Vai al contenuto principale
FromNine
Menu

IA e dati

Ingegneria dell’IA generativa per aziende, pronta per la produzione

Sviluppiamo applicazioni di IA generativa sulla conoscenza e sui dati della Sua organizzazione, con un retrieval che rispetta i permessi, una valutazione che condiziona ogni rilascio e costi, qualità e latenza sempre misurabili.

Per aziende e amministrazioni italiane che vogliono superare la fase dei progetti pilota e portare l’IA generativa nei processi reali, con regole chiare.

Ingegneria IA e IA generativa: lo stack delle competenzeQuattro livelli sovrapposti in profondità. Dall’alto verso il basso: il retrieval sulle Sue fonti, il gateway dei modelli, la valutazione con i guardrail e l’applicazione usata dagli utenti. Un unico percorso collega le fonti all’applicazione.01Retrieval sulle Sue fonti02Gateway e instradamento dei modelli03Valutazione e guardrail04Applicazione in produzione
  1. 01Risposte che citano le fonti e che si astengono quando mancano le evidenze
  2. 02Un golden dataset e soglie di regressione concordati con i Suoi team prima del go-live
  3. 03Instradamento dei modelli e budget che rendono visibili costo e latenza di ogni richiesta

01 Problemi

Dove si arena l’IA generativa

Il modello raramente è la parte difficile. Quello che blocca la maggior parte dei programmi è tutto ciò che gli sta intorno.

  1. 01

    Il pilota ha convinto, poi nessuno ha saputo dire se funzionasse davvero

    La qualità è stata giudicata da poche persone su poche domande. Non esiste un set di test, quindi ogni modifica al prompt o aggiornamento del modello è una scommessa.

  2. 02

    L’assistente mostra documenti che le persone non dovrebbero vedere

    I contenuti sono stati indicizzati senza i relativi diritti di accesso. Il team di sicurezza e le rappresentanze sindacali bloccano il rilascio, e hanno ragione a farlo.

  3. 03

    I costi crescono più in fretta dell’utilizzo

    Ogni richiesta va al modello più grande con il contesto più lungo. Nessuno conosce il costo di una singola risposta, quindi nessuno può governarlo.

  4. 04

    Le risposte sembrano corrette, ma non lo sono

    Il retrieval restituisce passaggi quasi pertinenti, il modello colma i vuoti con disinvoltura e, dopo il terzo errore detto con sicurezza, gli utenti smettono di fidarsi.

02 Ambiti di intervento

Che cosa realizziamo

  1. 01 Retrieval e sistemi di conoscenza aziendale

    Un retrieval progettato fonte per fonte: come i contenuti vengono analizzati e suddivisi, come si combinano ricerca lessicale e vettoriale e come i diritti di accesso accompagnano ogni passaggio. È la base degli assistenti sulla conoscenza aziendale.

    Che cosa facciamo

    • Censimento delle fonti con responsabili, formati e modelli di accesso
    • Strategia di chunking e di metadati per tipo di documento
    • Ricerca ibrida, lessicale e vettoriale, con re-ranking
    • Retrieval consapevole dei permessi, che eredita i diritti di accesso delle fonti

    Che cosa riceve

    • Pipeline di acquisizione con rilevamento delle modifiche
    • Servizio di retrieval con citazioni e regole di astensione
    • Report sulla qualità del retrieval per ciascuna fonte
  2. 02 Strategia dei modelli senza lock-in

    Un gateway dei modelli tra le Sue applicazioni e i modelli, per instradare le richieste in base al compito, ripiegare su un’alternativa quando un fornitore non risponde e sostituire i modelli al variare di prezzi e capacità.

    Che cosa facciamo

    • Opzioni tra modelli di frontiera in hosting, istanze ospitate nell’UE e modelli open-weight in self-hosting
    • Instradamento in base a compito, riservatezza e costo
    • Fallback, timeout, caching e limiti di frequenza
    • Condizioni di trattamento dei dati verificate con i Suoi team legale e di sicurezza

    Che cosa riceve

    • Gateway dei modelli con policy di instradamento gestita come configurazione
    • Registro delle decisioni sul modello per ciascun caso d’uso
    • Budget di costo e di latenza per tipo di richiesta
  3. 03 La valutazione come disciplina ingegneristica

    Criteri di qualità concordati con chi è responsabile del processo e tradotti in set di test che girano a ogni modifica. I controlli affidati a un modello valutatore vengono calibrati sulla revisione umana prima di farvi affidamento.

