Un registro ancorato dimostra di non essere cambiato. Non che fosse vero
Ancorare un decision ledger sulla catena dimostra esistenza e integrità. Non dimostra che la registrazione fosse corretta, il registro completo o chi scriveva onesto. Quel lavoro sta prima dell'hash.

L'ancoraggio di un hash sulla catena è la parte dei decision ledger che si vende meglio di quanto valga, a volte anche da parte di chi li costruisce. Dà due garanzie reali e nessuna di quelle che spesso si lasciano intendere. Distinguerle decide dove va messo il lavoro di ingegneria.
Cosa dimostra l'ancoraggio
Quando l'hash di una registrazione, o la radice di un lotto di registrazioni, viene scritto su una catena pubblica, due cose diventano verificabili da chiunque. La registrazione esisteva prima di un certo blocco. Da allora non è stata modificata. Nessuno, nemmeno chi gestisce il sistema, può riscriverla in silenzio.
È molto. Un log modificabile da chiunque abbia accesso al database è una promessa; uno ancorato è una prova di integrità. Ma è integrità di ciò che è stato scritto, e basta.
Cosa non dimostra
Non dimostra che la registrazione fosse corretta quando è stata scritta. Se l'agente ha registrato una motivazione sbagliata, o il modello ha prodotto una giustificazione plausibile ma falsa, l'ancoraggio rende quella motivazione sbagliata permanente e verificabile.
Non dimostra che il registro sia completo. Una registrazione mai scritta non lascia nessun hash da controllare. Se un passo si può saltare senza traccia, il registro mostra una storia pulita con un buco che nessuno vede.
Non dimostra che chi scriveva fosse onesto. Se chi controlla il componente di logging decide cosa registrare e quando, l'ancoraggio protegge la sua versione dei fatti. La catena conserva fedelmente quello che riceve.
Dove sta davvero il lavoro
Il lavoro utile sta prima dell'hash.
Registrare alla fonte. La registrazione si scrive nello stesso passo dell'azione, idealmente nella stessa transazione, così un'azione senza registrazione non può andare a buon fine. Il log scritto dopo, da un job separato, è dove nascono i buchi.
Rendere visibili i buchi. Ogni registrazione ha un numero di sequenza ed è legata alla precedente col suo hash. Una registrazione mancante rompe la sequenza in modo che qualsiasi verificatore la veda, invece di sparire in silenzio.
Separare i compiti. Il componente che scrive il registro non deve essere configurabile da chi prende le decisioni che registra. Per una software house .NET è una scelta di architettura da fare in progetto, non un'aggiunta a fine lavori.
Registrare abbastanza da poter giudicare. L'ancoraggio non dice se una decisione era giusta, ma una registrazione con input, configurazione e motivazione permette a un altro di giudicarla. L'AI Act chiede ai sistemi ad alto rischio eventi registrati automaticamente: automaticamente, non selezionati.
A quel punto l'ancoraggio significa quello che tutti danno per scontato.
Il vostro audit trail oggi cosa dimostra, e cosa si limita ad affermare?