• Categoria dell'articolo:Tutti
  • Tempo di lettura:7 min di lettura
  • Ultima modifica dell'articolo:27/09/2026

Un chatbot inserito sul sito, un software che seleziona curriculum o uno strumento che assegna priorità alle richieste dei clienti possono ricadere in obblighi molto diversi. Gli adempimenti per essere in regola con l’AI Act non dipendono dal fatto di usare un prodotto noto o di averlo acquistato da un fornitore esterno: dipendono soprattutto dalla funzione concreta del sistema, dal ruolo dell’organizzazione e dall’impatto sulle persone.

L’AI Act è il regolamento europeo 2024/1689 sull’intelligenza artificiale. Essendo un regolamento, si applica direttamente negli Stati membri dell’Unione europea. Non impone gli stessi doveri a ogni software con componenti di IA: introduce invece un sistema basato sul rischio. Per una piccola impresa, un’associazione o un professionista, il primo risultato utile non è produrre una grande quantità di documenti, ma capire quali obblighi sono davvero pertinenti.

A chi si applicano gli obblighi dell’AI Act

Il regolamento riguarda sistemi di IA messi sul mercato, messi in servizio o utilizzati nell’Unione europea. Può coinvolgere anche fornitori stabiliti fuori dall’UE quando l’output del sistema è impiegato nell’Unione. Il campo di applicazione è quindi più ampio del solo sviluppo di software.

I ruoli principali sono il fornitore, che sviluppa un sistema o lo fa sviluppare e lo commercializza con il proprio nome o marchio; il deployer, cioè chi utilizza il sistema sotto la propria autorità; l’importatore e il distributore. Una stessa organizzazione può ricoprire più ruoli. Per esempio, un’azienda che acquista un servizio di IA è di solito deployer; se modifica in modo sostanziale il prodotto, lo usa con il proprio marchio o gli attribuisce una nuova finalità ad alto rischio, può assumere obblighi propri del fornitore.

Questa distinzione evita un errore frequente: ritenere che il contratto con il produttore trasferisca ogni responsabilità. Il fornitore ha responsabilità essenziali su progettazione, test e documentazione; chi usa il sistema deve comunque impiegarlo secondo le istruzioni, mantenere la supervisione richiesta e verificare che il contesto d’uso non produca effetti non previsti.

Gli adempimenti per essere in regola con l’AI Act

Il percorso parte da un inventario. Occorre censire gli strumenti che usano IA, inclusi quelli integrati in piattaforme di terzi, e annotare per ciascuno la finalità, gli utenti interessati, i dati trattati, il fornitore, il personale che lo utilizza e le decisioni influenzate dal sistema. Un elenco dei soli programmi installati non basta: conta anche l’uso di servizi online e funzioni di IA attivate in software già presenti.

Il secondo passaggio è la classificazione. L’AI Act distingue pratiche vietate, sistemi ad alto rischio, sistemi soggetti a specifici obblighi di trasparenza e sistemi a rischio minimo o nullo. Le pratiche vietate comprendono, in determinate condizioni, forme di manipolazione dannosa, sfruttamento di vulnerabilità, social scoring e alcune applicazioni biometriche. Se un progetto rientra in un divieto, non esiste una procedura documentale che lo renda ammissibile: va interrotto o ripensato.

I sistemi ad alto rischio includono, tra gli altri, alcuni usi in ambiti quali selezione del personale, istruzione, accesso a servizi essenziali, sicurezza di prodotti e amministrazione della giustizia. Non ogni strumento impiegato in questi settori è automaticamente ad alto rischio. Conta se l’IA incide materialmente su una decisione, sulla valutazione o sull’accesso di una persona. Un correttore ortografico usato da un selezionatore, per esempio, non ha lo stesso profilo di un sistema che classifica e scarta automaticamente le candidature.

Per i sistemi ad alto rischio, il fornitore deve predisporre un sistema di gestione del rischio, garantire qualità e governance dei dati, redigere documentazione tecnica e istruzioni d’uso, assicurare tracciabilità tramite registri, prevedere supervisione umana e dimostrare adeguati livelli di accuratezza, sicurezza informatica e resilienza. Deve inoltre effettuare la valutazione di conformità, apporre la marcatura CE quando prevista e registrare il sistema nella banca dati europea, salvo le eccezioni applicabili.

