Risposta rapida
L'AI Act (Regolamento UE 2024/1689) è il primo quadro normativo completo al mondo sull'intelligenza artificiale. Per le aziende italiane che usano AI generativa (ChatGPT, Copilot, Midjourney, modelli open source, ecc.), la domanda non è "se" ma "quando" dovranno adeguarsi. La risposta breve: dipende dall'uso che ne fai. Se usi l'AI generativa per attività a rischio limitato (bozze, riassunti, supporto creativo), gli obblighi sono leggeri ma esistono: trasparenza, formazione del personale, governance interna. Se la usi in ambiti ad alto rischio (selezione del personale, valutazione creditizia, sanità), gli obblighi diventano sostanziali. L'approccio richiesto è risk-based: valuta il rischio, documenta le scelte, implementa le misure proporzionate. Chi inizia oggi con una governance interna strutturata arriverà preparato alle scadenze progressive del Regolamento.
Perché questo tema è importante
L'AI generativa è entrata nelle aziende italiane dalla porta di servizio: un dipendente che chiede a ChatGPT di riassumere un contratto, un team marketing che genera immagini, un developer che usa Copilot per il codice. Sono usi apparentemente innocui, ma che sollevano questioni normative concrete: protezione dei dati personali, proprietà intellettuale, responsabilità per i contenuti generati, trasparenza verso clienti e partner.
Il Regolamento (UE) 2024/1689 introduce un approccio basato sul rischio che classifica i sistemi di AI in quattro livelli: rischio inaccettabile (vietato), rischio alto (obblighi stringenti), rischio limitato (obblighi di trasparenza) e rischio minimo (nessun obbligo specifico). La maggior parte degli usi aziendali di AI generativa ricade nelle ultime due categorie, ma la classificazione va fatta caso per caso, non in astratto.
Il tema è urgente perché le scadenze sono già in corso: le prime otto pratiche vietate (manipolazione, social scoring, riconoscimento emotivo, ecc.) sono efficaci da febbraio 2025. La nona (contenuti pedopornografici generati) arriva a dicembre 2026. Le aziende che non mappano i propri usi di AI rischiano di scoprire tardi di essere fuori legge.
Quadro normativo e fonti ufficiali
Il riferimento principale è il Regolamento (UE) 2024/1689, pubblicato dalla Commissione europea, che definisce:
- Quattro livelli di rischio: inaccettabile, alto, limitato, minimo.
- Nove pratiche vietate (rischio inaccettabile), di cui otto già efficaci da febbraio 2025.
- Obblighi di trasparenza per i sistemi a rischio limitato, inclusa l'AI generativa.
- Obblighi per i deployer (chi usa l'AI) e per i provider (chi la sviluppa o la mette sul mercato).
La Commissione ha pubblicato due documenti chiave per l'applicazione pratica: le linee guida sulle pratiche vietate e le linee guida sulla definizione di sistema di AI. Quest'ultimo documento è cruciale per capire se un tool rientra o meno nell'ambito del Regolamento.
In Italia, il quadro è completato da AgID, che coordina le politiche sull'intelligenza artificiale per la Pubblica Amministrazione e fornisce indicazioni anche per le imprese, e da ACN (Agenzia per la Cybersicurezza Nazionale) per gli aspetti di sicurezza. Il Garante per la protezione dei dati personali resta l'autorità di riferimento per gli aspetti privacy, che si intrecciano inevitabilmente con l'uso dell'AI generativa.
La Commissione ha inoltre lanciato l'AI Pact, un'iniziativa volontaria che invita provider e deployer a conformarsi anticipatamente agli obblighi del Regolamento. Adottarlo è un segnale di maturità che può facilitare il percorso di compliance.
Cosa significa per l'azienda
Per un'impresa italiana che usa AI generativa, il Regolamento introduce tre categorie di obblighi:
1. Obblighi di trasparenza (rischio limitato). Se l'AI generativa produce contenuti (testi, immagini, audio, video) che gli utenti potrebbero scambiare per contenuti umani, l'azienda deve informare gli interlocutori che il contenuto è generato da AI. Questo vale per chatbot, newsletter, report, materiale marketing. Non serve un disclaimer formale in ogni caso, ma serve una comunicazione chiara e non ambigua.
2. Obblighi di governance interna. Anche per usi a rischio minimo, il Regolamento spinge verso una mappatura degli usi, una policy aziendale e la formazione del personale. Non è un obbligo formale per il rischio minimo, ma è la base per dimostrare, in caso di controlli, di aver agito con diligenza.
3. Obblighi specifici per usi ad alto rischio. Se l'AI generativa viene usata in settori come selezione del personale, valutazione del merito creditizio, istruzione, sanità o accesso a servizi essenziali, si entra nel perimetro dell'alto rischio: servono sistemi di gestione dei dati, documentazione tecnica, log automatici, sorveglianza umana e registrazione nel database europeo.
