AI Act: cosa cambia davvero per la vostra azienda
Divieti, alto rischio e trasparenza della legge europea sull'AI, con le date dopo il rinvio del 2026 e i sette passi dei prossimi 90 giorni.
In breve. L'AI Act è la legge europea sull'intelligenza artificiale. Si applica a tappe dal 2025 al 2028. Nel 2026 un regolamento di modifica ha rinviato gli obblighi per l'alto rischio: è il Regolamento (UE) 2026/1744, l'«omnibus digitale sull'AI», in vigore dal 27 luglio 2026. Per la maggior parte delle aziende vuol dire tre cose: (1) sapere quali sistemi AI usate e tenerne l'elenco; (2) dire a clienti e dipendenti quando parlano con un'AI o quando un'AI li valuta; (3) trattare con regole più severe i sistemi che decidono sulle persone: selezione del personale, credito, servizi essenziali. Alcune pratiche sono vietate del tutto. Questa guida non è un parere legale: serve a farvi arrivare preparati dal vostro DPO (responsabile della protezione dei dati) o dal vostro legale.
Scaletta
- A chi si applica
- Le quattro categorie di rischio
- Cosa è vietato
- L'alto rischio: cosa comporta, in concreto
- La trasparenza: cosa dire, e come
- Le date
- I sette passi dei prossimi 90 giorni
- Elenco di controllo
- Domande che ci fanno
1. A chi si applica
A chi usa un sistema AI in azienda (la legge lo chiama utilizzatore) e a chi lo fornisce (chi lo costruisce o lo mette sul mercato). Un'azienda che compra un assistente per il servizio clienti è utilizzatrice; noi, che lo costruiamo, siamo fornitori. Gli obblighi sono diversi ma si incastrano: alcune cose deve farle il fornitore, altre le dovete fare voi, e noi ve le prepariamo.
Non importa la dimensione: vale per la PMI e per il gruppo. Cambiano gli obblighi in base a cosa fa il sistema, non a quanto è grande chi lo usa.
2. Le quattro categorie di rischio
| Categoria | Cosa vuol dire | Esempi in azienda | Cosa dovete fare |
|---|---|---|---|
| Vietato | pratiche che la legge proibisce | manipolazione, punteggio sociale, riconoscimento delle emozioni sul lavoro (salvo eccezioni) | non farle |
| Alto rischio | sistemi che decidono o influenzano decisioni sulle persone in ambiti elencati dalla legge | selezione del personale, valutazione dei dipendenti, merito creditizio, accesso a servizi essenziali | obblighi pesanti: supervisione umana, registro, documentazione, informativa, valutazione d'impatto in alcuni casi |
| Rischio limitato | sistemi che interagiscono con le persone | assistenti in chat e voce, contenuti generati | trasparenza: dire che è un'AI |
| Rischio minimo | tutto il resto | cruscotti, previsione della domanda, ricerca nei documenti interni | nessun obbligo specifico (restano il GDPR e il buon senso) |
La domanda da farsi per ogni sistema: decide o influenza qualcosa su una persona? Se sì, guardate se l'ambito è tra quelli ad alto rischio.
3. Cosa è vietato
Senza entrare nel dettaglio giuridico, in azienda le pratiche vietate che potreste incontrare per sbaglio sono:
- riconoscere le emozioni di dipendenti o candidati (per esempio analizzare il tono o il volto in un colloquio), salvo ragioni mediche o di sicurezza;
- punteggi sociali che valutano le persone su comportamenti non collegati al contesto;
- manipolazione che sfrutta vulnerabilità (età, condizione) per cambiare un comportamento con danno.
Se un fornitore vi propone qualcosa che ci somiglia («l'AI capisce se il candidato è sincero»), la risposta è no.
4. L'alto rischio, in concreto
Il caso più frequente in azienda è la selezione del personale: un sistema che filtra candidature, ordina candidati o valuta colloqui è ad alto rischio (allegato III della legge). Sono ad alto rischio anche la valutazione dei dipendenti (promozioni, assegnazione dei compiti, controllo delle prestazioni) e, nel settore finanziario, la valutazione del merito creditizio. Gli obblighi che seguono si applicano dal 2 dicembre 2027, dopo il rinvio deciso nel 2026, ma non conviene aspettare, perché prepararsi richiede mesi.
Cosa comporta per voi, utilizzatori:
- Usare il sistema secondo le istruzioni del fornitore, che deve avervi dato documentazione e limiti.
- Supervisione umana effettiva: una persona formata, con il potere di non seguire il suggerimento e di fermare il sistema. «Effettiva» vuol dire che non basta un clic di conferma: la persona deve poter capire e contestare.
- Dati in ingresso pertinenti: se il sistema usa i vostri dati, dovete verificarne la qualità.
- Registri: conservare i registri prodotti dal sistema per il tempo previsto.
- Informare i lavoratori e i loro rappresentanti prima di usare un sistema ad alto rischio che li riguarda; informare le persone che il sistema valuta.
- Valutazione d'impatto sui diritti fondamentali in alcuni casi (enti pubblici, servizi essenziali): chiedete al vostro legale se vi riguarda.
- Diritto a una spiegazione: chi riceve una decisione basata sul sistema può chiedere una spiegazione chiara del ruolo che l'AI ha avuto.
Nel nostro lavoro sulla selezione del personale questo si traduce in: criteri scritti prima di aprire la posizione; motivo leggibile accanto a ogni candidatura ordinata; rosa dei candidati proposta, mai decisa; informativa ai candidati; registro; nessuna analisi del volto o della voce. Decide una persona, e si vede chi.
