adattivIA
01 / 16
adattivIA — Formazione

Che cosa chiede davvero l'AI Act

La cornice entro cui tutto quello che precede deve stare. Non teoria giuridica: che cosa devi avere in mano, e da quando.

Dove ricadono i tuoi sistemi
Quattro livelli di rischio, con gli strumenti che le PMI usano già.
Chi fornisce e chi usa
Obblighi diversi: quasi sempre l'impresa è chi usa.
Il minimo da avere in mano
Registro, regole d'uso, formazione, supervisione, log.
05

Che cosa chiede l'AI Act

Quattro livelli di rischio, due ruoli, un calendario già partito. E il minimo indispensabile per dimostrare di essere in regola.

Normative di riferimento

Tre norme che si sommano

AI Act — Reg. UE 2024/1689

  • Regola l'uso dei sistemi di IA in base al rischio che generano sulle persone.
  • In vigore dal 1° agosto 2024, si applica a tappe.

GDPR — Reg. UE 2016/679

  • Protegge il dato personale, e resta pienamente valido.
  • Se il sistema tratta dati personali, valgono entrambi.

Legge italiana 132/2025

  • In vigore dal 10 ottobre 2025, affianca l'AI Act.
  • Fra l'altro: informare i lavoratori sull'uso dell'IA; autorità nazionali AgID e ACN.
La differenza che spiega tutto il resto

Due regolamenti, due domande diverse

GDPR — il dato

Quali dati stai trattando?

Protegge il dato personale: come lo raccogli, dove lo conservi, chi può accedervi, per quanto tempo. Il soggetto è l'informazione.

AI Act — l'uso

Che cosa fa il sistema con quei dati?

Regola l'uso: che decisione prende il modello, su chi ricade, chi la può ribaltare. Il soggetto è la conseguenza sulla persona.

Non si sostituiscono: si sommano. Un software che seleziona i CV tratta dati personali e prende decisioni sulle persone, quindi risponde a entrambi.

La sicurezza dei dati

Dove finiscono i dati che dai in pasto

Versioni gratuite e individuali

I tuoi dati addestrano il modello

Alimentano l'addestramento globale. E pagare una licenza individuale non cambia nulla: non garantisce privacy.

Sottoscrizioni Enterprise

Dati isolati, nessun addestramento

Con Gemini for Workspace, ChatGPT Enterprise o Copilot 365 il DPA che sottoscrivi fa da scudo legale: zero-training sui tuoi dati, conformità GDPR, localizzazione dei dati. È lo standard aziendale minimo.

I quattro livelli di rischio

Quattro livelli, quattro regimi

Inaccettabile
Vietato
Manipolazione, punteggio sociale, riconoscimento delle emozioni sul luogo di lavoro.
Alto
Obblighi stringenti
Selezione e gestione del personale, credito, salute, istruzione, servizi essenziali.
Limitato
Trasparenza
Chatbot e contenuti generati: le persone devono sapere che c'è una macchina.
Minimo
Nessun obbligo specifico
Assistenti di scrittura, traduzioni, filtri antispam.
Punto chiave
Dove ricadono i sistemi che stai già usando

Quasi tutto è rischio minimo, ma non tutto

Uso Livello Che cosa ti chiede
ChatGPT, Gemini o Copilot per email, testi, riassuntiMinimoFormare chi li usa, darsi regole d'uso
Chatbot sul sito che risponde ai clientiLimitatoDire chiaramente che è una macchina
Immagini, video o audio generati che sembrano realiLimitatoDichiarare che sono generati
Software che filtra i CV o valuta i dipendentiAltoSupervisione umana, log, informare i lavoratori
Valutazione del merito di credito di persone fisicheAltoGli stessi obblighi del rischio alto
Analisi delle emozioni dei dipendenti, dal volto o dalla voceVietatoNon si può usare
Punto chiave
Obblighi e tempistiche

Il calendario è già partito

1
Ago 2024
Entrata in vigore del regolamento
2
Feb 2025
Pratiche vietate e alfabetizzazione IA del personale (art. 4)
3
Ago 2025
Regole per i modelli di uso generale e regime delle sanzioni
4
Ago 2026
Obblighi di trasparenza e applicazione generale
5
2027 – 2028
Obblighi per il rischio alto, con il rinvio previsto dal pacchetto Digital Omnibus

La tappa che le PMI conoscono meno è la seconda: dal febbraio 2025 l'articolo 4 chiede a chi usa l'IA di garantire una formazione adeguata alle persone che la usano.

