AI Act: La nuova compliance per le imprese che usano Intelligenza Artificiale

Avv. Jawad Asmahi – Avvocato in Italia e Spagna, esperto in AI Law, Privacy e Diritto della Tecnologia

L’intelligenza artificiale non è più una materia da futuristi: è oggi uno strumento centrale nei processi decisionali aziendali, nei servizi al cliente, nella gestione delle risorse umane, nella finanza, nella sanità. Per questo, il legislatore europeo ha deciso di regolamentarne l’uso in modo sistematico e vincolante con l’AI Act, il primo Regolamento al mondo interamente dedicato all’uso responsabile e sicuro dell’intelligenza artificiale.

Il testo è stato approvato in via definitiva nel 2024, è entrato in vigore nel 2025 e diventerà pienamente applicabile nell’agosto 2026. In questo arco di tempo, le imprese devono adeguarsi ai nuovi obblighi di conformità.

A chi si applica il Regolamento

Il Regolamento si applica a chi:

  • sviluppa sistemi di IA (anche fuori dall’UE, se commercializzati in Europa);
  • li integra nei propri prodotti o servizi (es. un CRM potenziato da IA);
  • li utilizza per finalità operative (es. screening di CV, customer profiling, credit scoring).

È quindi irrilevante la sede legale dell’azienda: ciò che conta è che l’IA sia destinata al mercato europeo o abbia impatto su persone che si trovano nell’UE.

Le categorie di rischio: il cuore del sistema

Il Regolamento classifica i sistemi di IA in quattro categorie in base al livello di rischio per i diritti fondamentali:

❌ Sistemi vietati (rischio inaccettabile)

Sono tecnologie che violano la dignità umana o i diritti fondamentali, come:

  • classificazione sociale delle persone (tipo “social credit score”),
  • identificazione biometrica in tempo reale in spazi pubblici (salvo eccezioni),
  • manipolazione subliminale del comportamento.

⚠️ Sistemi ad alto rischio

Sono ammessi, ma solo se conformi a rigorosi requisiti di sicurezza, trasparenza e controllo umano. Rientrano qui:

  • IA usata in ambito sanitario (es. diagnosi automatizzata),
  • giustizia e giurisprudenza (es. sistemi predittivi),
  • finanza e credito (es. valutazione del merito creditizio),
  • ambito lavorativo (es. sistemi di selezione automatica del personale),
  • infrastrutture critiche, trasporti, istruzione, sorveglianza.

ℹ️ Sistemi a rischio limitato

Richiedono trasparenza verso l’utente, come chatbot, assistenti virtuali o software generativi (es. immagini, testi, audio generati dall’IA). L’utente deve sapere di interagire con una macchina.

✅ Sistemi a basso o nullo rischio

Sono liberi da vincoli, ma è comunque consigliabile adottare buone prassi per evitare rischi di compliance indiretta (es. data protection, cybersecurity).

Obblighi principali per le imprese

Chi sviluppa o utilizza sistemi ad alto rischio dovrà adempiere a una serie di obblighi documentali e tecnici, tra cui:

  • Valutazione del rischio ex ante e aggiornamenti costanti;
  • Documentazione tecnica dettagliata sul funzionamento del sistema;
  • Tracciabilità dei dati usati per l’addestramento e la validazione;
  • Supervisione umana dei processi automatizzati;
  • Registrazione nel database europeo dei sistemi di IA;
  • Gestione dei reclami e delle segnalazioni di malfunzionamento.

Per le imprese che integrano IA “preconfezionata”, sarà comunque necessaria un’attenta verifica di conformità con responsabilità condivisa con il fornitore (co-responsabilità).

Sanzioni e responsabilità

Il Regolamento prevede sanzioni molto elevate, simili per struttura a quelle del GDPR:

  • fino a 35 milioni di euro o il 7% del fatturato annuo globale, per l’uso di sistemi vietati;
  • fino a 15 milioni di euro o il 3% del fatturato, per violazioni degli obblighi sui sistemi ad alto rischio;
  • fino a 7,5 milioni di euro per comunicazioni fuorvianti o incomplete.

Inoltre, in caso di danni causati da sistemi di IA difettosi, si applicherà anche il nuovo quadro europeo sulla responsabilità civile per danno da IA, il cui recepimento è in corso.

Come prepararsi: la compliance non è solo un obbligo

Adeguarsi all’AI Act è un processo che coinvolge più funzioni aziendali, non solo il reparto IT. Serve un approccio integrato tra:

  • legale (per l’analisi normativa e la predisposizione della documentazione),
  • tecnico (per l’implementazione dei requisiti nel sistema),
  • organizzativo (per la formazione interna e la gestione dei rischi).

Una compliance ben strutturata può diventare un vantaggio competitivo: trasparenza, accountability e conformità sono oggi fattori decisivi per accedere a mercati regolamentati, bandi europei, partnership tecnologiche e investimenti ESG.

Rivolgersi ad esperti del settore permette alle imprese coinvolte di essere in regola con la compliance richiesta, sottraendosi alle sanzioni previste dall’AI Act e fornendo un servizio ai clienti in regola con la normativa europea.