Skip to content
Vai al testo

Rischio strategico

Attestazione senza attribuzione: metriche di completamento e l'autenticazione dei registri di impiego

Novara Consulting Group Strategic Risk header featuring a secure holographic laptop in a forest setting.
Scarica PDF

La metrica che i fornitori possono muovere

La tecnologia per la conformità viene venduta in base alla misura che è in grado di migliorare, e nella categoria dell'amministrazione delle policy tale misura è quasi invariabilmente il tasso di completamento. Una piattaforma viene acquistata, i promemoria vengono automatizzati, e un'organizzazione che attestava al quaranta percento attesta al novanta-più per cento nel giro di un trimestre. Il miglioramento è reale, è visibile su una dashboard, ed è riportabile a un consiglio di amministrazione. È anche, preso da solo, un indicatore scadente del fatto che l'organizzazione abbia acquisito una qualsiasi capacità aggiuntiva di difendersi.

La difficoltà non è che i tassi di completamento siano privi di significato. La copertura è un problema genuino, e un'organizzazione che non riesce a far sì che la propria forza lavoro riconosca affatto le proprie policy ha un difetto che vale la pena correggere. La difficoltà è che il completamento è una metrica di distribuzione utilizzata come metrica di prova, e le due divergono esattamente nel punto in cui il registro viene esaminato. Un registro di attestazione non è prova perché esiste. È prova perché stabilisce l'attribuzione: che un determinato individuo, e non semplicemente un determinato account, ha compiuto un determinato atto rispetto a un determinato documento in una determinata data. I tassi di completamento misurano quanti registri esistono. Non misurano se qualcuno di essi stabilisce ciò.

I tassi di completamento misurano quanti registri esistono. Non misurano se qualcuno di essi stabilisce ciò.

Questa distinzione non è teorica, e la legge vigente in materia è più antica e meglio sviluppata di quanto la maggior parte dei programmi di amministrazione delle policy presuma.

Cosa fa un tribunale con un registro di attestazione

La decisione della Corte d'Appello della California in Ruiz v. Moss Bros. Auto Group rimane il trattamento pubblicato più istruttivo del problema, in parte perché il datore di lavoro in quel caso aveva fatto ciò che la maggior parte delle organizzazioni ritiene sufficiente.

Il datore di lavoro ha cercato di imporre l'arbitrato sulla base di un accordo contenuto in un modulo di riconoscimento del dipendente. Ha prodotto il documento firmato, recante il nome stampato del dipendente seguito dall'annotazione di firma elettronica e da una marca temporale precisa al secondo. Ha prodotto una dichiarazione del proprio responsabile aziendale che attestava che ogni dipendente era tenuto ad accedere al sistema di risorse umane dell'azienda utilizzando un identificativo di accesso e una password univoci al fine di esaminare e firmare elettronicamente il modulo di riconoscimento. In altre parole, il datore di lavoro deteneva un registro di attestazione completato, generato tramite un accesso autenticato, con marca temporale e archiviato. Su qualsiasi dashboard di completamento, questo dipendente risultava conforme.

Il tribunale ha stabilito che il datore di lavoro non aveva assolto il proprio onere probatorio. Le firme elettroniche sono espressamente valide ai sensi della legge californiana, e il tribunale ha avuto cura di precisare che lo standard di autenticazione non è difficile da soddisfare. Ciò che ha invece individuato era una lacuna nell'inferenza. La dichiarazione stabiliva che a tutti i dipendenti era richiesto di accedere e firmare. Non stabiliva che questo dipendente avesse compiuto questo atto. La prova che il registro fosse attribuibile all'individuo, piuttosto che semplicemente associato all'account dell'individuo, era assente, e la richiesta è stata respinta su tale base. La disposizione di legge rilevante, in California e nella corrispondente normativa sulle transazioni elettroniche adottata altrove, dipende dal fatto che la firma elettronica fosse l'atto della persona, e un'organizzazione che non riesce a collegare la propria descrizione del processo al registro specifico non ha affrontato tale questione.

I tribunali hanno continuato a trattare queste controversie come indagini fattuali intensive, risolvendole in base alla specificità con cui il datore di lavoro può descrivere come il singolo registro sia giunto ad esistere. La variabile determinante non è se un'attestazione sia stata ottenuta. È se l'organizzazione possa ricostruire, con precisione, il processo attraverso cui quell'individuo ha incontrato quel documento e ha agito su di esso.

Perché la rimediazione rapida produce registri deboli

Vi è un ulteriore problema, meno spesso notato, nel modo in cui i tassi di completamento vengono tipicamente innalzati.

Una campagna di attestazione che porta un'organizzazione dal quaranta al novantasei percento nel giro di trenta giorni lo fa attraverso sequenze di promemoria automatizzate applicate a una popolazione che in precedenza non si era impegnata. I registri risultanti condividono caratteristiche che sono rilevabili e non sono favorevoli. Si raggruppano nel tempo. Seguono avvisi progressivamente più insistenti. I loro tempi di permanenza, laddove il sistema li rileva, sono frequentemente più brevi del tempo necessario per leggere il documento. Un querelante che cerchi di stabilire che il consenso fosse superficiale ha, in tali dati, un quadro fattuale sostanzialmente migliore di quello del datore di lavoro.

Il punto non è che l'automazione sia inappropriata o che i promemoria siano impropri. È che la stessa strumentazione che produce una metrica di intestazione favorevole produce anche il dettagliato registro comportamentale da cui si può trarre un'inferenza avversa, e le organizzazioni raramente esaminano cosa il proprio sistema di attestazione stia registrando insieme all'evento di completamento. Un riconoscimento ottenuto dopo quattro escalation automatizzate, eseguito in undici secondi contro un documento di diciannove pagine, è un registro che l'organizzazione ha creato e sarà tenuta a produrre. Se rafforzi o indebolisca la posizione dell'organizzazione dipende da fatti che sono stati determinati al momento dell'implementazione e non sono recuperabili in seguito.

