La prima legge al mondo sull’intelligenza artificiale è già in vigore. Capisci i quattro livelli di rischio, quali obblighi ti riguardano, che tempi hai e come essere in regola senza bisogno di un ufficio legale interno
L’ AI Act (regolamento europeo sull’intelligenza artificiale) è la prima legislazione organica al mondo sull’IA. È entrato in vigore il 1° agosto 2024 e i suoi obblighi si stanno applicando per fasi tra il 2025 e il 2027. Non è una normativa futura: è una realtà giuridica che sta già incidendo su come le aziende europee possono usare l’intelligenza artificiale.
Se hai una PMI, un ecommerce o una media impresa che usa strumenti di IA, anche solo un chatbot di assistenza clienti, un motore di raccomandazione o un assistente per generare contenuti, l’AI Act ti riguarda. La buona notizia è che la maggior parte di questi usi rientra nelle categorie di rischio minimo o limitato, i cui obblighi sono gestibili se sai che cosa fare.
In questo articolo ti spieghiamo l’AI Act in modo pratico: quale classificazione dei rischi stabilisce, quali obblighi comporta ogni livello, che tempi hai e come preparare la tua azienda con una checklist concreta.
Che cos’è l’AI Act e perché ti riguarda anche se sei una PMI
L’AI Act regola l’uso dei sistemi di intelligenza artificiale nell’Unione Europea con un approccio basato sul rischio. Non regola la tecnologia in sé, ma come viene usata e che impatto ha sulle persone. Questo significa che uno stesso modello di IA può comportare obblighi diversi a seconda dell’uso che ne fai.
La logica è simile a quella del GDPR con i dati personali: non vieta di usare l’IA, ma impone di farlo con governance, trasparenza, evidenze e supervisione umana proporzionate al rischio.
L’AI Act non opera da solo. Si inserisce in una mappa normativa più ampia che comprende:
- GDPR: Protezione dei dati personali. Qualsiasi sistema di IA che tratti dati personali deve rispettare il GDPR (DPIA, base giuridica, consenso, diritti dell’interessato).
- NIS2: Sicurezza delle reti e dei sistemi informativi. Se la tua IA opera su infrastrutture critiche, si applica la NIS2.
- DMA/DSA: Regolamentazione dei mercati e dei servizi digitali. Rilevante se operi in marketplace o piattaforme digitali.
Punto chiave per le PMI: L’AI Act prevede misure di sostegno specifiche per le PMI: sandbox normative, sanzioni ridotte in proporzione e documentazione semplificata. Non sei solo davanti alla norma.
I quattro livelli di rischio: la decisione che determina tutto
La classificazione del rischio è la decisione centrale dell’AI Act. Determina tutti gli obblighi che si attivano. Si stabilisce rispondendo a quattro domande: riguarda delle persone? Produce effetti giuridici o significativi? In quale contesto viene usato? Che ruolo ha la tua azienda (fornitore, deployer, distributore)?
Rischio inaccettabile (vietato)
Sistemi che non possono essere messi in servizio in nessun caso. Non ammettono controlli né mitigazioni.
- Manipolazione subliminale che causa un danno significativo.
- Social scoring (punteggio sociale) da parte di autorità pubbliche.
- Categorizzazione biometrica in base ad attributi sensibili (razza, religione, orientamento sessuale).
- Riconoscimento delle emozioni sul posto di lavoro o a scuola.
- Identificazione biometrica in tempo reale negli spazi pubblici (con eccezioni tassative per le forze dell’ordine).
Sanzione: Fino a 35 milioni di euro o al 7% del fatturato globale.
Alto rischio
Sistemi che prendono decisioni che incidono sui diritti fondamentali. Ce ne sono di due tipi:
Alto rischio per l’uso (stand-alone): Selezione del personale (assunzione, licenziamento), ammissione scolastica, valutazione accademica, accesso a servizi essenziali (sussidi pubblici, assicurazioni, prestiti), applicazione della legge e giustizia.
