Articoli · Consulenzabozza
L'AI Act per chi usa l'intelligenza artificiale, non per chi la produce
Pubblicato il · di Dario Solari · 5 min di lettura
Il regolamento europeo è scritto soprattutto per chi sviluppa sistemi di intelligenza artificiale. Per un'azienda che li usa gli obblighi sono pochi e precisi. Quali sono, da quando valgono, e che cosa aggiunge la legge italiana.
Il regolamento europeo sull'intelligenza artificiale, il regolamento (UE) 2024/1689 noto come AI Act, è la prima legge generale al mondo sulla materia. È stato modificato nel 2026 dal cosiddetto Digital Omnibus (regolamento (UE) 2026/1744, in vigore dal 27 luglio 2026), che ha spostato alcune scadenze e riscritto alcuni articoli. Quello che segue è il regolamento come vale oggi.
Un regolamento costruito sul rischio
L'AI Act non regola l'intelligenza artificiale in generale: regola i suoi usi, in base al rischio che comportano. I livelli sono quattro.
Pratiche vietate. Alcuni usi sono proibiti: per esempio i sistemi che manipolano le persone a loro danno o che le classificano in base al comportamento sociale. Il divieto vale dal 2 febbraio 2025.
Sistemi ad alto rischio. Sono gli usi elencati nell'allegato III del regolamento: selezione del personale, valutazione del merito creditizio, istruzione, accesso ai servizi essenziali, e altri. Per questi valgono obblighi estesi, per chi li produce e per chi li usa: supervisione umana, registri, monitoraggio. La loro entrata in vigore è stata rinviata dal 2 agosto 2026 al 2 dicembre 2027.
Obblighi di trasparenza. Chi mette una persona in contatto con un sistema di intelligenza artificiale deve dirglielo; i contenuti generati artificialmente che possono essere scambiati per reali vanno segnalati. Questi obblighi, previsti dall'articolo 50, valgono dal 2 agosto 2026 e non sono stati rinviati.
Rischio minimo. Tutto il resto, cioè la grande maggioranza degli usi in azienda, non ha obblighi specifici oltre a quello di alfabetizzazione di cui si dice più avanti.
Due ruoli: chi produce e chi usa
Il regolamento distingue il fornitore, che sviluppa un sistema e lo immette sul mercato, dall'utilizzatore (nel testo inglese, deployer), che lo usa nella propria attività. Un'azienda che adotta un assistente per scrivere, riassumere o cercare nei propri documenti è un utilizzatore. La maggior parte degli obblighi dell'AI Act riguarda i fornitori.
Un chiarimento utile per chi personalizza un modello: adattare un modello aperto ai propri documenti non trasforma l'azienda in fornitore di un modello di intelligenza artificiale per uso generale. Secondo le linee guida della Commissione, questo avviene solo se l'addestramento aggiuntivo supera un terzo della potenza di calcolo usata per il modello originale, una soglia lontana da qualsiasi personalizzazione aziendale.
Che cosa vale per un'azienda che usa l'intelligenza artificiale
Per un utilizzatore che non ricade negli usi ad alto rischio gli obblighi sono tre.
1. Alfabetizzazione (articolo 4), dal 2 febbraio 2025. L'azienda deve adottare misure per promuovere la conoscenza dell'intelligenza artificiale tra le persone che la usano, in proporzione al contesto. Dopo il Digital Omnibus la norma non chiede più un livello "sufficiente" né garantisce un risultato per ogni individuo, ma l'obbligo resta. Una formazione documentata è il modo più diretto di rispettarlo.
2. Trasparenza (articolo 50), dal 2 agosto 2026. Se un cliente parla con un assistente automatico, deve saperlo. Se l'azienda pubblica testi, immagini o audio generati artificialmente che potrebbero essere scambiati per reali, deve segnalarlo. Per gli strumenti usati solo internamente, tra colleghi, l'obbligo non si pone.
3. Attenzione agli usi ad alto rischio, dal 2 dicembre 2027. Usare l'intelligenza artificiale per selezionare candidati, valutare dipendenti o decidere sul credito fa entrare l'azienda nel regime dell'alto rischio, con obblighi di supervisione umana, registrazione delle operazioni e monitoraggio. Per la maggior parte delle aziende la scelta più semplice è non usarla per questi scopi, o prepararsi per tempo.
Che cosa aggiunge la legge italiana
La legge 23 settembre 2025, n. 132, in vigore dal 10 ottobre 2025, affianca il regolamento europeo con alcune regole proprie.
- Professioni intellettuali (articolo 13). L'intelligenza artificiale può essere usata solo per attività strumentali e di supporto; il lavoro intellettuale del professionista deve prevalere. Il professionista deve informare il cliente sui sistemi usati, con linguaggio chiaro, semplice ed esaustivo.
- Lavoro (articolo 11). Il datore di lavoro deve informare i lavoratori quando l'intelligenza artificiale è usata nell'assunzione, nella gestione o nel controllo dell'attività.
- Autorità. L'Agenzia per l'Italia digitale (AgID) e l'Agenzia per la cybersicurezza nazionale (ACN) sono le autorità nazionali competenti.
Che cosa non cambia
L'AI Act si aggiunge al GDPR, non lo sostituisce. L'azienda resta titolare del trattamento dei dati che inserisce in qualsiasi sistema: deve avere una base giuridica, tenere il registro dei trattamenti, informare gli interessati, proteggere i dati (articolo 32) e, per i trattamenti a rischio elevato, valutarne l'impatto.
Un sistema installato in azienda, che non trasmette dati all'esterno, semplifica una parte di questi adempimenti: nessun trasferimento verso paesi terzi, nessun fornitore esterno che tratta i dati, una risposta più facile ai clienti che chiedono dove finiscono i loro documenti. Non elimina gli altri. Una macchina interna non aggiornata e senza controllo degli accessi può essere meno sicura di un servizio esterno ben gestito.
Un elenco per cominciare
- Fare l'inventario degli strumenti di intelligenza artificiale già in uso, compresi quelli gratuiti usati dai singoli.
- Organizzare e documentare la formazione del personale (articolo 4).
- Verificare dove i clienti incontrano un sistema automatico e informarli (articolo 50).
- Controllare che nessun uso rientri nell'allegato III; in caso contrario, pianificare entro il dicembre 2027.
- Per i professionisti, aggiornare l'informativa ai clienti secondo l'articolo 13 della legge 132/2025.
- Decidere quali dati possono uscire dall'azienda e quali no, e scegliere gli strumenti di conseguenza.
Fonti
- Regolamento (UE) 2024/1689 (AI Act), artt. 4, 5, 26, 50 e allegato III.
- Regolamento (UE) 2026/1744 (Digital Omnibus on AI), in vigore dal 27 luglio 2026.
- Commissione europea, Guidelines on the obligations of general-purpose AI providers, FAQ.
- Legge 23 settembre 2025, n. 132, artt. 11 e 13.
- Regolamento (UE) 2016/679 (GDPR), artt. 30, 32 e 35.