Vai al contenuto
Aziendale.ai

Rispettare le regole sull'AI: rischio, registro, spiegazioni

Sapete quali sistemi di AI usate e quanto pesano per l'AI Act? Vi aiutiamo a fare l'elenco, a inquadrarli e a dimostrarlo con documenti ordinati.

  1. 01

    Il sistema compie un'azione

  2. 02

    Resta una riga: chi, cosa, quando

  3. 03

    Chi controlla la ritrova

Il problema, come lo vivete

Nella vostra azienda l'intelligenza artificiale c'è già. Il programma delle paghe ha una funzione che suggerisce i turni. Il sito ha una chat. Il reparto vendite usa un servizio che assegna un punteggio ai clienti. Qualcuno scrive le mail con un assistente pubblico. Nessuno ha fatto l'elenco.

Poi arriva la domanda del consiglio, del revisore o di un grande cliente: «Quali sistemi di AI usate? Quali sono ad alto rischio? Come informate le persone?». E la risposta richiede settimane, perché va ricostruita reparto per reparto.

Nel frattempo le regole sono entrate in vigore. L'AI Act, la legge europea sull'intelligenza artificiale, vieta alcune pratiche dal 2 febbraio 2025. Dal 2 agosto 2026 chi parla con un assistente deve sapere che è un'AI. Per i sistemi ad alto rischio, come quelli usati per selezionare il personale o valutare il merito di credito, gli obblighi arrivano il 2 dicembre 2027: la data è stata spostata da un regolamento del 2026, ma il lavoro da fare resta lo stesso.

Il problema non è la legge. È non sapere cosa si ha in casa, e scoprirlo quando qualcuno lo chiede.

Cosa costruiamo, in parole semplici

Un percorso in cinque parti, che lascia in azienda documenti e abitudini, non solo un rapporto.

  1. L'elenco dei sistemi. Censiamo i sistemi di AI in uso: quelli comprati, quelli dentro programmi che avete già, quelli costruiti in casa, quelli usati senza autorizzazione. Per ciascuno: a cosa serve, chi lo usa, su quali dati, chi è il fornitore.
  2. Il livello di rischio. Per ogni sistema rispondiamo a una domanda semplice: decide o influenza qualcosa che riguarda una persona? Da lì l'inquadramento nelle quattro categorie della legge: vietato, alto rischio, trasparenza, rischio minimo.
  3. La trasparenza. Scriviamo i testi che dovete dare a clienti e dipendenti: la prima frase della chat, l'informativa ai candidati, la comunicazione ai lavoratori e ai loro rappresentanti.
  4. Le prove. Per i sistemi che contano prepariamo una serie di prove documentate: domande con la risposta attesa, casi limite, tentativi di ingannare l'assistente. Si ripetono a ogni aggiornamento.
  5. Il registro che resta aggiornato. L'elenco non si chiude in un cassetto: ogni nuovo sistema entra con una scheda, ogni modifica viene annotata, e una volta a trimestre si rivede tutto.

Le quattro categorie, con esempi di tutti i giorni

La legge non guarda la tecnologia, guarda l'uso. Lo stesso motore può essere a rischio minimo in un reparto e ad alto rischio in un altro.

CategoriaCosa significaEsempi in azienda
VietatoNon si può usare, punto.Riconoscere le emozioni dei dipendenti o dei candidati; punteggi sociali sulle persone.
Alto rischioSi può usare con controlli, documenti, sorveglianza umana e registro.Ordinare i candidati a un posto di lavoro; valutare il merito di credito di un privato.
TrasparenzaSi può usare dicendolo chiaramente.La chat del sito, l'assistente al telefono, le immagini generate per una campagna.
Rischio minimoNessun obbligo specifico, restano privacy e buon senso.Riassumere documenti interni, suggerire il riordino del magazzino, smistare la posta.

Non facciamo consulenza legale e non firmiamo pareri. Prepariamo i fatti, i documenti e le prove; il vostro legale o il responsabile della protezione dei dati li valuta e decide.

Una giornata, prima e dopo

Scenario

Questo è uno scenario costruito per spiegare, non un cliente. I nomi di persone e aziende sono inventati.

Scenario: Silvia, responsabile del rispetto delle regole in un gruppo di servizi con 1.200 dipendenti e otto società. Nomi e gruppo sono inventati per spiegare, non sono un cliente.

