Il CAI Score

Il CAI Score: una governance che si può quantificare.

Come ColleagueAI classifica l’autonomia degli agenti, allinea i controlli al rischio e produce le evidenze che i vostri auditor e regolatori si aspettano.

Architettura aziendale

Progettato per essere eseguito nel vostro tenant, non in un data lake di IA condiviso.

I pacchetti ColleagueAI sono progettati per il deployment all'interno del confine Microsoft e cloud del cliente. I dati aziendali del cliente rimangono nel piano dati controllato dal cliente; ColleagueAI fornisce il blueprint dell'agente, il modello di governance CAI Score, le linee guida di deployment e il supporto al versionamento.

Piano dati del cliente

Il runtime, i controlli di identità, il retrieval e le evidenze di audit sono implementati nell'ambiente del cliente.

Entra ID / Active Directory
Identità utente, gruppi, accesso condizionale e autorizzazioni.
M365, SharePoint, Teams, Outlook
I contenuti aziendali rimangono sotto il controllo del tenant del cliente.
Azure OpenAI o endpoint del modello approvato
Percorso di inferenza selezionato dal modello di deployment del cliente.

Livello di pacchetto ColleagueAI

Impacchettiamo il design ripetibile dell'agente e i controlli di governance affinché i team non partano da un prompt, un workflow o un modello di audit vuoto.

Blueprint implementabile
Workflow, prompt, controlli e modello di implementazione.
Classificazione CAI Score
Livello di autonomia, modello di supervisione umana e note sul rischio.
Nessun dato del cliente per impostazione predefinita
La consegna del pacchetto non richiede che ColleagueAI elabori i contenuti aziendali del cliente.

Retrieval consapevole dei permessi

I pattern RAG dovrebbero ereditare i permessi Entra ID e M365 esistenti dell'utente. L'agente dovrebbe recuperare o riassumere solo i contenuti a cui l'utente è già autorizzato ad accedere.

Supervisione umana per livello

I pacchetti L3 e L4 sono progettati con pattern di revisione, approvazione, escalation ed evidenze di audit.

Rischio dipendente dal caso d'uso

La classificazione ai sensi dell'AI Act e dell'uso regolamentato dipende dal processo, dai dati e dal contesto di deployment del cliente. È un'evidenza di governance, non una garanzia di conformità legale.

Sviluppo interno da zero

  • Discovery, progettazione dei prompt e controlli partono da zero.
  • La revisione di sicurezza si ripete per ogni caso d'uso.
  • I log di audit e la supervisione vengono spesso aggiunti in ritardo.
  • La manutenzione rimane interamente interna.

Pacchetto ColleagueAI

  • Il blueprint implementabile e il modello di governance sono strutturati in anticipo.
  • Il CAI Score definisce autonomia, supervisione e postura di rischio.
  • Progettato per un deployment pilota in settimane, soggetto alla prontezza dell'ambiente.
  • Le evidenze e i materiali di handover fanno parte del design del pacchetto.
La filosofia

La maggior parte dei progetti di IA fallisce sulla governance, non sulle capacità. Per questo mettiamo il piano al primo posto.

ColleagueAI è il livello di fiducia per l'IA aziendale: il framework di governance all'interno del quale operano i vostri agenti classificati. La parte difficile dell’IA aziendale non è costruire un agente che funziona in una demo, è governare la proliferazione una volta che ne sono attivi decine: sapere dove ciascuno può agire, chi è responsabile quando agisce, e poterlo dimostrare a un revisore. Colleague AI vi dà prima questo quadro (il piano di governance) e poi vi inserisce agenti classificati al livello giusto.

01

Il piano prima dei bot

Il piano viene prima di tutto: ogni passo del vostro processo riceve il CAI tier al quale è autorizzato a operare, e ogni posto è occupato solo da un agente classificato a quel tier o a uno inferiore. Gli agenti occupano posti in un disegno governato, non vengono incollati a un processo sperando che funzioni.

02

Sicuri per livello, non per promessa

Il livello CAI di un agente è un contratto fermo sulla sua autonomia. Gli agenti di livello basso solo redigono e suggeriscono. Quelli di livello alto assistono una persona designata che resta responsabile. La sicurezza è strutturale, non una promessa di marketing.

03

Gira a casa vostra

Gli agenti vengono eseguiti nel vostro ambiente Microsoft e cloud. Colleague AI ospita il livello di governance e i relativi metadati. In produzione, i contenuti aziendali del cliente sono progettati per rimanere nel tenant controllato dal cliente.

Perché fidarsi di noi

In una categoria costruita sulla fiducia, preferiamo che verifichiate.

