L’AI Act impone ai deployer di sistemi ad alto rischio di svolgere una valutazione d’impatto sui diritti fondamentali prima del rilascio. Ti spieghiamo che cos’è una FRIA, quando è obbligatoria, quali sezioni deve contenere e come completarla passo dopo passo con un esempio pratico
L’AI Act non si limita a classificare i sistemi di IA per livelli di rischio. Per i sistemi ad alto rischio impone obblighi concreti ai deployer (le aziende che rilasciano e utilizzano questi sistemi). Uno dei più rilevanti — e meno conosciuti — è la FRIA: Fundamental Rights Impact Assessment, ovvero la valutazione d’impatto sui diritti fondamentali.
La FRIA è un documento strutturato che obbliga l’azienda ad analizzare, prima di mettere in funzione un sistema di IA ad alto rischio, come può incidere sui diritti fondamentali delle persone. Non è una formalità burocratica. È una valutazione sistematica che individua i rischi, definisce le salvaguardie e documenta la decisione di rilascio.
Se usi l’IA per selezionare il personale, valutare rischi creditizi, gestire prestazioni sociali, rilevare frodi assicurative o per qualsiasi altro caso d’uso incluso nell’Allegato III dell’AI Act, ti serve una FRIA. E non farla — o farla male — può costarti una sanzione significativa.
In questo articolo ti spieghiamo che cos’è esattamente una FRIA, quando è obbligatoria, che struttura ha e come completare ogni sezione con un esempio pratico basato su un sistema di preselezione dei candidati.
Che cos’è una FRIA e perché la richiede l’AI Act
La FRIA è il meccanismo che l’AI Act prevede perché i deployer di sistemi ad alto rischio valutino l’impatto del loro uso sui diritti fondamentali delle persone interessate. È disciplinata dall’articolo 27 del Regolamento.
La logica è semplice: se un sistema di IA prende o supporta decisioni che incidono su diritti fondamentali (lavoro, credito, istruzione, giustizia, accesso a servizi essenziali), l’azienda che lo usa deve valutare quegli impatti prima di metterlo in produzione, non dopo.
La FRIA è obbligatoria per i deployer di sistemi ad alto rischio classificati secondo l’Allegato III dell’AI Act. Sono compresi:
- Lavoro e gestione dei lavoratori: selezione del personale, promozioni, valutazione delle prestazioni, assegnazione di compiti basata sull’IA.
- Accesso ai servizi essenziali: valutazione del merito creditizio, calcolo dei premi assicurativi, accesso alle prestazioni sociali.
- Migrazione e controllo delle frontiere: valutazione del rischio dei richiedenti asilo, verifica dei documenti.
- Amministrazione della giustizia: valutazione del rischio di recidiva, analisi delle prove.
- Infrastrutture critiche: gestione delle reti elettriche, approvvigionamento idrico, traffico.
Importante: La FRIA è un obbligo del deployer, non del fornitore. Se acquisti un sistema di IA ad alto rischio da terzi, la FRIA è una tua responsabilità in quanto azienda che lo rilascia. Il fornitore deve fornirti le informazioni tecniche, ma la valutazione d’impatto la fai tu.
FRIA vs. DPIA: due valutazioni complementari
Se conosci già la DPIA (Data Protection Impact Assessment) del GDPR, la FRIA ti sembrerà familiare. Ma non sono la stessa cosa. La DPIA valuta l’impatto sulla protezione dei dati personali. La FRIA valuta l’impatto sull’insieme dei diritti fondamentali: uguaglianza, non discriminazione, giusto processo, libertà professionale, accesso ai servizi essenziali, riservatezza e protezione dei dati.
Nella pratica, per un sistema di IA che tratta dati personali ed è classificato ad alto rischio ti serviranno entrambe le valutazioni. La buona notizia è che condividono la struttura e possono essere integrate: la FRIA può rinviare alla DPIA per tutto ciò che riguarda la protezione dei dati, evitando duplicazioni.
- DPIA (GDPR): Obbligatoria quando c’è un trattamento di dati personali con rischio elevato per i diritti degli interessati. Focus: riservatezza, minimizzazione dei dati, base giuridica.
- FRIA (AI Act): Obbligatoria per i deployer di sistemi ad alto rischio (Allegato III). Focus: diritti fondamentali in senso ampio (uguaglianza, non discriminazione, giusto processo, accesso ai servizi).
La FRIA non sostituisce la DPIA. Sono complementari. Per molti sistemi di IA ti serviranno entrambe.
Le 9 sezioni di una FRIA completa
Sulla base delle migliori pratiche del settore e dei requisiti dell’AI Act, una FRIA completa deve contenere le sezioni seguenti:
- Copertina e metadati. Identificazione del sistema, versione, data, responsabili (product owner, responsabile del rilascio, fornitore, DPO), ambito organizzativo e normativa applicabile (GDPR, DSA, DMA, NIS2).
- Descrizione del caso e popolazioni interessate. Uso previsto del sistema, canale di rilascio, decisioni che supporta, ipotesi escluse. Popolazioni e persone interessate, con particolare attenzione ai gruppi vulnerabili. Effetti attesi: benefici e potenziali pregiudizi.