Il deployer di un sistema ad alto rischio deve seguire le istruzioni ricevute, assegnare la supervisione a persone competenti, monitorare il funzionamento, conservare i log quando è tenuto a farlo e segnalare incidenti gravi o malfunzionamenti rilevanti. In alcune situazioni deve svolgere una valutazione d’impatto sui diritti fondamentali prima dell’uso. Questa valutazione non coincide con la valutazione d’impatto privacy: possono essere necessarie entrambe, con contenuti e finalità differenti.

Trasparenza, formazione e uso quotidiano

Molte realtà non utilizzano sistemi ad alto rischio, ma devono comunque rispettare obblighi concreti. Chi interagisce con un chatbot deve essere informato, salvo che sia evidente dalle circostanze. I contenuti artificialmente generati o manipolati, compresi alcuni deepfake, possono richiedere un’etichettatura o una comunicazione chiara. L’obiettivo è permettere alle persone di comprendere quando stanno ricevendo un output generato dall’IA e di valutarlo con il necessario contesto.

Un adempimento già applicabile riguarda l’alfabetizzazione in materia di IA. Fornitori e deployer devono adottare misure ragionevoli per garantire un livello sufficiente di conoscenza dell’IA alle persone che operano per loro conto. Non significa che ogni dipendente debba diventare tecnico o programmatore. Significa formare gli utilizzatori sui limiti dello strumento, sulle istruzioni interne, sui rischi di errori, sulle modalità di verifica degli output e sui casi in cui è necessario l’intervento umano.

Una formazione efficace è collegata agli strumenti realmente adottati. Per chi usa un assistente generativo, possono essere centrali l’inserimento di dati riservati, le risposte inesatte e la verifica delle fonti. Per chi utilizza un sistema di screening, assumono maggiore rilievo la discriminazione, la contestazione delle decisioni e la corretta gestione delle eccezioni. Conservare programma, presenze e materiali della formazione rende l’attività dimostrabile.

Documenti e controlli da predisporre

La documentazione dovrebbe essere proporzionata al rischio, ma non può ridursi a una dichiarazione generica di conformità. Per ogni strumento è utile mantenere una scheda interna con finalità, classificazione motivata, ruolo ricoperto, fornitore, basi contrattuali, istruzioni operative, responsabile aziendale e data di revisione.

Quando si acquista un sistema da terzi, la verifica del fornitore è parte della conformità. Conviene richiedere la documentazione disponibile, chiarire se il prodotto rientra tra quelli ad alto rischio, accertare quali log sono accessibili, quali aggiornamenti vengono effettuati e come sono gestiti incidenti, modifiche e assistenza. Per strumenti di IA generativa, vale la pena definire anche quali categorie di informazioni non possono essere inserite nei prompt.

Privacy, sicurezza informatica, diritto del lavoro e regole di settore restano applicabili. L’AI Act non sostituisce il GDPR e non rende lecita una raccolta di dati che non lo sia già. Un unico processo di valutazione può coordinare le diverse verifiche, purché non confonda gli obblighi: la protezione dei dati guarda soprattutto al trattamento dei dati personali, mentre l’AI Act considera anche sicurezza, tracciabilità, discriminazione, trasparenza e impatto dei sistemi.

Scadenze da distinguere

L’AI Act è entrato in vigore il 1° agosto 2024, ma le sue disposizioni sono diventate applicabili in fasi diverse. Dal 2 febbraio 2025 si applicano i divieti relativi a determinate pratiche e l’obbligo di alfabetizzazione in materia di IA. Dal 2 agosto 2025 sono applicabili le regole per i modelli di IA per finalità generali, con specifiche tempistiche transitorie per modelli già presenti sul mercato.

Dal 2 agosto 2026 si applica la maggior parte delle norme, comprese molte regole sui sistemi ad alto rischio. Per alcuni sistemi ad alto rischio collegati a prodotti regolamentati da altra normativa europea, l’applicazione è prevista dal 2 agosto 2027. Le date sono importanti, ma non sostituiscono l’analisi del caso concreto: preparare inventario, procedure e contratti solo alla vigilia della scadenza rende più difficile correggere scelte tecniche già consolidate.

La scelta più utile è trattare la conformità come un controllo periodico, non come un fascicolo da archiviare. Ogni nuovo caso d’uso, aggiornamento significativo, cambio di fornitore o segnalazione di errore merita una verifica. Una piccola organizzazione può iniziare da un inventario affidabile e da regole d’uso comprensibili: sono strumenti semplici, ma aiutano a individuare per tempo quando serve un esame tecnico, giuridico o organizzativo più approfondito.

Lascia un commento