Dal 2 agosto 2024 è in vigore l'AI Act, il regolamento europeo sull'intelligenza artificiale. Una legge che riguarda tutti, qualsiasi azienda utilizzi l'AI nel proprio business, piccole imprese incluse.
Molte PMI pensano che l'AI Act sia un tema solo per chi sviluppa intelligenza artificiale o per le big tech: non è così, perché impatta sulla stragrande maggioranza delle aziende.
La buona notizia? Adeguarsi non è difficile come potreste immaginare. Servono metodo, formazione, consapevolezza e un approccio progressivo.
E, soprattutto, grazie al recente Decreto Omnibus che ha posticipato alcune scadenze imminenti di circa 2 anni ancora, il tempo per adeguarsi con una buona pianificazione c'è tutto (mentre per gli obblighi di trasparenza sull'etichettatura dei contenuti AI-Generated, l'obbligo è entrato in vigore il 2 agosto 2026, ne abbiamo parlato qui).
Cos'è l'AI Act
L'AI Act, o Regolamento UE 2024/1689, è il primo quadro giuridico completo sull'intelligenza artificiale. L'obiettivo è promuovere tecnologie sicure e rispettose dei diritti fondamentali dei cittadini europei.
Come accennavamo, non ha limiti dimensionali o settoriali: si applica a tutte le realtà, dalle multinazionali alle microimprese. Non importa quanti siete. Se usate l'Intelligenza Artificiale nel vostro ufficio o per gestire il vostro negozio… vi riguarda!
Distingue principalmente tre figure:
- i Provider, ossia chi sviluppa o modifica modelli di AI;
- gli User, cioè chi li utilizza, come i dipendenti di un'impresa che usano ChatGPT, Gemini, Claude o altro LLM;
- i Deployer, le aziende che integrano componenti AI nei propri servizi o processi.
Come impatta l'AI Act sulle PMI
L'impatto è ampio perché l'AI Act coinvolge attivamente le PMI che:
- Forniscono servizi con componenti AI come chatbot, tool di automazione o dashboard predittive;
- Integrano AI nei processi interni, quali software CRM con funzionalità intelligenti o sistemi di visione artificiale per controllo qualità;
- Semplicemente usano sistemi di GenAI come ChatGPT, Copilot, Claude, tool di generazione immagini etc…
Se rientri in una di queste categorie, devi sapere che il regolamento adotta un approccio basato sul rischio, suddividendo i sistemi basati su Intelligenza Artificiale in quattro categorie:
- Rischio inaccettabile, i sistemi vietati che manipolano il comportamento umano o ne sfruttano le vulnerabilità;
- Alto rischio, i sistemi usati in settori critici come sanità, HR e giustizia, che richiedono documentazione tecnica e supervisione umana continua;
- Rischio limitato/Trasparenza, ossia quei sistemi come i classici AI chatbot, dove serve informare l'utente che sta interagendo con un bot;
- Rischio minimo, tutti i sistemi di uso comune, come i filtri antispam, che non hanno obblighi specifici.
Questo significa una cosa importante: non tutti i sistemi di AI hanno lo stesso peso normativo, la conformità è proporzionata al rischio reale.
Come essere conformi: i 5 step fondamentali
1. Sensibilizzazione e formazione capillare
La priorità assoluta: è vitale istruire tutti i dipendenti (dal consiglio di amministrazione al team operativo) sui rischi dell'AI: data leakage, violazioni di privacy, danni alla proprietà intellettuale… La formazione deve essere differenziata per reparto. Un commerciale ha bisogni diversi da un tecnico. Ma tutti devono capire il quadro normativo e i rischi concreti.
2. Assessment del rischio o Audit interno
Bisogna analizzare e mappare gli strumenti AI in uso in azienda. Spesso le PMI usano componenti smart senza esserne pienamente consapevoli: quali strumenti abbiamo in dotazione? Chi li usa? Per cosa? Quale dato viene processato? Questo audit vi dice dove sono i problemi adesso e dove sono le esigenze reali dei dipendenti.
3. Trasparenza e governance dei dati
Dichiarate sempre all'esterno se usate strumenti AI (es. disclaimer nelle e-mail, policy sul sito web per i chatbot etc.). Revisionate le procedure interne di raccolta, conservazione e utilizzo dei dati. Documentate tutto. L'AI Act richiede un processo continuo di monitoraggio, simile al GDPR. Non è una checklist unica, è un modo di lavorare.
4. Nomina di un "AI Officer" o Referente AI
Individuate una figura interna che comprenda il quadro normativo e raccolga le necessità reali dei dipendenti. Quando qualcuno dice "vorrei uno strumento per fare X", l'AI Management Officer deve stabilire se si può adottare quel tool oppure no, a seconda della conformità dello stesso alle policy.
5. Partnership mirate con fornitori
Collaborate con fornitori IT, system integrator o startup che offrano soluzioni già compliant by design all'AI Act. Rispondere ai bisogni operativi dei dipendenti abbattendo i rischi reputazionali, legali e di sicurezza.
Rischi quotidiani: Shadow AI e data leakage
Uno dei problemi più comune oggi, in ogni azienda, è la cosiddetta Shadow AI: l'utilizzo non autorizzato di strumenti di intelligenza artificiale da parte dei dipendenti tramite account personali, senza regolamentazione interna e senza consapevolezza.
Purtroppo, è il sintomo di un vuoto: l'azienda non ha fornito strumenti sicuri, così i dipendenti si "ingegnano" con ciò che preferiscono. Quando un dipendente incolla dati sensibili come codice sorgente, proiezioni finanziarie o dati di clienti, all'interno di ChatGPT o Gemini, quei dati vengono conservati dal provider e riutilizzati per addestrare i modelli. In pratica, escono dal controllo aziendale e diventano pubblici.
I rischi concreti sono:
- Data Leakage, ossia perdita di controllo su dati sensibili;
- Violazioni GDPR, perché inserire dati personali in piattaforme non autorizzate viola la privacy, con potenziali sanzioni fino a 20 milioni di euro o 4% del fatturato;
- Danni alla proprietà intellettuale, l'output non autorizzato non offre tutele legali;
- Sanzioni AI Act specifiche, con importi da capogiro, fino a 35 milioni di euro o 7% del fatturato globale per violazioni gravi.
Per prevenire la Shadow AI serve proprio seguire i 5 passi di cui sopra: formazione capillare, audit interno, governance, un referente e, soprattutto, fornire ai dipendenti alternative tecnologiche sicure e autorizzate che rispondono ai loro bisogni reali.



