NO AI ACT.

Imprese · Ruoli · Rischio · Scadenze

AI Act per le aziende: quali obblighi e cosa fare

Il regolamento non impone gli stessi doveri a tutti. Quello che un'azienda deve fare dipende da due risposte: quale ruolo ha rispetto al sistema di IA, e in quale categoria di rischio ricade l'uso che ne fa. Solo un obbligo vale per chiunque usi l'IA al lavoro, ed è anche il primo ad essere già applicabile.

01Prima domanda: che ruolo ha la tua azienda?

La maggior parte delle imprese che “usa l'IA” non la sviluppa: compra un prodotto e lo mette al lavoro. In quel caso il ruolo tipico è quello di deployer, cioè utilizzatore. Chi invece sviluppa un sistema, o lo immette sul mercato con il proprio marchio, è provider. Il ruolo non è una targa fissa: può cambiare in corsa.

Il ruolo dipende da che cosa fai al sistema, non da come ti definisci
SituazioneLettura inizialeChe cosa verificare
Compri un prodotto e lo usi nella tua attivitàDi regola deployerFinalità d'uso concreta, istruzioni del fornitore, qualità dei dati che immetti, chi supervisiona.
Rivendi o distribuisci un sistema con il tuo marchio sopraPuoi diventare providerSotto quale nome il sistema è immesso sul mercato e chi sostiene gli obblighi di conformità.
Modifichi in modo sostanziale un sistema ad alto rischio, o ne cambi la finalitàPuoi assumere il ruolo di providerPortata della modifica, nuova finalità prevista, nuova classificazione, documentazione disponibile.
Integri un modello generico dentro un tuo prodottoDipende dalla finalità che gli daiSe l'integrazione crea un sistema con una finalità propria, quella finalità va classificata da capo.

La guida su provider e deployer spiega il passaggio di ruolo e perché conviene chiarirlo prima di firmare un contratto, non dopo.

02Seconda domanda: in che categoria di rischio ricade?

“Usiamo l'IA” non è una classificazione. Contano la finalità prevista, il contesto in cui il sistema entra e l'effetto dell'output sulle persone. Lo stesso strumento può essere irrilevante in un reparto e ad alto rischio in un altro.

  • Pratiche vietate: alcuni usi non sono ammessi, indipendentemente dalle garanzie che offri. Riconoscerli è il primo filtro, perché nessuna procedura li sana.
  • Alto rischio: sono gli usi elencati nel regolamento, tra cui selezione del personale, gestione dei lavoratori, accesso al credito e ad altri servizi essenziali.
  • Obblighi di trasparenza: valgono quando la persona interagisce con una macchina o riceve contenuti generati artificialmente.
  • Rischio minimo: la maggior parte degli usi aziendali. Restano le regole generali — protezione dei dati, non discriminazione, diritto del lavoro — che l'AI Act non sostituisce.

La mappa delle categorie di rischio mette in fila i quattro livelli con esempi concreti.

03L'unico obbligo che riguarda quasi tutti: le competenze

Il regolamento chiede a chi fornisce e a chi utilizza sistemi di IA di adoperarsi perché il personale coinvolto abbia un livello sufficiente di competenza, tenuto conto del ruolo, del contesto e delle persone su cui il sistema produce effetti. Non è una certificazione né un corso obbligatorio a catalogo: è una misura proporzionata che l'azienda deve poter dimostrare di aver preso.

  • Chi usa lo strumento sa che cosa fa, che cosa non fa e dove sbaglia più spesso?
  • Sa riconoscere un output plausibile ma falso, e sa che cosa fare quando lo trova?
  • Chi decide di adottare un sistema ne conosce i limiti, o si è fermato alla presentazione commerciale?
  • Resta traccia di che cosa è stato spiegato, a chi e quando?
Perché conta. È l'obbligo che si presenta per primo nel calendario ed è anche quello che nessun fornitore può assolvere al posto tuo: riguarda le tue persone. La pagina sull'alfabetizzazione AI spiega che cosa significa in pratica.