La maggior parte dei fornitori di IA chiede la vostra fiducia. Noi preferiamo guadagnarla come fanno le funzioni regolamentate, con un metodo documentato, una responsabilità con un nome e prove verificabili.

01

Costruito da operativi, non solo da costruttori di modelli

Colleague AI è costruito da persone che hanno gestito operazioni regolamentate in finanza, assicurazioni e SAP, e affrontato gli audit che ne seguono. Il CAI Score traduce come queste funzioni ragionano davvero su rischio e controllo, non come appare una demo.

02

Un metodo documentato, non una scatola nera

Il CAI Score è un framework aperto: tier definiti, ruoli umani nominati, registrazione e periodi di revisione. Puoi vedere esattamente come viene classificato ogni agente, e contestarlo se non sei d'accordo. Una metodologia che regge all'esame è quella dietro cui ci si può davvero stare.

03

Verifichi le evidenze

Gli agenti vengono eseguiti nel vostro tenant. I contenuti aziendali del cliente rimangono nell’ambiente Microsoft controllato dal cliente, mentre ColleagueAI tratta separatamente i metadati del livello di governance come descritto nel Trust Center.

Il CAI Score

Cinque livelli. Ognuno è una promessa su quanto margine ottiene un agente.

Leggetelo dal basso verso l’alto: più alto è il livello, più un agente può fare, e più supervisione umana, registrazione e responsabilità il piano costruisce attorno a lui. Ogni agente del catalogo ne porta uno.

L1

Assiste

Informa e risponde. Non compie alcuna azione e non modifica alcun record. Il lavoro lo fa la persona; l’agente lo rende solo più rapido da trovare e capire.

Ruolo della persona
Fa tutto
L2

Redige

Produce un prodotto di lavoro (un documento, una query, un report, un messaggio di contatto) perché una persona lo revisioni e approvi. Nulla di ciò che l’agente crea viene usato finché qualcuno non approva.

Ruolo della persona
Revisiona e approva
L3

Opera

Esegue azioni di routine a basso rischio entro un flusso delimitato, classificare, instradare, evadere, registrare. Le eccezioni e tutto ciò che è insolito vengono passati a una persona. Ogni azione è marcata temporalmente.

Ruolo della persona
Gestisce le eccezioni
L4

Decide (supervisionato)

Supporta decisioni e controlli in processi a maggiore criticità, compliance, contratti, sicurezza, doppia verifica. Una persona designata resta responsabile della decisione; l’agente assiste e la documenta. Costruito per il controllo dei processi ad alto rischio.

Ruolo della persona
Resta responsabile
L5

Autonomo

Agisce in modo indipendente entro guardrail fermi e pre-approvati. Riservato al più alto livello di classificazione, e oggi non usato da alcun agente di questo catalogo.

Ruolo della persona
Imposta i guardrail

// Questo catalogo è fornito ai livelli L2-L4. Gli agenti L4 richiedono l’approvazione della direzione prima del go-live.

CAI Score × EU AI Act

Come i livelli CAI supportano la valutazione ai sensi dell’EU AI Act.

L’AI Act classifica i sistemi ad alto rischio in base alla finalità prevista e ai criteri dell’articolo 6, non in base al livello CAI. Per i casi d’uso dell’allegato III, il CAI Score può strutturare la valutazione della governance e delle evidenze, ma non determina la classificazione giuridica.

I livelli CAI strutturano i controlli di governance; l’AI Act determina i ruoli giuridici e gli obblighi. Lo status di fornitore o utilizzatore e i relativi obblighi dipendono dal ruolo giuridico effettivo e dal contesto d’uso. Il CAI Score può supportare le evidenze per questa valutazione, ma non trasferisce né estingue gli obblighi di legge.

L1

Rischio minimo

Al di fuori dell'allegato III, il livello L1 non comporta obblighi ai sensi dell'AI Act oltre al diritto vigente. L'obbligo di informazione dell'articolo 50 (informare la persona che sta interagendo con un'IA) si applica solo a strumenti rivolti a clienti o al pubblico, non a uno strumento interno di ricerca o redazione.

Articoli chiave
Art. 50, se rivolto al pubblico
L2

Candidato all'art. 6, par. 3

Un compito procedurale limitato, o un sistema che migliora il risultato di un'attività umana già completata, può mantenere un flusso di lavoro dell'allegato III fuori dall'alto rischio ai sensi dell'articolo 6, paragrafo 3, a condizione che l'approvazione umana sia un riesame genuino e che la valutazione sia documentata prima dell'immissione sul mercato (articolo 6, paragrafo 4). Non si applica quando il flusso comporta la profilazione di una persona fisica — ad esempio valutarne l'affidabilità creditizia, la prestazione o l'idoneità — che resta ad alto rischio indipendentemente dal livello di controllo umano.