- Mappa delle decisioni e delle conseguenze. Flusso completo: input → elaborazione → output → effetto sulla persona. Classificazione del sistema secondo l’AI Act (vietato, alto rischio Allegato III, alto rischio incorporato Allegato I, limitato, minimo). Individuazione delle decisioni automatizzate con effetti giuridici.
- Diritti potenzialmente coinvolti. Analisi di ciascun diritto fondamentale rilevante: non discriminazione, giusto processo, libertà di espressione, riservatezza, accesso ai servizi essenziali, libertà professionale.
- Analisi dei rischi (probabilità × gravità). Elenco dei rischi specifici per ciascun diritto, con fonte, scenario, segnali di rilevamento e gruppi esposti. Scala: probabilità 1-5, gravità 1-5, rischio = P×G. Un rischio ≥15 è considerato alto.
- Misure e salvaguardie. Limiti d’uso, condizioni di astensione, supervisione umana (chi, quando, con quale autorità), trasparenza e spiegabilità, test di non discriminazione, gestione degli errori e degli incidenti.
- Rischio residuo e decisione. Tabella di sintesi: rischio iniziale → misure → rischio residuo. Se il rischio resta alto, alternative o consultazione preventiva dell’autorità. Decisione: Approvato / Approvato con condizioni / Non approvato.
- Pubblicazione e partecipazione. Sintesi pubblica (senza informazioni sensibili), canale di ricorso per le persone interessate, termini per l’impugnazione, partecipazione di terzi.
- Integrazione documentale e approvazioni. Collegamenti alla documentazione tecnica, alla DPIA, alle checklist delle porte di controllo (Gate). Firme di product owner, data owner, legale/DPO, sicurezza/CISO, direzione. Data di approvazione, prossima revisione, storico delle revisioni.
Esempio pratico: FRIA per un sistema di preselezione dei candidati
Vediamo come si applica la FRIA a un caso reale: un’azienda che usa una piattaforma di IA per preselezionare i candidati nei processi di selezione. Il sistema riceve i CV, estrae attributi, genera uno scoring ed emette una raccomandazione di procedere o rifiutare.
Classificazione e popolazioni
Il sistema è classificato ad alto rischio secondo l’Allegato III dell’AI Act (accesso al lavoro). Le popolazioni interessate comprendono giovani, persone con più di 55 anni e gruppi sottorappresentati. L’impatto di un errore è significativo: un bias sistematico può escludere interi gruppi dalle opportunità di lavoro.
Analisi dei rischi
- Bias di genere/età nelle variabili derivate dal CV. Probabilità: 3. Gravità: 5. Rischio: 15 (ALTO). Il modello può penalizzare indirettamente le donne con interruzioni di carriera o le persone con più di 55 anni perché non hanno determinate certificazioni recenti.
- Opacità sul motivo del rifiuto. Probabilità: 3. Gravità: 4. Rischio: 12 (MEDIO). Se il candidato non riesce a capire perché è stato rifiutato, non può esercitare il suo diritto a un ricorso effettivo.
- Eccesso di dati nelle fasi iniziali. Probabilità: 2. Gravità: 3. Rischio: 6 (BASSO). Raccogliere più dati del necessario nella fase di screening viola il principio di minimizzazione del GDPR.
Misure e salvaguardie
- Contro il bias: test di non discriminazione per gruppi protetti (regola dei 4/5 sull’impatto disparato), riponderazione del modello, campionamento cieco dei CV per la validazione.
- Contro l’opacità: spiegazione semplificata dei criteri ai candidati, canale di appello con termini definiti, revisione umana con l’autorità di ribaltare la decisione del modello.
- Contro l’eccesso di dati: minimizzazione dei dati per fasi, raccolta progressiva man mano che il processo avanza, conservazione limitata e anonimizzazione dei log.
Decisione
I rischi alti scendono a livello medio con le misure proposte. Decisione: Approvato con condizioni. Il rilascio è subordinato ai risultati dei test sui bias e alla formazione dei revisori umani.
Semaforo: Se applichi il sistema a semaforo del framework di governance dell’IA — Verde (GO), Giallo (FIX), Rosso (KILL) — questo sistema parte dal Giallo. Passa al Verde solo quando supera i test sui bias e viene verificata l’efficacia delle salvaguardie.
I 5 errori più comuni quando si fa una FRIA
- Farla dopo il rilascio. La FRIA è una valutazione precedente al rilascio. Se la fai dopo, non svolge la sua funzione preventiva e l’AI Act la considera un inadempimento.
- Copiare la DPIA e chiamarla FRIA. La DPIA copre solo la protezione dei dati. La FRIA deve analizzare tutti i diritti fondamentali coinvolti. Sono complementari, non intercambiabili.
- Non individuare i gruppi vulnerabili. Un’analisi generica che non individua chi è più esposto al rischio è insufficiente. La FRIA richiede specificità: quali gruppi? Perché?
- Omettere il canale di ricorso. Le persone interessate hanno diritto a impugnare le decisioni automatizzate. Se la tua FRIA non definisce un canale di ricorso con termini chiari, è incompleta.