04Se il sistema è ad alto rischio

Al deployer di un sistema ad alto rischio il regolamento attribuisce doveri propri, che non si scaricano sul fornitore. In sintesi, e semplificando:

Obblighi tipici di chi utilizza un sistema ad alto rischio
Uso conformeIl sistema va usato secondo le istruzioni del fornitore. Usarlo per una finalità diversa può far cambiare ruolo e responsabilità.
Supervisione umanaVa affidata a persone competenti, autorizzate e messe davvero in condizione di intervenire: tempo, informazioni e potere di fermare l'output.
Dati di inputQuando i dati immessi sono sotto il tuo controllo, devono essere pertinenti e sufficientemente rappresentativi per l'uso previsto.
Monitoraggio e logIl funzionamento va sorvegliato nel tempo e i log sotto il tuo controllo vanno conservati per il periodo previsto.
Informazione alle personeLavoratori e interessati vanno informati quando un sistema ad alto rischio è usato su di loro o sulle decisioni che li riguardano.
Incidenti e rischiSe emerge un rischio grave, va segnalato a fornitore e autorità, e l'uso va sospeso.

Il dettaglio è nella pagina sui sistemi ad alto rischio. Per chi usa l'IA nella selezione del personale o nella gestione dei rapporti di lavoro, la pagina su IA nel lavoro e nella selezione entra nel caso concreto.

05Se il sistema parla con le persone o genera contenuti

Qui l'obbligo non dipende dal rischio ma dall'inganno possibile. Chi riceve un contenuto o interagisce con un sistema deve poter capire con che cosa ha a che fare.

  • Un assistente automatico che risponde ai clienti deve rendere chiaro di essere una macchina, quando non è già evidente.
  • Immagini, audio e video che ritraggono persone, luoghi o eventi reali in modo apparentemente autentico vanno etichettati come generati o manipolati artificialmente.
  • I testi pubblicati per informare il pubblico su questioni di interesse generale, quando sono generati da IA, vanno dichiarati come tali.

Le due pagine di riferimento sono obblighi di trasparenza e deepfake e trasparenza. Se usi o integri un modello generico, vedi AI generativa e GPAI.

06Quando serve una valutazione d'impatto

La valutazione d'impatto sui diritti fondamentali non riguarda ogni impresa. Il regolamento la richiede ad alcuni deployer di sistemi ad alto rischio — enti di diritto pubblico, soggetti privati che erogano servizi pubblici, e in casi legati alla valutazione del merito creditizio e alla determinazione di prezzi e rischi in ambito assicurativo.

Anche quando non è dovuta, la domanda che la FRIA pone è utile a chiunque: chi può essere danneggiato da questo sistema, come se ne accorge, e come si corregge. La pagina sulla FRIA ne spiega struttura e limiti.

07Le date, in ordine di urgenza

Il regolamento non è entrato in vigore tutto insieme: gli obblighi arrivano scaglionati, e questo cambia l'ordine con cui conviene affrontarli. Divieti e competenze del personale vengono prima; gli obblighi sull'alto rischio arrivano dopo, e sono quelli che richiedono più tempo per essere preparati.

La pagina sui tempi di applicazione riporta le date e che cosa scatta a ciascuna. Se stai pianificando, leggila prima di decidere da dove cominciare.

Che cosa si rischia se un obbligo non viene rispettato — importi, regola per le PMI, autorità — è su sanzioni dell'AI Act.

08Provalo su un caso vero

La parte difficile non è leggere l'elenco degli obblighi: è riconoscere quale si applica a un fascicolo concreto, con documenti che si contraddicono. “La gara opaca” mette in scena un ente che compra un sistema di cui nessuno, dentro, sa spiegare le decisioni — il fornitore dice che è certificato e nega l'accesso.

09Fonti ufficiali e limiti

Il testo di riferimento è il Regolamento (UE) 2024/1689 su EUR-Lex — in particolare gli articoli 4, 25, 26, 27 e 50 — insieme alle FAQ della Commissione europea. Gli obblighi concreti cambiano con il sistema, la finalità e la normativa di settore.

Versione didattica semplificata. Questa pagina descrive la struttura del regolamento a scopo educativo. Non è un parere legale, una valutazione di conformità né una checklist di adeguamento: per quelle serve un professionista che guardi il tuo caso.

Glossario · Categorie di rischio · AI Act nella pubblica amministrazione