Alto rischio incorporato: Componenti di sicurezza come dispositivi medici con IA, sistemi industriali di arresto d’emergenza, veicoli autonomi.
Obblighi: Gestione dei rischi documentata, supervisione umana obbligatoria, log di tracciabilità, documentazione tecnica completa, valutazione d’impatto sui diritti fondamentali (FRIA), sorveglianza post-commercializzazione.
Sanzione: Fino a 15 milioni di euro o al 3% del fatturato globale.
Rischio limitato
Sistemi che non sono ad alto rischio ma che richiedono obblighi di trasparenza:
- Avvisare l’utente che sta interagendo con un sistema di IA (chatbot, assistenti virtuali).
- Etichettare chiaramente i contenuti generati dall’IA (testo, immagini, video, audio).
- Inserire filigrane o metadati di rilevabilità nei contenuti sintetici.
Sanzione: Fino a 7,5 milioni di euro o all’1% del fatturato globale.
Rischio minimo
La stragrande maggioranza degli usi dell’IA in una PMI: filtri antispam, motori di raccomandazione di prodotti, automazioni interne senza impatto diretto sulle persone, IA nei videogiochi. Non hanno restrizioni particolari oltre al rispetto generale delle leggi.
Importante: I modelli di uso generale (GPAI) come ChatGPT, Gemini o Claude non sono un livello di rischio: sono una categoria a parte. I loro obblighi ricadono sul fornitore del modello (OpenAI, Google, Anthropic), non su di te. Ciò che definisce se il tuo caso è ad alto rischio è l’uso che ne fai in azienda, non il modello che usi.
Quali sistemi che già usi sono coinvolti?
Fai un inventario rapido. Questi sono gli usi più comuni nelle PMI e la loro classificazione probabile:
- Chatbot di assistenza clienti: Rischio limitato. Devi avvisare l’utente che sta parlando con un’IA.
- Motore di raccomandazione di prodotti: Rischio minimo. Nessun obbligo particolare.
- Assistente per la generazione di contenuti (testo, immagini): Rischio limitato. Devi etichettare il contenuto come generato dall’IA.
- Strumento di scoring creditizio o di valutazione del merito: Alto rischio. Richiede una documentazione tecnica completa e una FRIA.
- Sistema di selezione dei candidati con IA: Alto rischio. Stesso regime.
- Automazione delle email di marketing: Rischio minimo.
- IA per l’analisi di dati interni: Rischio minimo, a meno che non tratti dati personali (si applica il GDPR).
- Filtri antispam e rilevamento delle frodi: Rischio minimo.
La maggior parte delle PMI si muoverà nelle zone di rischio minimo e limitato. Ma è indispensabile fare questa classificazione in modo formale, perché è il primo artefatto obbligatorio dell’AI Act: la scheda di classificazione dei rischi.
FRIA e documentazione tecnica: che cosa sono e quando serve ciascuna
Documentazione tecnica
È il documento centrale dell’AI Act per ogni sistema di IA ad alto rischio. Un documento vivo che descrive che cosa fa il sistema, con quali dati, come è controllato, come viene supervisionato, quali rischi comporta e come vengono mitigati. Deve contenere come minimo: finalità e limiti del sistema, dataset e governance del dato, metriche e soglie di qualità, rischi e salvaguardie, supervisione umana, log e tracciabilità, sicurezza e gestione delle modifiche.
È la principale prova documentale in caso di audit. Se la tua IA è ad alto rischio e non hai la documentazione tecnica, non sei in regola.
FRIA (Fundamental Rights Impact Assessment)
Integra la DPIA del GDPR. Non valuta la riservatezza, ma gli impatti sui diritti fondamentali: istruzione, lavoro, non discriminazione, presunzione di innocenza. È obbligatoria per i sistemi ad alto rischio che riguardano le persone in ambiti come sussidi sociali, edilizia pubblica, valutazione scolastica o preselezione di candidati.
