# VDAI-GOV:2026 — Framework di AI Governance veterinaria

**Programma:** VetDesk Veterinary AI Governance Program  
**Versione 0.1** — pilota aperto  
**Titolare dello schema:** VetDesk / DACSO  
**Data:** 9 agosto 2026

## 1. Scopo

VDAI-GOV definisce un modello operativo per governare sistemi di intelligenza artificiale utilizzati da ambulatori, cliniche, ospedali veterinari, fornitori e integratori. Collega formazione, responsabilità, inventario, autorizzazione dei casi d'uso, supervisione umana, monitoraggio e gestione degli incidenti.

VDAI-GOV è uno schema proprietario in fase pilota: non è una norma ISO o UNI, non è una certificazione accreditata, non attribuisce crediti ECM e non garantisce automaticamente la conformità al Regolamento europeo sull'AI, al GDPR o ad altri obblighi applicabili. Ogni organizzazione deve svolgere le proprie valutazioni giuridiche, cliniche, privacy e di sicurezza.

## 2. Campo di applicazione

Il framework si applica a sistemi AI acquistati, sviluppati internamente o utilizzati tramite API, inclusi strumenti generativi, supporto alla documentazione, analisi clinica, triage, automazione amministrativa, previsione, comunicazione e gestione operativa.

## 3. Principi

1. La responsabilità professionale e organizzativa rimane umana.
2. Gli output AI sono sottoposti a verifica proporzionata all'impatto.
3. Dati e accessi sono limitati a quanto necessario e autorizzato.
4. Scopi, limiti, versioni e incidenti devono essere tracciabili.
5. Nessun sistema può essere usato oltre lo scopo autorizzato senza nuova valutazione.
6. Personale, integratori e responsabili ricevono formazione adeguata al ruolo.
7. Le prestazioni vengono monitorate e il sistema può essere sospeso.

## 4. Ciclo di governance

Il ciclo di governance è: **inventariare → classificare → valutare → autorizzare → formare → utilizzare → monitorare → gestire gli incidenti → riesaminare**.

### 4.1 Inventario dei sistemi AI

L'organizzazione mantiene un **Inventario dei sistemi AI** con proprietario, fornitore, versione, finalità, dati trattati, utenti, integrazioni, livello operativo interno, stato di autorizzazione, metriche e data del prossimo riesame.

### 4.2 Classificazione operativa interna

La classificazione VDAI è organizzativa e non sostituisce la classificazione legale dell'AI Act:

- **G0 — non autorizzato:** uso vietato, non valutato o fuori scopo.
- **G1 — impatto limitato:** supporto amministrativo o redazionale senza effetto clinico diretto.
- **G2 — supporto professionale:** output che può influenzare attività cliniche o operative e richiede verifica qualificata.
- **G3 — impatto elevato interno:** uso capace di incidere significativamente su cura, sicurezza, diritti, continuità o risorse; richiede valutazione rafforzata, approvazione formale, monitoraggio e piano di arresto.

### 4.3 Autorizzazione

Prima dell'uso devono essere documentati: scopo, popolazione e contesto, dati, benefici, errori prevedibili, supervisione, utenti autorizzati, sicurezza, privacy, fornitore, criteri di sospensione e responsabile del sistema.

## 5. Ruoli e responsabilità

- **Direzione:** approva politica, risorse, casi G3 e accettazione del rischio residuo.
- **AI Governance Lead:** mantiene inventario, coordinamento, riesami e registro delle decisioni.
- **System Owner:** risponde dell'uso autorizzato, delle metriche e del ciclo di vita del singolo sistema.
- **Clinical Reviewer veterinario:** verifica adeguatezza clinica, limiti e supervisione umana.
- **Privacy/DPO e sicurezza:** valutano dati, fornitori, accessi, conservazione e incidenti secondo competenza.
- **Utente autorizzato:** usa il sistema entro lo scopo, verifica gli output e segnala anomalie.
- **Fornitore o integratore:** documenta versione, limiti, modifiche, sicurezza, logging e assistenza.

Nelle organizzazioni piccole più ruoli possono essere attribuiti alla stessa persona, purché responsabilità e approvazioni siano documentate.

## 6. Supervisione umana

La Supervisione umana deve essere effettiva, competente e tempestiva. Per output clinicamente rilevanti il professionista deve poter comprendere il contesto, verificare le fonti disponibili, correggere o rifiutare il risultato e interrompere l'uso. È vietato presentare un output AI come diagnosi autonoma o sostituire il giudizio professionale.

## 7. Dati, privacy e sicurezza

Devono essere definiti base e finalità del trattamento, minimizzazione, segregazione dei tenant, ruoli, autenticazione, logging, conservazione, cancellazione, trasferimenti, gestione delle vulnerabilità e risposta agli incidenti. I dati reali non devono essere inseriti in servizi non autorizzati.

## 8. Governance di fornitori e API

La Governance di fornitori e API comprende due diligence, accordi, subfornitori, localizzazione dei dati, autenticazione, rate limit, isolamento, versionamento, modifiche del modello, livelli di servizio, portabilità, uscita e revoca delle chiavi. Ogni cambiamento materiale richiede riesame.

## 9. Formazione e competenze

La formazione è proporzionata al ruolo:

- **VDAI-01 AI User:** uso responsabile, limiti, privacy, verifica e segnalazione.
- **VDAI-02 AI Integrator:** API, sicurezza, logging, test, versionamento e isolamento.
- **VDAI-03 AI Ready Clinic:** governance organizzativa, evidenze, audit e miglioramento.

Il completamento del pilota VDAI-01 produce un attestato di formazione verificabile; non costituisce certificazione di conformità.

## 10. Monitoraggio e riesame

Per ogni sistema sono stabiliti indicatori coerenti con lo scopo: errori, correzioni umane, segnalazioni, disponibilità, drift, utilizzo fuori scopo e impatti. Il riesame avviene almeno annualmente e dopo modifiche o incidenti rilevanti.

## 11. Gestione degli incidenti

La Gestione degli incidenti prevede segnalazione accessibile, triage, contenimento, conservazione delle evidenze, valutazione clinica/privacy/sicurezza, comunicazioni dovute, analisi delle cause, azioni correttive e decisione documentata sulla riattivazione.

## 12. Evidenze minime

Politica AI, inventario, nomine, valutazioni dei casi d'uso, autorizzazioni, registri formativi, istruzioni operative, valutazioni fornitori, metriche, incidenti, riesami e azioni correttive devono essere controllati per versione e conservati per il periodo definito dall'organizzazione.

## 13. Qualifica VetDesk AI Ready Clinic

La qualifica proprietaria **VetDesk AI Ready Clinic — Pilot** può essere rilasciata solo dopo domanda, autovalutazione, verifica documentale delle evidenze, risoluzione delle non conformità maggiori e decisione separata dal valutatore. Non è autocertificazione, certificazione ISO/UNI, accreditamento sanitario o prova automatica di conformità legale.

## 14. Reclami, ricorsi e indipendenza

Il programma registra reclami e ricorsi, assegna la decisione a una persona non coinvolta nella valutazione contestata e pubblica criteri, versione e stato delle qualifiche verificabili. Conflitti di interesse devono essere dichiarati e gestiti.

## 15. Miglioramento e versionamento

Osservazioni e incidenti alimentano il miglioramento del framework. Le modifiche sostanziali sono riportate in un changelog pubblico; le organizzazioni qualificate ricevono un periodo definito per adeguarsi.
