Home • News • AI Act 2026: cosa deve fare oggi un'azienda che utilizza l'Intelligenza Artificiale

AI Act 2026: cosa deve fare oggi un'azienda che utilizza l'Intelligenza Artificiale

L'Intelligenza Artificiale è entrata nelle aziende molto più velocemente delle procedure che dovrebbero governarla.

Marketing utilizza strumenti generativi per produrre contenuti. Il commerciale prepara offerte con un assistente AI. L'HR sperimenta applicazioni per analizzare candidature. I manager utilizzano ChatGPT o Copilot per sintetizzare documenti, analizzare dati o predisporre presentazioni.

In molti casi tutto questo è avvenuto prima ancora che l'impresa si chiedesse quali strumenti fossero utilizzati, con quali dati e secondo quali regole.

Con l'applicazione dell'AI Act europeo, questa distanza tra utilizzo e governance diventa sempre meno sostenibile.

Il Regolamento (UE) 2024/1689 è entrato in vigore il 1° agosto 2024 e la maggior parte delle sue disposizioni è applicabile dal 2 agosto 2026. Alcune norme erano già entrate in applicazione in precedenza, tra cui quelle sulle pratiche vietate e sull'AI Literacy dal 2 febbraio 2025. Il calendario relativo ai sistemi ad alto rischio è stato invece modificato nel 2026: per gli utilizzi dell'Allegato III, tra cui diversi sistemi applicati all'occupazione, l'applicazione è prevista dal 2 dicembre 2027; per i sistemi AI integrati in determinati prodotti regolamentati dal 2 agosto 2028. 

Ma che cosa significa concretamente per un'impresa?

Non serve sviluppare Intelligenza Artificiale per essere coinvolti

Uno degli equivoci più frequenti è pensare che l'AI Act riguardi principalmente software house e aziende tecnologiche.

Non è così. Il Regolamento distingue diversi ruoli. Tra questi c'è il deployer, cioè il soggetto che utilizza un sistema di Intelligenza Artificiale sotto la propria autorità nell'ambito di un'attività professionale. Una normale impresa che utilizza sistemi AI sviluppati da terzi può quindi trovarsi nella posizione di deployer. 

Questo non significa che utilizzare un chatbot generativo comporti automaticamente tutti gli obblighi previsti dall'AI Act. Significa che occorre capire come viene utilizzata l'AI.

Un assistente utilizzato per migliorare lo stile di una mail ha un profilo completamente diverso da un sistema che analizza candidati, assegna punteggi alle persone o influenza decisioni relative ai lavoratori.

L'AI Act segue proprio questa logica: il rischio dipende dal sistema e soprattutto dal contesto d'uso.

 

La prima domanda non è “quale AI abbiamo acquistato?”

La domanda più utile è: “Dove stiamo già utilizzando l'Intelligenza Artificiale?”

È una differenza sostanziale. L'azienda può conoscere perfettamente i software acquistati dall'IT e avere contemporaneamente decine di strumenti AI utilizzati spontaneamente dai dipendenti.

L'AI può inoltre essere incorporata all'interno di software che l'impresa utilizzava già: CRM, sistemi HR, piattaforme marketing, strumenti di produttività, applicazioni di cybersecurity, analytics.

Il primo passo dovrebbe quindi essere una mappatura degli utilizzi.

Per ogni caso occorre almeno comprendere chi utilizza il sistema, per quale processo, quali dati vengono inseriti, quale output viene prodotto e in che modo quell'output influenza attività o decisioni.

È la logica alla base del Check AI previsto nel servizio Fòrema, che parte dalla mappatura e arriva alla definizione di una roadmap di adozione.

 

Non tutti gli utilizzi dell'AI devono essere trattati nello stesso modo

Immaginiamo cinque situazioni:

  1. Un commerciale utilizza un sistema AI per migliorare grammaticalmente una mail.
  2. Un ufficio marketing genera una prima bozza di un post.
  3. Un responsabile amministrativo carica un contratto riservato in un chatbot pubblico chiedendo di sintetizzarlo.
  4. Un recruiter utilizza un algoritmo che ordina automaticamente i candidati.
  5. Un responsabile utilizza un sistema che valuta le performance dei collaboratori.

Tecnicamente stiamo parlando sempre di Intelligenza Artificiale.

Organizzativamente sono però cinque fenomeni completamente differenti.

Per questo una governance efficace non dovrebbe partire da un divieto generalizzato ma dalla classificazione degli usi.

