# VDAI-03 — Checklist AI Ready Clinic

Versione 0.1 — strumento pilota di autovalutazione e raccolta evidenze.

## Metodo di valutazione

- **Punteggio 0:** requisito assente o non dimostrabile.
- **Punteggio 1:** requisito parzialmente applicato o evidenze incomplete.
- **Punteggio 2:** requisito applicato, documentato e verificabile.

I controlli marcati **[M]** sono controlli obbligatori. La qualifica **AI Ready Clinic — Pilot** richiede almeno l'80% del punteggio complessivo, tutti i controlli obbligatori con punteggio 2, nessuna non conformità maggiore aperta e verifica documentale VetDesk. Il punteggio non costituisce autocertificazione.

## 1. Direzione e responsabilità

- [ ] [M] Politica AI approvata e aggiornata.
- [ ] [M] AI Governance Lead nominato.
- [ ] Ruoli clinici, privacy, sicurezza e sistema assegnati.
- [ ] Riesame direzionale almeno annuale.

## 2. Inventario e classificazione

- [ ] [M] Tutti i sistemi e servizi AI sono censiti.
- [ ] Finalità, utenti, dati, fornitore e versione sono registrati.
- [ ] [M] Ogni caso d'uso ha un livello operativo interno G0–G3.
- [ ] Gli utilizzi non autorizzati sono individuati e gestiti.

## 3. Valutazione e autorizzazione

- [ ] [M] Ogni sistema attivo ha uno scopo approvato.
- [ ] Benefici, limiti ed errori prevedibili sono documentati.
- [ ] [M] I casi G3 hanno approvazione direzionale e piano di arresto.
- [ ] Modifiche materiali attivano una nuova valutazione.

## 4. Supervisione clinica

- [ ] [M] Gli output rilevanti sono verificati da personale competente.
- [ ] Gli utenti possono correggere, rifiutare e segnalare un output.
- [ ] È vietata la diagnosi autonoma attribuita all'AI.
- [ ] I limiti del sistema sono disponibili nel flusso operativo.

## 5. Dati e privacy

- [ ] [M] Scopi, dati e accessi sono definiti e minimizzati.
- [ ] Dati reali non sono inseriti in servizi non autorizzati.
- [ ] Conservazione, cancellazione e trasferimenti sono regolati.
- [ ] Le valutazioni privacy richieste sono conservate.

## 6. Sicurezza e continuità

- [ ] [M] Accessi per ruolo, autenticazione e revoca sono attivi.
- [ ] Logging e segregazione dei dati sono verificati.
- [ ] Vulnerabilità, backup e continuità sono gestiti.
- [ ] Esiste un'alternativa operativa in caso di indisponibilità dell'AI.

## 7. Fornitori e API

- [ ] [M] Fornitori e integratori sono valutati prima dell'uso.
- [ ] Contratti, subfornitori e localizzazione dati sono conosciuti.
- [ ] Chiavi API, rate limit e versioni sono gestiti.
- [ ] Esiste un piano di uscita o sostituzione.

## 8. Competenze

- [ ] [M] Tutti gli utenti autorizzati hanno formazione adeguata al ruolo.
- [ ] Integratori e amministratori ricevono formazione specifica.
- [ ] Competenze, scadenze e aggiornamenti sono registrati.
- [ ] La formazione include esercitazioni su errori e incidenti.

## 9. Monitoraggio e incidenti

- [ ] [M] Prestazioni, errori e correzioni sono monitorati.
- [ ] [M] Esiste una procedura di segnalazione e contenimento.
- [ ] Incidenti e near miss sono registrati e analizzati.
- [ ] Azioni correttive e riattivazione sono approvate.

## 10. Trasparenza e miglioramento

- [ ] Informazioni sull'uso dell'AI sono fornite quando necessarie.
- [ ] Reclami e richieste ricevono risposta tracciata.
- [ ] Audit e riesami generano azioni con responsabile e scadenza.
- [ ] Versioni, decisioni ed evidenze sono sotto controllo documentale.

## Esito interno

- 0–39%: non pronto.
- 40–59%: fondamenti da consolidare.
- 60–79%: operativo con azioni necessarie.
- 80–100%: candidabile alla verifica **AI Ready Clinic — Pilot**, se sono soddisfatte tutte le condizioni obbligatorie.

