSorveglianza umana effettiva, con la possibilità di ignorare l'output e fermare il sistema

L'ultima riga non è retorica. Nell'Unione Europea, l'articolo 14 del regolamento sull'IA impone che i sistemi ad alto rischio siano progettati perché le persone incaricate della sorveglianza possano decidere di non usare il sistema, ignorarne, scavalcarne o invertirne l'output, e possano interromperne il funzionamento con un pulsante di arresto o una procedura equivalente. Fonte: Article 14 — Human oversight, regolamento (UE) 2024/1689. (Ambito: Unione Europea, e solo per i sistemi classificati ad alto rischio. Un agente che legge e propone ci rientra di rado; uno che esegue su persone, spesso sì.)

Letto al contrario, quell'articolo è una lista della spesa tecnica: scavalcare, invertire, fermare. Se il tuo agente scrive e non sai dire come si fa ciascuna delle tre, non hai un tema di conformità da affrontare più avanti. Hai tre pezzi non costruiti e non messi a budget.

I tre schemi intermedi che quasi nessuno mette sul tavolo

La discussione viene impostata come un interruttore — legge o scrive — ed è lì che si perdono i soldi, perché fra i due estremi ci sono tre posizioni intermedie che consegnano quasi tutto il valore della scrittura a una frazione del suo costo di approvazione.

1. La bozza che conferma un umano

L'agente lascia l'azione pronta e qualcuno preme. La mail redatta in posta in uscita, l'ordine creato in stato bozza, la scrittura proposta e non contabilizzata. Tecnicamente l'agente scrive, ma scrive in uno stato che non produce effetti, e questo cambia tutto nella conversazione di approvazione: non c'è niente da annullare, perché non è ancora successo niente. Il costo è una persona che conferma: economico a volumi bassi e caro esattamente quando il sistema ha già dimostrato di azzeccarci. Quello è il momento di salire di gradino, non prima.

2. La scrittura in un'area di staging

L'agente scrive davvero, ma su una tabella, uno spazio o un ambiente che è suo e da cui non dipende nessun altro. Un altro processo — spesso uno che esisteva già — raccoglie da lì e porta il risultato nel sistema vero con i propri controlli. È lo schema che si propone meno e che passa i comitati più in fretta, perché il sistema di registro conserva intatti i suoi controlli in ingresso: l'agente non è un utente privilegiato, è una fonte dati in più — e le fonti dati l'azienda sa già come trattarle.

3. La scrittura reversibile con finestra di annullamento

L'agente agisce direttamente, ma solo su azioni per cui esiste una via di ritorno descrivibile in una frase, e durante una finestra in cui annullare non costa nulla. Cambiare lo stato di un ordine è reversibile; emettere la fattura di quell'ordine no. La regola pratica è dura e utile: un'azione si automatizza senza conferma solo se qualcuno sa spiegare in una frase come si annulla. Se la frase non esiste, l'azione resta allo schema 1. I criteri per salire — volume di casi visti, tasso di correzione umana e reversibilità — sono sviluppati in i livelli di autonomia di un agente.

Come si negozia il salto per fasi

L'errore di negoziazione più comune è chiedere la scrittura il giorno della proposta, quando l'agente non ha ancora dimostrato nulla e chi deve approvare non ha un solo dato con cui decidere. Si chiede nel momento peggiore possibile: massima incertezza, minima evidenza. Il risultato è prevedibile — un comitato, tre settimane, una lista di condizioni — ed è di solito il momento in cui il progetto inizia a morire di noia.

L'alternativa è partire in lettura e arrivare alla riunione di ampliamento con tre numeri che prima non esistevano: quanti casi ha visto l'agente, in che percentuale l'umano ha cambiato ciò che proponeva, e quante di quelle correzioni erano di giudizio e non di dato. Così la conversazione smette di riguardare la fiducia e passa a riguardare l'evidenza, terreno su cui i comitati si muovono bene. E quello che si chiede non è «che possa scrivere», ma una lista breve di azioni concrete, ognuna con la sua frase su come si annulla.

Conviene inoltre scrivere fin dall'inizio l'elenco di ciò che non sale mai, per quanta evidenza si accumuli: l'irreversibile, ciò che tocca soldi di terzi, ciò che è visibile al cliente senza revisione e ciò che incide sui diritti di una persona. Mettere quel limite per iscritto al giorno uno è ciò che permette di negoziare tutto il resto con disinvoltura, perché dimostra che la proposta ha freni e non solo acceleratore.

Il mercato sta già pagando questo conto

Che non sia una fissazione da architetto lo suggerisce la dimensione dello spreco. Gartner prevede che oltre il 40 % dei progetti di IA agentica venga cancellato prima della fine del 2027, e indica tre cause: costi che esplodono, valore di business poco chiaro e controlli di rischio insufficienti. Fonte: Gartner Predicts Over 40% of Agentic AI Projects Will Be Canceled by End of 2027, Gartner, 25 giugno 2025. (Ambito: previsione globale della società, non un nostro risultato. Dimensiona il problema, non descrive quello che consegniamo.)

Le tre cause sono la stessa cosa vista da tre punti. Un progetto che dà per scontata la scrittura scopre tardi quanto costano i controlli che la scrittura impone, e quella scoperta tardiva è contemporaneamente lo sforamento, il ritardo che erode il valore percepito e il controllo di rischio arrivato dopo la progettazione. La decisione lettura o scrittura, presa al giorno uno e per iscritto, è ciò che separa un progetto che si consegna da uno che si cancella a budget già speso.

Quando gli agenti vivi sono già diversi, questa smette di essere una decisione per progetto e diventa una funzione: chi autorizza ogni ampliamento di perimetro, con quale evidenza, cosa resta registrato e chi ne risponde. Quella funzione continua è ciò che montiamo in governare gli agenti IA della tua azienda; questo articolo è la decisione concreta che la rende necessaria.

Decidi prima se scrive

Se oggi hai una proposta di agente sul tavolo, c'è una domanda da chiudere prima delle altre e prima di guardare un solo prezzo: questo agente scrive su un sistema di cui rispondiamo? Se la risposta è no, il progetto è corto, il rischio è di lettura e l'approvazione sta in una riunione. Se la risposta è sì, il budget che hai davanti è incompleto, perché non include annullare, riconciliare, gestire eccezioni né lasciare traccia. E se la risposta è «beh, più avanti», pretendi che diventi un no esplicito per la fase uno e una lista di azioni concrete per la fase due.

Lo lasciamo a girare?

Se questo ti ha risuonato, conversazione di 30 minuti senza impegno. Ti diciamo cosa calza, cosa no e il prezzo approssimativo.

Vedi i case study
Permessi di scrittura di un agente IA: la casella che decide budget e calendario · Implementa