5. La trasparenza: cosa dire, e come
Dal 2 agosto 2026 vale l'obbligo di trasparenza (articolo 50). Bisogna dire alle persone quando parlano con un'AI e quando un sistema riconosce le loro emozioni o le classifica. In certi casi va segnalato anche il contenuto generato da un'AI, e il rinvio del 2026 non ha spostato questo obbligo. In pratica:
- Assistenti in chat e al telefono: la prima frase dice che è un assistente AI e come parlare con una persona. Non una nota in fondo alla pagina.
- Contenuti generati (immagini, audio, video realistici): vanno segnalati come generati. Per i sistemi già in uso la marcatura tecnica ha qualche mese in più.
- Dipendenti: se un sistema li riguarda (turni, valutazioni, controllo), vanno informati prima, con i loro rappresentanti dove previsto.
La trasparenza costa poco e vale molto: un assistente che si presenta come AI e passa la mano volentieri viene accettato meglio di uno che finge.
6. Le date
| Data | Cosa entra in vigore |
|---|---|
| 2 febbraio 2025 | pratiche vietate; obbligo di formazione di base («alfabetizzazione») per chi usa l'AI in azienda |
| 2 agosto 2025 | regole per i fornitori di modelli di uso generale; autorità nazionali; regime delle sanzioni |
| 2 agosto 2026 | trasparenza (articolo 50) |
| 2 dicembre 2027 | obblighi per i sistemi ad alto rischio dell'allegato III (selezione del personale, credito, servizi essenziali), rinviati dall'omnibus digitale |
| 2 agosto 2028 | alto rischio per i sistemi inclusi in prodotti regolati (macchinari, dispositivi medici, ecc.) |
Le regole sulle sanzioni si applicano dal 2 agosto 2025. Le multe arrivano fino a percentuali del fatturato mondiale: le più alte per le pratiche vietate, più basse ma non trascurabili per gli altri obblighi. Il rinvio del 2026 sposta le date, non cancella gli obblighi. Verificate sempre le date con il testo ufficiale in vigore.
7. I sette passi dei prossimi 90 giorni
- Fate l'elenco dei sistemi AI in uso, compresi quelli «di nascosto» (un dipendente che usa un assistente pubblico per scrivere le mail ai clienti è un uso da regolare).
- Classificate ciascuno nelle quattro categorie con la domanda «decide o influenza qualcosa su una persona?».
- Fermate ciò che somiglia a una pratica vietata.
- Scrivete le regole interne: chi può usare cosa, su quali dati, con quali limiti. Una pagina, non un manuale.
- Sistemate la trasparenza: assistenti che si dichiarano, contenuti segnalati.
- Per l'alto rischio: nominate il supervisore, formatelo, informate le persone, verificate che il fornitore vi abbia dato documentazione e registri.
- Formate le persone: l'obbligo di alfabetizzazione vale dal 2 febbraio 2025. La modifica del 2026 chiede misure concrete, non un livello da certificare: conviene poterle dimostrare con un registro. Per esempio un'ora per tutti, quattro per chi usa i sistemi, una giornata per chi li supervisiona.
8. Elenco di controllo
- Elenco dei sistemi AI in uso, con responsabile per ciascuno
- Inquadramento del rischio per ciascuno
- Nessuna pratica vietata
- Regole interne d'uso, scritte e comunicate
- Ogni assistente si dichiara AI nella prima frase
- Per l'alto rischio: supervisore nominato e formato, informativa, registro, documentazione del fornitore
- Lavoratori e rappresentanti informati dove previsto
- Formazione di base fatta e registrata
- DPO e legale coinvolti; valutazione d'impatto dove serve
- Contratti con i fornitori AI: documentazione, registri, supporto alla supervisione, uscita
9. Domande che ci fanno
Un cruscotto con previsioni di vendita è ad alto rischio? No: non decide sulle persone. È a rischio minimo. Restano il GDPR e il buon senso.
Un assistente che risponde ai clienti è ad alto rischio? No, di norma: rischio limitato, con l'obbligo di trasparenza. Diventa diverso se decide su un credito o su un servizio essenziale.
Usiamo un'AI per fare una prima lettura dei curriculum: siamo in tempo? Sì, ma non rimandate. È un uso ad alto rischio: con il rinvio del 2026 gli obblighi specifici si applicano dal 2 dicembre 2027. Il GDPR vale già oggi: informativa ai candidati e, se la decisione è solo automatica, i limiti dell'articolo 22. Iniziate dai passi 6 e 7 e fate decidere sempre una persona. Noi consegniamo con la piattaforma criteri scritti, motivo leggibile, informativa e registro.
Siamo una PMI: ci riguarda? Sì, se usate un sistema ad alto rischio o un assistente. La legge prevede semplificazioni per le PMI nella documentazione, non esenzioni dagli obblighi principali.
Chi controlla? Le autorità nazionali designate da ciascuno Stato. In Italia la legge 23 settembre 2025, n. 132, ha indicato AgID (Agenzia per l'Italia digitale) e ACN (Agenzia per la cybersicurezza nazionale). Di solito i controlli iniziano con richieste di informazioni, prima delle sanzioni.
Questa guida non è un parere legale. Serve a preparare le domande giuste per chi in azienda segue conformità e privacy. Il testo ufficiale è il Regolamento (UE) 2024/1689, come modificato dal Regolamento (UE) 2026/1744.
Guide collegate: Selezione del personale con l'AI: cosa è permesso · GDPR e AI: la valutazione dei rischi spiegata · Formare le persone all'AI
Come si parte
1
Portate l'elenco dei sistemi già in uso, compresi quelli che un collega ha acceso da solo.
2
Con chi segue le regole, segnate la categoria di ciascuno e fermate ciò che somiglia a un divieto.
3
Se un sistema valuta persone, parlate con un consulente: prepariamo con voi supervisore, informativa e registro.