Mettiamo a norma di legge l’AI che usi.
Inventario, classificazione e formazione secondo l’AI Act dei sistemi di intelligenza artificiale della tua azienda.
Quanto costa non sapere
Mettiamo i numeri in chiaro subito, perché è la prima domanda che ci fanno. E li mettiamo con le precisazioni che raramente si leggono altrove: sono massimi edittali, non importi tipici, e le autorità applicano criteri di proporzionalità tenendo conto della dimensione dell’impresa e della gravità della violazione.
Se sei una PMI, vale il minore. Per le piccole e medie imprese e per le piccole imprese a media capitalizzazione l’art. 99 prevede il minore fra l’importo fisso e la percentuale del fatturato, non il maggiore. L’omnibus digitale del 2026 ha introdotto un’ulteriore attenuazione. Gli obblighi restano gli stessi, l’esposizione economica cambia molto.
E non si viene sanzionati per obblighi futuri. Gli obblighi sui sistemi ad alto rischio si applicano dal 2 dicembre 2027 e dal 2 agosto 2028: prima di quelle date non c’è una violazione da contestare. Chi oggi ti vende urgenza agitando i 35 milioni ti sta dando un’informazione fuorviante — ed è il motivo per cui preferiamo dartela noi, corretta.
Il rischio vero, per la maggior parte delle imprese italiane, oggi non è la sanzione: è arrivare al 2 dicembre 2027 senza sapere quali sistemi si usano, e doverli censire, classificare e documentare tutti insieme sotto scadenza. Il costo di quel ritardo è di calendario prima che di denaro.
Misura la tua esposizione in tre minutiIl doppio dei sistemi che pensavi
Quando facciamo un inventario ci aspettiamo di trovare circa il doppio dei sistemi di AI che il cliente aveva elencato. Non perché nasconda qualcosa: perché nessuno li ha mai censiti. Il marketing ha un abbonamento, l’amministrazione ne ha un altro, il gestionale del personale ha acceso una funzione di ordinamento dei candidati in un aggiornamento di dodici mesi fa.
Dal 2 agosto 2026 il Regolamento (UE) 2024/1689 è nella fase di applicazione generale, e stabilire quali di quei sistemi comportano obblighi — e quali no — richiede prima di tutto sapere che esistono.
Nota di metodo. La proporzione che indichiamo è un’ipotesi di dimensionamento costruita sull’esperienza del gruppo, non una statistica misurata su clienti esterni. La sostituiremo con il dato reale dopo i primi dieci audit, e lo scriveremo qui.
Non serve svilupparla per averne obblighi
Molti pensano che l’AI Act riguardi chi sviluppa intelligenza artificiale. Riguarda anche chi la usa e basta. Il regolamento distingue i fornitori, che sviluppano i sistemi, dai deployer, che li utilizzano nell’esercizio della propria attività: entrambi hanno obblighi, diversi ma reali.
Se la tua azienda usa un assistente conversazionale, uno strumento di analisi dei curricula, un sistema di controllo qualità con visione artificiale o un software con funzioni predittive, sei un deployer.
C’è poi un obbligo che molti scoprono in ritardo: l’art. 4 chiede a fornitori e deployer di adottare misure a sostegno dell’alfabetizzazione sull’AI del personale che la utilizza. Si applica dal 2 febbraio 2025, e la vigilanza delle autorità nazionali su questo punto decorre dal 3 agosto 2026. È la scadenza che scatta per prima, e per formare le persone sui sistemi che usano bisogna prima sapere quali sono.
Verifica se sei un deployerQuattro verbi, nessun giro di parole
Troviamo
Non ti chiediamo l’elenco: lo costruiamo. Interviste per funzione, analisi dei servizi cloud contattati dalla rete, ricognizione degli abbonamenti, lettura dei contratti software per trovare le funzioni AI incorporate.
Classifichiamo
Ogni sistema nella categoria corretta — pratica vietata, alto rischio, obblighi di trasparenza, rischio minimo — con motivazione scritta e riferimento normativo. Se un caso è dubbio, scriviamo che è dubbio.
Documentiamo
Registro dei sistemi, schede di classificazione, valutazione dei rischi, politica aziendale, procedure, testi di informativa, piano di formazione.
Manteniamo
Il perimetro cambia. Ogni trimestre rivediamo il registro, aggiorniamo la documentazione e ti avvisiamo di cosa cambia nella norma.
Cosa non facciamo
Non sviluppiamo AI e non ne rivendiamo. Non prendiamo provvigioni dai produttori dei sistemi che valutiamo. Non rilasciamo certificazioni, perché non siamo un organismo accreditato e nessuno può certificare la conformità all’AI Act come atto autonomo: diffida di chi te lo promette. Non promettiamo che il nostro lavoro ti metta al riparo da una sanzione, perché la responsabilità dell’adempimento resta tua e nessun consulente può assumersela. E non ti vendiamo un progetto se dallo screening risulta che non ti serve.
Facciamo una cosa sola, con qualifiche verificabili di lead auditor ISO/IEC 42001 e una polizza di responsabilità professionale che risponde dei nostri errori nei limiti e alle condizioni indicati in contratto.
Il primo passo dura due giorni
Alla fine sai quanti sistemi di AI usi, quali comportano obblighi e quanto lavoro serve. Se la risposta è «poco», te lo diciamo.