Le principali scadenze dell'AI Act
Il Regolamento europeo sull'intelligenza artificiale, Regolamento (UE)
2024/1689, è entrato in vigore il 1° agosto 2024. Le prime disposizioni,
comprese quelle sull'alfabetizzazione in materia di AI e sulle pratiche
vietate, si applicano dal 2 febbraio 2025.
Il 27 luglio 2026 è entrato in vigore il Regolamento (UE) 2026/1744,
conosciuto come Digital Omnibus sull'AI, che ha aggiornato il testo
dell'AI Act. Molte altre disposizioni generali si applicano dal 2 agosto
2026. Per i sistemi classificati ad alto rischio in base all'allegato III,
le sezioni principali del capo III si applicheranno dal 2 dicembre 2027;
per i sistemi ad alto rischio collegati alla normativa di prodotto
dell'allegato I, dal 2 agosto 2028.
L'articolo 4 è già applicabile.
Non occorre attendere le scadenze previste per i sistemi ad alto rischio per iniziare a sviluppare competenze e regole interne.
Cosa cambia con il Digital Omnibus per la formazione AI
Il nuovo articolo 4 richiede a provider e deployer di sistemi AI di adottare
misure per sostenere lo sviluppo dell'alfabetizzazione AI del personale e
delle altre persone che utilizzano o gestiscono questi sistemi per loro conto.
Le misure devono considerare conoscenze tecniche, esperienza, istruzione,
formazione, contesto d'uso e persone sulle quali il sistema viene utilizzato.
La modifica chiarisce inoltre che l'organizzazione non deve garantire uno
specifico livello individuale di alfabetizzazione AI. Non nasce quindi un
“patentino AI”, non viene stabilito un numero minimo di ore e non esiste un
programma identico per tutte le aziende. Rimane però necessario poter
dimostrare di avere affrontato il tema con misure proporzionate.
La platea dipende da come l'intelligenza artificiale viene realmente
utilizzata. Anche chi usa strumenti generativi come ChatGPT, Microsoft
Copilot o assistenti analoghi per scrivere, riassumere, tradurre o analizzare
documenti dovrebbe conoscere almeno i limiti dello strumento, le regole sui
dati e la necessità di verificare gli output.
Dirigenti, imprenditori e responsabili di funzione hanno invece bisogno di
competenze differenti: devono decidere quali strumenti autorizzare, quali
utilizzi vietare o sottoporre a controllo, come organizzare la supervisione
umana e quando richiedere una valutazione specialistica.
- Personale operativo: dati, allucinazioni, copyright, sicurezza e verifica.
- Management: governance, responsabilità, procurement, policy e priorità.
- Funzioni sensibili: approfondimenti per HR, legale, compliance, istruzione, credito e servizi essenziali.
- Team tecnici: rischi del sistema, documentazione, monitoraggio e supervisione umana.
Quando un sistema AI è considerato ad alto rischio?
L'AI Act adotta un approccio basato sul rischio. Un sistema non diventa ad
alto rischio solo perché utilizza un modello potente o perché contiene la
parola “AI”: contano finalità, contesto e impatto sulle persone. La
classificazione deriva principalmente dall'articolo 6 e dagli allegati I e III.
Tra gli ambiti che possono comprendere sistemi AI ad alto rischio rientrano:
- selezione del personale, valutazione dei candidati, promozioni, cessazioni e monitoraggio delle prestazioni;
- accesso all'istruzione, valutazione degli studenti e orientamento dei percorsi formativi;
- accesso a servizi essenziali, credito, assicurazioni e prestazioni pubbliche;
- componenti di sicurezza nelle infrastrutture critiche;
- alcuni impieghi biometrici, di polizia, migrazione, controllo delle frontiere e amministrazione della giustizia.
Non tutti i sistemi utilizzati in questi settori sono automaticamente ad alto
rischio. La classificazione richiede di verificare lo scopo concreto del
sistema, le eccezioni previste e il ruolo dell'organizzazione nella catena del
valore.
AI literacy e corso generico sull'intelligenza artificiale non sono la stessa cosa
Un corso introduttivo può spiegare come funziona l'AI generativa o come
scrivere un prompt efficace. Un percorso di AI literacy orientato all'AI Act
deve collegare queste conoscenze al lavoro reale: opportunità e limiti,
possibili danni, uso dei dati, controllo umano, strumenti autorizzati e
responsabilità delle persone.
Per questo una formazione efficace parte dagli strumenti effettivamente
utilizzati e distingue i contenuti in base al ruolo. Lo stesso programma non
può essere ugualmente utile per un dipendente amministrativo, un responsabile
HR e un dirigente che approva l'acquisto di un sistema AI.
L'AI Act non richiede uno specifico certificato. La Commissione europea
indica che l'organizzazione può mantenere un registro interno delle attività
formative e delle altre iniziative adottate. In pratica è utile conservare:
- data, durata e modalità della formazione;
- programma e materiali utilizzati;
- ruoli o persone coinvolte;
- eventuali verifiche dell'apprendimento;
- policy, linee guida o checklist distribuite;
- aggiornamenti programmati quando cambiano strumenti o casi d'uso.
Un attestato di partecipazione può essere una prova aggiuntiva dell'attività
svolta, ma non costituisce una certificazione universale di conformità
all'AI Act. La qualità della misura dipende soprattutto dalla sua coerenza con
persone, rischi e utilizzi effettivi dell'organizzazione.