Sfoglia altri articoli simili con le etichette:

Il Regolamento UE 2024/1689, l’AI Act, entra nella fase più stringente per i fornitori e gli utilizzatori di sistemi di intelligenza artificiale generale tra agosto 2026 e agosto 2027. Le multe massime previste arrivano al 7% del fatturato globale annuo per le violazioni più gravi. Confindustria, in una nota di febbraio 2026, stima che oltre il 60% delle PMI italiane che utilizzano regolarmente strumenti AI generativi non abbia ancora avviato alcun processo strutturato di adeguamento.

L’argomento è giuridico, l’impatto è operativo, e ricade direttamente su chi gestisce marketing, comunicazione, customer service in azienda. Provo a chiarire date e scadenze concrete, sulla base del lavoro che vedo svolgersi nel Comitato Tecnico-Scientifico AIPIA e nei tavoli con Josefina Strano, Legal Advisor AIPIA per AI Ethics & Regulation.

Il calendario delle scadenze critiche

L’AI Act ha un’entrata in vigore scaglionata, articolata in più tappe successive alla pubblicazione in Gazzetta Ufficiale UE del 12 luglio 2024.

Febbraio 2025 è già passato: sono entrati in vigore i divieti del Capo II, articolo 5. Sistemi di social scoring di tipo governativo, manipolazione cognitiva sublimimanale, classificazione biometrica per categorie sensibili (etnia, orientamento sessuale, opinioni politiche), riconoscimento delle emozioni in ambito lavorativo o scolastico. Sono vietati su tutto il territorio UE. Le sanzioni si applicano già oggi.

Agosto 2025: sono diventati operativi gli obblighi per i fornitori di modelli di general purpose AI (GPAI). Trasparenza tecnica, documentazione, codici di condotta. Si applica a OpenAI, Anthropic, Google, Mistral, Meta. Per le PMI italiane è impatto indiretto: cambia cosa i fornitori dichiarano, e di conseguenza cambia il livello di documentazione necessaria a valle.

Agosto 2026 è la scadenza critica. Diventa operativo il grosso degli obblighi su sistemi AI ad alto rischio (Capo III, articoli 6-49). Documentazione tecnica, sistemi di gestione del rischio, qualità dei dati, supervisione umana, robustezza e cybersecurity. Si applica a chiunque sviluppi o utilizzi sistemi AI classificabili come ad alto rischio. Diagnostica medica, scoring creditizio, selezione del personale, valutazione del rendimento dei dipendenti, sistemi educativi.

Agosto 2027 è la scadenza finale per i sistemi ad alto rischio già in uso prima dell’entrata in vigore del regolamento. Periodo di transizione concluso.

Cosa si applica davvero alle PMI italiane

Il punto è capire dove cade un’azienda media nello schema regolatorio. Tre scenari ricorrono nelle aziende italiane.

Scenario uno: la PMI usa strumenti generativi pubblici (ChatGPT, Claude, Gemini, Copilot) per task di marketing, scrittura, supporto operativo. Non sviluppa sistemi AI, non li commercializza. Si applica una parte degli obblighi di trasparenza (artt. 50): contenuti generati da AI devono essere etichettati (caso deepfake), gli utenti che interagiscono con chatbot AI vanno informati. Documentazione interna minima, ma necessaria.

Scenario due: la PMI integra strumenti AI in processi operativi non ad alto rischio (automazione marketing, analisi di sentiment, raccomandazioni di prodotto basate su AI). Obblighi di trasparenza più articolati, AI literacy del personale (art. 4) obbligatoria, DPIA aggiornata per i sistemi che processano dati personali. È lo scenario che riguarda la maggioranza delle aziende italiane.

Scenario tre: la PMI sviluppa o utilizza sistemi AI in ambiti ad alto rischio. Risorse umane (filtri CV automatici, valutazioni delle performance), credito (scoring di affidabilità clienti), istruzione, dispositivi medici. Si entra nel pieno regime del Capo III. Documentazione tecnica completa, sistema di gestione del rischio formalizzato, valutazione di conformità, dichiarazione UE, registrazione nel database europeo dei sistemi AI ad alto rischio.

