Molte imprese usano già l'intelligenza artificiale per redigere documenti, analizzare dati, creare contenuti o gestire il servizio clienti. Pochi sanno che anche questo semplice utilizzo comporta obblighi precisi. Il Regolamento (UE) 2024/1689, noto come AI Act, non riguarda solo chi sviluppa sistemi di IA: si applica anche alle aziende che li utilizzano nella propria attività.
Il 2 agosto 2026 segna una tappa decisiva. Da quella data il Regolamento si applica in via generale e diventano esigibili, tra gli altri, gli obblighi di trasparenza dell'articolo 50. Pochi giorni prima, il 27 luglio 2026, è entrato in vigore il Digital Omnibus sull'AI. Questo provvedimento ha rinviato le scadenze per i sistemi ad alto rischio e ha riformulato alcuni obblighi già operativi, tra cui l'alfabetizzazione.
In questo articolo facciamo il punto sulla posizione di chi utilizza l’IA in azienda, l’utilizzatore o deployer: quali obblighi sono già operativi, quali dipendono dal tipo di sistema adottato e quali sono stati posticipati.
In sintesi
- Tempistiche: l'AI Act è in vigore dal 1° agosto 2024 e si applica in modo scaglionato. Divieti e alfabetizzazione IA si applicano dal 2 febbraio 2025, il resto del Regolamento dal 2 agosto 2026.
- Alfabetizzazione IA (art. 4): è obbligatoria per tutte le aziende che usano sistemi di IA, indipendentemente dal livello di rischio.
- Trasparenza (art. 50): scatta in tre casi specifici, cioè riconoscimento delle emozioni, deepfake e testi di interesse pubblico generati dall'IA.
- Alto rischio (art. 26): gli obblighi più stringenti sono stati rinviati dal Digital Omnibus.
- Sanzioni: arrivano fino a 35 milioni di euro (o 7% del fatturato mondiale) per le pratiche vietate e fino a 15 milioni di euro (o 3% del fatturato) per le violazioni degli obblighi del deployer sull'alto rischio e sulla trasparenza.
Cos’è l’AI Act e perché se ne parla proprio ora
L'AI Act è il Regolamento (UE) 2024/1689, il primo quadro normativo organico sull’intelligenza artificiale adottato dall’Unione europea. Trattandosi di un regolamento, è direttamente applicabile in tutti gli Stati membri e si rivolge a tutti i soggetti della filiera dell’IA: chi sviluppa e immette sul mercato sistemi di IA, chi li importa o li distribuisce e chi li utilizza nell’ambito della propria attività professionale.
Se ne parla molto proprio ora, a due anni dall’entrata in vigore (1° agosto 2024), perché il Regolamento non si è applicato tutto insieme: l’articolo 113 prevede un’applicazione scaglionata, per lasciare a imprese e autorità il tempo di adeguarsi. Le prime disposizioni, tra cui i divieti e l’alfabetizzazione, si applicano già dal 2 febbraio 2025; dal 2 agosto 2026 il Regolamento si applica in via generale, con l’eccezione dei requisiti sui sistemi ad alto rischio, rinviati dal Regolamento (UE) 2026/1744, noto come “Digital Omnibus sull’AI”.
Provider e deployer: due ruoli, obblighi diversi
L’AI Act attribuisce obblighi diversi a seconda del ruolo che un soggetto ricopre rispetto al sistema di IA. La distinzione principale è tra:
- fornitore (provider): chi sviluppa, o fa sviluppare, un sistema o un modello di intelligenza artificiale e lo immette sul mercato o lo mette in servizio con il proprio nome o marchio, a titolo oneroso o gratuito (art. 3, n. 3). È fornitore, ad esempio, la software house che sviluppa un gestionale con funzioni di AI per lo screening dei curricula, o la società che sviluppa e commercializza un assistente generativo;
- utilizzatore (deployer): chi utilizza un sistema di intelligenza artificiale sotto la propria autorità, salvo che l’uso avvenga nell’ambito di un’attività personale non professionale (art. 3, n. 4). La nozione è ampia e comprende persone fisiche e giuridiche, autorità pubbliche, agenzie e altri organismi. È deployer, ad esempio, l’azienda manifatturiera che adotta un chatbot per l’assistenza clienti, lo studio professionale che usa un assistente generativo per redigere documenti o l’ufficio del personale che utilizza un software di terze parti per selezionare le candidature.
