Risposta rapida

Se la tua PMI utilizza sistemi di intelligenza artificiale, anche solo strumenti come chatbot o software di selezione del personale, il Regolamento (UE) 2024/1689 (AI Act) ti attribuisce la qualifica di deployer (soggetto che utilizza un sistema di IA). Questo ruolo comporta obblighi specifici, che variano in base al livello di rischio del sistema: per i sistemi ad alto rischio gli obblighi sono stringenti e prevedono sorveglianza umana, monitoraggio e documentazione; per i sistemi a rischio limitato o minimo gli obblighi sono più leggeri ma comunque esistenti, come la trasparenza verso gli utenti. In sintesi: devi mappare i tuoi sistemi di IA, classificarne il rischio, adeguare processi e contratti con i fornitori, e formare il personale. Non è richiesta una certificazione interna, ma devi essere in grado di dimostrare la conformità.

Perché questo tema è importante

L'AI Act è il primo quadro giuridico completo al mondo sull'intelligenza artificiale e introduce regole armonizzate in tutta l'Unione Europea. Per una PMI italiana, il rischio di sottovalutare questi obblighi è concreto: sanzioni amministrative, danni reputazionali e interruzione di rapporti commerciali con clienti più grandi che richiedono evidenze di conformità dai propri fornitori.

Molte imprese usano già strumenti di IA senza saperlo: software di fatturazione con riconoscimento ottico, sistemi di raccomandazione prodotti, chatbot per l'assistenza clienti, tool di screening dei CV. Tutti questi rientrano nel perimetro del regolamento. Il tema è importante perché la conformità non è un adempimento "una tantum", ma un processo continuo che richiede governance, documentazione e monitoraggio. Chi inizia oggi ha un vantaggio competitivo rispetto a chi scoprirà gli obblighi solo al momento di un controllo o di una richiesta da parte di un cliente.

Quadro normativo e fonti ufficiali

Il riferimento normativo principale è il Regolamento (UE) 2024/1689, pubblicato sulla Gazzetta Ufficiale dell'UE il 12 luglio 2024 e in vigore. Il regolamento adotta un approccio basato sul rischio e definisce quattro livelli: rischio inaccettabile (pratiche vietate), rischio alto, rischio limitato e rischio minimo.

Le fonti ufficiali da consultare sono:

La Commissione ha inoltre lanciato l'AI Office come punto di riferimento europeo e l'AI Pact, un'iniziativa volontaria per anticipare la conformità. In Italia, AgID e ACN (Agenzia per la Cybersicurezza Nazionale) sono i soggetti istituzionali di riferimento per l'attuazione.

Le pratiche vietate (rischio inaccettabile) sono entrate in applicazione a febbraio 2025 e includono, tra le altre, la manipolazione ingannevole, lo sfruttamento delle vulnerabilità, il social scoring e il riconoscimento delle emozioni sul luogo di lavoro. Una pratica aggiuntiva relativa alla generazione di contenuti sessualmente espliciti non consensuali entrerà in vigore a dicembre 2026.

Cosa significa per l'azienda

Per una PMI, la qualifica di deployer scatta quando si utilizza un sistema di IA "in conformità con il suo scopo previsto", anche se il sistema è stato sviluppato da terzi. Questo significa che la responsabilità non ricade solo su chi sviluppa l'IA, ma anche su chi la usa.

Gli obblighi principali per il deployer sono:

Un aspetto spesso trascurato è la catena di fornitura: se la tua PMI fornisce servizi a un'azienda più grande che usa IA, potresti essere chiamato a dimostrare la conformità dei tuoi processi. La conformità all'AI Act diventa quindi un requisito di business, non solo un obbligo legale.