L'obiettivo è concentrare maggiori controlli dove maggiore è l'impatto potenziale.

 

Cosa è già rilevante nel 2026

Per la maggioranza delle imprese ci sono almeno tre aree da presidiare fin da subito.

La prima è l'AI Literacy. L'articolo 4 richiede a provider e deployer di adottare misure a sostegno dello sviluppo delle competenze e della consapevolezza delle persone che utilizzano sistemi AI per loro conto. La norma non prescrive un corso standard né un numero minimo di ore, ma richiede un approccio coerente con conoscenze, esperienza e contesto di utilizzo. 

La seconda riguarda le pratiche vietate. Alcuni utilizzi sono proibiti indipendentemente dalla volontà dell'impresa. Un esempio particolarmente rilevante nel mondo del lavoro è l'utilizzo di sistemi AI per inferire le emozioni delle persone sul luogo di lavoro, salvo limitate finalità mediche o di sicurezza. 

La terza riguarda gli obblighi di trasparenza dell'articolo 50, applicabili dal 2 agosto 2026 a specifici sistemi e utilizzi: interazione con chatbot in determinati contesti, deepfake e alcune forme di contenuti sintetici, per esempio. 

 

Una AI Policy da sola non basta

Un'azienda potrebbe reagire producendo una policy di dieci pagine.

È utile, ma non sufficiente.

Se l'impresa non sa quali sistemi vengono utilizzati, la policy rischia di disciplinare una realtà che non conosce.

Allo stesso modo, una formazione generalista può aumentare la sensibilità delle persone, ma non risolve i problemi relativi a processi, dati e responsabilità.

Prima si comprende la realtà aziendale. Poi si costruiscono le regole.

 

Da dove partire concretamente

Un'impresa che non abbia ancora affrontato il tema dovrebbe innanzitutto censire gli strumenti già utilizzati.

Il secondo passaggio consiste nel distinguere gli usi ordinari da quelli che possono incidere maggiormente su persone, dati, clienti o decisioni.

Il terzo è definire quali strumenti possono essere utilizzati e secondo quali condizioni.

Poi occorre formare le persone in modo coerente con il loro ruolo.

Infine è necessario mantenere il sistema aggiornato.

L'AI cambia troppo rapidamente perché una mappatura effettuata una sola volta possa essere considerata definitiva.

 

Dalla compliance all'adozione consapevole

L'obiettivo dell'AI Act non dovrebbe essere interpretato dall'impresa come: “usare meno Intelligenza Artificiale”.

La domanda dovrebbe essere: “come possiamo utilizzarla meglio, sapendo dove genera valore e dove richiede maggiore controllo?”

È una differenza decisiva.

Le organizzazioni che costruiranno una governance efficace potranno probabilmente sperimentare più velocemente proprio perché avranno definito un perimetro all'interno del quale farlo.

La compliance diventa quindi una componente dell'innovazione. Non il suo contrario.

Non sai esattamente quali strumenti AI vengono già utilizzati nella tua organizzazione?

 

Il Check AI di Fòrema consente di mappare utilizzi, strumenti e processi, individuare le aree da approfondire e costruire una roadmap di adozione dell'Intelligenza Artificiale coerente con organizzazione, competenze e AI Act.

Vuoi conoscere il servizio di supporto AI Act di Fòrema? Scarica la brochure in allegato e scrivi per maggiori informazioni a francesca.rossetto@forema.it

 

FAQ

L'AI Act riguarda anche le PMI?
Sì. La dimensione aziendale non determina in generale l'esclusione dal Regolamento. Gli obblighi dipendono soprattutto dal ruolo assunto e dagli utilizzi dei sistemi AI.

Se utilizziamo ChatGPT siamo soggetti all'AI Act?
Un'impresa che utilizza un sistema AI professionalmente può assumere il ruolo di deployer. Gli obblighi concreti dipendono però dal sistema e dal contesto d'uso.

L'AI Act è già applicabile?
La maggior parte del Regolamento è applicabile dal 2 agosto 2026. Alcune disposizioni erano operative prima, mentre quelle relative a determinati sistemi ad alto rischio hanno scadenze successive. 

Serve obbligatoriamente una AI Policy?
Il Regolamento non impone genericamente a ogni azienda un documento denominato “AI Policy”. È però uno strumento organizzativo molto utile per tradurre governance e responsabilità in regole operative.

Qual è il primo passo?
Conoscere gli utilizzi reali dell'AI nell'organizzazione.

Scarica l'allegato →