Valentina Grazia Sapuppo
Law & Technical Expert | Certified DPO | GRC | AI, ICT & Data Protection Technical Advisor | Technical Expert IEEE | ITU | UNINFO | ISO/IEC | CEN/CENELEC | Avvocato, Esperto della Commissione europea, membro dell’EDPB Support Pool of Experts e Fellow dell’ISLC – Information Society Law Center UNIMI, dove realizza attività di ricerca con riferimento alla tutela dei soggetti vulnerabili nell’ecosistema digitale. Esperto Tecnico IEEE, ITU e, per UNI/UNINFO, nei i comitati sull’Intelligenza Artificiale CEN-CENELEC JTC 21 e ISO/IEC JTC 1/SC 42 e delegato al CEN/TC 428 (competenze e professionalità ICT)
__________
L’adozione di sistemi di intelligenza artificiale nelle organizzazioni italiane non avviene in uno spazio libero da regole. Il quadro giuridico è oggi definito, nelle sue linee essenziali, da due regolamenti europei e da una legge nazionale con i relativi decreti attuativi, cui si affianca un corpo crescente di standard tecnici. Il presente contributo offre alle imprese una mappa di orientamento: quali obblighi sono già esigibili, quali sono stati rinviati, quale funzione svolgono la valutazione di conformità e la normazione tecnica, volontaria e armonizzata, nel percorso verso una conformità che sia anche un fattore di fiducia.
Il quadro normativo di riferimento
Il primo pilastro è il Regolamento (UE) 2024/1689, c.d. AI Act, che disciplina l’intelligenza artificiale secondo un approccio basato sul rischio: pratiche vietate, sistemi ad alto rischio soggetti a requisiti stringenti, obblighi di trasparenza per i sistemi che interagiscono con le persone o generano contenuti. I divieti si applicano dal 2 febbraio 2025 e la generalità delle disposizioni dal 2 agosto 2026.
Il secondo pilastro è il Regolamento (UE) 2026/1744, c.d. Digital Omnibus on AI, pubblicato nella Gazzetta ufficiale dell’Unione europea del 24 luglio 2026 e in vigore dal 27 luglio 2026, che ha modificato il calendario e alcuni contenuti dell’AI Act: gli obblighi per i sistemi ad alto rischio sono stati differiti al 2 dicembre 2027 per i sistemi di cui all’allegato III e al 2 agosto 2028 per quelli integrati nei prodotti di cui all’allegato I, mentre l’articolo 4 sull’alfabetizzazione all’intelligenza artificiale è stato riformulato come obbligo di adottare misure per sostenerne lo sviluppo, senza imporre il raggiungimento di un livello determinato (l’analisi su Law & Technology).
Sul piano nazionale opera la legge 23 settembre 2025, n. 132, recante disposizioni e deleghe al Governo in materia di intelligenza artificiale. In attuazione delle deleghe, il Consiglio dei Ministri ha approvato in esame definitivo, il 4 agosto 2026, due decreti legislativi di adeguamento al Regolamento (UE) 2024/1689: il primo definisce i poteri delle autorità nazionali, individuate nell’Agenzia per l’Italia digitale (AgID) e nell’Agenzia per la cybersicurezza nazionale (ACN), con competenze settoriali riservate a Banca d’Italia, CONSOB, IVASS e Garante per la protezione dei dati personali, la disciplina sanzionatoria amministrativa, lo Spazio di sperimentazione italiano per l’IA e la formazione; il secondo interviene sull’utilizzo dell’IA nell’attività di polizia e sui profili di responsabilità penale e civile. Alla data di chiusura del presente contributo, la pubblicazione dei due decreti nella Gazzetta Ufficiale non risulta ancora reperibile nelle fonti consultate.
L’ambito di applicazione e i ruoli: fornitore e utilizzatore di sistemi di IA
Il primo passo per ogni organizzazione è qualificare il proprio ruolo. L’AI Act distingue il fornitore, che sviluppa un sistema di IA o lo immette sul mercato con il proprio nome o marchio, dall’utilizzatore (deployer), che impiega sotto la propria autorità un sistema sviluppato da terzi. La distinzione non è nominalistica: al fornitore fanno capo i requisiti di progettazione, documentazione e conformità; all’utilizzatore obblighi di uso conforme alle istruzioni, sorveglianza umana e trasparenza verso le persone interessate. Resta escluso dal perimetro l’uso personale non professionale.
La gran parte delle imprese italiane che adottano soluzioni di IA sviluppate da terzi, dal chatbot per l’assistenza clienti agli strumenti di IA generativa, opera come utilizzatore. La stessa qualificazione vale, in generale, per le pubbliche amministrazioni (cosa succederà ai comuni italiani). Un’impresa può tuttavia diventare fornitore, con il relativo carico di obblighi, quando sviluppa sistemi propri o modifica in modo sostanziale sistemi altrui: la qualificazione va dunque verificata caso per caso e riesaminata a ogni evoluzione del progetto.