Articoli chiave
Art. 6, par. 3 + 4
L3

Distribuzione con controlli rafforzati

Un agente L3 utilizzato in un contesto dell’allegato III può essere ad alto rischio in funzione della finalità prevista e dei criteri dell’articolo 6. Se il sistema è ad alto rischio, i requisiti applicabili possono includere, tra l’altro, gestione del rischio, registrazione e un’effettiva supervisione umana.

Articoli chiave
Art. 9, 12, 14
L4

Distribuzione con il massimo livello di controlli

L4 è destinato alle distribuzioni più sensibili e al livello più elevato di supervisione umana. Il livello L4 da solo non determina la classificazione giuridica ai sensi dell’AI Act. Se il sistema è giuridicamente ad alto rischio, si applicano i requisiti pertinenti in base al caso d’uso concreto e al ruolo giuridico.

Articoli chiave
Art. 14, 43, allegato IV
L5

Riservato, non utilizzato

Non perché lo vieti l'articolo 5 — l'autonomia senza limiti non è in quell'elenco. Il problema è l'articolo 14: un sistema ad alto rischio che nessuno può effettivamente sorvegliare, annullare o fermare non è conforme. Questo è il motivo reale per cui questo livello resta riservato e non utilizzato nel catalogo ad oggi.

Articoli chiave
Art. 14, non soddisfatto

// Mappatura indicativa, non costituisce consulenza legale. La classificazione dipende dal singolo flusso di lavoro, non solo dal livello — fate sempre confermare da un legale l'ambito dell'allegato III ed eventuali riferimenti all'articolo 6, paragrafo 3, compresa l'esclusione per la profilazione, prima del go-live.

Distribuzione e sicurezza

Il vostro ambiente. I vostri dati. La nostra governance.

Gli agenti operano dove i vostri dati aziendali già risiedono. ColleagueAI mantiene metadati di governance, scoring, evidenze di audit e indicatori di economia dei token attorno agli agenti.

// architettura
Ospitato dal cliente per progettazione

Gli agenti vengono eseguiti nel vostro ambiente Microsoft Copilot Studio, Power Automate e Azure. I contenuti aziendali del cliente rimangono nell’ambiente Microsoft controllato dal cliente. ColleagueAI tratta separatamente i metadati del livello di governance come descritto nel Trust Center.

// responsabilità
C’è sempre una persona designata

Il livello CAI definisce esattamente dove una persona resta responsabile. Gli agenti L4 non decidono mai da soli, assistono, documentano e passano la decisione a una persona designata. La supervisione non è un’impostazione che si può disattivare; è integrata nel livello.

// audit
Evidenze per impostazione predefinita

Ogni azione di un agente viene registrata, marcata temporalmente e attribuita. Quando un revisore o un'autorità di regolamentazione chiede cosa è successo e chi ha approvato, la risposta è già un registro, non qualcosa da ricostruire a posteriori.

// regolamentazione
Progettato per supportare programmi di IA regolamentati

Classificazione del rischio, supervisione umana, registrazione e trasparenza sono elementi centrali del CAI Score. Il framework è progettato per supportare il lavoro di evidenza relativo a EU AI Act, DORA e ISO/IEC 42001, subordinatamente all’implementazione del cliente e alla revisione legale.

Piattaforma e livello di integrazione

I connettori su cui girano gli agenti.

Microsoft Copilot Studio Power Automate · AI Builder Azure DevOps GitHub JIRA Confluence Power BI ServiceNow ticket integration Teams app (Dev · Sandbox · Prod) API tools & connectors
Test rapido · nulla lascia il vostro browser

Quanto è davvero pronta per l’audit la vostra IA?

Sei domande. Scoprite il livello di maturità della governance IA della vostra organizzazione, e le lacune precise da colmare prima che lo chieda un regolatore o un revisore. Costruito sulla stessa metodologia CAI con cui classifichiamo gli agenti.

Autovalutazione indicativa. Le vostre risposte restano nel browser, nulla viene inviato o memorizzato.

Domande e risposte

Cosa chiedono acquirenti e assistenti AI su Colleague AI.

Risposte dirette sul CAI Score, sul deployment, sull'allineamento all'EU AI Act e su come il trust layer si differenzia da una piattaforma di gestione degli agenti.

Che cos’è Colleague AI?

