Requisiti e tracciabilità Standard: ISO/IEC/IEEE 29148 | Un registro dei requisiti collegato a decisioni, test e release. | Ambito approvato, criteri di accettazione misurabili, responsabilità e quality gate superato. |
Versionamento e delivery Framework: NIST SSDF | Controllo versione, archivio degli artefatti e pipeline di delivery automatizzate. | Modifiche revisionabili a codice, prompt, skill e configurazione; promozione bloccata se falliscono controlli obbligatori. |
Conoscenza, contesto e documentazione Documentazione tecnica: Context engineering | Documentazione per persone e un'interfaccia separata per il contesto degli agent, catalogo delle fonti, indice di retrieval e policy della memoria dove necessari. | Ownership, approvazione, provenienza, aggiornamento, accessi, conservazione e cancellazione delle fonti; il contesto deve preservare i vincoli. |
Identità e accessi delegati Standard: RFC 8693 | Gestione delle identità, identità di servizio, controlli di autorizzazione e gestione dei segreti. | Chi agisce, per conto di chi e con quali permessi; privilegio minimo, delega limitata, scadenza e revoca. |
Policy runtime e limiti di consumo Documentazione tecnica: Policy enforcement Documentazione tecnica: Gateway budgets | Applicazione delle policy al confine dei tool, contatori di utilizzo, quote e controlli di arresto. | Limiti su azioni, spesa, durata, chiamate e tentativi; le azioni vietate vengono bloccate, non solo registrate. |
Orchestrazione e recupero Documentazione tecnica: Durable execution | Controlli di esecuzione e procedure di recupero; un motore di workflow persistente dove servono ripresa o coordinamento di azioni di lunga durata. | Ripresa dell'esecuzione, idempotenza, condizioni di arresto, riconciliazione dello stato e compensazioni autorizzate. |
Revisione umana Framework: NIST AI 600-1 | Una coda di revisione con evidenze, assegnazione a reviewer autorizzati, scadenze ed escalation. | Reviewer formati possono contestare o fermare le azioni; l'approvazione è legata all'azione esatta, con evidenze della decisione e senza approvazione implicita alla scadenza. |
Valutazione comportamentale Documentazione tecnica: Agent evaluations | Dataset di test versionati, motori di valutazione, test avversariali e calibrazione umana. | Prove ripetute, risultati effettivi, rispetto delle policy, soglie basate sul rischio e gate di regressione. |
Osservabilità, costi e risultati Documentazione tecnica: OpenTelemetry GenAI | Tracce, metriche, alert, contabilizzazione dei costi e dashboard operative. | Deriva comportamentale, errori di retrieval, costo per task riuscito, latenza, interventi umani e risultati di business. La sola telemetria non dimostra il valore di business; valutare i risultati rispetto a una baseline approvata. |
Audit e gestione degli incidenti Documentazione tecnica: Decision logs Framework: NIST SP 800-61r3 | Archivio protetto delle evidenze, flussi di gestione degli incidenti e runbook operativi. | Ricostruire decisioni e cambiamenti, gestire incidenti, testare il recupero e dismettere accessi e dati secondo policy. |
LLM Gateway e routing dei modelli Ricerca: RouteLLM Documentazione tecnica: LLM gateway | Dove necessario, un gateway multi-provider con routing valutato, policy sui token in ingresso e in uscita, caching e controllo dei consumi. | Scelta di modelli approvati, evidenze separate dei consumi input/output, spesa limitata e ottimizzazione che preservi la qualità. |