Vai al contenuto
Conformità AI Act · Regolamento (UE) 2024/1689

Mettiamo a norma di legge l’AI che usi.

Inventario, classificazione e formazione secondo l’AI Act dei sistemi di intelligenza artificiale della tua azienda.

0 €simulatore gratuito
5settimane per la mappa completa
2 ago 2026trasparenza già in vigore
2 dic 2027scadenza sull'alto rischio
Rischi e sanzioni

Quanto costa non sapere

Mettiamo i numeri in chiaro subito, perché è la prima domanda che ci fanno. E li mettiamo con le precisazioni che raramente si leggono altrove: sono massimi edittali, non importi tipici, e le autorità applicano criteri di proporzionalità tenendo conto della dimensione dell’impresa e della gravità della violazione.

35 mln € o 7%
del fatturato annuo mondiale, se superiore, per l’uso di pratiche vietate: punteggio sociale, rilevazione delle emozioni sul lavoro, raccolta indiscriminata di volti.
art. 99 · in vigore dal 2 febbraio 2025
15 mln € o 3%
per la violazione degli obblighi di fornitori e deployer, compresi quelli sui sistemi ad alto rischio e quelli di trasparenza dell’art. 50.
art. 99 · trasparenza dal 2 agosto 2026
7,5 mln € o 1%
per informazioni inesatte, incomplete o fuorvianti fornite alle autorità che le richiedono.
art. 99 · in vigore

Se sei una PMI, vale il minore. Per le piccole e medie imprese e per le piccole imprese a media capitalizzazione l’art. 99 prevede il minore fra l’importo fisso e la percentuale del fatturato, non il maggiore. L’omnibus digitale del 2026 ha introdotto un’ulteriore attenuazione. Gli obblighi restano gli stessi, l’esposizione economica cambia molto.

Il rischio vero, per la maggior parte delle imprese italiane, oggi non è la sanzione: è arrivare al 2 dicembre 2027 senza sapere quali sistemi si usano, e doverli censire, classificare e documentare tutti insieme sotto scadenza. Il costo di quel ritardo è di calendario prima che di denaro.

Misura la tua esposizione in tre minuti

Il problema

Il doppio dei sistemi che pensavi

Quando facciamo un inventario ci aspettiamo di trovare circa il doppio dei sistemi di AI che il cliente aveva elencato. Non perché nasconda qualcosa: perché nessuno li ha mai censiti. Il marketing ha un abbonamento, l’amministrazione ne ha un altro, il gestionale del personale ha acceso una funzione di ordinamento dei candidati in un aggiornamento di dodici mesi fa.

Dal 2 agosto 2026 il Regolamento (UE) 2024/1689 è nella fase di applicazione generale, e stabilire quali di quei sistemi comportano obblighi — e quali no — richiede prima di tutto sapere che esistono.

Nota di metodo. La proporzione che indichiamo è un’ipotesi di dimensionamento costruita sull’esperienza del gruppo, non una statistica misurata su clienti esterni. La sostituiremo con il dato reale dopo i primi dieci audit, e lo scriveremo qui.

Riguarda anche te

Non serve svilupparla per averne obblighi

Molti pensano che l’AI Act riguardi chi sviluppa intelligenza artificiale. Riguarda anche chi la usa e basta. Il regolamento distingue i fornitori, che sviluppano i sistemi, dai deployer, che li utilizzano nell’esercizio della propria attività: entrambi hanno obblighi, diversi ma reali.

Se la tua azienda usa un assistente conversazionale, uno strumento di analisi dei curricula, un sistema di controllo qualità con visione artificiale o un software con funzioni predittive, sei un deployer.

C’è poi un obbligo che molti scoprono in ritardo: l’art. 4 chiede a fornitori e deployer di adottare misure a sostegno dell’alfabetizzazione sull’AI del personale che la utilizza. Si applica dal 2 febbraio 2025, e la vigilanza delle autorità nazionali su questo punto decorre dal 3 agosto 2026. È la scadenza che scatta per prima, e per formare le persone sui sistemi che usano bisogna prima sapere quali sono.

Verifica se sei un deployer
Cosa facciamo

Quattro verbi, nessun giro di parole

01

Troviamo

Non ti chiediamo l’elenco: lo costruiamo. Interviste per funzione, analisi dei servizi cloud contattati dalla rete, ricognizione degli abbonamenti, lettura dei contratti software per trovare le funzioni AI incorporate.

02

Classifichiamo

Ogni sistema nella categoria corretta — pratica vietata, alto rischio, obblighi di trasparenza, rischio minimo — con motivazione scritta e riferimento normativo. Se un caso è dubbio, scriviamo che è dubbio.

03

Documentiamo

Registro dei sistemi, schede di classificazione, valutazione dei rischi, politica aziendale, procedure, testi di informativa, piano di formazione.

04

Manteniamo

Il perimetro cambia. Ogni trimestre rivediamo il registro, aggiorniamo la documentazione e ti avvisiamo di cosa cambia nella norma.

Perché noi

Cosa non facciamo

Non sviluppiamo AI e non ne rivendiamo. Non prendiamo provvigioni dai produttori dei sistemi che valutiamo. Non rilasciamo certificazioni, perché non siamo un organismo accreditato e nessuno può certificare la conformità all’AI Act come atto autonomo: diffida di chi te lo promette. Non promettiamo che il nostro lavoro ti metta al riparo da una sanzione, perché la responsabilità dell’adempimento resta tua e nessun consulente può assumersela. E non ti vendiamo un progetto se dallo screening risulta che non ti serve.

Facciamo una cosa sola, con qualifiche verificabili di lead auditor ISO/IEC 42001 e una polizza di responsabilità professionale che risponde dei nostri errori nei limiti e alle condizioni indicati in contratto.

Il primo passo dura due giorni

Alla fine sai quanti sistemi di AI usi, quali comportano obblighi e quanto lavoro serve. Se la risposta è «poco», te lo diciamo.