Risposta rapida
I sistemi AI ad alto rischio sono applicazioni di intelligenza artificiale che possono avere un impatto significativo su salute, sicurezza e diritti fondamentali delle persone. Il Regolamento (UE) 2024/1689 (AI Act) li classifica in una categoria specifica che impone obblighi stringenti sia a chi sviluppa sia a chi utilizza questi sistemi. Riconoscerli non è un esercizio accademico: significa capire se la propria organizzazione deve implementare un sistema di gestione dei rischi, garantire la trasparenza algoritmica e predisporre una sorveglianza umana adeguata. In Italia, la vigilanza è coordinata da AgID e ACN, con il supporto dell'AI Office della Commissione europea. Se la vostra azienda utilizza AI per selezione del personale, valutazione del credito o diagnosi mediche, è molto probabile che siate già nel perimetro dell'alto rischio.
Perché questo tema è importante
Il tema dell'AI alto rischio non riguarda solo i grandi player tecnologici. Molte PMI italiane utilizzano già strumenti di intelligenza artificiale senza rendersi conto della loro classificazione normativa. Un software di screening dei curriculum, un sistema di scoring creditizio o uno strumento di triage sanitario sono esempi concreti di applicazioni che ricadono nella categoria ad alto rischio.
Le conseguenze di una mancata conformità non sono solo sanzioni economiche. C'è un rischio reputazionale concreto: un'azienda che utilizza AI discriminatoria o opaca può subire danni d'immagine difficilmente recuperabili. Inoltre, i clienti e i partner commerciali stanno iniziando a richiedere evidenze di conformità all'AI Act come requisito contrattuale.
Il Regolamento introduce un approccio basato sul rischio, riconoscendo che la maggior parte dei sistemi AI presenta rischi limitati, ma che alcune applicazioni richiedono controlli proporzionati alla loro pericolosità potenziale. Capire dove si colloca il proprio sistema è il primo passo per costruire un percorso di conformità sostenibile.
Quadro normativo e fonti ufficiali
Il riferimento normativo principale è il Regolamento (UE) 2024/1689, pubblicato nella Gazzetta Ufficiale dell'Unione Europea il 12 luglio 2024. Questo regolamento, noto come AI Act, è il primo quadro giuridico completo al mondo sull'intelligenza artificiale. La Commissione europea lo definisce esplicitamente come uno strumento per "promuovere un'AI affidabile in Europa".
Il regolamento individua quattro livelli di rischio:
- Rischio inaccettabile: pratiche vietate che minacciano la sicurezza, i mezzi di sussistenza e i diritti delle persone. Le prime otto proibizioni sono efficaci da febbraio 2025.
- Rischio alto: sistemi che possono causare danni seri a salute, sicurezza o diritti fondamentali.
- Rischio limitato: sistemi con obblighi di trasparenza specifici.
- Rischio minimo: la maggior parte dei sistemi, senza obblighi aggiuntivi.
Per quanto riguarda le pratiche vietate, l'AI Act ne elenca nove, tra cui la manipolazione dannosa basata su tecniche subliminali, lo sfruttamento delle vulnerabilità, il social scoring e l'identificazione biometrica remota in tempo reale per finalità di law enforcement in spazi pubblici. La nona proibizione, relativa alla generazione di contenuti sessualmente espliciti non consensuali, entrerà in vigore a dicembre 2026.
La Commissione europea ha pubblicato due documenti chiave per supportare l'applicazione pratica: le linee guida sulle pratiche AI proibite e le linee guida sulla definizione di sistema AI. Questi documenti offrono interpretazioni giuridiche ed esempi pratici per aiutare le organizzazioni a determinare l'ambito di applicazione del regolamento.
In Italia, il quadro di governance prevede il coinvolgimento di AgID (Agenzia per l'Innovazione Digitale) e ACN (Agenzia per la Cybersicurezza Nazionale). L'AI Office della Commissione europea coordina l'implementazione a livello comunitario e fornisce supporto attraverso la piattaforma informativa unica sull'AI Act.
