Passa al contenuto principale







AI Act: gli obblighi e ruoli per le imprese che usano l’Intelligenza Artificiale

Il Regolamento (UE) 2024/1689, noto come AI Act, stabilisce le regole per lo sviluppo, l’immissione sul mercato, la messa in servizio e l’utilizzo dei sistemi di intelligenza artificiale nell’Unione europea. Adotta un approccio basato sul rischio e attribuisce obblighi differenti anche in funzione del ruolo ricoperto dall’organizzazione/ impresa, nella catena del valore.

L’AI Act definisce nella prima parte il proprio ambito di applicazione, individua le pratiche vietate e dedica la parte più consistente ai sistemi ad alto rischio. Disciplina quindi gli obblighi di trasparenza e i modelli di IA per finalità generali. La seconda parte del regolamento riguarda invece il sostegno all’innovazione, la governance, la vigilanza e le sanzioni. Gli allegati completano questa struttura con gli elenchi dei casi ad alto rischio, i requisiti documentali e le procedure tecniche necessarie per dimostrare la conformità. Di seguito, a cura del DIH Digital Innovation Hub, si riportano le principali implicazioni dell’AI Act per le piccole imprese. Il testo è di natura divulgativa e non sostituisce la consultazione e l’analisi dei testi normativi che è bene sempre consultare per ogni approfondimento.

DOMANDE E RISPOSTE

La mia impresa rientra nell’AI Act?
L’AI Act riguarda non solo le grandi, ma anche le piccole e medie imprese, sebbene adempimenti e misure di supporto possano variare. Una stessa impresa può assumere ruoli diversi a seconda del progetto. Il primo aspetto da considerare è il ruolo dell’impresa: una stessa PMI può infatti avere ruoli diversi in progetti diversi. Il primo controllo non riguarda solo il tipo di software AI adottato, ma tre elementi distinti: la natura del sistema, cioè che cosa fa e se rientra nella definizione di sistema di IA prevista dall’art. 3; la finalità per cui viene usato; e gli effetti che può produrre su persone, sicurezza o diritti . Quest’ultimo è il criterio alla base dell’intero approccio basato sul rischio.

L’AI Act diventa rilevante quando il sistema è usato nell’ambito di un’attività professionale e il suo impiego o i suoi effetti presentano un collegamento con l’Unione Europea. Questo collegamento sussiste anche quando l’output del sistema è utilizzato nell’UE, pur se provider e deployer operano in un paese terzo. Può invece non essere rilevante quando si tratta di software tradizionale che non rientra nella definizione di sistema di IA: ad esempio, i sistemi basati su regole definite unicamente da persone fisiche per eseguire automaticamente operazioni, oppure quando l’uso è esclusivamente personale e non professionale. In quest’ultima ipotesi è escluso l’ambito di applicazione dell’AI Act.

Sono utilizzatore, fornitore o entrambe le cose?
E’ importante notare che una PMI può assumere contemporaneamente diversi ruoli a seconda del progetto. Una PMI può essere utilizzatrice di un chatbot acquistato da terzi e, contemporaneamente, fornitore di una soluzione predittiva offerta ai propri clienti.

La presente tabella indica i diversi ruoli che possono essere assunti:

RuoloIn praticaEsempio
Deployer / utilizzatoreUsa un sistema di IA sotto la propria autorità.Impresa che adotta un software di screening CV o un assistente per il customer care.
Provider / fornitoreSviluppa un sistema o lo fa sviluppare e lo offre con il proprio nome o marchio.Software house che vende una soluzione predittiva;
ImportatoreImmette nel mercato UE un sistema proveniente da un fornitore extra-UE.Distributore italiano di un prodotto IA statunitense o asiatico.
DistributoreRende disponibile un sistema nella catena commerciale senza esserne provider o importatore.Rivenditore o integratore di soluzioni standard.
Persona interessataSubisce o riceve gli effetti dell’uso del sistema.Candidato, lavoratore, cliente, utente o cittadino.

Chi acquista una licenza SaaS e la usa internamente è in genere un deployer. Se però cambia la finalità prevista, modifica in modo sostanziale il sistema o lo commercializza con il proprio marchio, può assumere le responsabilità di un provider.

Quali impieghi sono vietati, ad alto rischio o soggetti a trasparenza?
Per comprendere meglio il sistema di classificazione dell’AI Act è possibile fare ricorso a quella che è stata definita piramide del rischio dell’AI Act, che individua 4 livelli: rischio inaccettabile, alto rischio, rischio limitato e basso rischio.

