Quali sistemi AI sono ad alto rischio, e cosa comporta
Per ogni sistema AI che usate, il livello di rischio secondo l'AI Act con il motivo scritto, gli obblighi che ne derivano e le date da rispettare.
La situazione
Una società di credito al consumo con 260 dipendenti e una rete di 40 negozi convenzionati. Marco, responsabile dei sistemi informativi, riceve dal consiglio una richiesta: «Diteci quali dei nostri sistemi sono ad alto rischio per l'AI Act, e cosa dobbiamo fare».
Marco conosce i programmi, non la legge. L'ufficio legale conosce la legge, non i programmi. Nel mezzo ci sono sistemi che nessuno dei due ha mai guardato con questa domanda: il punteggio che aiuta a decidere sulle richieste di finanziamento, la chat del sito, lo strumento che ordina le candidature per i negozi, il programma che segnala i pagamenti sospetti.
Ogni fornitore dice che il proprio prodotto «è conforme». Ma l'AI Act, la legge europea sull'intelligenza artificiale, guarda anche a come il sistema viene usato, non solo a come è costruito.
Cosa cambia
Per ogni sistema compiliamo una scheda che parte da una domanda semplice: decide o influenza qualcosa che riguarda una persona? Poi seguiamo il percorso della legge:
- È una pratica vietata? Per esempio riconoscere le emozioni sul lavoro o assegnare un punteggio sociale. Se sì, si ferma.
- Rientra in un'area dell'allegato III? Lavoro e selezione, accesso al credito, servizi essenziali, istruzione, infrastrutture critiche e altre. Se sì, è probabilmente ad alto rischio, con obblighi dal 2 dicembre 2027. L'AI montata dentro prodotti regolati, come macchinari o dispositivi medici, segue invece l'allegato I, dal 2 agosto 2028.
- Vale un'eccezione? La legge esclude i sistemi che svolgono solo un compito preparatorio o limitato e non influenzano in modo rilevante la decisione. L'eccezione va motivata e non vale se il sistema profila le persone.
- Parla con le persone o genera contenuti? Se sì, ci sono obblighi di trasparenza.
- Nessuna delle precedenti? Rischio minimo: restano privacy e buone pratiche.
Accanto al livello scriviamo il motivo, l'articolo di riferimento, gli obblighi che ne derivano per voi e per il fornitore, e le date.
Cosa controlla il sistema, dove decide una persona
- Controlliamo la finalità d'uso reale, non quella del dépliant: chi usa il sistema, per quale decisione, con quale peso.
- Controlliamo i documenti del fornitore: istruzioni d'uso, dichiarazioni, limiti dichiarati.
- Controlliamo se il sistema tratta dati personali e se produce decisioni solo automatizzate, che il GDPR, la legge europea sulla privacy, regola a parte.
- Segnaliamo i casi dubbi con le due letture possibili, senza scegliere al posto vostro.
- Decide l'ufficio legale o il vostro consulente l'inquadramento finale dei casi dubbi.
- Decide il consiglio le priorità: cosa adeguare subito, cosa sostituire, cosa spegnere.
Una giornata, prima e dopo
| Ora | Prima | Dopo |
|---|---|---|
| 9:00 | PrimaMarco elenca a memoria i sistemi che «forse usano l'AI». Ne trova sei. | DopoMarco apre il registro: undici sistemi, sei dei quali dentro programmi comprati. |
| 10:30 | PrimaIl punteggio sulle richieste di finanziamento è considerato «solo un supporto». | DopoLa scheda dice: influenza in modo rilevante la decisione sul credito di un privato, quindi alto rischio, con gli obblighi elencati. |
| 12:00 | PrimaLo strumento che ordina le candidature non è nemmeno in lista. | DopoÈ in lista come alto rischio (area lavoro), con la persona che decide e i criteri scritti da verificare. |
| 14:30 | PrimaIl programma sui pagamenti sospetti crea allarme: «è alto rischio?». | DopoLa scheda motiva la lettura: rilevare frodi finanziarie è espressamente escluso dall'area del credito; resta la privacy. |
| 16:30 | PrimaIl consiglio riceve un elenco di domande aperte. | DopoIl consiglio riceve undici schede, tre priorità e un calendario fino a dicembre 2027. |
Numeri attesi
Stima, non garanzia: in un'azienda di questa dimensione l'inquadramento richiede 2–4 settimane; di solito 1–3 sistemi risultano ad alto rischio e 2–5 hanno obblighi di trasparenza; il 10–20% delle schede resta «da decidere» per il legale.