Cosa significa per l'azienda
Se la vostra organizzazione sviluppa o utilizza sistemi AI classificati ad alto rischio, siete soggetti a una serie di obblighi che impattano su diversi processi aziendali. Non si tratta solo di un adempimento formale: l'AI Act richiede un cambiamento sostanziale nel modo in cui progettate, validate e monitorate i vostri sistemi.
Per i provider (chi sviluppa il sistema), gli obblighi includono:
- Implementazione di un sistema di gestione dei rischi documentato e aggiornato.
- Data governance rigorosa: i dataset di addestramento devono essere pertinenti, rappresentativi e privi di errori sistematici.
- Documentazione tecnica completa che dimostri la conformità.
- Log automatici per tracciare le operazioni del sistema.
- Sorveglianza umana adeguata: il sistema deve poter essere supervisionato da persone fisiche.
- Robustezza, accuratezza e cybersicurezza garantite per l'intero ciclo di vita.
Per i deployer (chi utilizza il sistema), gli obblighi includono:
- Utilizzare il sistema secondo le istruzioni del provider.
- Garantire che gli input dati siano pertinenti e non discriminatori.
- Monitorare il funzionamento del sistema e segnalare eventuali incidenti.
- Informare le persone interessate quando interagiscono con un sistema AI.
Questi obblighi non sono opzionali. L'AI Act prevede sanzioni che possono arrivare fino al 7% del fatturato globale annuo per le violazioni delle pratiche proibite, e al 3% per le altre violazioni.
Cosa deve fare concretamente l'organizzazione
Il percorso verso la conformità richiede un approccio strutturato. Ecco i passi operativi da seguire:
1. Inventario dei sistemi AI Mappate tutti i sistemi AI utilizzati o sviluppati nella vostra organizzazione. Per ciascuno, documentate: finalità, dati trattati, settore di applicazione, fornitori coinvolti e livello di automazione delle decisioni.
2. Classificazione del rischio Confrontate ogni sistema con gli allegati dell'AI Act che elencano i casi d'uso ad alto rischio. I settori tipici includono: infrastrutture critiche, istruzione, occupazione, servizi essenziali privati e pubblici, law enforcement, migrazione e giustizia.
3. Gap analysis Valutate il divario tra la situazione attuale e i requisiti normativi. Questa analisi deve coprire: governance dei dati, documentazione tecnica, trasparenza, sorveglianza umana e cybersicurezza.
4. Piano di adeguamento Definite un piano con priorità, responsabilità e scadenze. Le azioni tipiche includono: aggiornamento dei dataset, implementazione di log automatici, nomina di un responsabile per la sorveglianza umana e revisione dei contratti con i fornitori.
5. Formazione del personale Il personale che interagisce con i sistemi AI deve essere formato sui rischi specifici e sulle procedure di intervento manuale.
6. Monitoraggio continuo La conformità non è un evento puntuale. Implementate un processo di monitoraggio continuo che includa: revisioni periodiche, segnalazione degli incidenti e aggiornamento della documentazione.
Esempio pratico
Consideriamo un'azienda italiana di medie dimensioni che opera nel settore delle risorse umane e utilizza un software di screening automatico dei curriculum basato su machine learning.
Scenario: il sistema valuta i CV e assegna un punteggio di idoneità ai candidati. L'azienda non ha mai considerato questo strumento come un sistema AI ad alto rischio.
Analisi: l'AI Act classifica come ad alto rischio i sistemi AI utilizzati per "l'assunzione o la selezione di persone fisiche, in particolare per pubblicizzare offerte di lavoro, selezionare e filtrare le candidature e valutare i candidati". Il sistema rientra quindi nel perimetro.
Azioni richieste:
- Documentare il sistema di gestione dei rischi, includendo l'analisi dei potenziali bias discriminatori.
- Verificare che il dataset di addestramento sia rappresentativo della popolazione dei candidati e non contenga distorsioni sistematiche.
- Implementare log automatici per tracciare le decisioni del sistema.
- Nominare un responsabile della sorveglianza umana che possa intervenire manualmente.
- Informare i candidati che le loro candidature sono valutate tramite un sistema automatizzato.
