Imprese · Ruoli · Rischio · Scadenze
AI Act per le aziende: quali obblighi e cosa fare
Il regolamento non impone gli stessi doveri a tutti. Quello che un'azienda deve fare dipende da due risposte: quale ruolo ha rispetto al sistema di IA, e in quale categoria di rischio ricade l'uso che ne fa. Solo un obbligo vale per chiunque usi l'IA al lavoro, ed è anche il primo ad essere già applicabile.
01Prima domanda: che ruolo ha la tua azienda?
La maggior parte delle imprese che “usa l'IA” non la sviluppa: compra un prodotto e lo mette al lavoro. In quel caso il ruolo tipico è quello di deployer, cioè utilizzatore. Chi invece sviluppa un sistema, o lo immette sul mercato con il proprio marchio, è provider. Il ruolo non è una targa fissa: può cambiare in corsa.
| Situazione | Lettura iniziale | Che cosa verificare |
|---|---|---|
| Compri un prodotto e lo usi nella tua attività | Di regola deployer | Finalità d'uso concreta, istruzioni del fornitore, qualità dei dati che immetti, chi supervisiona. |
| Rivendi o distribuisci un sistema con il tuo marchio sopra | Puoi diventare provider | Sotto quale nome il sistema è immesso sul mercato e chi sostiene gli obblighi di conformità. |
| Modifichi in modo sostanziale un sistema ad alto rischio, o ne cambi la finalità | Puoi assumere il ruolo di provider | Portata della modifica, nuova finalità prevista, nuova classificazione, documentazione disponibile. |
| Integri un modello generico dentro un tuo prodotto | Dipende dalla finalità che gli dai | Se l'integrazione crea un sistema con una finalità propria, quella finalità va classificata da capo. |
La guida su provider e deployer spiega il passaggio di ruolo e perché conviene chiarirlo prima di firmare un contratto, non dopo.
02Seconda domanda: in che categoria di rischio ricade?
“Usiamo l'IA” non è una classificazione. Contano la finalità prevista, il contesto in cui il sistema entra e l'effetto dell'output sulle persone. Lo stesso strumento può essere irrilevante in un reparto e ad alto rischio in un altro.
- Pratiche vietate: alcuni usi non sono ammessi, indipendentemente dalle garanzie che offri. Riconoscerli è il primo filtro, perché nessuna procedura li sana.
- Alto rischio: sono gli usi elencati nel regolamento, tra cui selezione del personale, gestione dei lavoratori, accesso al credito e ad altri servizi essenziali.
- Obblighi di trasparenza: valgono quando la persona interagisce con una macchina o riceve contenuti generati artificialmente.
- Rischio minimo: la maggior parte degli usi aziendali. Restano le regole generali — protezione dei dati, non discriminazione, diritto del lavoro — che l'AI Act non sostituisce.
La mappa delle categorie di rischio mette in fila i quattro livelli con esempi concreti.
03L'unico obbligo che riguarda quasi tutti: le competenze
Il regolamento chiede a chi fornisce e a chi utilizza sistemi di IA di adoperarsi perché il personale coinvolto abbia un livello sufficiente di competenza, tenuto conto del ruolo, del contesto e delle persone su cui il sistema produce effetti. Non è una certificazione né un corso obbligatorio a catalogo: è una misura proporzionata che l'azienda deve poter dimostrare di aver preso.
- Chi usa lo strumento sa che cosa fa, che cosa non fa e dove sbaglia più spesso?
- Sa riconoscere un output plausibile ma falso, e sa che cosa fare quando lo trova?
- Chi decide di adottare un sistema ne conosce i limiti, o si è fermato alla presentazione commerciale?
- Resta traccia di che cosa è stato spiegato, a chi e quando?
