Risposta breve: non ancora
Due reparti scambiano CSV e aggiornano fogli con formule. Un’automazione può eliminare copie, ma struttura e colonne cambiano senza preavviso. Automatizzare fra fogli è un ponte valido se il perimetro è temporaneo e controllato; diventa infrastruttura fragile quando celle e nomi file agiscono come API non versionate.
Dire «non ancora» è diverso da dire «mai». Definisce condizioni di uso, segnali di uscita e limiti da non superare. La decisione deve indicare quale precondizione manca e come verrà verificata; l’evidenza da conservare è «necessità di storico e accessi».
Segnali di stop
Questi segnali non sono obiezioni astratte: ciascuno descrive un punto in cui il pilot potrebbe produrre un effetto non recuperabile o un apprendimento falso; il caso operativo si verifica con «sovrascrivere correzioni umane».
Owner dello schema del foglio
Prima serve ridurre il rischio. Se «owner dello schema del foglio» non è governato, il pilot resta fermo. Prima si rende verificabile «stabilità di colonne e formule», poi si riprova il rischio «dipendere da posizione delle colonne».
Stabilità di colonne e formule
Il caso deve poter essere fermato senza effetto. Se «stabilità di colonne e formule» non è governato, il pilot resta fermo. Prima si rende verificabile «volume e frequenza degli aggiornamenti», poi si riprova il rischio «modifiche silenziose dello schema».
Dipendere da posizione delle colonne
È una condizione di rinvio. Se «dipendere da posizione delle colonne» non è governato, il pilot resta fermo. Prima si rende verificabile «necessità di storico e accessi», poi si riprova il rischio «sovrascrivere correzioni umane».
Modifiche silenziose dello schema
Il pilot non deve aggirare questo segnale. Se «modifiche silenziose dello schema» non è governato, il pilot resta fermo. Prima si rende verificabile «owner dello schema del foglio», poi si riprova il rischio «soluzione ponte senza scadenza».
Che cosa fare al posto del pilot completo
Il lavoro preparatorio deve ridurre l’incertezza senza simulare una produzione già pronta; il controllo associato riguarda «versionare le modifiche». La sequenza conserva output riutilizzabili quando la decisione verrà riaperta.
- 1
Stabilire un contratto minimo
Al posto del pilot completo, «stabilire un contratto minimo» chiarisce «owner dello schema del foglio» senza effetti irreversibili. La condizione «dipendere da posizione delle colonne» deve essere risolta prima di «validare struttura e tipi».
- 2
Validare struttura e tipi
Al posto del pilot completo, «validare struttura e tipi» chiarisce «stabilità di colonne e formule» senza effetti irreversibili. La condizione «modifiche silenziose dello schema» deve essere risolta prima di «versionare le modifiche».
- 3
Versionare le modifiche
Al posto del pilot completo, «versionare le modifiche» chiarisce «volume e frequenza degli aggiornamenti» senza effetti irreversibili. La condizione «sovrascrivere correzioni umane» deve essere risolta prima di «registrare righe scartate».
- 4
Registrare righe scartate
Al posto del pilot completo, «registrare righe scartate» chiarisce «necessità di storico e accessi» senza effetti irreversibili. La condizione «soluzione ponte senza scadenza» deve essere risolta prima di «definire data e criterio di uscita».
- 5
Definire data e criterio di uscita
Al posto del pilot completo, «definire data e criterio di uscita» chiarisce «owner dello schema del foglio» senza effetti irreversibili. La condizione «dipendere da posizione delle colonne» deve essere risolta prima di «stabilire un contratto minimo».
Le precondizioni minime: Schema implicito, row identity, concurrent edit e decommission trigger
Il perimetro può riaprirsi quando fonte, owner e comportamento di arresto sono verificabili; nel perimetro descritto conta «dipendere da posizione delle colonne». Non serve risolvere ogni futuro requisito; serve impedire che il test dipenda da dati o regole che nessuno governa; il controesempio viene cercato in «dipendere da posizione delle colonne».
Una precondizione deve essere dimostrata con un caso. Dichiarare che «verrà gestita in produzione» sposta il rischio proprio nel momento in cui aumentano utenti ed effetti; la decisione resta collegata a «modifiche silenziose dello schema».
Che cosa deve diventare governabile
Caso isolato: «volume e frequenza degli aggiornamenti». Operazione osservata: «definire data e criterio di uscita». Deviazione forzata: «soluzione ponte senza scadenza».
Condizione di rinvio: «soluzione ponte senza scadenza». Il pilot riapre soltanto dopo una prova su «volume e frequenza degli aggiornamenti». Perimetro della prova: «usare il foglio come interfaccia governata e non come database invisibile».
Controprova: «owner dello schema del foglio». Arresto: «modifiche silenziose dello schema». Passo ammesso dopo il recupero: «validare struttura e tipi». Verbale finale: «Quando collegare fogli è una soluzione temporanea sensata?»
Differenza decisiva: «Definisce condizioni di uso, segnali di uscita e limiti da non superare». Regola di chiusura: «Il ponte deve avere owner, controlli e una data di rivalutazione; senza questi elementi il provvisorio diventa un sistema invisibile».
Un esperimento più piccolo
Se l’ipotesi resta importante, si può usare un dataset controllato, una modalità in sola lettura o un processo shadow che non produce effetti; qui la prova concreta è «stabilità di colonne e formule». In questo modo si studia «usare il foglio come interfaccia governata e non come database invisibile» senza concedere ancora il potere operativo completo.
L’esperimento deve avere una data di chiusura e una domanda; l’evidenza da conservare è «sovrascrivere correzioni umane». Un ambiente di prova permanente, alimentato manualmente, tende a dimostrare soltanto che la demo continua a funzionare; il caso operativo si verifica con «modifiche silenziose dello schema».
Quando riaprire la decisione
Il ponte deve avere owner, controlli e una data di rivalutazione; senza questi elementi il provvisorio diventa un sistema invisibile. La decisione si riapre quando i segnali di stop hanno un controllo, i casi in volo hanno un fallback e un owner accetta il rischio residuo; il controllo associato riguarda «sovrascrivere correzioni umane».
Il ponte deve avere owner, controlli e una data di rivalutazione; senza questi elementi il provvisorio diventa un sistema invisibile. Il rinvio termina quando «necessità di storico e accessi» è governato, «dipendere da posizione delle colonne» ha un arresto provato e un owner autorizza «registrare righe scartate».
Contesto e limiti
Il caso seguente non è un case study. Isola decisioni e failure mode nel perimetro «usare il foglio come interfaccia governata e non come database invisibile». Il test distingue errore recuperabile e stato da revisionare.
Prossimo passo
Hai attività ripetitive fra email, fogli e gestionali?
L’Audit Digitale aiuta a capire dove i passaggi restano manuali e se ha senso approfondire un’automazione.