Gli obblighi applicabili dal 2 agosto 2026: trasparenza e marcatura dei contenuti
Mentre l’alto rischio è stato differito, gli obblighi di trasparenza dell’articolo 50 dell’AI Act sono esigibili dal 2 agosto 2026 (che cosa è diventato esigibile): i fornitori di sistemi destinati a interagire con le persone devono progettarli in modo che l’interlocutore sappia di avere davanti una macchina; i fornitori di sistemi di IA generativa devono assicurare che gli output siano marcati in formato leggibile meccanicamente e riconoscibili come artificialmente generati (la marcatura dei contenuti); gli utilizzatori devono dichiarare i deep fake e i testi generati dall’IA pubblicati per informare il pubblico su questioni di interesse pubblico, salva, per questi ultimi, l’esenzione legata alla revisione umana e all’assunzione di responsabilità editoriale. Per i sistemi di IA generativa già immessi sul mercato prima del 2 agosto 2026, il Regolamento (UE) 2026/1744 ha previsto un regime transitorio per l’adeguamento all’obbligo di marcatura entro il 2 dicembre 2026.
Le imprese devono inoltre maneggiare con consapevolezza gli strumenti volontari. Il codice di condotta sulla trasparenza dei contenuti generati dall’IA, promosso dalla Commissione europea, è utile ad orientare l’attuazione, ma il considerando 41 del Regolamento (UE) 2026/1744 chiarisce che i codici di buone pratiche hanno effetti giuridici limitati e non conferiscono alcuna presunzione di conformità (cosa la firma non garantisce). Aderire, in altri termini, aiuta; non esonera.
I sistemi di IA ad alto rischio: valutazione di conformità, sistema di gestione della qualità e standard armonizzati
Per i sistemi ad alto rischio l’AI Act non prevede una «certificazione» in senso proprio, ma una valutazione di conformità che sfocia nella marcatura CE. Tra i requisiti, l’articolo 17 impone al fornitore un sistema di gestione della qualità documentato, che accompagni il sistema di IA lungo l’intero ciclo di vita: strategia di conformità regolatoria, gestione dei dati, monitoraggio successivo all’immissione sul mercato, catena delle responsabilità (che cosa chiede l’articolo 17). Per effetto del Digital Omnibus, l’obbligo diventerà esigibile il 2 dicembre 2027 e il 2 agosto 2028, secondo la categoria di sistema.
Lo strumento tecnico pensato per questo requisito è la norma europea EN 18286, elaborata dal comitato tecnico congiunto CEN-CLC/JTC 21 proprio per le finalità regolamentari dell’articolo 17, il cui iter di approvazione si è concluso a giugno 2026 (il punto sulla EN 18286). Il dato giuridicamente dirimente è però un altro: la presunzione di conformità opera soltanto dopo la citazione della norma armonizzata nella Gazzetta ufficiale dell’Unione europea e, alla data del presente contributo, nessuna norma armonizzata a supporto dell’AI Act risulta ivi citata. Fino a quel momento, applicare gli standard disponibili è una scelta prudente e documentabile, non una presunzione legale.
La normazione tecnica volontaria: ISO/IEC 42001 e il suo rapporto con la conformità regolatoria
Su un piano distinto si colloca lo Standard ISO/IEC 42001, dedicato al sistema di gestione dell’intelligenza artificiale, di cui il 18 marzo 2026 è stata pubblicata l’adozione europea EN ISO/IEC 42001:2026. La certificazione accreditata rispetto a questo standard è volontaria e rappresenta per le organizzazioni un’infrastruttura di governance preziosa: censimento dei sistemi, gestione dei rischi, ruoli e responsabilità, miglioramento continuo.
Occorre tuttavia evitare un equivoco diffuso: il sistema di gestione dell’intelligenza artificiale dello Standard ISO/IEC 42001 non coincide con il sistema di gestione della qualità richiesto dall’articolo 17 dell’AI Act, e la relativa certificazione non costituisce, di per sé, un lasciapassare regolatorio (perché la certificazione non è ancora una presunzione di conformità). I due piani, conformità cogente e certificazione volontaria, si rafforzano a vicenda soltanto se l’organizzazione li tiene distinti e li presidia entrambi.
Profili critici e prospettive per le imprese
Il quadro descritto presenta almeno tre profili critici. Il primo è il rischio di attendismo: il differimento dell’alto rischio può indurre a rinviare ogni iniziativa, dimenticando che trasparenza, marcatura e obblighi generali sono già esigibili e presidiati dall’apparato sanzionatorio dell’AI Act. Il secondo è l’asimmetria informativa che grava sulle organizzazioni di minori dimensioni, alle quali il percorso di adeguamento chiede competenze giuridiche e tecniche non sempre disponibili all’interno; lo Spazio di sperimentazione italiano previsto dal decreto attuativo potrà offrire, in prospettiva, un contesto protetto di apprendimento. Il terzo è la finestra temporale della normazione: le norme armonizzate arrivano prima delle scadenze dell’alto rischio, e le imprese che le adottano per tempo trasformano un obbligo futuro in un vantaggio competitivo presente.
In questa prospettiva, la conformità normativa e la normazione tecnica non sono un costo da minimizzare ma il linguaggio comune, condiviso e verificabile, attraverso cui tradurre in pratica i principi di affidabilità, trasparenza e responsabilità: la stessa direzione indicata dal progetto AI AnthropoCosmic, per il quale gli standard consentono di trasformare i principi etici in criteri tecnici condivisi e verificabili, a beneficio della fiducia tra imprese, istituzioni e persone.