    Che cosa facciamo

    • Golden dataset per caso d’uso, costruiti con gli esperti di dominio
    • Valutazione offline separata di retrieval e generazione
    • Red teaming contro prompt injection e fughe di dati
    • Valutazione online basata sul feedback di produzione e su revisioni a campione

    Che cosa riceve

    • Suite di valutazione integrata nella CI come condizione di rilascio
    • Criteri di qualità approvati dal responsabile di business
    • Risultati del red teaming e relative contromisure
  4. 04 LLMOps e osservabilità

    Tracciamento dalla domanda ai passaggi recuperati, dalla chiamata al modello fino alla risposta, con prompt e modelli versionati come il codice e budget applicati in produzione.

    Che cosa facciamo

    • Tracing e logging strutturato di ogni richiesta
    • Versionamento di prompt, modelli e indici
    • Caching semantico ed esatto dove è sicuro farlo
    • Monitoraggio di deriva e qualità con allarmi

    Che cosa riceve

    • Dashboard su qualità, costi e latenza
    • Playbook per la gestione degli incidenti specifici dell’IA
    • Runbook per l’aggiornamento di modelli e indici
  5. 05 Governance fin dalla progettazione

    Progettiamo tenendo conto dell’AI Act europeo: dalla classificazione del rischio e dal Suo ruolo di fornitore o deployer fino a logging, sorveglianza umana e documentazione. La valutazione giuridica resta in capo ai Suoi consulenti legali.

    Che cosa facciamo

    • Classificazione del caso d’uso e obblighi in base al ruolo
    • Contributi alla valutazione d’impatto sulla protezione dei dati ai sensi del GDPR
    • Progettazione del logging e della sorveglianza umana
    • Documentazione di modello e sistema conservata insieme al codice

    Che cosa riceve

    • Pacchetto di documentazione del sistema
    • Progetto di logging e conservazione
    • Procedura di sorveglianza per ciascun caso d’uso
  6. 06 Fine-tuning e comprensione dei documenti, quando la valutazione lo richiede

    Fine-tuning, distillazione e comprensione multimodale dei documenti sono strumenti per lacune specifiche. Li adottiamo quando la suite di valutazione dimostra che retrieval e prompting non bastano, e non prima.

    Che cosa facciamo

    • Analisi delle lacune a partire dai risultati della valutazione
    • Piano di preparazione ed etichettatura dei dati
    • Distillazione verso modelli più piccoli per ridurre costo o latenza
    • Estrazione sensibile al layout per documenti scansionati e complessi

    Che cosa riceve

    • Valutazione comparativa prima e dopo
    • Tracciabilità dei dati di addestramento
    • Decisione motivata: mantenere, tornare indietro o dismettere

03 Architettura

Un’architettura di riferimento illustrativa

La maggior parte dei sistemi di IA generativa aziendale che realizziamo ha la stessa forma: retrieval sulle Sue fonti, un gateway dei modelli, guardrail a monte e a valle del modello e, alla base, un ciclo di valutazione e osservabilità che decide che cosa può andare in produzione.

Il filtro dei permessi si trova nel retrieval, non nell’interfaccia utente. Se una persona non può aprire un documento nel sistema di origine, i suoi passaggi non raggiungono mai il modello per conto di quella persona.

Livelli del diagramma

Fonti
Archivi documentali, wiki e sistemi gestionali, più l’identity provider che sa chi può vedere che cosa.
Retrieval
Acquisizione, indice ibrido, re-ranking e filtro dei permessi.
Modelli
Un gateway che instrada tra modelli in hosting, ospitati nell’UE e in self-hosting, con fallback e caching.
Applicazione
Risposte con citazioni, astensione quando mancano le evidenze e guardrail su input e output.
Esercizio e miglioramento
Golden set, soglie di regressione, tracce e budget. Le tracce di produzione alimentano il set di test successivo.
Esempio illustrativo
  1. Fonti

    • Archivi documentali e wiki
    • Sistemi gestionali
    • Identity provider
  2. Retrieval

    • Acquisizione e chunking
    • Indice ibrido
    • Filtro dei permessi
    • Retrieval e re-ranking
  3. Modelli

    • Gateway dei modelli
    • Modelli in hosting, ospitati nell’UE e in self-hosting
    • Guardrail su input e output
  4. Applicazione

    • Applicazione con citazioni
  5. Esercizio e miglioramento

    • Golden set e soglie di regressione
    • Tracce, budget di costo e latenza
Retrieval, gateway dei modelli e ciclo di valutazione

Architettura illustrativa, non un sistema di un cliente.

Leggere il diagramma in forma testuale

Il percorso principale va dagli archivi documentali, attraverso l’acquisizione, un indice ibrido, il retrieval con re-ranking e il gateway dei modelli, fino all’applicazione.

Anche i sistemi gestionali alimentano l’acquisizione. L’identity provider alimenta un filtro dei permessi che vincola il retrieval. I guardrail controllano input e output dell’applicazione. Il gateway instrada verso modelli di frontiera in hosting, istanze ospitate nell’UE e modelli open-weight in self-hosting.

