Risposta rapida

Quando la vostra azienda acquista o adotta un sistema di intelligenza artificiale da un fornitore esterno, il Regolamento (UE) 2024/1689 (AI Act) introduce obblighi specifici di trasparenza e documentazione che ricadono anche su chi il sistema lo utilizza, non solo su chi lo sviluppa. In pratica, dovete essere in grado di dimostrare: quale sistema usate, per quale finalità, con quale livello di rischio, e quali garanzie vi ha fornito il produttore. La documentazione da richiedere al fornitore non è un optional contrattuale: è il presupposto per la vostra conformità. Questo articolo vi spiega cosa chiedere, come archiviarlo e come gestire il rapporto con il fornitore in ottica AI Act.

Perché questo tema è importante

Il rapporto con i fornitori di sistemi AI è il punto in cui la conformità normativa si gioca davvero. Se acquistate un software di gestione documentale con funzioni di automazione, un tool di recruiting che screma CV, o un sistema di videosorveglianza con analisi comportamentale, state introducendo nella vostra organizzazione strumenti che l'AI Act classifica in base al rischio. E la classificazione non dipende solo da ciò che dichiara il fornitore: dipende anche dall'uso che ne fate voi.

Il problema concreto è che molti contratti di fornitura software non contengono ancora clausole adeguate all'AI Act. I fornitori, soprattutto quelli extra-UE, tendono a fornire documentazione tecnica minima e condizioni d'uso generiche. Se non formalizzate per iscritto cosa vi deve essere consegnato e cosa vi è consentito fare, vi esponete a due rischi: il primo è operativo (usare il sistema in modo non previsto), il secondo è sanzionatorio (non poter dimostrare la dovuta diligenza in caso di controllo o incidente). La due diligence sul fornitore non è più solo una buona pratica: è un requisito implicito del quadro normativo.

Quadro normativo e fonti ufficiali

Il riferimento principale è il Regolamento (UE) 2024/1689, pubblicato sulla Gazzetta Ufficiale dell'Unione Europea il 12 luglio 2024. Il testo integrale è disponibile su EUR-Lex e la versione consolidata aggiornata è consultabile al link ufficiale. La Commissione europea, attraverso la pagina dedicata alla policy sull'AI, chiarisce che l'AI Act adotta un approccio basato sul rischio con quattro livelli: rischio inaccettabile (pratiche proibite), rischio alto, rischio limitato e rischio minimo.

Per il rapporto con i fornitori, i punti chiave del Regolamento sono:

In Italia, il quadro di riferimento istituzionale è presidiato da AgID (Agenzia per l'Italia Digitale) per quanto riguarda l'adozione dell'AI nella PA e le linee guida tecniche, e da ACN (Agenzia per la Cybersicurezza Nazionale) per i profili di sicurezza informatica. Per le aziende private regolate, anche Banca d'Italia e ANAC forniscono indicazioni settoriali, ma il perimetro normativo generale resta quello del Regolamento europeo. L'AI Office della Commissione europea è l'autorità di coordinamento a livello UE e pubblica linee guida e strumenti operativi, come l'AI Act Service Desk.

Cosa significa per l'azienda

Se la vostra azienda utilizza sistemi AI forniti da terzi, siete formalmente deployer (utilizzatori) ai sensi dell'AI Act. Questo status comporta responsabilità precise, che non potete delegare al fornitore. In sintesi:

Il punto critico è che non potete adempiere a questi obblighi se il contratto con il fornitore non vi dà gli strumenti per farlo. Se non avete accesso alla documentazione tecnica, se non sapete quali dati sono stati usati per l'addestramento, se non avete la possibilità di estrarre i log, la vostra conformità è solo formale.

Cosa deve fare concretamente l'organizzazione

Ecco una sequenza operativa da seguire, indipendentemente dalla dimensione aziendale:

1. Mappatura dei sistemi AI in uso Inventariate tutti i software e servizi che utilizzano tecniche di machine learning, elaborazione del linguaggio naturale, visione artificiale o automazione decisionale. Non limitatevi a ciò che è etichettato "AI": includete anche i sistemi embedded (es. CRM con scoring, tool di anti-frode, chatbot).