Cosa deve fare concretamente l'organizzazione

Ecco i passi operativi da seguire, in ordine di priorità:

  1. Mappare i sistemi di IA in uso: inventaria tutti i software e strumenti che utilizzano IA, anche quelli integrati in piattaforme più ampie. Per ciascuno, indica fornitore, versione, finalità d'uso e dati trattati.
  2. Classificare il rischio: determina se il sistema rientra in una delle categorie ad alto rischio elencate nell'allegato III del regolamento (ad esempio, selezione del personale, valutazione del credito, istruzione, infrastrutture critiche). In caso di dubbio, consulta le linee guida della Commissione sulla definizione di sistema di IA.
  3. Verificare i contratti con i fornitori: assicurati che i contratti di licenza o di servizio includano le informazioni richieste dall'AI Act, come le istruzioni d'uso e le caratteristiche del sistema. Se il fornitore non fornisce queste informazioni, è un segnale di allarme.
  4. Implementare la sorveglianza umana: per i sistemi ad alto rischio, designa una persona responsabile del monitoraggio e definisci procedure per l'intervento manuale in caso di anomalie.
  5. Formare il personale: il regolamento richiede che i deployer garantiscano un livello adeguato di alfabetizzazione in materia di IA per il proprio personale. Organizza sessioni di formazione sui rischi e sulle modalità d'uso corrette.
  6. Documentare tutto: conserva registri delle valutazioni, dei log e delle decisioni relative all'uso dell'IA. La documentazione è la tua prima difesa in caso di controllo.
  7. Monitorare gli aggiornamenti normativi: l'AI Act è in fase di implementazione progressiva. Le linee guida della Commissione vengono aggiornate periodicamente: assegna a una persona la responsabilità di seguire le novità.

Esempio pratico

Una PMI manifatturiera di 80 dipendenti utilizza un software di gestione delle risorse umane che include un modulo di screening automatico dei curriculum vitae. Il sistema valuta i candidati in base a criteri predefiniti e produce una graduatoria.

Questa PMI è un deployer di un sistema di IA ad alto rischio, perché la selezione del personale è esplicitamente inclusa nell'allegato III del regolamento. Cosa deve fare?

Se la stessa PMI usa anche un chatbot per l'assistenza clienti, gli obblighi sono più leggeri: deve solo informare gli utenti che stanno interagendo con un sistema di IA.

Errori comuni da evitare

Come GAPOFF aiuta

GAPOFF supporta la tua PMI nel percorso di conformità all'AI Act con il modulo AI Act Governance, disponibile su AI Act Governance. Il modulo ti guida nella mappatura dei sistemi di IA, nella classificazione del rischio e nella generazione della documentazione necessaria, inclusi i registri e le valutazioni d'impatto.

Il modulo si integra con gli altri strumenti della piattaforma per la gestione della privacy e della cybersecurity, perché l'AI Act si interseca con il GDPR e con gli obblighi di sicurezza informatica. Puoi gestire in un unico ambiente la valutazione d'impatto sulla protezione dei dati (DPIA) e la valutazione d'impatto sui diritti fondamentali richiesta dall'AI Act.

La piattaforma è provabile gratuitamente per 14 giorni: puoi verificare se il modulo risponde alle esigenze della tua organizzazione. GAPOFF è uno strumento che supporta il lavoro di compliance, ma non certifica automaticamente la conformità: la responsabilità finale resta dell'organizzazione e dei suoi consulenti.

Checklist operativa

FAQ

La mia PMI usa solo strumenti di IA "semplici" come ChatGPT. Devo fare qualcosa?

Sì. Se utilizzi ChatGPT o strumenti simili per attività aziendali, sei un deployer di un sistema di IA a rischio limitato o minimo. Gli obblighi principali sono di trasparenza: se il sistema interagisce con clienti o utenti finali, devi informarli che stanno parlando con un'IA. Inoltre, devi garantire che il personale sia formato e che i dati inseriti non violino il GDPR (ad esempio, non inserire dati personali di clienti senza una base giuridica). Se usi questi strumenti per decisioni che producono effetti giuridici o significativi sulle persone, la classificazione potrebbe essere diversa e richiedere più attenzione.