Questo esempio mostra come un'attività apparentemente banale possa generare obblighi significativi. La mancata conformità espone l'azienda a sanzioni e a potenziali contenziosi da parte dei candidati.
Errori comuni da evitare
- Sottovalutare la classificazione: molti sistemi AI vengono considerati "semplici software" senza valutare l'impatto sui diritti delle persone. La classificazione va fatta caso per caso, non in base alla complessità tecnica.
- Confondere l'alto rischio con il rischio inaccettabile: le pratiche vietate sono poche e specifiche. L'alto rischio riguarda una gamma molto più ampia di applicazioni. Non aspettate che il vostro sistema venga "vietato" per capire che è regolamentato.
- Dimenticare i fornitori: se acquistate un sistema AI da un fornitore esterno, avete comunque obblighi come deployer. Verificate che il fornitore fornisca la documentazione tecnica richiesta.
- Trascurare la sorveglianza umana: non basta dichiarare che un umano "può" intervenire. La sorveglianza deve essere effettiva, con procedure chiare e personale formato.
- Ignorare il ciclo di vita: la conformità non termina con l'immissione sul mercato. Il monitoraggio continuo è un obbligo, non una best practice.
- Non documentare: se non è documentato, non è avvenuto. L'AI Act richiede evidenze verificabili, non dichiarazioni di intenti.
Come GAPOFF aiuta
La piattaforma GAPOFF supporta le organizzazioni italiane nel percorso di conformità all'AI Act attraverso il modulo AI Act Governance. Questo strumento consente di:
- Mappare i sistemi AI utilizzati e classificarli secondo le categorie di rischio del Regolamento (UE) 2024/1689.
- Gestire la documentazione tecnica e le evidenze di conformità in un'unica piattaforma.
- Monitorare gli obblighi con scadenze e responsabilità assegnate.
- Tracciare le azioni correttive e gli incidenti legati ai sistemi AI.
Il modulo si integra con gli altri strumenti della piattaforma, come la gestione dei rischi e la conformità normativa, offrendo una visione completa del vostro stato di adeguamento. Potete anche consultare il modulo per la gestione dei rischi e il modulo per la privacy per un approccio integrato.
La piattaforma è provabile gratuitamente per 14 giorni. È importante sottolineare che GAPOFF supporta il lavoro di compliance, ma non certifica la conformità: la responsabilità finale rimane dell'organizzazione e del suo management.
Checklist operativa
- Ho censito tutti i sistemi AI utilizzati o sviluppati nella mia organizzazione.
- Ho classificato ogni sistema secondo le categorie di rischio dell'AI Act.
- Ho verificato se i miei sistemi rientrano nei casi d'uso ad alto rischio elencati negli allegati del Regolamento.
- Ho condotto una gap analysis rispetto ai requisiti normativi.
- Ho implementato un sistema di gestione dei rischi per i sistemi ad alto rischio.
- Ho verificato la qualità e la rappresentatività dei dataset di addestramento.
- Ho predisposto la documentazione tecnica richiesta.
- Ho implementato log automatici per tracciare le operazioni dei sistemi.
- Ho nominato responsabili per la sorveglianza umana.
- Ho informato le persone interessate quando interagiscono con sistemi AI.
- Ho formato il personale sui rischi e sulle procedure di intervento.
- Ho definito un processo di monitoraggio continuo e segnalazione incidenti.
- Ho verificato che i contratti con i fornitori includano gli obblighi AI Act.
- Ho nominato un referente interno per la conformità AI.
FAQ
Come faccio a sapere se il mio sistema AI è ad alto rischio?
La classificazione si basa sull'ambito di applicazione e sulla finalità del sistema, non sulla sua complessità tecnica. L'AI Act elenca specifiche aree di utilizzo che comportano la classificazione ad alto rischio: infrastrutture critiche, istruzione e formazione professionale, occupazione e gestione dei lavoratori, accesso a servizi essenziali (come credito e assicurazioni), law enforcement, migrazione e asilo, e amministrazione della giustizia. Se il vostro sistema opera in uno di questi ambiti e influenza decisioni che impattano su persone fisiche, è molto probabile che sia ad alto rischio. Per una valutazione puntuale, potete fare riferimento alle linee guida della Commissione europea e alla piattaforma informativa unica sull'AI Act.