Il punto critico per le aziende è che la classificazione dipende dall'uso, non dallo strumento. Lo stesso ChatGPT può essere a rischio minimo se usato per una bozza interna, ma ad alto rischio se usato per scremare curriculum. La responsabilità della classificazione ricade sul deployer, cioè sull'azienda.
Cosa deve fare concretamente l'organizzazione
Il percorso operativo si articola in cinque fasi:
1. Inventario degli usi di AI. Elenca tutti i tool di AI generativa usati in azienda (anche quelli "non ufficiali" che i dipendenti usano da soli). Per ciascuno, indica: finalità, dati trattati, output prodotti, categorie di persone coinvolte.
2. Classificazione del rischio. Applica i criteri del Regolamento a ciascun uso. Identifica eventuali usi vietati (da eliminare subito), usi ad alto rischio (da trattare con priorità) e usi a rischio limitato o minimo.
3. Implementazione delle misure. Per gli usi a rischio limitato: predisponi le comunicazioni di trasparenza. Per gli usi ad alto rischio: avvia un progetto di conformità con documentazione tecnica, log e supervisione umana. Per tutti gli usi: aggiorna le policy interne e il registro dei trattamenti.
4. Formazione e policy. Forma il personale su cosa può e non può fare con l'AI generativa, sui rischi di data leakage (inserire dati personali o riservati in tool esterni) e sugli obblighi di trasparenza verso terzi.
5. Monitoraggio e aggiornamento. L'AI Act è in fase di implementazione progressiva. Assegna un responsabile interno (o un gruppo di lavoro) che segua gli aggiornamenti normativi e le linee guida della Commissione e dell'AgID.
Esempio pratico
Una PMI manifatturiera di 80 dipendenti usa ChatGPT per tre attività: redazione di email commerciali, generazione di immagini per il catalogo prodotti e supporto alla selezione del personale (analisi dei curriculum).
- Email commerciali: rischio minimo. Nessun obbligo specifico, ma l'azienda decide di aggiungere una riga "Contenuto generato con supporto AI" nelle comunicazioni verso nuovi clienti, per trasparenza.
- Immagini per il catalogo: rischio limitato. L'azienda deve informare i clienti che le immagini sono generate da AI. Aggiunge una nota nel catalogo e nel sito.
- Analisi curriculum: rischio alto. L'azienda deve documentare il sistema, garantire la supervisione umana (un HR manager valida ogni output), tenere log delle decisioni e informare i candidati che i loro dati sono trattati con strumenti di AI.
L'azienda crea un registro degli usi di AI, nomina un responsabile interno e adotta una policy che vieta l'inserimento di dati personali di clienti e dipendenti nei tool pubblici. Il tutto viene documentato e messo a disposizione del Garante in caso di verifica.
Errori comuni da evitare
- Sottovalutare gli usi "nascosti": i dipendenti usano tool di AI senza autorizzazione. L'inventario va fatto con interviste e sondaggi interni, non solo guardando i software acquistati.
- Confondere il rischio dello strumento con il rischio dell'uso: ChatGPT non è "vietato" o "permesso" in astratto. È l'uso specifico che determina gli obblighi.
- Ignorare il data leakage: inserire dati personali, contratti riservati o segreti industriali in tool pubblici di AI generativa espone l'azienda a violazioni del GDPR e a rischi di divulgazione non autorizzata.
- Non documentare nulla: in caso di controllo, l'assenza di documentazione equivale a non conformità. Anche per usi a rischio minimo, un registro aggiornato è la prima difesa.
- Considerare l'AI Act come un problema futuro: le prime prohibizioni sono già in vigore da febbraio 2025. Il tempo per adeguarsi si sta riducendo.
- Affidarsi solo al fornitore del tool: la responsabilità della classificazione e degli obblighi del deployer ricade sull'azienda, non sul vendor.
Come GAPOFF aiuta
GAPOFF supporta le aziende italiane nel percorso di adeguamento all'AI Act con il modulo AI Act Governance, che permette di:
- Mappare tutti gli usi di AI generativa in azienda, inclusi quelli informali.
- Classificare ciascun uso secondo i quattro livelli di rischio del Regolamento.
- Generare la documentazione necessaria: registro degli usi, policy interne, comunicazioni di trasparenza.
- Tracciare le scadenze progressive del Regolamento e le linee guida della Commissione.
- Coordinare il lavoro con il registro dei trattamenti GDPR e con le altre attività di compliance.
Il modulo si integra con gli altri strumenti della piattaforma, come la gestione dei trattamenti GDPR e la gestione dei rischi cyber, perché l'AI generativa tocca trasversalmente privacy, sicurezza e governance. La piattaforma è provabile gratuitamente per 14 giorni: non promette una conformità automatica, ma fornisce il supporto operativo per documentare, monitorare e dimostrare il lavoro di adeguamento che l'organizzazione deve comunque fare.
