La tua azienda è in regola con l’AI Act?
Dal 2 agosto 2026 l’AI Act è entrato nella sua fase di applicazione generale. Alcune disposizioni erano già operative, altre entreranno in applicazione nei prossimi mesi e anni secondo il calendario aggiornato dall’AI Omnibus.
Ma il punto, per le aziende, è già molto concreto.
Prima ancora di chiedersi quali documenti predisporre, occorre sapere quali sistemi di intelligenza artificiale vengono effettivamente utilizzati, per quali attività, con quali dati e sotto la responsabilità di chi.
ChatGPT, Microsoft Copilot, Google Gemini sono gli esempi più immediati. A questi possono aggiungersi software HR, sistemi di selezione del personale, strumenti di analisi, assistenti virtuali, sistemi antifrode, applicazioni per la generazione di contenuti, soluzioni integrate nei software aziendali e altri strumenti che impiegano componenti di intelligenza artificiale.
Spesso l’AI è già in azienda prima ancora che l’azienda abbia iniziato a governarla.
Essere conformi non significa soltanto formare il personale
L’alfabetizzazione in materia di intelligenza artificiale prevista dall’art. 4 resta uno degli adempimenti da considerare, ma la conformità all’AI Act non si esaurisce nella formazione.
Ogni organizzazione deve anzitutto verificare il proprio ruolo rispetto ai sistemi utilizzati, distinguerne le finalità e valutarne il livello di rischio. Da questa analisi dipendono gli obblighi applicabili.
Un sistema utilizzato per supportare la redazione di un testo, ad esempio, pone problemi molto diversi da un sistema impiegato nella selezione dei candidati, nella valutazione dei lavoratori o nell’assunzione di decisioni che incidono sulle persone.
Cosa deve verificare un’azienda
Una corretta analisi parte dal censimento degli strumenti e arriva alla loro classificazione. Occorre verificare, tra le altre cose:
- quali sistemi e strumenti AI siano utilizzati nei diversi uffici e reparti
- per quali finalità vengano utilizzati e da quali soggetti
- se l’organizzazione operi come deployer, provider o con un diverso ruolo previsto dal Regolamento
- se siano presenti pratiche vietate o utilizzi soggetti a specifiche condizioni
- se alcuni sistemi possano rientrare nelle categorie ad alto rischio
- quali obblighi di trasparenza trovino applicazione
- quali misure siano state adottate per l’alfabetizzazione del personale
- se esistano regole interne per l’utilizzo degli strumenti AI
- quali dati vengano inseriti nei sistemi e se siano presenti dati personali o informazioni riservate
- quali fornitori intervengano nel trattamento e dove vengano elaborati i dati
- se siano necessarie valutazioni ulteriori ai sensi del GDPR
- quali controlli umani siano previsti sull’output prodotto dai sistemi
Sono verifiche che richiedono di mettere insieme competenze legali, privacy, organizzative e tecniche.
Perché farlo adesso
Il rinvio di alcune disposizioni relative ai sistemi ad alto rischio non significa che le aziende possano attendere. La classificazione dei sistemi, il controllo delle pratiche vietate, gli obblighi di trasparenza già applicabili, l’alfabetizzazione del personale e il rapporto tra AI e protezione dei dati richiedono già oggi attenzione.
E soprattutto c’è una domanda alla quale ogni organizzazione dovrebbe essere in grado di rispondere:
Se la risposta non è immediata, è il momento di iniziare a costruirla.