Le stime derivano dalla nostra esperienza sui sistemi in produzione e dai valori tipici del settore; il valore reale si misura con il pilota, caso per caso.
Cosa può andare storto: i rischi
| Rischio | Come lo gestiamo |
|---|---|
| Si usa l'eccezione per evitare obblighi | Ogni eccezione va motivata per iscritto; se il sistema profila le persone, l'eccezione non vale e lo scriviamo. |
| Un sistema cambia uso nel tempo | La scheda indica l'uso approvato; un uso nuovo riapre l'inquadramento. |
| Il fornitore non fornisce documenti | Lo registriamo come rischio contrattuale e prepariamo le domande da fargli per iscritto. |
| Le linee guida della Commissione cambiano la lettura | Ogni scheda riporta la data e le fonti usate; alla revisione trimestrale si aggiorna. |
| Si confonde l'alto rischio con il divieto | Le schede spiegano la differenza: l'alto rischio si usa, con controlli; il vietato no. |
Le regole che valgono qui
- AI Act (Regolamento UE 2024/1689, come modificato dal Regolamento UE 2026/1744): articolo 5 per le pratiche vietate, in vigore dal 2 febbraio 2025; articolo 6 e allegato III per l'alto rischio; articolo 50 per la trasparenza, dal 2 agosto 2026.
- Il rinvio: il Regolamento UE 2026/1744, l'«omnibus digitale sull'AI» in vigore dal 27 luglio 2026, ha spostato gli obblighi per l'alto rischio dell'allegato III al 2 dicembre 2027, e al 2 agosto 2028 per l'AI dentro prodotti regolati.
- GDPR: articolo 22 sulle decisioni solo automatizzate e articolo 35 sulla valutazione d'impatto.
- Il nostro inquadramento non è un parere legale: è la base documentata su cui decide il vostro legale.
Questo stesso metodo, una domanda chiara, un motivo scritto e una persona che decide, vale per tutti i controlli che l'azienda ripete. Esempi in cosa possiamo fare.
Come si parte
1
Una settimana: elenco dei sistemi e raccolta dei documenti dei fornitori, con l'IT e i responsabili di reparto.
2
Da una a tre settimane: schede con livello, motivo, obblighi e date; casi dubbi segnalati.
3
Mezza giornata: revisione con il legale e il consiglio, scelta delle priorità.
Pagine collegate
La guida AI Act: cosa cambia davvero spiega categorie e date. Per l'uso dei dati personali leggete GDPR e intelligenza artificiale; per la selezione, selezione del personale e legge.
Per il responsabile IT e la sicurezza
| Domanda | Risposta |
|---|---|
| Dove stanno i dati | Le schede restano nel vostro repository documentale; nessun dato personale nelle schede, solo descrizioni di sistemi e flussi. |
| Come ci colleghiamo | Nessun accesso ai sistemi di produzione: lavoriamo su documentazione, contratti, schemi dei flussi di dati e interviste. |
| Chi può fare cosa | Il proprietario di ogni sistema compila la parte funzionale; noi l'inquadramento motivato; il legale approva. Versioni tracciate. |
| Se il modello sbaglia | Per i sistemi ad alto rischio la scheda elenca gli obblighi dell'utilizzatore (art. 26): uso secondo istruzioni, sorveglianza umana competente, conservazione dei log, informazione ai lavoratori, segnalazione di incidenti. |
| Modelli | Distinzione tra provider e deployer (art. 3); verifica di marcatura e documentazione per i sistemi acquistati; valutazione d'impatto sui diritti fondamentali (art. 27) dove richiesta, per esempio per il merito di credito. |
| Cosa firmate | Incarico a prezzo fisso; NDA; nessun parere legale incluso. |
| Norme | Reg. (UE) 2024/1689 artt. 3, 5, 6, 26, 27, 50, allegato III; Reg. (UE) 2026/1744; Reg. (UE) 2016/679 artt. 22 e 35. |