Vai al contenuto

AI Act UE 2026: checklist aziendale per l'automazione AI

Sintesi decisionale: Guida pratica dopo il 2 agosto 2026 su ruoli, rischi, trasparenza, controllo umano, fornitori e pilot AI sicuri.

Decisione: classificare l'uso, non lo strumento

Conta ciò che il sistema fa e il ruolo dell'azienda, non il nome del modello. Lo stesso assistente è a basso impatto per una bozza interna e più sensibile quando attiva decisioni sulle persone. Registrate scopo, interessati, dati, azioni automatiche e intervento umano.

Questa guida non è consulenza legale. Obblighi e date dipendono da paese, settore, rischio e ruolo. Partite da un pilot reversibile, misurabile e approvato da una persona; verificate le soglie nelle fonti UE aggiornate.

Cosa è cambiato il 2 agosto 2026?

La Commissione europea indica l'avvio dell'applicazione di specifiche disposizioni da parte di AI Office e autorità nazionali. Sono iniziate anche regole di trasparenza dell'articolo 50 per alcuni sistemi interattivi e contenuti sintetici: informare dell'interazione con AI e marcare certi deepfake o contenuti. Le scadenze per l'alto rischio possono essere successive.

Per ogni uso annotate scopo, ruolo, mercato, dati, persone, output e data pertinente. Ricontrollate il calendario ufficiale prima di acquisti o decisioni legali.

Mappa dei ruoli

Chi immette il sistema sul mercato con il proprio nome può essere provider; chi lo usa per personale o clienti, deployer. Integrare un modello generale in un prodotto può creare un ruolo downstream. Guardate chi definisce lo scopo, modifica, sceglie dati e risponde agli utenti.

Registrate owner business/tecnico, fornitore, versione, dati, azione, approvazione, avviso, conservazione, stop e revisione. Rivalutate ogni cambiamento.

Triage in quattro categorie

Uno: fermare e consultare per possibili pratiche vietate. Due: valutare alto rischio in lavoro, credito, istruzione, infrastrutture o servizi essenziali. Tre: controllare trasparenza di chatbot e media sintetici. Quattro: anche strumenti interni richiedono dati, sicurezza, accuratezza e supervisione.

Valutate sistemi collegati, reversibilità, persone, dati personali, costo dell'errore e tempo d'intervento. Se incerto, mantenete solo raccomandazioni.

Checklist trasparenza articolo 50

L'avviso richiesto deve essere tempestivo, chiaro, comprensibile e accessibile, non nascosto nella privacy policy. Per immagini, audio, video o testi di interesse pubblico verificate etichette visibili, marcature leggibili da macchina ed eccezioni.

Controllate lingua, screen reader, persistenza all'export, passaggio umano e prova della versione. Confermate eventuali transizioni nella guida ufficiale.

Controlli tecnici e operativi

Usate il ciclo NIST AI RMF: governare, mappare, misurare, gestire. Definite successo, errore ammesso e stop prima del pilot. Testate documenti mancanti, istruzioni conflittuali, lingue diverse, richieste non autorizzate e guasti.

Per gli agenti applicate OWASP: funzioni minime, sola lettura iniziale, approvazione umana per invio/pagamento/cancellazione, segreti fuori dal modello e log completo. Preparate recupero da injection, perdita dati, output errato e guasto vendor.

Piano di 30 giorni

Giorni 1-5 inventario e owner; 6-10 ruolo/rischio; 11-15 avvisi, handoff, permessi, retention, contratti; 16-23 test; 24-30 pilot limitato e decisione.

Non è un certificato. Scegliete un processo reversibile e misurabile. Usate la guida alla mappatura e il confronto RPA-AI.

Matrice fornitore e pilot

Chiedete per iscritto modelli/subfornitori, luogo e durata dati, training, sicurezza, incidenti, versioni, marcatura, log, portabilità e uscita. “AI Act compliant” non basta: chiedete controllo, obbligo e ruolo.

Scenario modello: una PMI classifica e-mail e prepara bozze. Una persona invia, i casi sensibili passano all'umano, cancellazioni e pagamenti sono vietati. Misurate errori, correzioni, incidenti e recupero. È un'ipotesi, non un risultato cliente.

Metodologia

Le affermazioni sono valutate per fattibilità, costo, rischio e misurabilità. I calcoli illustrativi sono ipotesi; le decisioni legali e di sicurezza richiedono fonti primarie.

Nota sulle fonti

I link e i documenti citati sono punti di partenza. Non pubblichiamo risultati cliente non verificati.

Registro modifiche

— La revisione editoriale madrelingua è in attesa al gate di pubblicazione v3.0.

Domande frequenti

Ogni sistema AI è ad alto rischio?

No. Dipende da scopo, ambito e funzione reale; restano possibili obblighi di trasparenza, privacy, sicurezza o contratto.

Un chatbot deve dichiarare di essere AI?

L'articolo 50 prevede avvisi per determinati sistemi interattivi. Verificate ruolo, uso ed eccezioni nella guida ufficiale.

Un'azienda fuori UE può essere coinvolta?

Offerta nel mercato UE, uso rivolto a persone nell'UE o ruolo nella catena possono richiedere un'analisi di ambito.

Quali documenti conservare?

Scopo, owner, ruolo/rischio, flusso dati, supervisione, test, versione/vendor, avvisi, incidenti e modifiche.

Si può fare un pilot prima dell'analisi completa?

Può essere possibile un test reversibile, limitato e approvato. Non abilitate azioni conseguenti se restano dubbi.