La distinzione è importante perché la maggior parte degli obblighi tecnici ricade sul provider: per i sistemi ad alto rischio è il fornitore a dover predisporre il sistema di gestione dei rischi, la documentazione tecnica e il sistema di gestione della qualità, sottoporre il sistema alla valutazione della conformità e apporre la marcatura CE; per i sistemi generativi deve garantire che i contenuti prodotti siano marcati come generati artificialmente. Ai deployer spettano invece gli obblighi legati all’uso concreto del sistema: come, da chi e nei confronti di chi viene impiegato.
I ruoli, però, non sono rigidi: un’azienda che utilizza un sistema ad alto rischio diventa a sua volta fornitore, con tutti i relativi obblighi, se vi appone il proprio nome o marchio, se lo modifica in modo sostanziale o se ne cambia la finalità prevista trasformandolo in un sistema ad alto rischio.
L’obbligo che riguarda tutti: l’alfabetizzazione in materia di IA
Indipendentemente dal livello di rischio, l’articolo 4 prevede un obbligo trasversale per tutti i provider e i deployer, compresa l’azienda che si limita a usare un assistente generativo per compiti d’ufficio. Per alfabetizzazione in materia di IA (AI literacy) il Regolamento intende l’insieme di competenze, conoscenze e comprensione che consentono di utilizzare i sistemi di AI in modo informato e di essere consapevoli delle opportunità, dei rischi e dei possibili danni che possono derivarne.
In pratica, le aziende devono adottare misure – formative e informative – che sviluppino nel personale la conoscenza di come funziona lo strumento, dei suoi limiti (errori, risposte inventate, distorsioni), di quali dati non possono essere inseriti e di come verificare i risultati. Il Digital Omnibus ha peraltro chiarito che l’obbligo non impone di garantire un livello di competenza specifico per ciascuna persona, ma di adottare misure adeguate al ruolo e al contesto d’uso.
Gli obblighi di trasparenza (articolo 50)
L’articolo 50 prevede obblighi di trasparenza, che non dipendono dalla classe di rischio del sistema ma dal tipo di utilizzo: quando ne ricorrono i presupposti si aggiungono agli altri obblighi, compresi quelli per l’alto rischio. Per il deployer riguardano tre casi:
- riconoscimento delle emozioni e categorizzazione biometrica: chi utilizza questi sistemi deve informare le persone esposte sul loro funzionamento e trattare i dati personali nel rispetto del GDPR. Si tratta, peraltro, di sistemi che di regola sono anche ad alto rischio e il cui uso per riconoscere le emozioni sul luogo di lavoro è vietato, salvo motivi medici o di sicurezza;
- deepfake: chi utilizza l’IA per generare o manipolare immagini, audio o video che somigliano a persone, oggetti, luoghi o eventi reali e che potrebbero apparire falsamente autentici deve dichiarare che il contenuto è stato generato o manipolato artificialmente. Per le opere manifestamente artistiche, creative, satiriche o di finzione, l’obbligo si limita a segnalarne l’esistenza, senza pregiudicarne la fruizione;
- testi di interesse pubblico: chi pubblica testi generati o manipolati dall’IA allo scopo di informare il pubblico su questioni di interesse pubblico deve renderne nota l’origine artificiale, salvo che il testo sia stato sottoposto a revisione umana o a controllo editoriale e che qualcuno ne detenga la responsabilità editoriale.
Le informazioni vanno fornite in modo chiaro e distinguibile, al più tardi al momento della prima interazione o esposizione. Gli altri obblighi dell’articolo 50, cioè informare l’utente che sta interagendo con un sistema di IA (ad esempio, un chatbot) e marcare i contenuti generati in un formato leggibile meccanicamente, gravano invece sul fornitore. Attenzione, però: l’azienda che sviluppa un proprio chatbot, anche basandosi su modelli di terzi, e lo mette in servizio con il proprio nome può essere considerata fornitore.
Cosa cambia se l'azienda usa un sistema ad alto rischio?