Alla base, una suite di valutazione con golden set e soglie di regressione, e l’osservabilità con tracce e budget di costo e latenza. Le tracce di produzione alimentano la suite di valutazione.

04 Considerazioni e limiti

Scelte progettuali e limiti

  • La qualità si misura, non si promette

    Come lo affrontiamo

    Concordiamo i criteri di qualità con i responsabili di processo e verifichiamo l’output dell’IA rispetto a tali criteri prima e dopo ogni rilascio.

    Retrieval e generazione vengono valutati separatamente, così ogni errore rimanda alla sua causa.

    Limiti e dipendenze

    L’output dell’IA può essere sbagliato. Per questo prevediamo passaggi di revisione per i casi incerti e l’astensione quando mancano le evidenze.

    Un set di test vale quanto gli esperti che contribuiscono a costruirlo. Il loro tempo ci serve fin dall’inizio.

  • I permessi seguono i contenuti

    Come lo affrontiamo

    I diritti di accesso vengono acquisiti in fase di ingestione e applicati a ogni interrogazione tramite il Suo identity provider.

    Limiti e dipendenze

    Se un sistema di origine gestisce i diritti in modo non leggibile con affidabilità, teniamo quei contenuti fuori perimetro finché non lo diventano.

    Un contenuto condiviso con troppe persone nella fonte resta tale. Il retrieval lo rende più facile da trovare, quindi a volte il primo passo è un riordino delle autorizzazioni.

  • Costo e latenza sono requisiti di progetto

    Come lo affrontiamo

    Ogni tipo di richiesta ha un budget. Instradamento, caching e dimensione del contesto vengono calibrati su quel budget, e le dashboard mostrano dove va la spesa.

    Limiti e dipendenze

    Prezzi e limiti di utilizzo dei fornitori cambiano al di fuori del Suo controllo. Il gateway Le permette di reagire, ma non può annullare un aumento di prezzo.

  • I modelli cambiano nel tempo

    Come lo affrontiamo

    I modelli sono fissati per versione e ogni aggiornamento esegue l’intera suite di valutazione prima di raggiungere gli utenti.

    Limiti e dipendenze

    I modelli in hosting vengono talvolta ritirati con poco preavviso. Pianifichiamo un’alternativa per ogni caso d’uso, e quel piano richiede l’approvazione del responsabile.

05 Come lavoriamo

Come lavoriamo

L’ordine conta: decidiamo come misurare prima di decidere che cosa costruire.

  1. 01

    Inquadrare il caso d’uso

    Chi lo usa, quali decisioni supporta, a quali fonti può accedere e quanto costa una risposta sbagliata.

    RisultatoScheda del caso d’uso e classificazione del rischio

  2. 02

    Costruire il golden set

    Domande reali e risposte attese, raccolte con i Suoi esperti di dominio, comprese quelle a cui il sistema deve rifiutarsi di rispondere.

    RisultatoSet di test versionato

  3. 03

    Partire dal retrieval

    Acquisizione, indice e filtro dei permessi, calibrati finché la qualità del retrieval raggiunge la soglia concordata.

    RisultatoReport sulla qualità del retrieval

  4. 04

    Rilasciare solo a test superati

    Generazione, guardrail e gateway entrano in produzione solo quando la suite di valutazione passa nella CI.

    RisultatoRilascio corredato dalle evidenze di valutazione

  5. 05

    Gestire e migliorare

    Tracce, revisioni a campione e feedback degli utenti alimentano il set di test e il rilascio successivi.

    RisultatoRevisione mensile di qualità, costi e latenza

06 Controllo umano

Dove il controllo resta alle persone

L’IA generativa redige, recupera e suggerisce. Sono le persone a decidere che cosa può vedere, che cosa conta come buon risultato e che cosa succede quando è incerta.

  • La qualità la approvano i responsabili

    È il responsabile di business di ciascun caso d’uso ad approvare i criteri di qualità e le evidenze di rilascio, non il solo team di progetto.

  • Le risposte incerte passano a una persona

    Sotto una soglia di confidenza concordata, il sistema si astiene o inoltra la domanda a un team designato.

  • L’accesso si decide alla fonte

    Chi può vedere un documento si stabilisce nel sistema di origine e nel Suo identity provider, mai nel livello di IA.

  • Il feedback migliora il sistema

    Gli utenti possono segnalare le risposte. Le segnalazioni vengono esaminate da persone e gli errori confermati diventano casi di test.

