Vai al contenuto
Aziendale.ai

Quali sistemi AI sono ad alto rischio, e cosa comporta

Per ogni sistema AI che usate, il livello di rischio secondo l'AI Act con il motivo scritto, gli obblighi che ne derivano e le date da rispettare.

La situazione

Una società di credito al consumo con 260 dipendenti e una rete di 40 negozi convenzionati. Marco, responsabile dei sistemi informativi, riceve dal consiglio una richiesta: «Diteci quali dei nostri sistemi sono ad alto rischio per l'AI Act, e cosa dobbiamo fare».

Marco conosce i programmi, non la legge. L'ufficio legale conosce la legge, non i programmi. Nel mezzo ci sono sistemi che nessuno dei due ha mai guardato con questa domanda: il punteggio che aiuta a decidere sulle richieste di finanziamento, la chat del sito, lo strumento che ordina le candidature per i negozi, il programma che segnala i pagamenti sospetti.

Ogni fornitore dice che il proprio prodotto «è conforme». Ma l'AI Act, la legge europea sull'intelligenza artificiale, guarda anche a come il sistema viene usato, non solo a come è costruito.

Cosa cambia

Per ogni sistema compiliamo una scheda che parte da una domanda semplice: decide o influenza qualcosa che riguarda una persona? Poi seguiamo il percorso della legge:

  1. È una pratica vietata? Per esempio riconoscere le emozioni sul lavoro o assegnare un punteggio sociale. Se sì, si ferma.
  2. Rientra in un'area dell'allegato III? Lavoro e selezione, accesso al credito, servizi essenziali, istruzione, infrastrutture critiche e altre. Se sì, è probabilmente ad alto rischio, con obblighi dal 2 dicembre 2027. L'AI montata dentro prodotti regolati, come macchinari o dispositivi medici, segue invece l'allegato I, dal 2 agosto 2028.
  3. Vale un'eccezione? La legge esclude i sistemi che svolgono solo un compito preparatorio o limitato e non influenzano in modo rilevante la decisione. L'eccezione va motivata e non vale se il sistema profila le persone.
  4. Parla con le persone o genera contenuti? Se sì, ci sono obblighi di trasparenza.
  5. Nessuna delle precedenti? Rischio minimo: restano privacy e buone pratiche.

Accanto al livello scriviamo il motivo, l'articolo di riferimento, gli obblighi che ne derivano per voi e per il fornitore, e le date.

Cosa controlla il sistema, dove decide una persona

  • Controlliamo la finalità d'uso reale, non quella del dépliant: chi usa il sistema, per quale decisione, con quale peso.
  • Controlliamo i documenti del fornitore: istruzioni d'uso, dichiarazioni, limiti dichiarati.
  • Controlliamo se il sistema tratta dati personali e se produce decisioni solo automatizzate, che il GDPR, la legge europea sulla privacy, regola a parte.
  • Segnaliamo i casi dubbi con le due letture possibili, senza scegliere al posto vostro.
  • Decide l'ufficio legale o il vostro consulente l'inquadramento finale dei casi dubbi.
  • Decide il consiglio le priorità: cosa adeguare subito, cosa sostituire, cosa spegnere.

Una giornata, prima e dopo

OraPrimaDopo
9:00PrimaMarco elenca a memoria i sistemi che «forse usano l'AI». Ne trova sei.DopoMarco apre il registro: undici sistemi, sei dei quali dentro programmi comprati.
10:30PrimaIl punteggio sulle richieste di finanziamento è considerato «solo un supporto».DopoLa scheda dice: influenza in modo rilevante la decisione sul credito di un privato, quindi alto rischio, con gli obblighi elencati.
12:00PrimaLo strumento che ordina le candidature non è nemmeno in lista.DopoÈ in lista come alto rischio (area lavoro), con la persona che decide e i criteri scritti da verificare.
14:30PrimaIl programma sui pagamenti sospetti crea allarme: «è alto rischio?».DopoLa scheda motiva la lettura: rilevare frodi finanziarie è espressamente escluso dall'area del credito; resta la privacy.
16:30PrimaIl consiglio riceve un elenco di domande aperte.DopoIl consiglio riceve undici schede, tre priorità e un calendario fino a dicembre 2027.