04Se il sistema è ad alto rischio
Al deployer di un sistema ad alto rischio il regolamento attribuisce doveri propri, che non si scaricano sul fornitore. In sintesi, e semplificando:
| Uso conforme | Il sistema va usato secondo le istruzioni del fornitore. Usarlo per una finalità diversa può far cambiare ruolo e responsabilità. |
|---|---|
| Supervisione umana | Va affidata a persone competenti, autorizzate e messe davvero in condizione di intervenire: tempo, informazioni e potere di fermare l'output. |
| Dati di input | Quando i dati immessi sono sotto il tuo controllo, devono essere pertinenti e sufficientemente rappresentativi per l'uso previsto. |
| Monitoraggio e log | Il funzionamento va sorvegliato nel tempo e i log sotto il tuo controllo vanno conservati per il periodo previsto. |
| Informazione alle persone | Lavoratori e interessati vanno informati quando un sistema ad alto rischio è usato su di loro o sulle decisioni che li riguardano. |
| Incidenti e rischi | Se emerge un rischio grave, va segnalato a fornitore e autorità, e l'uso va sospeso. |
Il dettaglio è nella pagina sui sistemi ad alto rischio. Per chi usa l'IA nella selezione del personale o nella gestione dei rapporti di lavoro, la pagina su IA nel lavoro e nella selezione entra nel caso concreto.
05Se il sistema parla con le persone o genera contenuti
Qui l'obbligo non dipende dal rischio ma dall'inganno possibile. Chi riceve un contenuto o interagisce con un sistema deve poter capire con che cosa ha a che fare.
- Un assistente automatico che risponde ai clienti deve rendere chiaro di essere una macchina, quando non è già evidente.
- Immagini, audio e video che ritraggono persone, luoghi o eventi reali in modo apparentemente autentico vanno etichettati come generati o manipolati artificialmente.
- I testi pubblicati per informare il pubblico su questioni di interesse generale, quando sono generati da IA, vanno dichiarati come tali.
Le due pagine di riferimento sono obblighi di trasparenza e deepfake e trasparenza. Se usi o integri un modello generico, vedi AI generativa e GPAI.
06Quando serve una valutazione d'impatto
La valutazione d'impatto sui diritti fondamentali non riguarda ogni impresa. Il regolamento la richiede ad alcuni deployer di sistemi ad alto rischio — enti di diritto pubblico, soggetti privati che erogano servizi pubblici, e in casi legati alla valutazione del merito creditizio e alla determinazione di prezzi e rischi in ambito assicurativo.
Anche quando non è dovuta, la domanda che la FRIA pone è utile a chiunque: chi può essere danneggiato da questo sistema, come se ne accorge, e come si corregge. La pagina sulla FRIA ne spiega struttura e limiti.
07Le date, in ordine di urgenza
Il regolamento non è entrato in vigore tutto insieme: gli obblighi arrivano scaglionati, e questo cambia l'ordine con cui conviene affrontarli. Divieti e competenze del personale vengono prima; gli obblighi sull'alto rischio arrivano dopo, e sono quelli che richiedono più tempo per essere preparati.
La pagina sui tempi di applicazione riporta le date e che cosa scatta a ciascuna. Se stai pianificando, leggila prima di decidere da dove cominciare.
Che cosa si rischia se un obbligo non viene rispettato — importi, regola per le PMI, autorità — è su sanzioni dell'AI Act.
08Provalo su un caso vero
La parte difficile non è leggere l'elenco degli obblighi: è riconoscere quale si applica a un fascicolo concreto, con documenti che si contraddicono. “La gara opaca” mette in scena un ente che compra un sistema di cui nessuno, dentro, sa spiegare le decisioni — il fornitore dice che è certificato e nega l'accesso.
09Fonti ufficiali e limiti
Il testo di riferimento è il Regolamento (UE) 2024/1689 su EUR-Lex — in particolare gli articoli 4, 25, 26, 27 e 50 — insieme alle FAQ della Commissione europea. Gli obblighi concreti cambiano con il sistema, la finalità e la normativa di settore.
Glossario · Categorie di rischio · AI Act nella pubblica amministrazione