Cosa succede se non mi adeguo all'AI Act?

Le sanzioni previste dal regolamento possono essere elevate, ma la Commissione europea ha adottato un approccio graduale e ha lanciato l'AI Pact per favorire l'adeguamento volontario. Oltre alle sanzioni, il rischio maggiore per una PMI è di natura commerciale: i clienti più grandi e le pubbliche amministrazioni richiederanno sempre più spesso evidenze di conformità all'AI Act nei loro processi di selezione dei fornitori. Inoltre, in caso di incidente legato all'uso di un sistema di IA, la mancata conformità potrebbe aggravare la responsabilità civile e penale.

Devo nominare un responsabile interno per l'AI Act?

L'AI Act non impone esplicitamente la nomina di un "responsabile IA" come il DPO per il GDPR. Tuttavia, il regolamento richiede che i deployer garantiscano un livello adeguato di alfabetizzazione in materia di IA per il proprio personale e che assicurino la sorveglianza umana sui sistemi ad alto rischio. In pratica, è consigliabile designare una persona interna (o un consulente esterno) che coordini le attività di conformità, tenga aggiornata la documentazione e monitori le novità normative. Questa figura può essere il DPO, il responsabile IT o un compliance manager, a seconda della struttura aziendale.

Libro: AI Act per il Business

Guida pratica scaricabile gratis — perimetro, obblighi, governance e implementazione operativa del Regolamento (UE) 2024/1689 per imprese italiane.

Scarica il libro (PDF)
Dalla teoria alla conformità documentata

Gestisci ai_act in GAPOFF: workflow guidati, registri, scadenzari, evidenze e report pronti per l'audit. Prova gratis 14 giorni, senza carta di credito.

Prova gratis 14 giorni → Scopri il modulo Vedi i prezzi

FAQ

La mia PMI usa solo strumenti di IA "semplici" come ChatGPT. Devo fare qualcosa?

Sì. Se utilizzi ChatGPT o strumenti simili per attività aziendali, sei un deployer di un sistema di IA a rischio limitato o minimo. Gli obblighi principali sono di trasparenza: se il sistema interagisce con clienti o utenti finali, devi informarli che stanno parlando con un'IA. Inoltre, devi garantire che il personale sia formato e che i dati inseriti non violino il GDPR (ad esempio, non inserire dati personali di clienti senza una base giuridica). Se usi questi strumenti per decisioni che producono effetti giuridici o significativi sulle persone, la classificazione potrebbe essere diversa e richiedere più attenzione.

Cosa succede se non mi adeguo all'AI Act?

Le sanzioni previste dal regolamento possono essere elevate, ma la Commissione europea ha adottato un approccio graduale e ha lanciato l'AI Pact per favorire l'adeguamento volontario. Oltre alle sanzioni, il rischio maggiore per una PMI è di natura commerciale: i clienti più grandi e le pubbliche amministrazioni richiederanno sempre più spesso evidenze di conformità all'AI Act nei loro processi di selezione dei fornitori. Inoltre, in caso di incidente legato all'uso di un sistema di IA, la mancata conformità potrebbe aggravare la responsabilità civile e penale.

Devo nominare un responsabile interno per l'AI Act?

L'AI Act non impone esplicitamente la nomina di un "responsabile IA" come il DPO per il GDPR. Tuttavia, il regolamento richiede che i deployer garantiscano un livello adeguato di alfabetizzazione in materia di IA per il proprio personale e che assicurino la sorveglianza umana sui sistemi ad alto rischio. In pratica, è consigliabile designare una persona interna (o un consulente esterno) che coordini le attività di conformità, tenga aggiornata la documentazione e monitori le novità normative. Questa figura può essere il DPO, il responsabile IT o un compliance manager, a seconda della struttura aziendale.

Contenuto informativo generale; non costituisce consulenza legale o parere professionale. Validare con consulenti qualificati e fonti ufficiali aggiornate.
Ultima revisione: 2026-08-09.