Checklist operativa
- Inventario completo degli usi di AI generativa (inclusi tool non autorizzati)
- Classificazione del rischio per ciascun uso (inaccettabile, alto, limitato, minimo)
- Eliminazione immediata di eventuali usi vietati (pratiche proibite)
- Predisposizione di comunicazioni di trasparenza per contenuti generati da AI
- Valutazione degli usi ad alto rischio e implementazione delle misure richieste
- Policy aziendale sull'uso dell'AI generativa (cosa si può fare, cosa no)
- Formazione del personale su rischi, data leakage e obblighi
- Registro degli usi di AI aggiornato e accessibile
- Nomina di un responsabile interno per il monitoraggio dell'AI Act
- Verifica periodica delle linee guida della Commissione e dell'AgID
- Integrazione con il registro dei trattamenti GDPR
- Valutazione dell'adesione all'AI Pact come segnale di maturità
FAQ
Un'azienda che usa ChatGPT per scrivere email commerciali deve fare qualcosa?
Sì, ma gli obblighi sono leggeri. L'uso di AI generativa per testi destinati a terzi rientra nel rischio limitato, che comporta obblighi di trasparenza: chi riceve il contenuto deve essere informato che è generato da AI. In pratica, serve una comunicazione chiara (ad esempio una riga in calce o una nota nella newsletter). Inoltre, l'azienda dovrebbe avere una policy interna che regoli l'uso dello strumento e vieti l'inserimento di dati personali o riservati. Non serve documentazione tecnica complessa, ma un minimo di governance è raccomandato.
L'AI Act si applica anche alle PMI o solo alle grandi aziende?
L'AI Act si applica a tutte le organizzazioni che sviluppano o usano sistemi di AI nell'Unione Europea, indipendentemente dalla dimensione. Le PMI non hanno esenzioni generali, ma il Regolamento prevede misure di proporzionalità: gli obblighi per il rischio limitato sono contenuti e sostenibili anche per piccole organizzazioni. Il problema per le PMI è spesso la mancanza di competenze interne: per questo è importante partire da una mappatura semplice e da una policy chiara, senza cercare soluzioni complesse.
Cosa succede se la nostra azienda usa AI generativa per selezionare il personale?
L'uso di AI per la selezione del personale è classificato come alto rischio dall'AI Act. Questo comporta obblighi sostanziali: documentazione tecnica del sistema, gestione della qualità dei dati, registrazione delle attività (log), sorveglianza umana sulle decisioni e informativa ai candidati. In pratica, l'azienda deve dimostrare che il sistema è affidabile, che i dati usati sono pertinenti e che una persona verifica gli output prima che producano effetti. È un percorso impegnativo, che richiede competenze specifiche: se non siete pronti, valutate di sospendere l'uso fino a quando non avrete implementato le misure richieste.
Guida pratica scaricabile gratis — perimetro, obblighi, governance e implementazione operativa del Regolamento (UE) 2024/1689 per imprese italiane.
Scarica il libro (PDF)Gestisci ai_act in GAPOFF: workflow guidati, registri, scadenzari, evidenze e report pronti per l'audit. Prova gratis 14 giorni, senza carta di credito.
FAQ
Un'azienda che usa ChatGPT per scrivere email commerciali deve fare qualcosa?
Sì, ma gli obblighi sono leggeri. L'uso di AI generativa per testi destinati a terzi rientra nel **rischio limitato**, che comporta obblighi di trasparenza: chi riceve il contenuto deve essere informato che è generato da AI. In pratica, serve una comunicazione chiara (ad esempio una riga in calce o una nota nella newsletter). Inoltre, l'azienda dovrebbe avere una policy interna che regoli l'uso dello strumento e vieti l'inserimento di dati personali o riservati. Non serve documentazione tecnica complessa, ma un minimo di governance è raccomandato.
L'AI Act si applica anche alle PMI o solo alle grandi aziende?
L'AI Act si applica a **tutte le organizzazioni** che sviluppano o usano sistemi di AI nell'Unione Europea, indipendentemente dalla dimensione. Le PMI non hanno esenzioni generali, ma il Regolamento prevede misure di proporzionalità: gli obblighi per il rischio limitato sono contenuti e sostenibili anche per piccole organizzazioni. Il problema per le PMI è spesso la mancanza di competenze interne: per questo è importante partire da una mappatura semplice e da una policy chiara, senza cercare soluzioni complesse.
Cosa succede se la nostra azienda usa AI generativa per selezionare il personale?
L'uso di AI per la selezione del personale è classificato come **alto rischio** dall'AI Act. Questo comporta obblighi sostanziali: documentazione tecnica del sistema, gestione della qualità dei dati, registrazione delle attività (log), sorveglianza umana sulle decisioni e informativa ai candidati. In pratica, l'azienda deve dimostrare che il sistema è affidabile, che i dati usati sono pertinenti e che una persona verifica gli output prima che producano effetti. È un percorso impegnativo, che richiede competenze specifiche: se non siete pronti, valutate di sospendere l'uso fino a quando non avrete implementato le misure richieste.
Ultima revisione: 2026-08-13.