---
title: "Scrivere una policy"
description: "Questa guida trasforma un controllo esistente — una soglia di approvazione, un requisito di residenza, una restrizione su un campo — in una policy BRAIAN by AETERION applicata a runtime. Esprimerai la regola, la limiterai agli strumenti che protegge, la verificherai su esecuzioni registrate e la attiverai un ambiente alla volta."
url: "https://aeterion.tech/it/docs/guides/write-a-policy"
locale: "it"
publisher: "AETERION SA"
---
# Scrivere una policy

> Questa guida trasforma un controllo esistente — una soglia di approvazione, un requisito di residenza, una restrizione su un campo — in una policy BRAIAN by ÆTERION applicata a runtime. Esprimerai la regola, la limiterai agli strumenti che protegge, la verificherai su esecuzioni registrate e la attiverai un ambiente alla volta.

Source: https://aeterion.tech/it/docs/guides/write-a-policy
Last updated: 2026-09-20

## Partire da un controllo già esistente

Quasi sempre la regola è già scritta da qualche parte: una matrice delle firme, un registro dei trattamenti, un sistema di controllo interno. Traduci quella regola invece di inventarne una nuova, così il comportamento applicato coincide con quello approvato.

## Esprimere e limitare la regola

Una policy indica gli strumenti che protegge. Tutto ciò che sta fuori non è interessato: così le policy restano piccole e leggibili.

`hr.field-access.yaml`
```yaml
name: hr.field-access
applies_to:
  tools: [hris.employee.read]
rules:
  - mask_fields: [salary, iban, national_id]
    when: agent != hr-payroll-agent
  - default: allow
```

## Verificare su esecuzioni registrate

La verifica ripete la policy sulle esecuzioni storiche e riporta quali chiamate sarebbero state consentite, scalate o negate. Esamina i dinieghi prima di attivare: una policy che blocca il lavoro ordinario viene aggirata, non seguita.

```bash
braian policy test hr.field-access --against last-90d --report ./policy-impact.json
```

## Attivare un ambiente alla volta

```bash
braian policy activate hr.field-access --env staging
braian policy activate hr.field-access --env production
```

> **L'attivazione è tracciata** — Ogni attivazione registra chi ha attivato la policy, in quale ambiente e con quale versione, così le modifiche ai controlli sono ricostruibili insieme alle esecuzioni.