Nel caso di alto, e limitato, rischio i soggetti sono obbligati alla trasparenza. Le persone devono sapere quando interagiscono con determinati sistemi di IA, a meno che sia già evidente. Un assistente virtuale su un sito e-commerce, per esempio, deve essere riconoscibile come chatbot e non presentarsi come un operatore umano. Va inoltre dichiarato se in un video una persona sembra compiere azioni o pronunciare parole in realtà mai avvenute. Devono essere informate anche le persone esposte a sistemi di riconoscimento delle emozioni o categorizzazione biometrica. Non tutte le immagini pubblicitarie create con l’IA richiedono però un’etichetta visibile. Occorre distinguere la marcatura tecnica, a carico del fornitore, dagli obblighi informativi di chi pubblica deepfake o determinati contenuti di interesse pubblico.

Fanno parte del rischio limitato o minimo, in genere, la bozza di un’email, il riassunto di un verbale interno non sensibile, la traduzione di un contratto standard, le descrizioni di prodotto e gli slogan pubblicitari. Bastano spesso poche regole: usare strumenti approvati, proteggere i dati personali e riservati, verificare le fonti e controllare sempre il risultato.

Conta però l’uso concreto: per esempio riassumere un curriculum per facilitarne la lettura presenta un rischio contenuto; usare quel riassunto per escludere automaticamente alcuni candidati può trasformare il caso in un sistema ad alto rischio.

Che cosa devo chiedere a un fornitore?
Prima dell’acquisto di una soluzione I.A., è bene chiedere al fornitore informazioni scritte e proporzionate al rischio. Vanno chiariti la finalità prevista, gli usi esclusi e la classificazione proposta ai sensi dell’AI Act. Occorre inoltre sapere chi ricopre il ruolo di provider, quali soggetti partecipano alla filiera e se sono necessarie valutazioni di conformità, registrazioni o marcature. Una generica dichiarazione di “conformità all’AI Act” non basta: servono documenti verificabili.

Va poi chiarito come vengono gestiti i dati: quali informazioni sono raccolte, dove e per quanto tempo sono conservate e quali subfornitori intervengono. È importante sapere se dati e contenuti vengono riutilizzati per addestrare o migliorare il modello, come possono essere cancellati o esportati e quali garanzie proteggono dati personali, informazioni riservate e segreti aziendali. Se il servizio tratta dati personali per conto dell’impresa, devono essere definiti anche i ruoli privacy e le condizioni del trattamento.

Quali azioni posso avviare senza costruire una burocrazia sproporzionata?
Creare un inventario leggero. Può essere utile dotarsi di una tabella, dove viene dedicata una riga per caso d’uso con strumento, finalità, utenti, dati, output, decisione influenzata, responsabile e fornitore.

Fare un triage a semaforo. Rosso per possibili divieti; giallo per lavoro, credito, biometria, sicurezza o diritti; verde per usi ordinari con verifica umana.

Assegnare responsabilità. E’ possibile assegnare ruoli a referenti diversi. Un referente IA aziendale e un responsabile operativo per ogni uso rilevante; nelle imprese piccole i ruoli possono coincidere.

Adottare una policy. Indicare in un documento gli strumenti autorizzati, dati da non inserire, controlli obbligatori, usi vietati e canale per segnalare errori o incidenti.

Raccogliere un fascicolo per ogni fornitore di servizi I.A.. Il fascicolo può contenere a titolo esemplificativo contratto, istruzioni, privacy, sicurezza, classificazione, log, aggiornamenti e contatti di assistenza in un’unica cartella.

Rendere formalizzato il controllo umano. Definire chi verifica l’output, con quali competenze e con il potere concreto di ignorarlo, correggerlo o sospendere il sistema.

Riesaminare quando cambia qualcosa. Qualora il contesto dovesse mutare, è opportuno riesaminare la situazione e produrre nuova documentazione aggiornata indicando nuove finalità, nuovo gruppo di persone, nuovi dati; aggiornamenti importanti, reclamo o incidente fanno scattare una nuova verifica.


La formazione è un altro punto centrale. L’AI Act chiede a provider e utilizzatori professionali di sviluppare l’alfabetizzazione sull’IA del personale e di chi usa i sistemi per loro conto. L’obbligo riguarda quindi anche chi impiega strumenti generativi per scrivere, tradurre, analizzare dati o svolgere attività amministrative.

Non sono previsti per legge l’erogazione di un corso standard, con un numero minimo di ore, un esame o una certificazione obbligatoria. La formazione deve essere proporzionata agli strumenti impiegati, ai rischi, alle competenze delle persone e al contesto di utilizzo. Dopo le modifiche introdotte dal Regolamento (UE) 2026/1744, non è richiesto neppure di garantire il raggiungimento di uno specifico livello individuale di competenza. È opportuno conservare una traccia delle iniziative realizzate, dei partecipanti e dei contenuti trattati, anche se non è richiesto uno specifico certificato. Per i sistemi ad alto rischio serve una preparazione più approfondita: chi esercita il controllo umano deve saper comprendere il sistema, interpretarne gli output e decidere se ignorarli, correggerli o interromperne l’uso.


Quando si applicano gli obblighi?