Le sanzioni partono dai 7,5 milioni di euro per le violazioni dei divieti del Capo II, scendono progressivamente per le altre. La proporzionalità per le PMI è prevista, ma esiste comunque.

La DPIA aggiornata: cosa cambia

Per le aziende che già conducono DPIA (valutazioni d’impatto sulla protezione dei dati ex art. 35 GDPR), l’integrazione con la valutazione AI richiede l’aggiunta di nuove sezioni.

Identificazione del sistema AI utilizzato: fornitore, modello, versione, finalità. Classificazione del rischio rispetto all’AI Act: vietato, alto rischio, rischio limitato (trasparenza), rischio minimo. Valutazione dei rischi specifici: bias dei modelli, qualità dei dati di training, possibili discriminazioni indirette, sicurezza degli output, gestione delle allucinazioni nei contesti decisionali. Misure di mitigazione: supervisione umana sui processi critici, logging delle interazioni rilevanti, processo di correzione degli errori, formazione del personale.

Per la maggioranza delle PMI questa integrazione richiede 15-30 ore di lavoro qualificato per sistema AI rilevante. Non è una formalità burocratica: è il documento che, in caso di contestazione, dimostra che l’azienda ha valutato seriamente i rischi.

L’AI literacy obbligatoria

L’articolo 4 dell’AI Act introduce l’obbligo di AI literacy per i fornitori e gli utilizzatori di sistemi AI. Tradotto: il personale che usa o gestisce strumenti AI deve avere competenze adeguate. Non è una raccomandazione, è un obbligo.

Per le PMI questo si traduce in piani di formazione concreti. Distinzioni di base sulle categorie di rischio AI Act, principi di funzionamento dei modelli (perché non basta saperli usare), gestione dei dati, supervisione degli output, riconoscimento delle allucinazioni, prompt engineering responsabile.

La community AIPIA ha strutturato sull’AI literacy un percorso specifico nell’ambito dell’EDC (European Digital Credentials). Una credenziale che attesta il livello di competenza è un argomento utile in caso di verifica da parte delle autorità di vigilanza, perché documenta in modo verificabile lo sforzo formativo dell’azienda.

Un modello di documentazione minima

Per una PMI nello scenario due, la documentazione minima da costruire e mantenere include cinque documenti.

Un registro dei sistemi AI in uso: per ciascuno sistema, fornitore, modello, finalità d’uso, categoria di rischio AI Act, responsabile interno.

Un policy AI interna: regole di utilizzo, dati che possono e non possono essere inseriti nei prompt, processi che richiedono supervisione umana obbligatoria, gestione degli output sensibili.

Un piano di formazione AI literacy: contenuti, destinatari, periodicità, modalità di verifica.

Una DPIA aggiornata per i sistemi che trattano dati personali, integrata con le sezioni specifiche AI Act.

Un processo di reporting interno degli incidenti AI: malfunzionamenti, output discriminatori, errori che hanno avuto impatto sull’esterno. Va documentato, non solo gestito.

Cosa fare nei prossimi mesi

Le aziende che ancora non hanno avviato il percorso di adeguamento dovrebbero partire ora, non dopo l’estate del 2026. Le tempistiche di costruzione di un sistema documentale serio sono di 4-6 mesi per una PMI media. Iniziare a giugno significa essere pronti per agosto. Iniziare a luglio o dopo significa essere in ritardo dall’inizio.

Il primo passo è un assessment di stato: quanti sistemi AI vengono utilizzati in azienda (di solito molti di più di quanti il management ne sia consapevole), in quali processi, con che livello di formalità. Il secondo è la classificazione: ognuno dei sistemi censiti va inquadrato nelle categorie dell’AI Act. Il terzo è il piano di adeguamento: cosa va prodotto entro agosto 2026, cosa entro agosto 2027.

L’AI Act non è una norma che si può ignorare. È la cornice giuridica entro cui ogni azienda europea che usa AI dovrà operare nei prossimi dieci anni. Affrontarlo con metodo oggi è investimento. Affrontarlo dopo le prime sanzioni è gestione del danno. Le due cose hanno costi e rischi radicalmente diversi.

Categorie: AI