07 Tecnologie

Tecnologie con cui lavoriamo

Retrieval
  • OpenSearch ed Elasticsearch
  • PostgreSQL con pgvector
  • Azure AI Search
  • Re-ranker cross-encoder
Modelli
  • Modelli di frontiera in hosting
  • Servizi di modelli gestiti in region europee
  • Modelli open-weight su vLLM
  • Modelli di embedding per lingua
Valutazione ed esercizio
  • Tracing con OpenTelemetry
  • Suite di valutazione integrate nella CI
  • Registri di prompt e modelli
  • Langfuse o strumenti equivalenti
Applicazione
  • Servizi in TypeScript e Python
  • API in streaming
  • Portali esistenti e front end Salesforce, SAP e Odoo

La citazione di una tecnologia descrive la nostra esperienza di ingegneria. Non implica una partnership con il relativo fornitore né la sua approvazione.

08 Esempio

Un esempio illustrativo

Esempio illustrativo

Un assistente normativo per l’ufficio legale e compliance

01Situazione
Una società di servizi con sedi in più regioni conserva procedure interne, circolari e contratti in archivi diversi; gli uffici rivolgono le stesse domande all’ufficio legale e ricevono risposte non sempre coerenti.
02Che cosa realizzeremmo
Ricerca sui documenti interni con i permessi ereditati dagli archivi di origine, risposte in italiano che citano il testo di riferimento e un’indicazione esplicita quando la fonte manca.
03Dove decidono le persone
L’ufficio legale approva il set di domande di prova e ogni rilascio che modifica le risposte; le domande fuori perimetro vengono inoltrate a un legale.
04Che cosa misureremmo
Quota di risposte con la fonte corretta, tasso di astensione sulle domande fuori perimetro, costo per risposta.

09 Settori

Nel Suo settore

  • Assistenti per funzionari e cittadini che citano la fonte normativa, funzionano in tutte le lingue ufficiali e registrano che cosa è stato recuperato e per chi.

  • Assistenti su policy e procedure con abilitazioni rigorose, piena tracciabilità e una documentazione del rischio di modello che la seconda linea di difesa può esaminare.

  • Retrieval su protocolli e documentazione di prodotto con limiti chiari: nessuna decisione clinica, dati sensibili conservati in ambienti approvati.

Italia

IA generativa e regole italiane

Dal 10 ottobre 2025 la Legge 132/2025 affianca il Regolamento europeo sull’IA. Per la PA prevede che l’intelligenza artificiale resti uno strumento di supporto e che decisione e responsabilità restino alla persona; per le professioni intellettuali chiede di informare il cliente quando si usano sistemi di IA.

Progettiamo di conseguenza: risposte che citano le fonti, valutazione su casi di prova approvati da chi conosce la materia, registri consultabili e una scelta di modelli e di hosting coerente con il GDPR e con le indicazioni del Garante privacy.

Domande sull’ingegneria IA

Quale modello ci consigliate?

Dipende dal compito, dai dati coinvolti e dai Suoi requisiti di hosting. Di solito combiniamo più modelli: un modello capace per i passaggi che richiedono ragionamento, modelli più piccoli o in self-hosting per classificazione ed estrazione, istanze ospitate nell’UE quando i dati devono restare nell’Unione.

Il gateway rende la scelta reversibile, così la risposta può cambiare insieme a modelli e prezzi.

Quanto sarà accurato?

Non indichiamo un’accuratezza prima di averla misurata sui Suoi dati. Concordiamo con Lei i criteri di qualità, costruiamo un set di test e riportiamo i risultati prima del go-live e dopo ogni modifica.

L’output dell’IA può essere sbagliato, quindi il progetto prevede sempre che cosa succede in quel caso: astensione, passaggi di revisione e un percorso verso una persona.

I nostri dati verranno usati per addestrare il modello di qualcun altro?

Non nelle architetture che progettiamo. Scegliamo servizi di modelli le cui condizioni escludono l’addestramento sui Suoi input, oppure ospitiamo i modelli nel Suo ambiente, e documentiamo la scelta per ciascun caso d’uso insieme al Suo team di sicurezza.

L’AI Act europeo si applica al nostro caso d’uso?

La aiutiamo a capire quali obblighi potrebbero applicarsi, in base al caso d’uso e al Suo ruolo di fornitore o deployer, e progettiamo logging, sorveglianza e documentazione di conseguenza. La valutazione giuridica resta in capo ai Suoi consulenti legali.

Come gestite la sicurezza e i dati sensibili?

FromNine è certificata ISO/IEC 27001. Perimetri di accesso, residenza dei dati e conservazione vengono concordati prima dello sviluppo, e il red teaming contro prompt injection e fughe di dati fa parte del processo di rilascio che impostiamo.

Qual è un primo passo sensato?

Un caso d’uso con un responsabile chiaro, un insieme limitato di fonti e un set di test costruito con i Suoi esperti. Così ottiene un sistema funzionante ed evidenze su qualità, costi e latenza: esattamente ciò che serve per la successiva decisione di investimento.

Porti un caso d’uso e le domande più difficili

Le mostreremo come lo misureremmo prima ancora di parlare di sviluppo, in una prima valutazione insieme al Suo team IT.