Da settembre 2026 sono già applicabili i divieti dell’articolo 5, gli obblighi sui modelli di IA per finalità generali, le misure per l’alfabetizzazione del personale e, dal 2 agosto 2026, gli obblighi di trasparenza per chatbot, deepfake e alcuni contenuti generati dall’IA. Il divieto sui contenuti intimi non consensuali si applicherà dal 2 dicembre 2026. Gli obblighi completi per i sistemi ad alto rischio scatteranno dal 2 dicembre 2027 per i casi dell’Allegato III e dal 2 agosto 2028 per i sistemi incorporati nei prodotti dell’Allegato I. Gli Stati membri dovranno inoltre rendere operativa almeno una sandbox regolamentare entro il 2 agosto 2027, secondo le scadenze aggiornate dal Regolamento (UE) 2026/1744.

Cosa si rischia in caso di mancata conformità?
Le conseguenze possono andare da un richiamo formale, all’ordine di correggere la violazione, fino alla limitazione o sospensione del sistema e, nei casi più gravi, a sanzioni amministrative. I massimali arrivano a 35 milioni di euro o al 7% del fatturato mondiale annuo per le pratiche vietate; a 15 milioni o al 3% per la violazione degli obblighi applicabili a provider e utilizzatori; a 7,5 milioni o all’1% per informazioni inesatte, incomplete o ingannevoli fornite alle autorità. Per le PMI vale il minore tra l’importo fisso e la percentuale sul fatturato. Le sanzioni non sono automatiche. L’autorità considera gravità e durata della violazione, persone coinvolte, danni, dimensioni dell’impresa, intenzionalità o negligenza, collaborazione e misure correttive. Possono inoltre aggiungersi responsabilità previste da GDPR, diritto del lavoro, tutela dei consumatori e diritto d’autore, oltre a eventuali richieste di risarcimento.

Alcuni esempi concreti
Redazione di testi per social, siti web e comunicati stampa
L’utilizzo dell’IA per preparare bozze di post, pagine web, newsletter o comunicati stampa non presenta normalmente particolari criticità quando il testo viene verificato, corretto e approvato da una persona che ne assume la responsabilità editoriale. In questi casi non è necessario dichiarare l’impiego dell’IA (art. 50, par. 4). Occorre invece prestare maggiore attenzione quando il contenuto viene pubblicato automaticamente, senza un controllo umano effettivo, oppure contiene informazioni che corrono il rischio di essere inesatte, riservate, personali o protette dal diritto d’autore. La dichiarazione è richiesta quando un testo generato o manipolato dall’IA viene pubblicato per informare il pubblico su questioni di interesse pubblico e non è stato sottoposto a un’effettiva revisione o responsabilità editoriale umana.

Immagini e contenuti multimediali per social, siti ed e-commerce
La produzione di illustrazioni, sfondi, elementi grafici o immagini chiaramente creative può essere gestita senza particolari adempimenti, verificando comunque i diritti sui materiali utilizzati e l’assenza di contenuti ingannevoli. Non è necessario apporre la dicitura “generato con IA” su ogni immagine. La dichiarazione diventa necessaria soprattutto quando si pubblicano deepfake, cioè immagini, audio o video artificiali che rappresentano persone, oggetti, luoghi o eventi esistenti e possono apparire autentici. Per i siti e-commerce è inoltre necessario che le immagini non alterino in modo ingannevole caratteristiche, dimensioni, colori, dotazioni o prestazioni del prodotto realmente venduto. Particolare cautela è richiesta quando vengono riprodotti volti riconoscibili, marchi, opere protette o persone reali in situazioni mai avvenute.

Agenti autocostruiti
Un agente sviluppato internamente per cercare informazioni, organizzare documenti, preparare bozze o automatizzare attività amministrative presenta in genere rischi contenuti, se opera entro limiti chiari, usa dati autorizzati e prevede una verifica umana prima delle azioni rilevanti. Non serve una dichiarazione verso l’esterno, ma i dipendenti devono essere informati. Se l’agente interagisce con clienti, candidati o lavoratori e può sembrare una persona, deve risultare chiaro che si tratta di un sistema di IA, salvo che sia già evidente. Serve invece una valutazione specialistica quando influenza decisioni su assunzioni, personale, credito, accesso ai servizi o sicurezza, oppure può inviare comunicazioni, modificare dati, effettuare acquisti o assumere impegni senza un’autorizzazione umana effettiva. In questi casi non basta dichiarare l’uso dell’IA: occorre valutarne la classificazione, limitarne l’autonomia e definire controlli, registrazioni e responsabilità.

Contatti
Il Digital Innovation Hub di Confartigianato Imprese Vicenza, può offrire consulenza a supporto in merito alle tematiche AI. Non solo sviluppo e implementazione, ma anche consulenza in merito agli aspetti etici e all’AI Act. Gli interessati possono scrivere una mail all’indirizzo info@dihvicenza.it

Fonti e materiali utili

Normativa europea

Strumenti operativi dell’Unione europea

Normativa italiana