OraPrimaDopo
9:00PrimaArriva la richiesta del comitato rischi: l'elenco dei sistemi AI entro fine mese. Silvia manda una mail a ottanta responsabili.DopoSilvia apre il registro: 23 sistemi, ciascuno con scheda, responsabile e livello di rischio. Lo esporta per il comitato.
10:30PrimaScopre che la società di selezione del gruppo usa un servizio che ordina i candidati. Nessuno ha verificato cosa fa.DopoIl servizio è nel registro come alto rischio. La scheda indica i criteri usati, la persona che decide e la data della prossima prova.
12:00PrimaUn grande cliente chiede come vengono informati i suoi utenti nella chat. Silvia non trova il testo.DopoIl testo è nella scheda della chat: prima frase, pulsante per parlare con una persona, data dell'ultima verifica.
15:00PrimaIl fornitore della chat aggiorna il modello. Nessuno se ne accorge.DopoL'aggiornamento fa ripartire le prove: tre risposte peggiorano, la versione nuova resta ferma finché non si correggono.
17:00PrimaSilvia chiude la giornata con una lista di domande aperte.DopoSilvia firma la revisione trimestrale: due sistemi dismessi, uno nuovo in valutazione.

Cosa ottenete

Tempo. Le richieste del consiglio, dei revisori e dei clienti trovano la risposta in giorni, non in settimane, perché i fatti sono già raccolti.

Soldi. Si evitano i costi di una ricostruzione d'urgenza e si scoprono i sistemi pagati due volte o non usati. Le sanzioni previste dalla legge europea sono calcolate anche in percentuale del fatturato mondiale: prevenire costa meno.

Clienti. I grandi clienti e i bandi pubblici chiedono sempre più spesso come usate l'AI. Rispondere con documenti ordinati è un vantaggio commerciale.

Rischi. Le pratiche vietate vengono individuate e fermate. I sistemi ad alto rischio arrivano alla scadenza del 2027 con controlli già provati.

Stima, non garanzia: in un gruppo di media dimensione il primo censimento trova 15–40 sistemi, di cui 20–40% non noti alla direzione; l'impianto completo richiede 6–10 settimane, poi mezza giornata al mese per tenerlo aggiornato.

Le stime derivano dalla nostra esperienza sui sistemi in produzione e dai valori tipici del settore; il valore reale si misura con il pilota, caso per caso.

Casi concreti

Cinque passaggi del percorso, ognuno raccontato con una persona e i documenti che produce.

Numeri dai sistemi in produzione

Il percorso si fonda sugli stessi controlli che applichiamo ai nostri sistemi.

Sistema in produzione

Dai sistemi in produzione

  • In un sistema in produzione per affitti brevi, la deduplica delle schedine inviate alla Polizia di Stato è coperta da 705 prove automatiche, che si ripetono prima di ogni modifica.
  • In un sistema in produzione per il controllo di una rete di siti, 48 siti vengono verificati ogni mese e confrontati con lo stato di partenza; 45 risultano conformi alle regole di misurazione delle visite, gli altri tornano in lista con il motivo.

Sono numeri piccoli e verificabili, ed è questo il punto: un controllo vale se si ripete ogni volta e lascia traccia.

Non solo l'AI: le regole in ogni processo che si ripete

Registro, prove e trasparenza non servono solo per la legge sull'intelligenza artificiale. Lo stesso metodo mette ordine in tutti i processi che l'azienda ripete e che un controllore potrebbe chiedervi di dimostrare:

  • Privacy: il registro dei trattamenti tenuto aggiornato insieme a quello dei sistemi.
  • Fornitori: contratti, scadenze e verifiche periodiche dei fornitori di tecnologia.
  • Qualità: controlli sui lotti, non conformità, azioni correttive con la data e il nome di chi le ha chiuse.
  • Sicurezza sul lavoro: formazione, visite, attrezzature con le loro scadenze.
  • Amministrazione: approvazioni di spesa sopra soglia, con la firma giusta a ogni passaggio.

Quando un sistema fa questi lavori, ogni passaggio è controllato allo stesso modo, ogni volta, e ogni azione è registrata; l'errore sui passaggi ripetitivi scende vicino allo zero e, dove resta un dubbio, il sistema si ferma e chiede a una persona. Gli esempi sono in cosa possiamo fare; come costruiamo i controlli è spiegato in precisione e controlli.

Cosa può andare storto, e come gestiamo i rischi

RischioCome lo gestiamo
Il censimento non trova tuttoIncrociamo tre fonti: dichiarazioni dei reparti, contratti e abbonamenti, rilevazioni dell'IT sulla rete. Un questionario anonimo fa emergere gli usi non autorizzati.
L'inquadramento del rischio è sbagliatoOgni decisione è motivata per iscritto con l'articolo di riferimento; nei casi dubbi indichiamo le due letture e la scelta resta al vostro legale.
Il registro diventa un documento mortoOgni nuovo acquisto passa da una scheda; revisione trimestrale con data e firma; avvisi quando una prova scade.
La legge cambia ancoraSeguiamo le modifiche e le linee guida della Commissione; ogni scheda indica la versione delle regole a cui si riferisce.
Le prove danno un falso senso di sicurezzaLe prove misurano ciò che è stato previsto. Per questo includono casi limite e tentativi di attacco, e i risultati indicano cosa non è stato provato.
Si pensa che il fornitore faccia tuttoDistinguiamo gli obblighi del fornitore da quelli di chi usa il sistema: alcuni restano a voi anche se il prodotto è di altri.