2. Classificazione del rischio per ciascun sistema Per ogni sistema, determinate se rientra in una categoria proibita (rischio inaccettabile), ad alto rischio, a rischio limitato o minimo. La classificazione va fatta in base all'uso concreto che ne fate, non solo alla destinazione dichiarata dal fornitore.

3. Richiesta documentale al fornitore Per ogni sistema, richiedete per iscritto e conservate:

4. Adeguamento contrattuale Se il contratto in essere non contiene queste garanzie, va integrato con un addendum. Le clausole minime da inserire sono: obbligo di informazione su modifiche sostanziali al sistema, diritto di audit, tempi di risposta per incidenti, responsabilità per danni da uso non conforme, impegno a rispettare l'AI Act da parte del fornitore.

5. Definizione di procedure interne Nominate un responsabile interno per la sorveglianza umana dei sistemi ad alto rischio, definite le procedure di escalation e formate il personale che interagisce con i sistemi AI.

6. Documentazione continua Conservate tutta la documentazione in un registro centralizzato, con versioni aggiornate e data di revisione. Questo registro sarà il vostro punto di riferimento in caso di controllo.

Esempio pratico

Un'azienda manifatturiera di 150 dipendenti adotta un software HR per lo screening dei curriculum. Il fornitore lo classifica come sistema a rischio limitato, ma l'azienda lo usa per selezionare automaticamente i candidati da convocare al colloquio, senza revisione umana sistematica. In questo scenario, l'uso concreto potrebbe configurare un sistema ad alto rischio, perché incide su decisioni che producono effetti giuridici rilevanti per i candidati (l'esclusione dal processo di selezione).

Cosa deve fare l'azienda? Prima di tutto, ridefinire il processo: un HR deve poter rivedere ogni decisione automatica e il sistema deve produrre un report motivato per ogni candidato scartato. In secondo luogo, deve chiedere al fornitore la documentazione tecnica che attesti le metriche di accuratezza del sistema e le istruzioni d'uso. Infine, deve aggiornare l'informativa privacy per i candidati, indicando che le candidature sono processate con strumenti automatizzati e come esercitare il diritto a un intervento umano.

Errori comuni da evitare

Come GAPOFF aiuta

La gestione del rapporto con i fornitori AI richiede un sistema strutturato di raccolta, verifica e aggiornamento documentale. Il modulo AI Act Governance di GAPOFF supporta le imprese in questo percorso, offrendo uno spazio centralizzato per la classificazione dei sistemi AI, la gestione della documentazione fornita dai vendor e il monitoraggio degli obblighi nel tempo. La piattaforma consente di associare a ogni sistema la relativa documentazione, di tracciare le scadenze di aggiornamento e di mantenere uno storico delle verifiche effettuate, così da avere sempre evidenza pronta delle attività di due diligence svolte. Questo approccio è particolarmente utile anche in ottica di coordinamento con gli altri adempimenti normativi: la gestione dei fornitori AI si integra con le attività di gestione dei rischi cyber e con la governance dei dati personali, perché i sistemi AI trattano quasi sempre dati personali e interagiscono con l'infrastruttura IT aziendale. Per chi deve rendicontare le attività di compliance verso il vertice aziendale o verso gli enti di controllo, la piattaforma offre anche strumenti di reporting e audit trail. GAPOFF è provabile gratuitamente per 14 giorni, senza alcun impegno: lo strumento supporta il lavoro di compliance, ma non certifica automaticamente la conformità, che resta responsabilità dell'organizzazione e dei suoi consulenti.

Checklist operativa

FAQ

Il fornitore mi dice che il suo sistema è "conforme all'AI Act". Posso fidarmi?

La dichiarazione del fornitore è un punto di partenza, non di arrivo. L'AI Act non prevede un meccanismo di certificazione obbligatoria generalizzata per tutti i sistemi, e la conformità dichiarata dal fornitore riguarda il sistema come progettato, non l'uso che ne fate voi. Dovete verificare che la documentazione tecnica sia completa, che le istruzioni d'uso siano chiare e che il sistema sia effettivamente adatto alla finalità per cui lo impiegate. In caso di dubbio, chiedete al fornitore di indicare la classificazione del rischio e le relative motivazioni, e fate verificare la documentazione da un consulente esperto.

