AI Act e AI generativa in azienda: obblighi, rischi e governance
- Pubblicato
Introduzione
L’AI Act è il regolamento europeo che disciplina lo sviluppo e l’utilizzo dei sistemi di Intelligenza Artificiale secondo un approccio basato sul rischio.
Dal 2 agosto 2026 una parte centrale del regolamento è diventata applicabile e sono entrati in vigore anche nuovi obblighi di trasparenza per determinati sistemi AI.
Per le aziende, però, utilizzare AI generativa non significa automaticamente utilizzare un sistema ad alto rischio.
La domanda corretta è un’altra: che cosa fa concretamente il sistema AI all’interno del processo e quale effetto produce il suo output?
Un sistema che estrae dati da una fattura svolge infatti una funzione molto diversa da un sistema che utilizza informazioni personali per supportare una decisione su una persona.
AI Act: cosa cambia per le aziende nel 2026
L’AI Act è entrato in applicazione progressivamente.
Dal febbraio 2025 sono operative le disposizioni sulle pratiche AI vietate e sull’AI literacy. Gli obblighi per i fornitori di modelli di AI per finalità generali – GPAI – hanno iniziato ad applicarsi nell’agosto 2025.
Dal 2 agosto 2026 sono diventate applicabili ulteriori disposizioni e sono entrati in funzione i poteri di enforcement dell’AI Office e delle autorità competenti.
Tra le novità più visibili ci sono gli obblighi di trasparenza: in determinati casi gli utenti devono essere informati quando stanno interagendo con un sistema AI e i contenuti artificiali o manipolati devono essere identificabili secondo le condizioni previste dal regolamento.
La Commissione europea riepiloga il calendario di applicazione dell’AI Act, precisando che le disposizioni sui sistemi high-risk si applicano secondo tempistiche successive.
Per le aziende, quindi, il 2026 è soprattutto l’anno in cui passare dall’adozione dell’AI alla sua governance.
AI Act e classificazione del rischio: non tutta l’AI è high-risk
Uno dei punti più importanti dell’AI Act è che non tutti i sistemi AI sono sottoposti agli stessi obblighi.
Il regolamento utilizza un approccio basato sul rischio.
La valutazione dipende da elementi come:
- finalità del sistema;
- contesto di utilizzo;
- persone coinvolte;
- tipo di decisione supportata;
- possibili conseguenze dell’output;
- ruolo ricoperto dall’organizzazione.
Questo significa che la tecnologia utilizzata, da sola, non è sufficiente per stabilire il livello di rischio.
Un Large Language Model utilizzato per riassumere un documento interno non presenta necessariamente le stesse implicazioni di un sistema utilizzato per supportare una decisione nell’ambito dell’occupazione, del credito o di altri contesti sensibili.
Per questo ogni azienda dovrebbe partire dalla mappatura dei casi d’uso AI, non semplicemente dall’elenco dei modelli utilizzati.
AI generativa nei processi documentali: quando cambia il livello di rischio
Nei processi documentali l’AI può svolgere attività molto differenti.
Può:
- classificare un documento;
- estrarre informazioni;
- riassumere un contratto;
- confrontare più fonti;
- individuare anomalie;
- generare una bozza;
- supportare una decisione.
Queste attività non sono equivalenti.
Estrarre un dato non significa prendere una decisione.
Un sistema che legge una fattura e identifica numero, data e importo ha un ruolo prevalentemente operativo.
Se invece le informazioni estratte vengono utilizzate per prendere una decisione con effetti significativi su una persona, il processo richiede un’analisi più approfondita.
La governance deve quindi considerare l’intera catena, dal documento iniziale fino all’azione generata dall’output AI.
AI Act e trasparenza: quali obblighi sono già operativi
Dal 2 agosto 2026 sono applicabili specifici obblighi di trasparenza previsti dall’articolo 50 dell’AI Act.
In alcuni casi, per esempio, una persona deve essere informata quando sta interagendo con un sistema AI.
Sono inoltre previste regole per contenuti sintetici, deepfake e determinati contenuti generati o manipolati artificialmente.
La Commissione europea ha pubblicato specifiche linee guida sugli obblighi di trasparenza, per aiutare provider e deployer a comprendere come applicare queste disposizioni.
Per un’azienda diventa quindi importante sapere quali sistemi AI vengono utilizzati anche nelle interazioni con clienti, dipendenti e utenti esterni.
Governance AI: cosa dovrebbero fare concretamente le aziende
La governance dell’AI parte dalla conoscenza dei sistemi effettivamente utilizzati.
Un primo framework operativo può prevedere:
Mappare i casi d’uso AI
Individuare dove viene utilizzata Intelligenza Artificiale e con quale finalità.
Definire il ruolo dell'AI nel processo
Capire se il sistema estrae informazioni, produce contenuti, formula raccomandazioni o contribuisce a decisioni.
Identificare dati e sistemi coinvolti
Sapere quali informazioni vengono elaborate e dove vengono trasferite.
Definire controlli ed eccezioni
Stabilire quando il workflow può procedere automaticamente e quando serve un operatore.
Garantire tracciabilità
Registrare le attività rilevanti permette di ricostruire il funzionamento del processo.
Monitorare il sistema nel tempo
Un caso d’uso AI può cambiare e deve essere rivalutato quando cambiano modello, finalità o processo.
La compliance diventa quindi parte della progettazione del workflow, non un controllo da aggiungere alla fine.
AI Act e sistemi high-risk: le prossime scadenze
Non tutte le disposizioni dell’AI Act sono già pienamente applicabili.
Secondo il calendario aggiornato della Commissione europea, le regole per i sistemi AI high-risk relativi a determinati ambiti dell’Allegato III si applicheranno dal 2 dicembre 2027.
Per alcuni sistemi AI integrati in prodotti regolamentati la scadenza è invece il 2 agosto 2028.
Questo periodo non dovrebbe però essere interpretato come un motivo per rinviare ogni attività.
Mappare oggi sistemi, dati, responsabilità e controlli permette alle aziende di arrivare alle prossime scadenze con una governance già integrata nei processi.
Datlas e la governance dei processi AI
Datlas utilizza AI generativa, Document Intelligence e Process Automation in processi che possono comprendere classificazione, estrazione, verifica e validazione delle informazioni.
L’approccio prevede di distinguere tra attività automatizzabili e situazioni in cui è necessario il controllo di un operatore.
Il punto centrale è progettare il processo considerando non soltanto cosa può fare l’AI, ma anche come vengono gestiti errori, eccezioni, dati e responsabilità.
In questo modo la governance diventa parte integrante dell’automazione.
FAQ: Domande Frequenti
1.Utilizzare ChatGPT o un LLM significa utilizzare un sistema high-risk?
No. L’utilizzo di un modello generativo non determina automaticamente la classificazione high-risk. Finalità, contesto e ruolo del sistema nel processo sono elementi fondamentali per la valutazione.
2.L’AI Act è già applicabile nel 2026?
Sì. Diverse disposizioni sono già applicabili e dal 2 agosto 2026 sono operative ulteriori regole, tra cui specifici obblighi di trasparenza. Altre disposizioni, soprattutto relative ai sistemi high-risk, hanno scadenze successive.
3.Cosa dovrebbe fare per prima cosa un’azienda che utilizza AI?
Creare un inventario dei casi d’uso AI, definendo per ciascuno finalità, dati utilizzati, output prodotto, persone coinvolte e livello di controllo umano.