Buona notizia per le PMI: Se la tua IA opera a rischio minimo o limitato, non ti servono né documentazione tecnica né FRIA. Quello che ti serve è la scheda di classificazione dei rischi e il rispetto degli obblighi di trasparenza, se applicabili. Sono documenti semplici, che si preparano in poche ore, non in mesi.
Calendario di applicazione: che tempi hai
- Febbraio 2025 (già in vigore): Pratiche di IA vietate e obblighi di alfabetizzazione sull’IA.
- Agosto 2025 (già in vigore): Regole per i modelli di uso generale (GPAI). Gli Stati membri designano le autorità nazionali e creano le sandbox normative.
- Agosto 2026: Entrata in vigore della maggior parte delle regole. Sistemi ad alto rischio (Allegato III) e obblighi di trasparenza (articolo 50). È la data critica per la maggior parte delle aziende.
- Agosto 2027: Applicazione completa. I modelli di IA già rilasciati prima dell’agosto 2025 devono essere in regola entro questa data.
Periodo di grazia: Se la tua azienda aveva già sistemi di IA in funzione prima dell’agosto 2025, hai tempo fino all’agosto 2027 per adeguarli. Ma se rilasci un nuovo sistema ad alto rischio a partire dall’agosto 2026, deve essere in regola dal primo giorno.
I ruoli dell’AI Act: che parte ha la tua azienda?
L’AI Act non regola solo la tecnologia: regola chi fa che cosa. Il tuo ruolo determina i tuoi obblighi:
- Fornitore: Chi sviluppa il sistema di IA o vi apporta modifiche sostanziali. Deve garantire gestione dei rischi, documentazione tecnica, supervisione umana, log e sorveglianza post-commercializzazione.
- Deployer: L’azienda che usa il sistema. Deve validarlo in ambiente reale, operare con supervisione umana, registrare gli incidenti, gestire le modifiche e ritirare il sistema se peggiora. Questo è probabilmente il tuo ruolo.
- Importatore/Distributore: Quando il sistema arriva da fuori dell’UE o viene rietichettato.
Se usi ChatGPT, Shopify Magic o qualsiasi IA di terzi, sei un deployer. OpenAI, Shopify o Google sono i fornitori. Ma sei tu il responsabile di come usi quegli strumenti nel tuo contesto aziendale.
Le sanzioni: quanto ti può costare non essere in regola
L’AI Act prevede un regime sanzionatorio graduato in base alla gravità della violazione:
- Pratiche vietate (rischio inaccettabile): Fino a 35 milioni di euro o al 7% del fatturato globale annuo, a seconda di quale sia maggiore.
- Mancato rispetto degli obblighi per l’alto rischio: Fino a 15 milioni di euro o al 3% del fatturato globale.
- Altre violazioni (trasparenza, documentazione): Fino a 7,5 milioni di euro o all’1% del fatturato globale.
Per le PMI le sanzioni si limitano alla percentuale o all’importo fisso, a seconda di quale sia minore. Questo significa che una PMI con 2 milioni di fatturato rischierebbe al massimo 140.000 euro per una violazione relativa all’alto rischio (3%), non 15 milioni. Resta comunque una cifra che può mettere seriamente in difficoltà l’attività.
Contesto: Oltre alle multe, il mancato rispetto dell’AI Act può comportare il ritiro obbligatorio del sistema di IA dal mercato, danni reputazionali e perdita di fiducia da parte di clienti e partner. Il costo reale di non essere in regola supera sempre quello di prepararsi.
Checklist di conformità per PMI: 10 passi per prepararti
- Fai un inventario dell’IA. Elenca tutti gli strumenti e gli usi di IA della tua azienda, Shadow AI compresa.
- Classifica ogni sistema per livello di rischio. Usa la scheda di classificazione dell’AI Act: riguarda delle persone? Produce effetti giuridici?