Quali sono le sanzioni per la mancata conformità all'AI Act?
Le sanzioni sono proporzionate alla gravità della violazione. Per le pratiche proibite (rischio inaccettabile), le sanzioni possono arrivare fino al 7% del fatturato globale annuo dell'azienda. Per le violazioni degli obblighi relativi ai sistemi ad alto rischio, le sanzioni possono arrivare fino al 3% del fatturato globale annuo. Per le violazioni di altri obblighi, come quelli di trasparenza, le sanzioni arrivano fino all'1,5%. In Italia, la vigilanza è coordinata da AgID e ACN, che possono avviare procedimenti ispettivi e applicare le sanzioni previste.
Il mio fornitore di software AI è responsabile della conformità, non io?
No. L'AI Act distingue tra provider (chi sviluppa il sistema) e deployer (chi lo utilizza), ma entrambi hanno obblighi specifici. Come deployer, siete responsabili di utilizzare il sistema secondo le istruzioni del provider, garantire la qualità dei dati in input, monitorare il funzionamento e segnalare incidenti. Inoltre, dovete verificare che il provider abbia adempiuto ai propri obblighi: se acquistate un sistema non conforme, la responsabilità può estendersi anche a voi. È quindi essenziale inserire nei contratti con i fornitori clausole specifiche relative alla conformità AI Act e richiedere la documentazione tecnica prima dell'acquisto.
Guida pratica scaricabile gratis — perimetro, obblighi, governance e implementazione operativa del Regolamento (UE) 2024/1689 per imprese italiane.
Scarica il libro (PDF)Gestisci ai_act in GAPOFF: workflow guidati, registri, scadenzari, evidenze e report pronti per l'audit. Prova gratis 14 giorni, senza carta di credito.
FAQ
Come faccio a sapere se il mio sistema AI è ad alto rischio?
La classificazione si basa sull'ambito di applicazione e sulla finalità del sistema, non sulla sua complessità tecnica. L'AI Act elenca specifiche aree di utilizzo che comportano la classificazione ad alto rischio: infrastrutture critiche, istruzione e formazione professionale, occupazione e gestione dei lavoratori, accesso a servizi essenziali (come credito e assicurazioni), law enforcement, migrazione e asilo, e amministrazione della giustizia. Se il vostro sistema opera in uno di questi ambiti e influenza decisioni che impattano su persone fisiche, è molto probabile che sia ad alto rischio. Per una valutazione puntuale, potete fare riferimento alle linee guida della Commissione europea e alla piattaforma informativa unica sull'AI Act.
Quali sono le sanzioni per la mancata conformità all'AI Act?
Le sanzioni sono proporzionate alla gravità della violazione. Per le pratiche proibite (rischio inaccettabile), le sanzioni possono arrivare fino al 7% del fatturato globale annuo dell'azienda. Per le violazioni degli obblighi relativi ai sistemi ad alto rischio, le sanzioni possono arrivare fino al 3% del fatturato globale annuo. Per le violazioni di altri obblighi, come quelli di trasparenza, le sanzioni arrivano fino all'1,5%. In Italia, la vigilanza è coordinata da AgID e ACN, che possono avviare procedimenti ispettivi e applicare le sanzioni previste.
Il mio fornitore di software AI è responsabile della conformità, non io?
No. L'AI Act distingue tra provider (chi sviluppa il sistema) e deployer (chi lo utilizza), ma entrambi hanno obblighi specifici. Come deployer, siete responsabili di utilizzare il sistema secondo le istruzioni del provider, garantire la qualità dei dati in input, monitorare il funzionamento e segnalare incidenti. Inoltre, dovete verificare che il provider abbia adempiuto ai propri obblighi: se acquistate un sistema non conforme, la responsabilità può estendersi anche a voi. È quindi essenziale inserire nei contratti con i fornitori clausole specifiche relative alla conformità AI Act e richiedere la documentazione tecnica prima dell'acquisto.
Ultima revisione: 2026-08-17.