Vai al contenuto

Come inquadrare correttamente gli agenti di IA nel marketing

maitiq · Pubblicato

Un agente di IA non è semplicemente un chatbot con un nuovo nome. Riceve un obiettivo, osserva uno stato, sceglie i passaggi successivi entro limiti definiti e può utilizzare strumenti. Un workflow deterministico, invece, segue un percorso prestabilito. E un’agenzia è un’impresa di servizi. Chi confonde questi tre termini acquista facilmente più autonomia di quanta ne sopporti il processo. Prima di introdurre un agente va verificato se bastano un workflow deterministico o una proposta di IA con approvazione umana.

Distinguere workflow, assistente, agente e agenzia

Un workflow esegue passaggi noti: se si verifica l’evento A e la condizione B è soddisfatta, segue l’azione C. Un assistente di IA produce all’interno di un singolo passaggio un riassunto, una classificazione o una bozza. Un agente sceglie dinamicamente quali passaggi intermedi e quali strumenti utilizzare per raggiungere l’obiettivo. Un’agenzia di marketing impiega persone e fornisce servizi concordati; non è un agente software.

Nella pratica il termine «agente» descrive sistemi in cui un modello linguistico controlla l’esecuzione e sceglie dinamicamente gli strumenti; semplici chatbot o singoli passaggi di un modello linguistico di grandi dimensioni (LLM) senza questo controllo non sono considerati agenti. Queste classificazioni provengono dalle guide dei fornitori e non sono una norma. Esistono forme miste. La domanda importante resta: il sistema può soltanto proporre un testo, oppure può decidere da sé quale sistema interrogare in seguito e quale azione ne consegue?

Valutare l’autonomia solo per una reale imprevedibilità

Un agente può avere senso quando il percorso di soluzione non può essere descritto completamente in anticipo, quando occorre scegliere più fonti informative in base alla situazione e quando è necessaria una sequenza limitata di passaggi. Un esempio utile è la preparazione interna di un briefing: l’agente verifica quali fonti approvate mancano per una domanda chiara, richiama soltanto strumenti in sola lettura e produce un riassunto documentato da sottoporre a verifica. Esempi di questo tipo non contengono dati dei clienti e non promettono risultati.

Quando tutte le diramazioni sono note, un workflow è più facile da testare e da spiegare. Se serve soltanto una bozza, basta un assistente. La pianificazione dinamica comporta costi aggiuntivi, latenza e possibilità di errore. Scegliere l’architettura più semplice sufficiente riduce quindi la complessità e i possibili errori. «Agentic» non è di per sé un criterio di qualità.

Delimitare il mandato in una frase

Prima di un progetto pilota l’agente ha bisogno di un mandato: «Per il compito A può utilizzare, entro il periodo B, gli strumenti in sola lettura C, trattare informazioni provenienti dalle fonti D, eseguire al massimo E passaggi e creare una proposta per il ruolo F; non può avviare alcuna modifica esterna.» La frase indica obiettivo, tempo, strumenti, dati, numero massimo di passaggi, risultato e autorità.

Un incarico aperto come «Ottimizza il marketing» è troppo vago per un primo progetto pilota. L’agente potrebbe inventare nuovi obiettivi, collegare dati non verificati o migliorare una metrica in contrasto con lo scopo aziendale. L’obiettivo deve essere osservabile e accanto devono figurare le metriche di salvaguardia: misure che non devono peggiorare. Un’elaborazione più rapida non deve per esempio essere pagata con più affermazioni non documentate o con meno verifica specialistica.

Controllare gli strumenti con una matrice delle autorizzazioni

Ogni strumento riceve un livello di autorizzazione concreto: leggere, cercare, proporre, salvare una bozza o modificare. Questi livelli non sono equivalenti. Un accesso di ricerca può già rendere visibili informazioni riservate. Un accesso in scrittura può modificare un record reale. Una pubblicazione esterna o una modifica del budget ha un effetto immediato. L’agente riceve soltanto l’autorizzazione minima necessaria per il mandato.

Le credenziali di accesso sono conservate in un archivio protetto delle credenziali e mai in un prompt. Le risposte degli strumenti vanno trattate come input non affidabili. Un sito web, un documento o un campo del CRM può contenere un testo che invita l’agente a compiere un passaggio non consentito. Tali tentativi di prompt injection non devono poter prevalere sul mandato di sistema e sulle autorizzazioni. Liste di autorizzazione tecniche, validazione degli input e un livello di approvazione sono più affidabili dell’istruzione «Ignora i comandi pericolosi» nel prompt.