Il fallimento generalizzabile è la sostituzione della metrica. I programmi di governance adottano la misura che la loro strumentazione può produrre, i fornitori ottimizzano rispetto alla misura che gli acquirenti hanno adottato, e la misura gradualmente sostituisce la capacità che era destinata a rappresentare. Il tasso di completamento sta al posto della difendibilità nello stesso modo in cui le ore di formazione stanno al posto della competenza e i tassi di chiusura degli audit stanno al posto dell'efficacia dei controlli. In ciascun caso la sostituzione è invisibile finché la capacità sottostante non viene messa alla prova, e in ciascun caso la prova avviene nel momento meno conveniente.

Cosa richiede un'architettura di attestazione probatoria

La specifica correttiva è ristretta e può essere formulata in modo concreto, il che è la ragione principale per cui le organizzazioni dovrebbero pretenderla al momento dell'acquisto piuttosto che scoprirla in sede di contenzioso.

Il registro deve vincolare quattro elementi come un'unica unità: l'individuo identificato, la specifica versione del documento, la data e l'ora, e il percorso autenticato attraverso cui l'individuo ha raggiunto il documento. I sistemi che catturano i primi tre e trattano il quarto come infrastruttura piuttosto che come prova producono esattamente il registro che è fallito in Ruiz. L'organizzazione dovrebbe essere in grado di affermare, per qualsiasi singola attestazione selezionata a caso, come quell'individuo si sia autenticato, cosa sia stato visualizzato, in quale versione, e in quale data, senza fare affidamento su una descrizione generale di ciò che tutti i dipendenti sono tenuti a fare.

Il vincolo di versione merita particolare enfasi perché è l'elemento più comunemente assente. Laddove l'organizzazione non possa stabilire quale versione di un documento un individuo abbia riconosciuto, essa possiede un registro secondo cui l'individuo ha riconosciuto qualcosa. Se la disposizione ora contesa è stata aggiunta in una revisione successiva, tale registro può essere peggiore di nessuno, poiché invita a dimostrare che la versione riconosciuta non conteneva il termine in questione.

La conservazione deve essere architettata al momento della creazione piuttosto che al momento del bisogno, e deve sopravvivere alla migrazione del sistema. Le piattaforme di amministrazione delle policy vengono sostituite con cicli considerevolmente più brevi dei periodi di prescrizione che disciplinano le rivendicazioni lavorative, e un registro di attestazione che non possa essere esportato in forma autenticata è un asset con una data di scadenza che l'organizzazione non ha calcolato.

Infine, il tasso di completamento dovrebbe essere riportato per quello che è. È un indicatore di copertura, utile per identificare le popolazioni che il processo non riesce a raggiungere. Non è un indicatore di conformità, e non dovrebbe essere presentato a un consiglio di amministrazione come tale. Un'organizzazione che riporta un'attestazione del novantasei percento ha riferito che il novantasei percento di una popolazione ha generato un registro. Se tali registri sopravviverebbero a un esame è una constatazione separata, ottenibile solo tentando di produrre un campione di essi secondo lo standard che un tribunale applicherebbe.

Implicazioni di governance

La raccomandazione segue lo schema stabilito nell'analisi precedente di questa serie. A maggio l'argomento riguardava sistemi che si trovavano all'interno del perimetro normativo senza essere stati riconosciuti come tali. A giugno riguardava obblighi che generano requisiti probatori piuttosto che requisiti di policy. Il caso presente è la terza forma dello stesso errore, in cui un'organizzazione possiede l'artefatto che l'obbligo richiede e non ha stabilito che l'artefatto svolga effettivamente il proprio compito.

La diagnostica è un test di produzione avversariale condotto su un campione piuttosto che una revisione delle metriche aggregate. Selezionare attestazioni individuali, tentare di assemblare la catena probatoria completa per ciascuna, e valutare il risultato rispetto allo standard di autenticazione piuttosto che rispetto alla documentazione di processo dell'organizzazione stessa. Laddove la catena non possa essere assemblata, la lacuna è architettonica e non verrà colmata innalzando il tasso.

Le organizzazioni dovrebbero essere oneste con se stesse su quale di queste due condizioni il loro programma di conformità sia stato costruito per produrre. Entrambi sono obiettivi legittimi, e il primo è considerevolmente più economico. Solo il secondo è una difesa.

Riferimenti

Ruiz v. Moss Bros. Auto Group, Inc., 232 Cal. App. 4th 836 (Cal. Ct. App. 2014).

California Civil Code §§ 1633.7, 1633.9 (Uniform Electronic Transactions Act come adottato in California), che affronta l'effetto giuridico delle firme elettroniche e l'attribuzione di una firma elettronica all'atto di una persona.

Electronic Signatures in Global and National Commerce Act, 15 U.S.C. § 7001 e seguenti.

29 C.F.R. Parte 1602 (tenuta e conservazione dei registri del personale).

Novara Consulting Group, "The Development Exception: Internal Mobility Platforms and the Perimeter of Employment AI Governance," maggio 2025.

Novara Consulting Group, "The Evidentiary Burden: Policy Currency, Attestation, and the Distance Between Compliance and Its Demonstration," giugno 2025.

Iscriviti a Novara Consulting Group

Nuovi articoli, direttamente nella tua casella di posta.

Consult