AI Act: cosa deve fare un'azienda, e quando
Molte aziende italiane usano già l'intelligenza artificiale senza rendersene conto: assistenti come ChatGPT, funzioni dentro i gestionali, chatbot sul sito, strumenti che generano testi o analizzano dati. Dal 2024 esiste una legge europea che regola questi usi, l'AI Act, ed è già in parte in vigore. Vediamo in modo semplice cosa riguarda la tua azienda e cosa fare.
Cos'è l'AI Act
L'AI Act (Regolamento UE 2024/1689) è la prima legge europea sull'intelligenza artificiale. Segue un approccio basato sul rischio: alcune pratiche sono vietate, i sistemi ad alto rischio hanno obblighi stringenti, altri usi richiedono solo trasparenza, la maggior parte comporta un rischio minimo.
L'AI Act riguarda anche la tua azienda?
Quasi certamente sì. La legge distingue tra chi sviluppa l'IA (il fornitore) e chi la usa nel proprio lavoro (l'utilizzatore). La gran parte delle PMI è nella seconda categoria: usa strumenti pronti di terzi. Anche gli utilizzatori hanno obblighi, a partire dalla formazione del personale e dalla trasparenza verso le persone.
Le categorie di rischio, con esempi concreti
- Pratiche vietate: per esempio l'analisi delle emozioni delle persone sul luogo di lavoro.
- Alto rischio: usare l'IA per selezionare il personale, per valutare l'accesso a credito, assicurazioni o servizi, oppure per la biometria (Allegato III).
- Trasparenza: chatbot che parlano con i clienti e contenuti generati dall'IA (testi, immagini, video), che vanno segnalati come artificiali.
- Rischio minimo: la maggior parte degli usi interni di produttività, come scrivere o riassumere testi.
Cosa è già obbligatorio adesso
Alcuni obblighi sono già in vigore:
- Dal 2 febbraio 2025: divieto delle pratiche vietate e obbligo di formare il personale sull'uso dell'IA (la cosiddetta AI literacy).
- Dal 2 agosto 2025: obblighi per i modelli di IA generici (GPAI).
- Dal 2 agosto 2026: obblighi di trasparenza, cioè informare quando si interagisce con un'IA e marcare i contenuti generati.
Gli obblighi per i sistemi ad alto rischio dell'Allegato III sono stati rinviati al 2 dicembre 2027 dal cosiddetto Digital Omnibus. Il rinvio dà respiro, ma chi usa l'IA in questi ambiti fa bene a prepararsi per tempo. Trovi tutte le date nel nostro calendario delle scadenze.
Cosa fare, in pratica
Per un'azienda che usa l'IA il percorso è concreto e alla portata:
- Censire gli strumenti: capire quali strumenti di IA si usano, chi li usa e con quali dati.
- Classificare il rischio: collocare ogni strumento nella categoria giusta (vietato, alto rischio, trasparenza, minimo).
- Formare il personale: garantire una formazione adeguata a chi usa l'IA, come richiede la legge già da febbraio 2025.
- Scrivere una policy e un registro: regole chiare su cosa si può e non si può fare, e un registro degli strumenti in uso.
- Curare la trasparenza: avvisi corretti quando le persone parlano con un'IA o leggono contenuti generati.
Per iniziare bastano ordine e metodo, anche in una piccola impresa. Per il quadro completo leggi la guida all'AI Act; per un primo orientamento sul tuo caso fai il test AI Act in due minuti, oppure scopri la nostra consulenza sull'AI Act.
Siamo consulenti informatici a Napoli e affianchiamo aziende ed enti sull’adeguamento all’AI Act in Campania e in tutta Italia.