Le regole sull'AI per un'azienda italiana: cosa devi fare davvero
Si è parlato molto dell'AI Act e poco di cosa cambia per chi ha dieci dipendenti e usa un chatbot. Quattro cose sono già obbligatorie oggi, e sono meno di quanto temi.
Chi ha un'azienda piccola e legge i titoli sull'AI Act finisce quasi sempre in uno dei due fossi: pensare che sia una cosa da multinazionali che non lo riguarda, o pensare che da domani serva un ufficio conformità. Non è né l'uno né l'altro, e la distanza fra le due cose si copre in un pomeriggio.
Mettiamo in fila cosa vale davvero per un'impresa che usa sistemi di intelligenza artificiale — non per chi li costruisce e li vende, che è un mestiere diverso con regole diverse.
Prima distinzione: costruisci o usi?
Il regolamento europeo divide i ruoli. Se sviluppi e immetti sul mercato un sistema di AI sei un fornitore, e gli obblighi pesanti sono i tuoi. Se lo usi nella tua attività sei un utilizzatore, e gli obblighi sono molti meno.
Un'impresa edile che usa un assistente per scrivere i rapportini è un utilizzatore. Un albergo con un chatbot sul sito è un utilizzatore. Quasi tutte le PMI italiane stanno da questa parte, e questo articolo parla di loro.
Quasi tutte le PMI italiane usano l'AI, non la costruiscono. È la distinzione che decide quante pagine di regole ti riguardano.
Cosa è già obbligatorio, oggi
1. Le persone che usano l'AI devono saperla usare
È l'obbligo di alfabetizzazione: chi impiega sistemi di AI deve fare in modo che il personale che li usa abbia un livello di competenza adeguato al contesto. Si applica dal febbraio 2025, e vale anche per le aziende piccole.
Non vuol dire un master. Vuol dire che le persone devono sapere cosa stanno usando, cosa può sbagliare e cosa non ci si mette dentro. Mezza giornata fatta bene, con scritto da qualche parte che è stata fatta e chi c'era, copre l'adempimento e — cosa più utile — evita il novanta per cento dei guai veri.
2. Se parla con i clienti, deve dire che è una macchina
Dal 2 agosto 2026 si applicano gli obblighi di trasparenza dell'articolo 50. In pratica: se sul tuo sito c'è un assistente che risponde ai clienti, la persona deve capire che sta parlando con un sistema automatico. Basta una riga, non serve un avviso legale.
Stesso principio per i contenuti generati o modificati artificialmente, immagini comprese: vanno riconoscibili come tali. È la parte che tocca più spesso le piccole aziende, perché il chatbot sul sito ce l'hanno in tanti.
3. Chi lavora con te deve saperlo
La legge italiana sull'intelligenza artificiale — la n. 132 del 2025, in vigore dal 10 ottobre 2025 — è la cornice nazionale che si affianca al regolamento europeo, e insiste su due cose che riguardano da vicino il lavoro: la trasparenza verso chi è coinvolto e la formazione delle persone.
Tradotto in cose da fare: se introduci strumenti di AI nei processi in cui lavorano i tuoi dipendenti, non è una cosa da fare di nascosto. Informarli per iscritto, dire cosa fa lo strumento e cosa non fa, è insieme un obbligo e la differenza fra una squadra che lo adotta e una che lo sabota.
4. I dati personali restano un capitolo a parte
Questo non c'entra con l'AI Act, ma è quello su cui si rischia prima: se dai in pasto a un sistema di AI dati personali — clienti, ospiti, dipendenti — vale il GDPR come sempre. Serve una base giuridica, serve dirlo nell'informativa, e se il fornitore tratta quei dati per conto tuo serve la nomina a responsabile del trattamento.
Cosa è stato rinviato
La parte più pesante del regolamento — gli obblighi sui sistemi classificati ad alto rischio — doveva scattare nell'agosto 2026 ed è stata spostata avanti: fine 2027 per i sistemi che stanno in piedi da soli, 2028 per quelli incorporati in prodotti già regolati come macchinari e dispositivi medici. Il motivo dichiarato è che mancavano gli standard tecnici per applicarli.
| Cosa | Da quando | Riguarda un'impresa che usa AI? |
|---|---|---|
| Alfabetizzazione del personale | febbraio 2025 | Sì, anche piccola |
| Trasparenza: chatbot e contenuti generati | 2 agosto 2026 | Sì, se parli col pubblico |
| Legge italiana 132/2025 | 10 ottobre 2025 | Sì, soprattutto sul lavoro |
| Obblighi sui sistemi ad alto rischio | dicembre 2027 / agosto 2028 | Raramente |
«Alto rischio» ha un significato tecnico, non è un modo di dire: sono usi elencati dal regolamento, come i sistemi che selezionano i candidati in fase di assunzione, valutano l'accesso al credito o decidono su servizi essenziali. Un assistente che scrive preventivi non è alto rischio. Un sistema che scarta curriculum, invece, lo è — e se un giorno ti viene proposto uno strumento del genere, è lì che si alza l'asticella.
Sono cinque cose, nessuna richiede un consulente. Richiedono che qualcuno se ne prenda la responsabilità e le faccia.
Il pomeriggio di lavoro, in pratica
- Scrivi l'elenco degli strumenti di AI che girano in azienda, chi li usa e per cosa. Tre righe per strumento. Quasi sempre saltano fuori due o tre cose che nessuno sapeva.
- Metti la riga sul chatbot, se ne hai uno rivolto ai clienti.
- Fai mezza giornata di formazione e lasciane traccia scritta: data, chi c'era, cosa si è detto.
- Informa chi lavora con te, per iscritto, di cosa hai introdotto e cosa fa.
- Controlla i contratti dei fornitori: c'è la nomina a responsabile del trattamento? Dove stanno i dati? Vengono usati per addestrare modelli?