Colleague AI è il livello di fiducia per l’IA aziendale. Classifica gli agenti di IA secondo il CAI Score, una classificazione del rischio a cinque livelli (L1-L5), documenta i controlli di ogni agente e produce una traccia di audit. Gli agenti vengono eseguiti nel vostro ambiente; Colleague AI ospita solo il piano di controllo di governance, così le aziende possono distribuire IA che possono difendere.

Che cos’è il CAI Score?

Il CAI Score è un quadro di classificazione per agenti di IA, descritto come «il FICO dell’IA». Classifica ogni agente per rischio su una scala a cinque livelli, da L1 (Assiste) a L5 (Autonomo), definendo esattamente quanto l’agente fa da solo e dove una persona designata resta responsabile, e poi lo documenta per l’audit.

Quali sono i livelli di rischio del CAI Score, da L1 a L5?

L1 Assiste: solo informa, non agisce. L2 Redige: produce lavoro da approvare a una persona. L3 Opera: azioni di routine entro un flusso delimitato. L4 Decide (supervisionato): supporta decisioni ad alto rischio con una persona designata responsabile. L5 Autonomo: agisce entro guardrail fermi e pre-approvati. Più alto è il livello, più supervisione e registrazione richiede il quadro.

Dove vengono eseguiti gli agenti di Colleague AI e i miei dati sono al sicuro?

Gli agenti vengono eseguiti nel vostro ambiente Microsoft Copilot Studio, Power Automate e Azure. I contenuti aziendali del cliente rimangono nell’ambiente Microsoft controllato dal cliente. ColleagueAI tratta separatamente i metadati del livello di governance come descritto nel Trust Center.

Colleague AI aiuta nella conformità all’EU AI Act?

Sì. Il CAI Score è strutturato attorno a classificazione del rischio, supervisione umana, logging e trasparenza. Supporta il lavoro di compliance ma non sostituisce la valutazione legale, di rischio o regolatoria.

In cosa si differenzia Colleague AI da una piattaforma di gestione di agenti di IA o da altri fornitori di governance dell’IA?

La maggior parte delle piattaforme osserva e orchestra agenti o audita i modelli a posteriori. ColleagueAI aggiunge il livello mancante: CAI Score portabile, pacchetti agente pronti per la produzione, monitoraggio dell’economia dei token ed evidenze di governance. È un modo pratico per governare, misurare, ottimizzare e scalare gli agenti, non solo un altro dashboard.

Che cos’è la proliferazione di agenti e come aiuta la classificazione?

L'agent sprawl è ciò che accade quando gli agenti AI si moltiplicano in un'azienda più velocemente di quanto qualcuno riesca a tracciarli, fornitori, framework e cloud diversi, ciascuno con il proprio profilo di rischio e senza un registro di audit condiviso. Assegnare a ogni agente una classificazione CAI Score significa che ognuno ha un tier noto e un registro di prove, così si sa sempre cosa sta girando e chi ne è responsabile.

Quanti agenti di IA offre Colleague AI e in quali aree?

Il catalogo comprende 36 pacchetti di agenti IA governati su cinque pilastri funzionali: Operations e servizio, Rischio, sicurezza e compliance, Dati e infrastruttura, Vendite e marketing e Corporate (HR, legale, acquisti, reporting). Operano ai livelli CAI da L2 a L4, con gli agenti L4 che richiedono l’approvazione della direzione prima del go-live.

Guida al CAI Score

Comprendi la complessità dell'implementazione prima della demo.

Il CAI Score è una stima pratica della complessità di implementazione e governance. Non è una valutazione di conformità legale e non sostituisce l'analisi del rischio specifica del cliente.

Bassa complessitàInput chiari, workflow ristretto, basso rischio operativo, percorso di revisione semplice.
Media complessitàPiù sistemi, approvazioni strutturate, gestione definita delle eccezioni, maggiori esigenze di audit.
Alta complessitàProcessi regolamentati, dati sensibili, responsabilità interfunzionale, supervisione umana più forte.
Dipendente dal clienteIl rischio finale dipende dal caso d'uso, dall'accesso ai dati, dalla giurisdizione, dal design dell'integrazione e dai controlli interni.
In parole semplici: il CAI Score aiuta gli acquirenti a comprendere lo sforzo di consegna e governance prima di impegnare tempo, accesso ai dati o budget.

Volete vedere quali agenti si inseriscono nel vostro processo?

Viene eseguito nel vostro tenant Piano dati aziendale controllato dal cliente Mappato sull’EU AI Act · mappatura DORA e ISO/IEC 42001 in corso Pronto per l’audit per progettazione

Approfondimenti sull’AI enterprise

Esplora risorse pratiche sulla governance degli agenti AI, la supervisione umana e gli agenti AI enterprise negli ambienti Microsoft.