- Non collegarla alla documentazione tecnica. La FRIA non vive isolata. Deve integrarsi con la documentazione tecnica del sistema e con la DPIA. Senza questa integrazione documentale perdi tracciabilità.
La FRIA all’interno del sistema di governance dell’IA
La FRIA non è un documento isolato. Si integra nel framework di governance dell’IA della tua organizzazione. Nel modello di governance basato sui 5 Pilastri della AI Transformation, la FRIA fa parte del Pilastro di Compliance e si collega a:
- Il sistema di Gate (porte di controllo): La FRIA si completa al Gate 2 (pre-rilascio). Se la FRIA individua rischi residui alti non mitigabili, il cancello si chiude: il sistema non viene rilasciato.
- L’AI Steering Committee: Il comitato IA dell’azienda esamina e approva le FRIA prima di autorizzare il rilascio. La FRIA è uno degli input chiave nella decisione GO/FIX/KILL.
- La documentazione tecnica: La FRIA si allega al fascicolo tecnico del sistema di IA, insieme alla documentazione tecnica, ai test di prestazione e alla DPIA.
- La supervisione umana (HITL): Le misure di supervisione umana definite nella FRIA devono essere attuate operativamente e monitorate in produzione.
- La Policy IA Lite: I principi di proporzionalità, responsabilità e reversibilità della policy IA della tua azienda si concretizzano nella FRIA.
L’obiettivo finale è che la FRIA non sia un documento statico che si archivia e si dimentica. Deve essere rivista periodicamente (almeno quando ci sono modifiche sostanziali al sistema) e le sue salvaguardie devono essere monitorate in produzione.
Checklist rapida: ti serve una FRIA?
Prima di entrare nel dettaglio di scadenze e sanzioni, rispondi a queste cinque domande per stabilire se il tuo sistema di IA richiede una FRIA:
- Il tuo sistema di IA prende o supporta decisioni che riguardano le persone? Se automatizza solo processi interni senza impatto sugli individui (come ottimizzare rotte logistiche), probabilmente non ti serve una FRIA.
- Il tuo caso d’uso rientra nell’Allegato III dell’AI Act? Controlla l’elenco: lavoro, credito, assicurazioni, istruzione, migrazione, giustizia, infrastrutture critiche, servizi essenziali.
- Sei il deployer (non solo il fornitore)? Se usi un sistema di IA di terzi sotto la tua autorità e per la tua finalità, sei deployer e la FRIA è una tua responsabilità.
- Tra le persone interessate ci sono gruppi vulnerabili? Minori, persone anziane, persone con disabilità, persone in cerca di lavoro, beneficiari di prestazioni sociali.
- La decisione ha effetti giuridici o simili? Concessione o rifiuto di un credito, accesso al lavoro, accesso a prestazioni, valutazione del rischio con conseguenze.
Se hai risposto sì alle domande 1, 2 e 3, ti serve una FRIA. Se hai risposto sì anche alla 4 o alla 5, la tua FRIA richiede un livello di profondità e di dettaglio maggiore.
Scadenze e sanzioni
L’AI Act prevede un’applicazione progressiva. Gli obblighi per i sistemi ad alto rischio, FRIA compresa, si applicano pienamente a partire da agosto 2026. Le sanzioni per l’inadempimento degli obblighi del deployer possono arrivare a 15 milioni di euro o al 3% del fatturato globale.
Ma non aspettare agosto 2026. La FRIA richiede un processo interno (individuare i sistemi, classificarli, valutare gli impatti, definire le salvaguardie, ottenere le approvazioni). Se cominci ora, arrivi preparato. Se aspetti l’ultimo momento, rischi di rilasciare sistemi senza la valutazione richiesta o di bloccare progetti per mancanza di documentazione.
Consiglio pratico: Comincia inventariando tutti i sistemi di IA che usi o pensi di usare. Classifica ciascuno secondo l’Allegato III dell’AI Act. Per quelli ad alto rischio, avvia la FRIA con il modello delle 9 sezioni. Non devi farle tutte insieme: comincia dalle sezioni 1-3 (descrizione e classificazione) e procedi progressivamente.
Conclusione: la FRIA è prevenzione, non burocrazia
La FRIA può sembrare l’ennesimo adempimento nell’elenco degli obblighi normativi. Ma il suo valore reale è operativo: ti obbliga a pensare ai rischi prima che si concretizzino, a definire salvaguardie prima che i problemi compaiano e a documentare le tue decisioni prima che qualcuno te le contesti.
Una FRIA fatta bene non è un documento di 50 pagine che nessuno legge. È un’analisi strutturata e pragmatica che protegge la tua azienda e le persone interessate dai tuoi sistemi di IA.
Se hai bisogno di aiuto per realizzare la FRIA dei tuoi sistemi di IA, classificare i tuoi casi d’uso secondo l’AI Act o integrare la valutazione d’impatto nel tuo framework di governance, in Impulsa3 abbiamo l’esperienza e i modelli per accompagnarti nel processo.
impulsa3.com · Trasformazione Digitale e IA per PMI ed ecommerce · servicios@impulsa3.com