adattivIA — Formazione
Che cosa chiede davvero l'AI Act
La cornice entro cui tutto quello che precede deve stare. Non teoria giuridica: che cosa devi avere in mano, e da quando.
Dove ricadono i tuoi sistemi
Quattro livelli di rischio, con gli strumenti che le PMI usano già.
Chi fornisce e chi usa
Obblighi diversi: quasi sempre l'impresa è chi usa.
Il minimo da avere in mano
Registro, regole d'uso, formazione, supervisione, log.
05
Che cosa chiede l'AI Act
Quattro livelli di rischio, due ruoli, un calendario già partito. E il minimo indispensabile per dimostrare di essere in regola.
Normative di riferimento
Tre norme che si sommano
AI Act — Reg. UE 2024/1689
- Regola l'uso dei sistemi di IA in base al rischio che generano sulle persone.
- In vigore dal 1° agosto 2024, si applica a tappe.
GDPR — Reg. UE 2016/679
- Protegge il dato personale, e resta pienamente valido.
- Se il sistema tratta dati personali, valgono entrambi.
Legge italiana 132/2025
- In vigore dal 10 ottobre 2025, affianca l'AI Act.
- Fra l'altro: informare i lavoratori sull'uso dell'IA; autorità nazionali AgID e ACN.
La differenza che spiega tutto il resto
Due regolamenti, due domande diverse
GDPR — il dato
Quali dati stai trattando?
Protegge il dato personale: come lo raccogli, dove lo conservi, chi può accedervi, per quanto tempo. Il soggetto è l'informazione.
AI Act — l'uso
Che cosa fa il sistema con quei dati?
Regola l'uso: che decisione prende il modello, su chi ricade, chi la può ribaltare. Il soggetto è la conseguenza sulla persona.
Non si sostituiscono: si sommano. Un software che seleziona i CV tratta dati personali e prende decisioni sulle persone, quindi risponde a entrambi.
La sicurezza dei dati
Dove finiscono i dati che dai in pasto
Versioni gratuite e individuali
I tuoi dati addestrano il modello
Alimentano l'addestramento globale. E pagare una licenza individuale non cambia nulla: non garantisce privacy.
Sottoscrizioni Enterprise
Dati isolati, nessun addestramento
Con Gemini for Workspace, ChatGPT Enterprise o Copilot 365 il DPA che sottoscrivi fa da scudo legale: zero-training sui tuoi dati, conformità GDPR, localizzazione dei dati. È lo standard aziendale minimo.
I quattro livelli di rischio
Quattro livelli, quattro regimi
Inaccettabile
Vietato
Manipolazione, punteggio sociale, riconoscimento delle emozioni sul luogo di lavoro.
Alto
Obblighi stringenti
Selezione e gestione del personale, credito, salute, istruzione, servizi essenziali.
Limitato
Trasparenza
Chatbot e contenuti generati: le persone devono sapere che c'è una macchina.
Minimo
Nessun obbligo specifico
Assistenti di scrittura, traduzioni, filtri antispam.
Punto chiave
Dove ricadono i sistemi che stai già usando
Quasi tutto è rischio minimo, ma non tutto
| Uso |
Livello |
Che cosa ti chiede |
| ChatGPT, Gemini o Copilot per email, testi, riassunti | Minimo | Formare chi li usa, darsi regole d'uso |
| Chatbot sul sito che risponde ai clienti | Limitato | Dire chiaramente che è una macchina |
| Immagini, video o audio generati che sembrano reali | Limitato | Dichiarare che sono generati |
| Software che filtra i CV o valuta i dipendenti | Alto | Supervisione umana, log, informare i lavoratori |
| Valutazione del merito di credito di persone fisiche | Alto | Gli stessi obblighi del rischio alto |
| Analisi delle emozioni dei dipendenti, dal volto o dalla voce | Vietato | Non si può usare |
Punto chiave
Obblighi e tempistiche
Il calendario è già partito
1
Ago 2024
Entrata in vigore del regolamento
2
Feb 2025
Pratiche vietate e alfabetizzazione IA del personale (art. 4)
3
Ago 2025
Regole per i modelli di uso generale e regime delle sanzioni
4
Ago 2026
Obblighi di trasparenza e applicazione generale
5
2027 – 2028
Obblighi per il rischio alto, con il rinvio previsto dal pacchetto Digital Omnibus
La tappa che le PMI conoscono meno è la seconda: dal febbraio 2025 l'articolo 4 chiede a chi usa l'IA di garantire una formazione adeguata alle persone che la usano.
