Cosa contiene un registro di audit?
- Autore: chi ha compiuto l’azione, cioè un membro del team, una chiave API, un job programmato o un agente IA che lavora tramite un’API o un server MCP.
- Azione: cosa ha fatto, per esempio inviato una campagna, modificato una registrazione del consenso, cambiato la regola di un segmento, messo in pausa un’audience pubblicitaria.
- Oggetto: la risorsa interessata, con un identificativo stabile: quale percorso, quale template, quale profilo.
- Marca temporale: quando è successo, al secondo, in un fuso orario fisso; l’UTC mantiene le voci confrontabili.
- Contesto: il perché, quando lo hai: i valori prima e dopo, il motivo indicato, la richiesta che ha innescato l’azione.
Come funziona un registro di audit?
Ogni azione significativa scrive una riga e passa oltre: il registro non viene mai aggiornato sul posto. È questo design append-only a rendere affidabile la storia: puoi ripercorrere esattamente ciò che è successo, nell’ordine. Ma append-only nell’applicazione non significa a prova di manomissione. Se chi ha accesso al database può riscrivere le righe, il registro dimostra meno di quanto sembri. Renderlo a prova di manomissione (archiviazione write-once, concatenazione di hash o invio delle voci a un sistema separato) è un passo ulteriore, e standard tecnici come la guida del NIST alla gestione dei log trattano la protezione dell’integrità dei log come un requisito a sé.
Come si verificano le decisioni di un agente IA?
Quando un agente IA modifica qualcosa nei tuoi strumenti, tramite un server MCP o un assistente integrato, il registro di audit è il modo per mantenere a posteriori una supervisione human-in-the-loop. Ogni azione (un segmento creato, un percorso abbozzato, una modifica approvata) dovrebbe essere registrata con l’agente o la chiave che l’ha compiuta, la persona che l’ha approvata dove c’è stata un’approvazione, e i dati usati. fromHello registra le chiamate agli strumenti MCP nel registro di audit del workspace: lo strumento, chi l’ha chiamato, quando e se è andato a buon fine. Così hai una traccia che puoi leggere e mettere in discussione, invece di una scatola nera.
Perché conta per un team di due persone
Il principio di accountability del GDPR dice che devi poter dimostrare la conformità, non solo dichiararla, e autorità come l’ICO britannico indicano come prova la documentazione di ciò che hai fatto. Un registro di audit è quella prova, prodotta come effetto collaterale dell’uso normale invece che messa insieme in fretta prima di una verifica. Se usi il self-hosting, vive nel tuo database; la configurazione pratica è trattata in GDPR e self-hosting, mentre questa voce si limita a definire il registro.