Vai al contenuto
Rafael Patron

AI Act e governance AI 2026

AI Literacy obbligatoria dal 2025: cosa devono fare le aziende italiane

Anitec-Assinform ha rilevato a inizio 2026 che il 41% delle aziende italiane sopra i 50 dipendenti dichiara di usare sistemi AI in almeno un processo produttivo, ma solo l’11% ha implementato programmi strutturati di AI literacy per il personale. Lo scostamento tra adozione e formazione è uno dei dati più preoccupanti emersi dai monitoraggi compliance europei. L’articolo 4 dell’AI Act, in vigore da febbraio 2025, impone obblighi che molte aziende italiane stanno ancora sottostimando, e che le ispezioni del 2027 verificheranno per prime.

Il punto è che AI literacy non significa “abbiamo fatto un corso”, come la maggior parte degli imprenditori italiani tende a interpretare.

Cosa dice esattamente l’articolo 4

Il testo dell’articolo 4 è breve e densissimo. Provider e deployer di sistemi AI devono adottare misure per garantire, nella misura del possibile, un livello sufficiente di AI literacy del proprio personale e di altre persone che operano i sistemi AI per loro conto. Devono considerare le conoscenze tecniche, l’esperienza, l’educazione e la formazione di tali persone, oltre al contesto in cui i sistemi AI vengono utilizzati, e considerando le persone o i gruppi di persone su cui i sistemi AI saranno utilizzati.

Sembrano poche righe. Implicano in pratica un programma formativo strutturato, documentato, aggiornato. La formulazione “nella misura del possibile” sembra concedere flessibilità, ma il Garante Privacy italiano e altre autorità europee hanno chiarito in interpretazioni preliminari che si tratta di obbligo di mezzi proporzionato alle dimensioni dell’organizzazione, non di esonero.

L’articolo 4 si applica a tutti i provider e deployer, non solo a chi opera con sistemi high-risk. Una piccola azienda che usa solo ChatGPT in versione base per il customer service ha comunque obblighi AI literacy proporzionati. Una multinazionale che opera con sistemi complessi ha obblighi più strutturati.

Le quattro componenti minime di un programma AI literacy

L’analisi su come l’IA sta modificando il lavoro aiuta a inquadrare il salto di competenze richiesto al personale aziendale. Quello che funziona nelle aziende italiane che si sono organizzate bene si articola in quattro componenti. Conoscenza tecnica di base sui sistemi AI: come funzionano gli LLM, dove sbagliano, quali sono i limiti, come si interpretano gli output. Conoscenza normativa: quadro AI Act, GDPR applicabile all’AI, obblighi di trasparenza, diritti delle persone. Competenze operative specifiche per ruolo: chi usa quale sistema, per quali finalità, con quali precauzioni, con quale processo di review umana. Etica e responsabilità: identificazione di rischi di bias, manipolazione, sovradipendenza dall’output AI, comportamenti professionali corretti.

Una formazione che copre solo la parte tecnica è incompleta. Una formazione che copre solo la normativa è teorica. Una formazione che copre solo la parte operativa è cieca sui rischi. Servono tutte e quattro le componenti, calibrate sui diversi ruoli aziendali. Un developer ha bisogno di approfondimento tecnico maggiore. Un addetto customer service ha bisogno di parte operativa più dettagliata. Un dirigente ha bisogno di quadro normativo e governance.

Le credenziali europee per professionisti AI

L’European Digital Credentials infrastructure dell’UE, basata sullo standard Europass, permette alle istituzioni autorizzate di rilasciare credenziali digitali verificabili che attestano competenze acquisite. Per l’AI literacy professionale alcuni enti europei hanno iniziato a rilasciare credenziali EDC standardizzate dal 2025.

In Italia il riferimento principale è AIPIA, prima in Italia autorizzata a rilasciare credenziali digitali europee per la formazione AI. La credenziale è verificabile via wallet digitale europeo, è riconosciuta automaticamente in tutti gli Stati Membri UE, ha tracciabilità anti-frode. Per le aziende italiane diventa documento di compliance AI literacy facilmente esibibile alle autorità in caso di controllo.

Il vantaggio operativo della credenziale rispetto a un attestato di partecipazione generico è duplice. Standardizza il contenuto formativo, garantendo che la persona abbia coperto le aree richieste. Standardizza la verifica del completamento, con prove di apprendimento documentate. È quello che il legislatore chiede senza dirlo esplicitamente: prova che la formazione è avvenuta e che è stata efficace.

Come strutturare il programma in pratica

Sei step operativi per una PMI italiana che parte da zero. Mappatura del personale che opera con sistemi AI: chi usa cosa, in che ruolo, con che intensità. Definizione di livelli di competenza richiesti per ruolo: base, intermedio, avanzato. Erogazione di moduli formativi adatti al livello, con materiali aggiornati al quadro AI Act 2025-2026. Test di apprendimento documentati alla fine di ciascun modulo, non test simbolici di partecipazione. Rilascio di credenziali interne o esterne (preferibili le esterne come EDC AIPIA per riconoscibilità). Programma di aggiornamento periodico, idealmente annuale, su novità normative e tecniche.