Numeri attesi

Stima, non garanzia: in un'azienda di questa dimensione l'inquadramento richiede 2–4 settimane; di solito 1–3 sistemi risultano ad alto rischio e 2–5 hanno obblighi di trasparenza; il 10–20% delle schede resta «da decidere» per il legale.

Le stime derivano dalla nostra esperienza sui sistemi in produzione e dai valori tipici del settore; il valore reale si misura con il pilota, caso per caso.

Cosa può andare storto: i rischi

RischioCome lo gestiamo
Si usa l'eccezione per evitare obblighiOgni eccezione va motivata per iscritto; se il sistema profila le persone, l'eccezione non vale e lo scriviamo.
Un sistema cambia uso nel tempoLa scheda indica l'uso approvato; un uso nuovo riapre l'inquadramento.
Il fornitore non fornisce documentiLo registriamo come rischio contrattuale e prepariamo le domande da fargli per iscritto.
Le linee guida della Commissione cambiano la letturaOgni scheda riporta la data e le fonti usate; alla revisione trimestrale si aggiorna.
Si confonde l'alto rischio con il divietoLe schede spiegano la differenza: l'alto rischio si usa, con controlli; il vietato no.

Le regole che valgono qui

  • AI Act (Regolamento UE 2024/1689, come modificato dal Regolamento UE 2026/1744): articolo 5 per le pratiche vietate, in vigore dal 2 febbraio 2025; articolo 6 e allegato III per l'alto rischio; articolo 50 per la trasparenza, dal 2 agosto 2026.
  • Il rinvio: il Regolamento UE 2026/1744, l'«omnibus digitale sull'AI» in vigore dal 27 luglio 2026, ha spostato gli obblighi per l'alto rischio dell'allegato III al 2 dicembre 2027, e al 2 agosto 2028 per l'AI dentro prodotti regolati.
  • GDPR: articolo 22 sulle decisioni solo automatizzate e articolo 35 sulla valutazione d'impatto.
  • Il nostro inquadramento non è un parere legale: è la base documentata su cui decide il vostro legale.

Questo stesso metodo, una domanda chiara, un motivo scritto e una persona che decide, vale per tutti i controlli che l'azienda ripete. Esempi in cosa possiamo fare.

Come si parte

  1. 1

    Una settimana: elenco dei sistemi e raccolta dei documenti dei fornitori, con l'IT e i responsabili di reparto.

  2. 2

    Da una a tre settimane: schede con livello, motivo, obblighi e date; casi dubbi segnalati.

  3. 3

    Mezza giornata: revisione con il legale e il consiglio, scelta delle priorità.

Pagine collegate

La guida AI Act: cosa cambia davvero spiega categorie e date. Per l'uso dei dati personali leggete GDPR e intelligenza artificiale; per la selezione, selezione del personale e legge.

Per il responsabile IT e la sicurezza
DomandaRisposta
Dove stanno i datiLe schede restano nel vostro repository documentale; nessun dato personale nelle schede, solo descrizioni di sistemi e flussi.
Come ci colleghiamoNessun accesso ai sistemi di produzione: lavoriamo su documentazione, contratti, schemi dei flussi di dati e interviste.
Chi può fare cosaIl proprietario di ogni sistema compila la parte funzionale; noi l'inquadramento motivato; il legale approva. Versioni tracciate.
Se il modello sbagliaPer i sistemi ad alto rischio la scheda elenca gli obblighi dell'utilizzatore (art. 26): uso secondo istruzioni, sorveglianza umana competente, conservazione dei log, informazione ai lavoratori, segnalazione di incidenti.
ModelliDistinzione tra provider e deployer (art. 3); verifica di marcatura e documentazione per i sistemi acquistati; valutazione d'impatto sui diritti fondamentali (art. 27) dove richiesta, per esempio per il merito di credito.
Cosa firmateIncarico a prezzo fisso; NDA; nessun parere legale incluso.
NormeReg. (UE) 2024/1689 artt. 3, 5, 6, 26, 27, 50, allegato III; Reg. (UE) 2026/1744; Reg. (UE) 2016/679 artt. 22 e 35.