La memoria è archiviazione di dati, non magia

Un agente può memorizzare contesto durante l’esecuzione corrente, tra i passaggi o su più esecuzioni. Ogni forma presenta rischi diversi. Il contesto a breve termine può contenere dati personali non necessari. La memoria a lungo termine può conservare ipotesi superate e influenzare compiti successivi. Per questo, per ogni tipo di memoria vengono documentati contenuto, finalità, luogo di archiviazione, validità, accesso e regola di cancellazione.

Un’impostazione predefinita utile è «nessuna memoria persistente», finché non è dimostrata una necessità chiara. Se la memorizzazione diventa necessaria, il sistema salva fatti strutturati e verificati invece di intere conversazioni. Gli utenti devono poter avviare correzioni. Un record cancellato o revocato non deve sopravvivere sotto forma di riassunto nascosto.

Il diritto svizzero della protezione dei dati si applica direttamente quando i dati personali vengono trattati con l’IA. L’Incaricato federale della protezione dei dati e della trasparenza (IFPDT) sottolinea la trasparenza sulle finalità, le informazioni sul funzionamento e sulle fonti dei dati nonché misure di protezione adeguate al rischio. Stabilire se sussistono una profilazione, una decisione individuale automatizzata rilevante o un rischio elevato richiede una verifica concreta. L’etichetta «agente» non cambia questi obblighi.

Collocare l’approvazione umana prima di un’azione in un sistema esterno

Il controllo umano (human in the loop) è utile solo se una persona vede l’informazione decisiva, ha tempo sufficiente e può arrestare l’azione. Un’approvazione una tantum all’inizio del progetto non basta per azioni impreviste o ampliate. Un mandato permanente può invece coprire azioni ben definite entro i suoi limiti; resta efficace finché obiettivo, perimetro e condizioni rimangono invariati. Prima di un effetto esterno la schermata di verifica mostra obiettivo, fonti utilizzate, azione prevista, oggetto interessato, versione del modello e del prompt nonché incertezze rilevate. L’approvazione vale esattamente per questa versione.

Se una proposta approvata individualmente viene modificata in seguito, l’approvazione di quella proposta decade; una modifica al di fuori del mandato permanente richiede una nuova decisione. Le azioni ad alto impatto non vengono raggruppate dietro un unico pulsante «Conferma tutto». Per i primi progetti pilota il livello di autorizzazione massimo resta «creare una proposta». Un’azione live successiva richiede una decisione separata sul rischio e un’autorizzazione tecnica dimostrabile e strettamente limitata.

Limitare durata di esecuzione, costi e cicli

Un agente dinamico può entrare in un ciclo, interrogare ripetutamente la stessa fonte o interpretare il proprio incarico in modo sempre più ampio. Fissi un numero massimo di passaggi, una durata massima, un numero massimo di chiamate agli strumenti e costi massimi per incarico. Definisca quali operazioni possono essere ritentate una volta dopo un errore e quali impongono un arresto immediato. Una richiesta non deve essere ripetuta automaticamente se potrebbe produrre un doppio effetto esterno.

L’agente ha bisogno di stati di conclusione inequivocabili: obiettivo raggiunto, evidenze non sufficienti, chiarimento umano necessario, limite tecnico raggiunto oppure arresto. Un «best effort» senza stato visibile fa sì che risultati incompleti appaiano come lavoro concluso. Una fonte mancante dovrebbe apparire come lacuna, non scomparire dietro una plausibilità inventata.

Tenere registri per la spiegazione e la ricostruzione

Un’esecuzione verificabile registra incarico, autorità, fonti di input, chiamate agli strumenti, decisioni, output, approvazioni, autorizzazione, errori e stato finale. I segreti e i dati personali non necessari non appartengono al log. Per i contenuti sensibili servono controllo degli accessi e termini di conservazione. Un registro non è fine a se stesso; un ruolo designato deve poter individuare, spiegare e arrestare un’esecuzione problematica. Documenta azioni, prove e approvazioni – non il processo di pensiero interno di un modello.

Le guide dei fornitori citano modello, strumenti e istruzioni come elementi di base e descrivono limiti di sicurezza e chiare condizioni di interruzione. L’iniziativa OWASP «Agentic AI Security» segnala inoltre questioni di sicurezza specifiche dei sistemi agentici collegati a strumenti. In entrambi i casi si tratta di orientamento tecnico, non di una legge svizzera, di una certificazione o di una prova di sicurezza. Responsabilità, possibili danni, test e gestione continua dei rischi devono essere definiti per il sistema concreto; le fonti non sostituiscono un modello di minaccia specifico del sistema.

