# Matrice dei permessi AI

Collega ogni identità a operazioni specifiche su risorse definite. Descrivere i permessi rende più facile verificare che un’automazione possa svolgere solo il lavoro autorizzato.

Revisione: 2026-09-24

## Quando usarlo

Prima di connettere dati o strumenti a un assistente, concedere accessi a un fornitore o estendere un’automazione a un nuovo reparto.

## Risultato atteso

Una matrice identità–risorsa–operazione, con motivazione, approvatore, verifiche negative e procedura di revoca.

## 1. Elenca identità e risorse

Distingui persone, account di servizio e identità usate dai flussi. Non inserire segreti nella scheda: conserva soltanto riferimenti al sistema che li gestisce.

### Identità e responsabile

Descrivi chi o cosa agisce, in quale ambiente e quale persona risponde dell’accesso.

________________

### Risorse e confini dei dati

Specifica cartelle, tabelle, clienti o reparti; evita descrizioni generiche come “tutto il CRM”.

________________

### Scopo e durata dell’accesso

Collega l’accesso a un’attività necessaria e indica quando dovrà essere riesaminato o rimosso.

________________

> Esempio illustrativo, da sostituire: Esempio ipotetico: un account del pilota legge solo procedure assistenza approvate. Non vede cartelle amministrative, bozze personali o documenti di altri reparti.

## 2. Specifica le operazioni

Tratta lettura, modifica, cancellazione e invio come capacità separate. Un’istruzione scritta al modello non sostituisce i controlli del sistema collegato.

### Operazioni consentite

Elenca azioni, campi e limiti effettivi; scrivi come sono applicati nel servizio o nell’integrazione.

________________

### Operazioni vietate

Definisci esempi concreti di richieste che devono essere rifiutate anche se formulate da un utente.

________________

### Approvazioni aggiuntive

Indica chi può autorizzare una singola azione e come si collega l’approvazione al contenuto preciso.

________________

> Esempio illustrativo, da sostituire: Esempio ipotetico: l’assistente crea una bozza di nota nel ticket, ma non chiude il ticket né invia messaggi. L’invio passa da un’azione separata approvata.

## 3. Prova e revoca

Verifica anche il comportamento vietato, comprese richieste provenienti da contenuti letti dal sistema. Pianifica la rimozione degli accessi prima del rilascio.

### Test consentiti e negati

Registra casi che devono riuscire e fallire, account di prova ed evidenza dell’esito.

________________

### Riesame e variazioni

Definisci chi controlla nuovi permessi, cambi di ruolo e account non più utilizzati.

________________

### Revoca e risposta operativa

Scrivi chi disabilita l’accesso, come ferma i flussi e come verifica che le credenziali non funzionino più.

________________

> Esempio illustrativo, da sostituire: Esempio ipotetico: la lettura di una procedura di assistenza autorizzata deve riuscire, mentre quella di un documento amministrativo deve fallire. Revocare poi l’identità del pilota e verificare che anche la lettura della procedura prima consentita venga negata.

## Errori da evitare

- Condividere l’account personale di un amministratore con un’automazione.

- Confondere le istruzioni al modello con un confine di autorizzazione.

- Rimuovere un utente ma lasciare attive identità e chiavi del progetto.

Stolen Orbit — https://stolenorbit.com/it/modelli/matrice-permessi-ai/