Cosa succede se uso un sistema AI per una finalità diversa da quella dichiarata dal fornitore?

La responsabilità ricade su di voi come utilizzatori. Se il fornitore ha classificato il sistema come a rischio limitato per una finalità specifica, ma voi lo usate per un processo decisionale che produce effetti giuridici sulle persone, il sistema potrebbe essere riclassificato come ad alto rischio nel vostro contesto. Questo comporta l'attivazione di tutti gli obblighi previsti per i sistemi ad alto rischio: sorveglianza umana, conservazione dei log, valutazione della conformità, e così via. È quindi essenziale che l'uso dichiarato nel contratto corrisponda all'uso effettivo.

Devo documentare anche i sistemi AI gratuiti o in prova?

Sì, se li usate per finalità che ricadono nell'ambito di applicazione dell'AI Act. Un tool gratuito di analisi testuale o un chatbot open source usato per supportare decisioni aziendali rientra nel perimetro normativo come qualsiasi sistema commerciale. La mancanza di un contratto formale non vi esonera dagli obblighi di trasparenza e documentazione. In questi casi, la documentazione da richiedere va formalizzata comunque, anche attraverso una semplice accettazione di termini d'uso che richiami gli obblighi dell'AI Act.

Libro: AI Act per il Business

Guida pratica scaricabile gratis — perimetro, obblighi, governance e implementazione operativa del Regolamento (UE) 2024/1689 per imprese italiane.

Scarica il libro (PDF)
Dalla teoria alla conformità documentata

Gestisci ai_act in GAPOFF: workflow guidati, registri, scadenzari, evidenze e report pronti per l'audit. Prova gratis 14 giorni, senza carta di credito.

Prova gratis 14 giorni → Scopri il modulo Vedi i prezzi

FAQ

Il fornitore mi dice che il suo sistema è "conforme all'AI Act". Posso fidarmi?

La dichiarazione del fornitore è un punto di partenza, non di arrivo. L'AI Act non prevede un meccanismo di certificazione obbligatoria generalizzata per tutti i sistemi, e la conformità dichiarata dal fornitore riguarda il sistema come progettato, non l'uso che ne fate voi. Dovete verificare che la documentazione tecnica sia completa, che le istruzioni d'uso siano chiare e che il sistema sia effettivamente adatto alla finalità per cui lo impiegate. In caso di dubbio, chiedete al fornitore di indicare la classificazione del rischio e le relative motivazioni, e fate verificare la documentazione da un consulente esperto.

Cosa succede se uso un sistema AI per una finalità diversa da quella dichiarata dal fornitore?

La responsabilità ricade su di voi come utilizzatori. Se il fornitore ha classificato il sistema come a rischio limitato per una finalità specifica, ma voi lo usate per un processo decisionale che produce effetti giuridici sulle persone, il sistema potrebbe essere riclassificato come ad alto rischio nel vostro contesto. Questo comporta l'attivazione di tutti gli obblighi previsti per i sistemi ad alto rischio: sorveglianza umana, conservazione dei log, valutazione della conformità, e così via. È quindi essenziale che l'uso dichiarato nel contratto corrisponda all'uso effettivo.

Devo documentare anche i sistemi AI gratuiti o in prova?

Sì, se li usate per finalità che ricadono nell'ambito di applicazione dell'AI Act. Un tool gratuito di analisi testuale o un chatbot open source usato per supportare decisioni aziendali rientra nel perimetro normativo come qualsiasi sistema commerciale. La mancanza di un contratto formale non vi esonera dagli obblighi di trasparenza e documentazione. In questi casi, la documentazione da richiedere va formalizzata comunque, anche attraverso una semplice accettazione di termini d'uso che richiami gli obblighi dell'AI Act.

Contenuto informativo generale; non costituisce consulenza legale o parere professionale. Validare con consulenti qualificati e fonti ufficiali aggiornate.
Ultima revisione: 2026-09-05.