- Individua il tuo ruolo per ciascun sistema. Sei fornitore o deployer?
- Rispetta la trasparenza (rischio limitato). Aggiungi gli avvisi di IA nei chatbot e le etichette sui contenuti generati.
- Prepara la documentazione tecnica (solo alto rischio). Documenta finalità, dati, controlli, metriche e supervisione umana.
- Fai la DPIA se tratti dati personali con l’IA. È un obbligo del GDPR che l’AI Act rafforza.
- Fai la FRIA se il tuo sistema è ad alto rischio. Valuta l’impatto sui diritti fondamentali.
- Chiedi la due diligence ai tuoi fornitori di IA. Factsheet, DPA che vieti il riaddestramento, SLA.
- Attiva la supervisione umana (HITL). Definisci chi rivede, quando e come si registrano gli interventi.
- Documenta tutto dal primo giorno. Registri, log, changelog, metriche, incidenti. La tracciabilità è la chiave di tutto l’AI Act.
«L’AI Act non è un ostacolo all’innovazione. È il quadro che trasforma la conformità normativa in un asset reputazionale e competitivo.»
Come si incastra l’AI Act con il tuo modello di governance
Se hai già (o stai costruendo) un AI Steering Committee con un sistema di Gate, l’AI Act si incastra in modo naturale. Gli artefatti richiesti dalla norma sono gli stessi che già produci a ogni porta decisionale:
- Gate 0 (Ideazione): La scheda di classificazione dei rischi richiesta dall’AI Act è il primo artefatto del Gate 0. Se classifichi il rischio all’inizio, sai esattamente quali obblighi si attivano.
- Gate 1 (Pilota): La DPIA-lite, la FRIA (se applicabile), i controlli di grounding e la factsheet del modello sono le evidenze che ti servono sia per il Gate 1 della tua governance sia per dimostrare la conformità al regolatore.
- Gate 2 (Produzione): La documentazione tecnica, il runbook degli incidenti, la prova di rollback e gli SLA sono requisiti dell’AI Act per l’alto rischio e, allo stesso tempo, le evidenze del tuo Gate 2.
Detto altrimenti: se segui il modello di governance con i Gate, stai già facendo l’80% del lavoro di conformità all’AI Act. La norma non aggiunge nuova burocrazia; dà forma giuridica alle buone pratiche che dovresti già seguire.
La conclusione: prepararsi ora costa meno che adeguarsi dopo
L’AI Act non sparirà e le scadenze sono vicine. Per la maggior parte delle PMI gli obblighi sono ragionevoli: classificare i propri usi dell’IA, rispettare la trasparenza, fare due diligence sui fornitori e documentare quello che si fa.
Le aziende che integreranno la conformità nel proprio modello operativo fin dall’inizio (con un AI Steering Committee, un sistema di Gate e una Policy IA Lite) non solo eviteranno le sanzioni: costruiranno fiducia con clienti, partner e investitori.
Perché nell’era dell’IA la governance non è un freno. È il tuo miglior vantaggio competitivo.
Ti serve aiuto per classificare i tuoi sistemi di IA e rispettare l’AI Act? In Impulsa3 ti accompagniamo con una diagnosi pratica, la scheda di classificazione e la tua roadmap di conformità adattata al tuo business.
Fonti e riferimenti
- Regolamento (UE) 2024/1689 — AI Act (regolamento europeo sull’intelligenza artificiale)
- EU AI Act Implementation Timeline (artificialintelligenceact.eu)
- Small Businesses’ Guide to the AI Act (EU)
- Instituto Europeo de Posgrado — Documentazione del Máster en AI Transformation: AI Act per Manager I e II
- GDPR (regolamento generale sulla protezione dei dati)
- NIS2 (direttiva sulla sicurezza delle reti e dei sistemi informativi)
- NIST AI Risk Management Framework (AI 100-1)