Chi fornisce e chi usa

Quasi sempre l'impresa è chi usa

Fornitore (provider)

Chi sviluppa il sistema

O lo mette in commercio o in servizio con il proprio nome. Ha gli obblighi più pesanti: documentazione tecnica, valutazione di conformità, marcatura CE e registrazione per il rischio alto.

Deployer (chi lo usa)

Chi lo impiega nella propria attività

È il caso di quasi tutte le PMI. Deve usarlo secondo le istruzioni, affidarne la supervisione a persone competenti, conservare i log, informare le persone coinvolte.

Attenzione al confine: chi costruisce un tool su misura (la fase 2 del modulo 3) e lo mette in servizio con il proprio nome, anche solo per uso interno, diventa fornitore.

Punto chiave
Se usi un sistema a rischio alto

Sei obblighi per chi lo impiega

1
Usarlo secondo le istruzioni
Quelle del fornitore: fuori dall'uso previsto, la responsabilità cambia.
2
Supervisione umana
Affidata a persone competenti, formate e con l'autorità per intervenire.
3
Conservare i log
Quelli generati dal sistema, per almeno sei mesi.
4
Informare i lavoratori
E i loro rappresentanti, prima di usarlo sul luogo di lavoro.
5
Informare le persone
Chi è oggetto di una decisione presa con l'aiuto del sistema deve saperlo.
6
Sorvegliare e segnalare
Se il sistema presenta un rischio si sospende e si avvisa il fornitore; gli incidenti gravi si notificano.
Punto chiave
Il costo di ignorarlo

Sanzioni in tre fasce

35 M€
o il 7% del fatturato mondiale: pratiche vietate
15 M€
o il 3%: violazione degli altri obblighi
7,5 M€
o l'1%: informazioni false o incomplete alle autorità

Per le PMI e le start-up vale l'importo più basso fra i due, non il più alto. Per un'impresa piccola il rischio più concreto è spesso un altro: clienti e partner che cominciano a chiedere garanzie.

Punto chiave
Governance in pratica

Il minimo per dimostrare la conformità

1
Registro dei sistemi
Ogni strumento di IA in uso: a che cosa serve, chi è il fornitore, quale livello di rischio.
2
Regole d'uso
Quali strumenti sono autorizzati, con quali dati, per quali attività.
3
Formazione
Chi usa l'IA sa come funziona, dove sbaglia e che cosa non deve farle fare.
4
Supervisione umana
Per ogni sistema che decide, una persona con nome e cognome che può fermarlo.
5
Log delle decisioni
Per poter dimostrare che cosa è successo, quando, e chi ha controllato.
6
Revisione periodica
La conformità non è uno stato: si verifica a intervalli e a ogni cambiamento.
Un caso concreto

Il software che preseleziona i CV

1
Inventario
Il gestionale HR ha una funzione di preselezione automatica: va nel registro
2
Livello
Selezione del personale: rischio alto, allegato III del regolamento
3
Ruolo
L'azienda la usa e non l'ha sviluppata: è deployer
4
Controlli
Un selezionatore rivede ogni scarto, i log si conservano, i candidati sono informati
5
Revisione
Un campione ogni mese: gli scarti sono coerenti? Emergono differenze per età o genere?
L'obiettivo

Dimostrare il controllo, non eliminare ogni rischio.

Il regolamento non chiede sistemi perfetti: chiede di sapere quali sistemi si usano, chi li controlla e che cosa si fa quando sbagliano.

Raccomandazioni pratiche

Tre cose da fare lunedì mattina

Fai l'inventario

  • Ogni strumento di IA in uso, compresi quelli dentro i software che già paghi.
  • Per ciascuno: a che cosa serve e su chi ricadono le sue decisioni.

Forma le persone

  • Chi usa l'IA deve sapere come funziona e dove sbaglia.
  • È quello che il regolamento chiede dal febbraio 2025.

Scrivi le regole d'uso

  • Strumenti autorizzati, dati ammessi, chi controlla.
  • Una pagina basta, purché la conoscano tutti.

Conformarsi è anticipare

adattivIA
→ / spazio