Valutazione fornitori

Checklist RFP sicurezza AI

Domande tipiche in gara o due diligence, con risposte riferite all’architettura on-premise di TuaGPT® e TuaGate®. Ideale da stampare o allegare al pacchetto di valutazione.

Aggiornato: luglio 2026 · Risorse per aziende · Stampabile (Ctrl+P)

Come usarla: copiate le domande nella vostra RFP; la colonna «Risposta TuaGPT® / TuaGate®» è il riferimento tecnico da confrontare con altri fornitori. Per dettagli: Trust Center.

1. Architettura e residenza dati

Domanda Risposta TuaGPT® / TuaGate®
Dove avviene l’inferenza LLM? Sull’infrastruttura del cliente (LAN / workstation), tipicamente via Ollama, LM Studio o endpoint locali dietro TuaGate®.
I prompt e i documenti lasciano la rete aziendale? No, nel modello on-premise standard. Eventuali backend cloud opzionali (es. 1min.ai) sono espliciti e governati dal gateway.
Esiste un unico ingresso API controllato? Sì: TuaGate® espone API OpenAI-compatibili (/v1/chat/completions, embeddings, models) con autenticazione e log.
C’è telemetria obbligatoria verso il vendor? No telemetria obbligatoria di prompt/corpus verso cloud terzi.

2. Autenticazione e controlli di accesso

Domanda Risposta TuaGPT® / TuaGate®
HTTPS / TLS supportato? Sì, configurabile da pannello TuaGate®.
Come sono gestiti i token? JWT a scadenza; password con hash BCrypt.
Whitelist IP / rate limiting? Disponibili sui piani Enterprise (insieme a health check, metriche, pooling).
I client parlano direttamente ai motori LLM? No: i motori restano dietro TuaGate®; i client usano il contratto OpenAI-like del gateway.

3. Dati, RAG e retention

Domanda Risposta TuaGPT® / TuaGate®
Dove restano embeddings e indici RAG? Sul client (SQLite / storage locale); in rete tipicamente metadati e snippet, non l’intero corpus vettoriale.
Crittografia del database locale? Opzionale sul client TuaGPT®.
Formati documentali supportati? PDF, Office e scenari OCR; indexing e ricerca semantica on-device.
Chi è titolare del trattamento sui documenti aziendali? Il cliente: Client e Gateway operano sotto le policy dell’organizzazione installante. Il sito ha una Privacy Policy separata.

4. Logging, audit e operatività

Domanda Risposta TuaGPT® / TuaGate®
Esistono log delle richieste API? Sì, lato gateway; utili per audit interni e tracciabilità d’uso.
Health check e metriche? Sì sui piani Enterprise+.
Runtime e piattaforma? .NET 8 su Windows 10/11; TuaGate installabile anche come servizio Windows.
Aggiornamenti software? Canali di distribuzione documentati (launcher/MSI/ClickOnce a seconda del componente); tempi di supporto definibili su piani Custom/Enterprise.

5. GDPR, AI Act, NIS2

Domanda Risposta TuaGPT® / TuaGate®
Come supportate il GDPR? Minimizzazione e residenza in sede, TLS, token, audit; niente telemetria obbligatoria. Le procedure organizzative restano a carico del cliente.
Come supportate l’AI Act? Sistema circoscrivibile in LAN, flussi documentabili, gateway unico e supervisione umana lato processo aziendale.
Allineamento NIS2? Ingresso controllato, autenticazione, log e workload in rete interna integrabili con misure di accesso e incident response dell’ente.
Certificazioni vendor in roadmap? ISO/IEC 27001, ISO/IEC 42001 e SOC 2 sono in roadmap; aggiornamenti su Trust Center.

6. Licenze, TCO e PoC

Domanda Risposta TuaGPT® / TuaGate®
Modello di costo? Licenza annuale + hardware in sede; nessun abbonamento token obbligatorio per l’inferenza locale. Dettagli: listino.
È disponibile un PoC guidato? Sì: piano operativo in 5 giorni.
Documentazione e screenshot? Guide, screenshot, blog tecnici su RAG e gateway.
Contatto per questionari RFP? [email protected] — oggetto «RFP / Security — TuaGPT».

La checklist è una guida operativa, non un parere legale né una risposta formale a una gara specifica. Per questionari estesi possiamo allegare scheda tecnica e risposte custom.