Il quadro complessivo dell’investimento enterprise in AI è tracciato dallo Stanford AI Index 2026, utile per dimensionare anche la voce formazione. Il costo di un programma di questo tipo per una PMI con 30-50 persone che operano con AI è nell’ordine di 8-15 mila euro nel primo anno, ricorrenti 4-7 mila annui. Sono cifre gestibili anche per realtà medio-piccole.

Il costo di non farlo, in caso di ispezione che identifica violazione articolo 4, può essere molto superiore. Non solo per la sanzione diretta (che per violazioni di obblighi non sostantive resta più contenuta), ma per le ricadute documentali: un’azienda che non rispetta articolo 4 difficilmente rispetterà gli altri articoli che richiedono “supervisione umana effettiva” da parte di personale formato.

I ruoli aziendali e i livelli di competenza

Tre livelli funzionano bene nella pratica italiana. Livello base per tutto il personale che potrebbe entrare in contatto con sistemi AI: 6-8 ore di formazione coprente cos’è l’AI, dove si usa, come si riconosce, quali sono i diritti delle persone, come si segnala un problema. Anche chi non usa AI quotidianamente potrebbe vedere i sistemi nei processi HR di onboarding, nei tool di sicurezza, nei sistemi di gestione documentale.

Livello intermedio per chi usa AI quotidianamente in modo non specializzato: 16-24 ore, con focus operativo specifico per il ruolo (commerciale che usa CRM AI, marketing che usa generative AI, customer service che usa chatbot, HR che usa screening tool). Include il riconoscimento dei limiti del sistema e le procedure di escalation umana.

Livello avanzato per chi sviluppa, configura, gestisce sistemi AI: 40+ ore strutturate, con componenti tecniche, normative, di governance. Include la conoscenza del DPIA AI, della FRIA, della documentazione tecnica AI Act, dei protocolli di test e validazione. È il livello richiesto per developer, data scientist, AI engineer, DPO esteso a competenze AI, eventuali AI Compliance Officer.

L’AI literacy non è una tantum

Il principio fondante è che la formazione AI deve evolvere con il sistema. Se l’azienda passa da GPT-4 a GPT-5, se cambia modello, se aggiunge use case, l’AI literacy del personale deve essere aggiornata. L’AI Act non prevede una frequenza obbligatoria, ma le interpretazioni emerse nelle prime settimane di applicazione vanno verso un aggiornamento annuale come minimo accettabile.

Quello che noto nelle aziende italiane più mature è una logica di formazione continua, non episodica. Webinar trimestrali di aggiornamento normativo, moduli on-demand su nuove versioni dei tool, casi reali discussi in sessioni dedicate. La struttura è simile alla formazione sulla sicurezza sul lavoro (81/08), che nessuno mette in discussione come essenziale. L’AI literacy sta diventando il suo equivalente per la sicurezza nell’uso dei sistemi AI.

Il rischio nascosto: il personale “shadow” che usa AI senza autorizzazione

Una scoperta che emerge regolarmente negli audit AI Act delle PMI italiane è lo shadow AI: dipendenti che usano ChatGPT, Claude, Gemini sui propri account personali per attività lavorative, fuori dal radar aziendale. Le rilevazioni interne più serie mostrano che in molte aziende il 30-50% del personale lo fa, spesso senza che il management lo sappia.

L’articolo 4 si applica anche a queste situazioni. L’azienda che tollera shadow AI (anche solo implicitamente, non verificando) è responsabile per il personale che opera sistemi AI senza adeguata formazione. La conseguenza è duplice: violazione articolo 4, e potenziale violazione GDPR se i dati personali finiscono su sistemi AI non autorizzati dall’azienda.

La soluzione operativa è semplice nei principi, complessa nell’esecuzione. Definire una AI Policy aziendale che chiarisce cosa è permesso e cosa no, con esempi concreti. Fornire alternative aziendali approvate (ChatGPT Enterprise, Claude for Work, Microsoft 365 Copilot enterprise) per le esigenze legittime. Formare il personale sull’AI Policy, integrandola nel programma AI literacy. Monitorare ragionevolmente l’uso, senza scivolare in sorveglianza disproporzionata.

L’AI literacy come investimento strategico

Le aziende italiane che stanno facendo AI literacy seria non lo fanno solo per compliance. Lo fanno perché un personale formato usa meglio gli strumenti AI a disposizione. Un addetto marketing formato sui limiti di GPT-5 nei contenuti italiani producono brief migliori, validano output prima della pubblicazione, evitano errori che danneggerebbero il brand. Un developer formato sull’integrazione AI Act compliant struttura prodotti che si vendono più facilmente nei mercati enterprise europei.

La compliance AI Act, vista con occhi imprenditoriali, è investimento in qualità operativa. Le aziende che ne fanno una pratica strutturata invece di una scocciatura ne ricavano vantaggio competitivo. Quelle che la trattano come adempimento burocratico minimo pagano due volte: la sanzione potenziale e l’inefficienza nell’uso dei tool. Come spesso accade nei vincoli normativi seri, l’approccio determina il valore.

Nella stessa sezione

Tutta la sezione

Collaborazioni, interventi e contatti

Contatta Rafael

Collaborazioni, speaking e contatti sono su rafaelpatron.it.