Le regole che rispettiamo

  • AI Act (Regolamento UE 2024/1689, modificato dal Regolamento UE 2026/1744, in vigore dal 27 luglio 2026): pratiche vietate e formazione di chi usa l'AI dal 2 febbraio 2025; trasparenza dal 2 agosto 2026; alto rischio dell'allegato III dal 2 dicembre 2027; AI dentro prodotti regolati dal 2 agosto 2028.
  • GDPR, la legge europea sulla privacy: registro dei trattamenti, valutazione d'impatto, diritto a un intervento umano nelle decisioni automatizzate.
  • Legge italiana sull'intelligenza artificiale (Legge 132 del 2025): informazione ai lavoratori e principi per l'uso nelle professioni.
  • DORA, il regolamento europeo sulla resilienza digitale del settore finanziario, e NIS2, la direttiva europea sulla sicurezza informatica, dove il vostro settore vi rientra.
  • Il nostro lavoro non è un parere legale: prepara i fatti su cui il vostro consulente decide.

Come si parte

  1. 1

    Due settimane di censimento: questionario, interviste ai responsabili, verifica di contratti e rete con l'IT.

  2. 2

    Da tre a sei settimane: livelli di rischio, testi di trasparenza, prove sui sistemi principali, registro compilato.

  3. 3

    Consegna e passaggio: registro, documenti e calendario delle revisioni affidati a una persona interna, con il nostro supporto trimestrale se lo volete.

Domande frequenti

Siamo un'azienda piccola: l'AI Act ci riguarda? Sì, se usate sistemi di AI, anche dentro programmi comprati. Per la maggior parte delle piccole aziende gli obblighi sono pochi: trasparenza verso chi parla con un assistente e attenzione ai sistemi che riguardano il personale.

La data per l'alto rischio è stata rinviata? Sì: per i sistemi dell'allegato III, come selezione del personale e merito di credito, è il 2 dicembre 2027. Per l'AI dentro prodotti regolati, come macchinari e dispositivi medici, è il 2 agosto 2028. Costruire registro, prove e controlli richiede comunque mesi, e i clienti li chiedono già ora.

Chi è responsabile, noi o il fornitore? Entrambi, per parti diverse. Il fornitore risponde di come il sistema è costruito; voi di come lo usate, di chi lo sorveglia e di come informate le persone.

Fate consulenza legale? No. Raccogliamo i fatti, inquadriamo i sistemi con le motivazioni e prepariamo i documenti. La valutazione finale spetta al vostro legale o al responsabile della protezione dei dati.

Quanto tempo chiede alle nostre persone? Un'ora per ogni responsabile di reparto, qualche giorno al referente interno, e la collaborazione dell'IT per le verifiche sulla rete e sui contratti.

Cosa succede se troviamo una pratica vietata? La segnaliamo subito, con il motivo, e proponiamo come fermarla o modificarla. Di solito è una funzione da spegnere, non un sistema intero.

Serve un programma nuovo per il registro? No. Può stare nel vostro gestionale documentale o in un foglio strutturato. Conta che abbia un responsabile e una data di revisione.

Per il responsabile IT e la sicurezza
DomandaRisposta
Dove stanno i datiIl registro e le schede restano nei vostri sistemi (gestionale documentale o repository interno). I nostri spazi di lavoro sono nell'UE, cifrati, e vengono svuotati a fine incarico.
Come ci colleghiamoNessun collegamento ai sistemi di produzione per il censimento: lavoriamo su report di rete (proxy, DNS, CASB) e sull'elenco contratti preparati dal vostro IT. Le prove sui sistemi si fanno su ambienti di test o con account dedicati.
Chi può fare cosaReferente interno proprietario del registro; responsabili di reparto per le schede; accesso in sola lettura per audit interno e comitato rischi. Ogni modifica è tracciata.
Se il modello sbagliaPer ogni sistema ad alto impatto: set di prove di regressione, soglie di accettazione, piano di sorveglianza umana, procedura di sospensione e di segnalazione degli incidenti.
ModelliSchede con fornitore, versione, finalità d'uso dichiarata, dati di input, condizioni contrattuali sull'addestramento. Distinzione tra fornitore (provider) e utilizzatore (deployer) ai sensi dell'art. 3 AI Act.
Cosa firmateIncarico a fasi, NDA, nomina ex art. 28 GDPR se accediamo a dati personali. Nessun parere legale incluso.
NormeReg. (UE) 2024/1689 (artt. 4, 5, 6, 26, 27, 50 e allegato III) come modificato dal Reg. (UE) 2026/1744; Reg. (UE) 2016/679 (artt. 22, 30, 35); L. 132/2025; Reg. (UE) 2022/2554 (DORA); D.Lgs. 138/2024 (NIS2).