Testare i comportamenti indesiderati

I test del caso normale non bastano. Un set di test dovrebbe contenere almeno: fonti contraddittorie, autorizzazione mancante, risposta dello strumento manipolata, prompt injection in un documento, memoria superata, strumento non raggiungibile, limite di passaggi e arresto umano. Per ogni caso lo stato finale sicuro atteso viene definito in anticipo.

Testi inoltre lo spostamento degli obiettivi. L’agente cerca di aggirare una metrica di salvaguardia per raggiungere più rapidamente l’obiettivo principale? Richiede autorizzazioni aggiuntive? Tace sulle evidenze mancanti? In caso di autorizzazione mancante l’azione viene interrotta: il progetto pilota si arresta e segnala il problema, invece di interpretare da sé le autorizzazioni in modo più generoso.

Non confondere il successo con l’autonomia

Le metriche comprendono stati di conclusione corretti, errori degli strumenti, proposte rifiutate, correzioni umane, cicli, costi e tempo. Questi valori operativi mostrano la possibilità di mantenere il sistema sotto controllo. Non dimostrano un effetto di marketing aggiuntivo. Un agente con meno interventi umani non è automaticamente migliore; forse gli errori vengono semplicemente scoperti più tardi.

La qualità specialistica dei risultati richiede una verifica separata, definita in anticipo. Solo quando un confronto controllato mostra un miglioramento rilevante e le metriche di salvaguardia restano stabili si può discutere un ampliamento. Anche in quel caso autorità e accesso ai dati non vengono ampliati automaticamente.

La decisione sul progetto pilota

Un progetto pilota con agenti è pronto solo quando un workflow verosimilmente non soddisfa lo scopo in misura sufficiente e mandato, autorizzazioni di accesso agli strumenti, dati, memoria, approvazioni, log, budget, test e segnali di arresto sono descritti in modo completo. Altrimenti un workflow deterministico o un assistente è la soluzione più controllabile.

Come maitiq aiuta: dall’indizio al passaggio di lavoro completato

Un agente utile può leggere un report approvato, riconoscere uno scostamento e preparare un’attività con la campagna interessata, i dati a sostegno della proposta e una proposta di intervento. Che l’agente crei questa attività soltanto come bozza o scriva direttamente in un sistema è una decisione separata. Per un aggiornamento del budget la capacità di analizzare testi non basta.

Misuri le attività svolte correttamente, le correzioni necessarie e le eccezioni trascurate. maitiq accompagna la progettazione di questo processo e l’integrazione nel suo team. Nel prodotto Google Ads le proposte sono tracciabili e la loro implementazione resta entro l’autorizzazione registrata; un’automazione configurata può approvare e applicare entro i propri controlli. Le decisioni umane restano importanti senza che ogni implementazione venga approvata manualmente. Ulteriori funzioni di agente vengono concordate concretamente nel progetto.

Come inizia un primo progetto pilota con maitiq

Una fase di analisi iniziale limitata mostra quale compito affidato ad agenti è davvero necessario, dove basta un workflow normale e quali controlli servono per un progetto pilota. Riceve un caso d’uso chiaramente delimitato, le questioni aperte su dati e controlli, un piano di progetto pilota e i criteri per la successiva gestione operativa.

Regola decisionale: Cominci in sola lettura; in seguito consenta soltanto un’azione strettamente limitata, con autorizzazione propria e verifica osservabile.

Fonti e inquadramento

Le quattro fonti hanno ruoli diversi: la guida pratica di OpenAI descrive come si costruisce un agente – modello, strumenti e istruzioni –, il ruolo degli strumenti, la conclusione di un’esecuzione e i controlli che si possono sovrapporre. L’annuncio di OpenAI «New tools for building agents» (11 marzo 2025) sostiene la definizione di agente valida allora, non le specifiche API o i prezzi attuali. L’iniziativa «Agentic AI Security» dell’OWASP aggiunge una lettura di sicurezza mirata per i sistemi agentici collegati a strumenti. L’IFPDT chiarisce il quadro della protezione dei dati per il trattamento di dati personali con l’IA. Informazioni sul modo di lavorare di maitiq sono disponibili su maitiq.com.

Faccia esaminare il suo caso concreto da maitiq.