Il dato: cosa chiedono già prima di firmare

  • Il 66% degli acquirenti B2B richiedeva già la certificazione SOC 2 prima di firmare con un fornitore SaaS, ancora prima che l'IA entrasse in gioco.
  • Dall'estate 2026, gli acquirenti valutano i servizi di IA su tre assi: conformità all'AI Act per la categoria di rischio del servizio, un sistema di governance dell'IA dimostrabile (come ISO/IEC 42001), e diritti di audit, provenienza dei dati e risposta agli incidenti fissati contrattualmente.
  • Le checklist di procurement richiedono ora di routine: interruttori di emergenza ("kill switch"), audit trail verificabili, limiti chiari di supervisione umana, controllo delle modifiche del modello, SLA basati sui risultati e certificazioni ISO/IEC 42001 o SOC 2 come condizione d'ingresso.
  • Eppure, l'80% delle organizzazioni non ha governance per i propri agenti autonomi — la maggior parte delle policy di procurement sono ancora scritte assumendo un acquirente umano, non un agente che agisce senza un proprio giudizio.

È la continuazione diretta di quanto già visto con l'evidenza di conformità richiesta da banche e grandi clienti e con il 97% delle aziende che implementa agenti senza una strategia di governance. La differenza è che non è più solo la tua banca — è qualsiasi grande cliente che acquisti qualcosa che coinvolga l'IA.

Perché è cambiato: da buona pratica a clausola contrattuale

Il salto si spiega con due forze arrivate insieme. Primo, la piena applicazione dell'AI Act ai sistemi ad alto rischio da agosto 2026 obbliga a documentare le valutazioni di conformità e la gestione del rischio — documentazione che prima non esisteva e che ora, esistendo, può essere richiesta. Secondo, i team di procurement hanno smesso di trattare gli agenti IA come un SaaS qualsiasi: se un agente può agire senza supervisione diretta, l'acquirente vuole sapere cosa succede quando fallisce, non solo quando funziona.

Il risultato è che la mancanza di governance interna non è più solo un rischio di sicurezza che vive dentro la tua azienda — è qualcosa che il tuo cliente può scoprire in piena trattativa, proprio quando hai meno margine per risolverlo.

Cosa ti chiederà una RFP del 2026 se l'IA è coinvolta in ciò che vendi

  • Documentazione del modello: versioni utilizzate, provenienza dei dati di addestramento e uno storico delle modifiche degli ultimi 24 mesi.
  • Tracciabilità e spiegabilità: un registro di ogni output rilevante, sufficientemente detagliato da ricostruire perché il sistema ha deciso ciò che ha deciso.
  • Supervisione umana progettata, non improvvisata: punti chiari in cui una persona approva o può fermare l'azione, con un vero interruttore di emergenza se qualcosa va fuori controllo.
  • SLA sulla deriva del modello con soglie misurabili e rimedi definiti se le prestazioni degradano nel tempo.
  • Obblighi di cancellazione dei dati che si estendono anche ai backup e agli archivi, non solo al database attivo.
  • Certificazioni come ISO/IEC 42001 o SOC 2, sempre più usate come condizione d'ingresso o criterio di punteggio contro concorrenti che non le hanno.

La maggior parte dei fornitori non sarà ancora in grado di rispondere a questo. L'80% di gap di governance non è una statistica abstratta — è letteralmente la sezione della RFP dove la tua concorrenza lascerà il vuoto. Questo è un vantaggio per chi arriva preparato, non solo un altro ostacolo da superare.

Checklist: cosa preparare prima che te lo chiedano

  1. Fai l'inventario dell'IA che riguarda il cliente. Quali agenti o modelli intervengono nel servizio che fornisci, anche se non sono "il prodotto" — assistenza clienti, report, analisi dei suoi dati.
  2. Documenta il percorso dei dati. Cosa entra, da dove viene, dove si archivia e come si cancella — inclusi i backup.
  3. Registra le decisioni rilevanti. Con un dettaglio sufficiente perché, se un cliente chiede "perché è successo questo", tu abbia una risposta e non una ricostruzione a posteriori.
  4. Definisci i punti di supervisione umana per iscritto: cosa può agire da solo il sistema e cosa necessita l'approvazione di una persona.
  5. Valuta se ti conviene una certificazione formale (ISO/IEC 42001, SOC 2) in base a chi vendi — prima piuttosto che dopo se i tuoi clienti sono banche, assicurazioni o grandi conti; altrimenti, la documentazione propria dettagliata di solito basta per ora.

Conclusione

La governance dell'IA ha smesso di essere solo un esercizio defensivo per diventare parte dell'argomento di vendita: chi può rispondere con chiarezza su cosa fa la propria IA, con quali dati e sotto quale supervisione, chiude accordi che ad altri fornitori — senza quella documentazione — si bloccano nella fase di procurement.

In Dataverse Solutions aiutiamo a costruire quella documentazione di governance non come un adempimento, ma come un ulteriore elemento dell'argomento commerciale verso i tuoi stessi clienti.

Domande frequenti

Ho bisogno della certificazione ISO/IEC 42001 per vendere a grandi aziende?

Non ancora obbligatoria nella maggior parte dei settori, ma sempre più RFP la includono come criterio che assegna punti o che fa da spareggio tra fornitori simili. Finché non è un requisito rigido nel tuo settore, una documentazione propria dettagliata — inventario IA, origine dei dati, log e punti di supervisione umana — copre la maggior parte delle richieste reali.

Questo vale anche se uso l'IA solo internamente, non nel prodotto che vendo?

Sì, se quell'IA interviene nel modo in cui consegni il servizio al cliente — assistenza clienti, analisi dei suoi dati, generazione di report — anche se non è il prodotto in sé. Gli acquirenti B2B chiedono sempre più spesso come vengono trattati i loro dati in tutta la catena, non solo nel software finale che firmano.