L’AI Act impone obblighi e responsabilità per chi utilizza l’intelligenza artificiale

L’AI Act impone nuove regole per l’uso dell’intelligenza artificiale, con obblighi e responsabilità per i deployer.

L’AI Act, entrato in vigore il 2 agosto 2026, ha ridefinito il quadro normativo per l’uso dell’intelligenza artificiale, imponendo obblighi stringenti a chi opera con sistemi di IA. I soggetti coinvolti, in particolare i deployer, devono adottare un approccio proattivo per garantire la conformità alle normative. L’obiettivo è garantire trasparenza, controllo e responsabilità nell’impiego dell’IA, con conseguenze significative per le imprese e i settori più esposti.

Obblighi e rischi per i sistemi ad alto rischio

I sistemi di IA ad alto rischio, che incidono su selezione del personale, valutazione creditizia, sanità, istruzione, forze dell’ordine e servizi pubblici essenziali, sono soggetti a obblighi stringenti. Questi includono la gestione strutturata del rischio, la qualità dei dati, il controllo umano, il monitoraggio e la segnalazione degli incidenti alle autorità. L’AI Act ha vietato sistemi a rischio inaccettabile dal febbraio 2025 e ha introdotto regole su governance, controlli e sanzioni a partire dall’agosto 2025. Le conseguenze non si esauriscono sul piano economico: il ritiro dal mercato dei sistemi non conformi, le interruzioni operative, il danno reputazionale e l’esposizione a contenziosi rappresentano rischi di pari — se non maggiore — rilevanza per la continuità aziendale. Le sanzioni per violazione dei divieti assoluti possono raggiungere i 35 milioni di euro o il 7% del fatturato mondiale annuo.

Il deployer: un ruolo chiave nella governance dell’IA

Il deployer, definito come il soggetto che utilizza concretamente un sistema di IA nell’ambito della propria attività, assume un ruolo centrale nel quadro normativo. Non è più un semplice utilizzatore tecnico, ma un soggetto attivamente responsabile dell’integrazione dell’IA nei propri processi organizzativi. Deve garantire l’impiego in conformità alle istruzioni del provider, assicurare un’effettiva supervisione umana sulle decisioni generate, monitorare il funzionamento e informare preventivamente i lavoratori in caso di sistemi di monitoraggio delle prestazioni.

La mancata conformità espone le imprese a rischi significativi, non solo economici ma anche reputazionali. Gli enti più strutturati hanno già avviato un approccio proattivo: mappatura dei sistemi di IA in uso, istituzione di figure dedicate come l’AI officer o l’AI risk manager, adozione di policy per la gestione di modelli e dati, sistemi di logging e monitoraggio continuo, valutazioni d’impatto sui diritti fondamentali. Per le persone cresceranno le tutele contro le decisioni automatizzate opache e la domanda di competenze per la supervisione dell’IA. Il tema non sarà più soltanto adottare l’intelligenza artificiale, ma dimostrare di utilizzarla in modo trasparente, controllato e conforme alle regole.

Il Regolamento classifica i sistemi di IA per livello di rischio e vieta il social scoring, l’IA manipolativa e le applicazioni che sfruttano le vulnerabilità delle persone. In Italia la legge 132/2025 ha delegato il Governo ad adeguare la normativa nazionale. I sistemi a rischio limitato devono garantire la trasparenza verso gli utenti; quelli a rischio minimo restano per ora senza obblighi specifici, sebbene l’IA generativa stia già ridefinendo i confini di questa categoria.

Il cambiamento introdotto dall’AI Act è culturale prima ancora che tecnologico. Il focus si sposta su chi è responsabile dell’utilizzo dell’IA, su come si dimostra il controllo e si documentano le decisioni. L’AI governance diventa una funzione permanente dell’organizzazione, al pari della compliance societaria, fiscale o privacy. Per le imprese il Regolamento aumenterà costi e adempimenti, ma genererà anche maggiore fiducia, produttività e standard condivisi.