# Procedura VDAI per incidenti e anomalie AI

## 1. Segnalazione

Ogni utente segnala output errati rilevanti, uso fuori scopo, accessi impropri, perdita di dati, indisponibilità critica o comportamento inatteso. La segnalazione non deve essere ostacolata da timori disciplinari in caso di buona fede.

## 2. Contenimento immediato

Il responsabile può sospendere il caso d'uso, revocare accessi o chiavi, isolare integrazioni, passare alla procedura manuale e impedire il riutilizzo di output non verificati. La sicurezza del paziente e la continuità assistenziale hanno priorità.

## 3. Triage

Entro il tempo definito dalla politica interna si valutano gravità, ampiezza, pazienti o persone coinvolte, dati, sicurezza, obblighi di comunicazione e necessità di supporto clinico, privacy o legale.

## 4. Evidenze

Conservare in modo autorizzato timestamp, utente, input e output pertinenti, versione, configurazione, log, decisioni umane e comunicazioni. Minimizzare i dati e proteggere integrità e accessi.

## 5. Analisi e azioni

Individuare causa tecnica, organizzativa e umana; definire correzioni, responsabili, scadenze e verifica di efficacia. Aggiornare formazione, istruzioni, controlli o fornitore quando necessario.

## 6. Riattivazione e chiusura

La riattivazione richiede decisione documentata del System Owner e, per eventi clinici o G3, del Clinical Reviewer e della direzione. Registrare rischio residuo, monitoraggio rafforzato e data di riesame.

## 7. Comunicazioni

Privacy/DPO, sicurezza, direzione e consulenti valutano le notifiche richieste dalla normativa o dai contratti. Questa procedura non sostituisce i piani obbligatori di data breach, sicurezza o vigilanza.