Se l’azienda utilizza un sistema ad alto rischio, ad esempio nella selezione del personale, l’articolo 26 prevede obblighi più articolati. In particolare, il deployer deve adottare vere e proprie cautele, non solo in termini di informazione, formazione e trasparenza, ma anche di gestione e organizzazione. Ad esempio, un’azienda che adopera un sistema ad alto rischio deve:
- affidare la sorveglianza umana a persone che dispongano di competenza, formazione e autorità adeguate
- conservare i log generati automaticamente dal sistema, nella misura in cui sono sotto il proprio controllo, per almeno sei mesi.
Il Regolamento, in questo caso, richiede un approccio più strutturato, con adempimenti documentali e organizzativi puntuali.
Quali sono le sanzioni?
Le violazioni dell’AI Act sono punite con sanzioni amministrative pecuniarie elevate:
- pratiche vietate: fino a 35 milioni di euro o al 7% del fatturato mondiale annuo
- violazione degli obblighi del deployer per l’alto rischio e degli obblighi di trasparenza: fino a 15 milioni di euro o al 3% del fatturato mondiale annuo.
Per le PMI si applica, tra l'importo fisso e la percentuale, il valore inferiore.
Checklist: 5 attività da avviare subito
- Censire i sistemi di IA in uso: mappare gli strumenti effettivamente utilizzati, compresi quelli adottati in autonomia dai singoli dipendenti, e chiarire per ciascuno se l’azienda agisce come deployer, come fornitore o entrambi.
- Classificare il rischio: verificare se qualche sistema rientri tra le pratiche vietate, tra i sistemi ad alto rischio o tra quelli soggetti a obblighi di trasparenza, e pianificare per tempo gli adempimenti alla luce delle nuove scadenze.
- Adottare una policy interna: un documento che indichi quali strumenti sono autorizzati, quali dati non possono essere inseriti nei prompt (dati personali, informazioni riservate, know-how aziendale), come verificare gli output e chi risponde di un utilizzo scorretto.
- Formare il personale: i programmi di alfabetizzazione devono essere calibrati sui ruoli e documentati, per dare attuazione all’articolo 4.
- Integrare IA, privacy e sicurezza: coordinare la gestione dell’IA con la protezione dei dati personali (DPIA, informative), la sicurezza informatica e, per chi lo ha adottato, il Modello 231.
Domande frequenti
L'AI Act si applica anche alle PMI?
Sì. Gli obblighi riguardano anche microimprese e PMI che utilizzano l'IA nella propria attività. Per le PMI sono previste sanzioni ridotte, ma nessuna esenzione dall'obbligo di alfabetizzazione.Se uso ChatGPT in azienda devo adeguarmi all'AI Act?
Sì. Chi usa ChatGPT, Copilot, Gemini o strumenti analoghi in ambito professionale è un deployer. Come tale è tenuto almeno all'obbligo di alfabetizzazione del personale.Cosa cambia con il Digital Omnibus?
Il Digital Omnibus, in vigore dal 27 luglio 2026, ha rinviato gli obblighi sui sistemi ad alto rischio. Ha inoltre precisato che l'alfabetizzazione richiede misure adeguate al ruolo e al contesto, non un livello di competenza uniforme per tutti. Gli obblighi di trasparenza si applicano invece dal 2 agosto 2026.Se sviluppo un chatbot aziendale divento fornitore?
Può accadere. Se l'azienda sviluppa un chatbot, anche basato su modelli di terzi, e lo mette in servizio con il proprio nome, può essere considerata fornitore. In quel caso assume obblighi aggiuntivi, tra cui informare gli utenti che stanno interagendo con un sistema di IA.La policy aziendale sull'IA è obbligatoria?
Il Regolamento non la impone espressamente. È però lo strumento più efficace per disciplinare l'uso dell'IA, prevenire violazioni del GDPR e dimostrare una gestione controllata e consapevole.
Per la maggior parte delle aziende, che utilizzano strumenti generativi per compiti d’ufficio, la priorità immediata resta l’alfabetizzazione del personale insieme a una policy interna chiara, mentre gli obblighi dell’articolo 26 riguardano solo chi adotta effettivamente un caso d’uso ad alto rischio. Studio Quality affianca le aziende in ognuna di queste fasi: dal censimento dei sistemi di IA e dalla classificazione del rischio alla redazione della policy aziendale, fino ai percorsi di formazione sull’alfabetizzazione IA e all’integrazione con privacy e compliance.