Chi fornisce e chi usa
Quasi sempre l'impresa è chi usa
Fornitore (provider)
Chi sviluppa il sistema
O lo mette in commercio o in servizio con il proprio nome. Ha gli obblighi più pesanti: documentazione tecnica, valutazione di conformità, marcatura CE e registrazione per il rischio alto.
Deployer (chi lo usa)
Chi lo impiega nella propria attività
È il caso di quasi tutte le PMI. Deve usarlo secondo le istruzioni, affidarne la supervisione a persone competenti, conservare i log, informare le persone coinvolte.
Attenzione al confine: chi costruisce un tool su misura (la fase 2 del modulo 3) e lo mette in servizio con il proprio nome, anche solo per uso interno, diventa fornitore.
Punto chiave
Se usi un sistema a rischio alto
Sei obblighi per chi lo impiega
1Usarlo secondo le istruzioni
Quelle del fornitore: fuori dall'uso previsto, la responsabilità cambia.
2Supervisione umana
Affidata a persone competenti, formate e con l'autorità per intervenire.
3Conservare i log
Quelli generati dal sistema, per almeno sei mesi.
4Informare i lavoratori
E i loro rappresentanti, prima di usarlo sul luogo di lavoro.
5Informare le persone
Chi è oggetto di una decisione presa con l'aiuto del sistema deve saperlo.
6Sorvegliare e segnalare
Se il sistema presenta un rischio si sospende e si avvisa il fornitore; gli incidenti gravi si notificano.
Punto chiave
Il costo di ignorarlo
Sanzioni in tre fasce
35 M€
o il 7% del fatturato mondiale: pratiche vietate
15 M€
o il 3%: violazione degli altri obblighi
7,5 M€
o l'1%: informazioni false o incomplete alle autorità
Per le PMI e le start-up vale l'importo più basso fra i due, non il più alto. Per un'impresa piccola il rischio più concreto è spesso un altro: clienti e partner che cominciano a chiedere garanzie.
Punto chiave
Governance in pratica
Il minimo per dimostrare la conformità
1Registro dei sistemi
Ogni strumento di IA in uso: a che cosa serve, chi è il fornitore, quale livello di rischio.
2Regole d'uso
Quali strumenti sono autorizzati, con quali dati, per quali attività.
3Formazione
Chi usa l'IA sa come funziona, dove sbaglia e che cosa non deve farle fare.
4Supervisione umana
Per ogni sistema che decide, una persona con nome e cognome che può fermarlo.
5Log delle decisioni
Per poter dimostrare che cosa è successo, quando, e chi ha controllato.
6Revisione periodica
La conformità non è uno stato: si verifica a intervalli e a ogni cambiamento.
Un caso concreto
Il software che preseleziona i CV
1
Inventario
Il gestionale HR ha una funzione di preselezione automatica: va nel registro
2
Livello
Selezione del personale: rischio alto, allegato III del regolamento
3
Ruolo
L'azienda la usa e non l'ha sviluppata: è deployer
4
Controlli
Un selezionatore rivede ogni scarto, i log si conservano, i candidati sono informati
5
Revisione
Un campione ogni mese: gli scarti sono coerenti? Emergono differenze per età o genere?
L'obiettivo
Dimostrare il controllo, non eliminare ogni rischio.
Il regolamento non chiede sistemi perfetti: chiede di sapere quali sistemi si usano, chi li controlla e che cosa si fa quando sbagliano.
Raccomandazioni pratiche
Tre cose da fare lunedì mattina
Fai l'inventario
- Ogni strumento di IA in uso, compresi quelli dentro i software che già paghi.
- Per ciascuno: a che cosa serve e su chi ricadono le sue decisioni.
Forma le persone
- Chi usa l'IA deve sapere come funziona e dove sbaglia.
- È quello che il regolamento chiede dal febbraio 2025.
Scrivi le regole d'uso
- Strumenti autorizzati, dati ammessi, chi controlla.
- Una pagina basta, purché la conoscano tutti.
Conformarsi è anticipare
adattivIA