{"id":2363,"date":"2026-08-26T19:43:25","date_gmt":"2026-08-26T19:43:25","guid":{"rendered":"https:\/\/www.aianthropocosmic.com\/AI\/?page_id=2363"},"modified":"2026-08-28T13:16:41","modified_gmt":"2026-08-28T13:16:41","slug":"lintelligenza-artificiale-in-azienda-il-quadro-degli-obblighi-normativi-e-il-ruolo-degli-standard-per-una-conformita-responsabile","status":"publish","type":"page","link":"https:\/\/www.aianthropocosmic.com\/AI\/lintelligenza-artificiale-in-azienda-il-quadro-degli-obblighi-normativi-e-il-ruolo-degli-standard-per-una-conformita-responsabile\/","title":{"rendered":"L&#8217;intelligenza artificiale in azienda: il quadro degli obblighi normativi e il ruolo degli standard per una conformit\u00e0 responsabile"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\"><strong><a href=\"https:\/\/www.linkedin.com\/in\/valentina-grazia-sapuppo-017002188\/\" target=\"_blank\" rel=\"noopener\">Valentina Grazia Sapuppo<\/a><\/strong><br><sup>Law &amp; Technical Expert | Certified DPO | GRC | AI, ICT &amp; Data Protection Technical Advisor | Technical Expert IEEE | ITU | UNINFO | ISO\/IEC | CEN\/CENELEC | Avvocato, Esperto della Commissione europea, membro dell\u2019EDPB Support Pool of Experts e Fellow dell\u2019ISLC \u2013 Information Society Law Center UNIMI, dove realizza attivit\u00e0 di ricerca con riferimento alla tutela dei soggetti vulnerabili nell\u2019ecosistema digitale. Esperto Tecnico IEEE, ITU e, per UNI\/UNINFO, nei i comitati sull\u2019Intelligenza Artificiale CEN-CENELEC JTC 21 e ISO\/IEC JTC 1\/SC 42 e delegato al CEN\/TC 428 (competenze e professionalit\u00e0 ICT)<\/sup><br>__________<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;adozione di sistemi di intelligenza artificiale nelle organizzazioni italiane non avviene in uno spazio libero da regole. Il quadro giuridico \u00e8 oggi definito, nelle sue linee essenziali, da due regolamenti europei e da una legge nazionale con i relativi decreti attuativi, cui si affianca un corpo crescente di standard tecnici. Il presente contributo offre alle imprese una mappa di orientamento: quali obblighi sono gi\u00e0 esigibili, quali sono stati rinviati, quale funzione svolgono la valutazione di conformit\u00e0 e la normazione tecnica, volontaria e armonizzata, nel percorso verso una conformit\u00e0 che sia anche un fattore di fiducia.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Il quadro normativo di riferimento<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Il primo pilastro \u00e8 il <a href=\"https:\/\/eur-lex.europa.eu\/eli\/reg\/2024\/1689\/oj\/ita\" target=\"_blank\" rel=\"noopener\">Regolamento (UE) 2024\/1689<\/a>, c.d. AI Act, che disciplina l&#8217;intelligenza artificiale secondo un approccio basato sul rischio: pratiche vietate, sistemi ad alto rischio soggetti a requisiti stringenti, obblighi di trasparenza per i sistemi che interagiscono con le persone o generano contenuti. I divieti si applicano dal 2 febbraio 2025 e la generalit\u00e0 delle disposizioni dal 2 agosto 2026.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il secondo pilastro \u00e8 il <a href=\"https:\/\/eur-lex.europa.eu\/eli\/reg\/2026\/1744\/oj\" target=\"_blank\" rel=\"noopener\">Regolamento (UE) 2026\/1744<\/a>, c.d. Digital Omnibus on AI, pubblicato nella Gazzetta ufficiale dell\u2019Unione europea del 24 luglio 2026 e in vigore dal 27 luglio 2026, che ha modificato il calendario e alcuni contenuti dell\u2019AI Act: gli obblighi per i sistemi ad alto rischio sono stati differiti al 2 dicembre 2027 per i sistemi di cui all\u2019allegato III e al 2 agosto 2028 per quelli integrati nei prodotti di cui all\u2019allegato I, mentre l\u2019articolo 4 sull\u2019alfabetizzazione all\u2019intelligenza artificiale \u00e8 stato riformulato come obbligo di adottare misure per sostenerne lo sviluppo, senza imporre il raggiungimento di un livello determinato (<a href=\"https:\/\/lawandtechnology.eu\/alfabetizzazione-ia-articolo-4-ai-act-digital-omnibus\/\" target=\"_blank\" rel=\"noopener\">l&#8217;analisi su Law &amp; Technology<\/a>).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sul piano nazionale opera la <a href=\"https:\/\/www.normattiva.it\/uri-res\/N2Ls?urn:nir:stato:legge:2025-09-23;132\" target=\"_blank\" rel=\"noopener\">legge 23 settembre 2025, n. 132<\/a>, recante disposizioni e deleghe al Governo in materia di intelligenza artificiale. In attuazione delle deleghe, il Consiglio dei Ministri ha approvato in esame definitivo, il <a href=\"https:\/\/www.governo.it\/it\/node\/32468\" target=\"_blank\" rel=\"noopener\">4 agosto 2026<\/a>, due decreti legislativi di adeguamento al Regolamento (UE) 2024\/1689: il primo definisce i poteri delle autorit\u00e0 nazionali, individuate nell\u2019Agenzia per l\u2019Italia digitale (AgID) e nell\u2019Agenzia per la cybersicurezza nazionale (ACN), con competenze settoriali riservate a Banca d\u2019Italia, CONSOB, IVASS e Garante per la protezione dei dati personali, la disciplina sanzionatoria amministrativa, lo Spazio di sperimentazione italiano per l\u2019IA e la formazione; il secondo interviene sull\u2019utilizzo dell\u2019IA nell\u2019attivit\u00e0 di polizia e sui profili di responsabilit\u00e0 penale e civile. Alla data di chiusura del presente contributo, la pubblicazione dei due decreti nella Gazzetta Ufficiale non risulta ancora reperibile nelle fonti consultate.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>L&#8217;ambito di applicazione e i ruoli: fornitore e utilizzatore di sistemi di IA<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Il primo passo per ogni organizzazione \u00e8 qualificare il proprio ruolo. L&#8217;AI Act distingue il fornitore, che sviluppa un sistema di IA o lo immette sul mercato con il proprio nome o marchio, dall&#8217;utilizzatore (deployer), che impiega sotto la propria autorit\u00e0 un sistema sviluppato da terzi. La distinzione non \u00e8 nominalistica: al fornitore fanno capo i requisiti di progettazione, documentazione e conformit\u00e0; all&#8217;utilizzatore obblighi di uso conforme alle istruzioni, sorveglianza umana e trasparenza verso le persone interessate. Resta escluso dal perimetro l&#8217;uso personale non professionale.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La gran parte delle imprese italiane che adottano soluzioni di IA sviluppate da terzi, dal chatbot per l&#8217;assistenza clienti agli strumenti di IA generativa, opera come utilizzatore. La stessa qualificazione vale, in generale, per le pubbliche amministrazioni (<a href=\"https:\/\/lawandtechnology.eu\/ai-act-allorizzonte-cosa-succedera-ai-comuni-italiani\/\">cosa succeder\u00e0 ai comuni italiani<\/a>). Un&#8217;impresa pu\u00f2 tuttavia diventare fornitore, con il relativo carico di obblighi, quando sviluppa sistemi propri o modifica in modo sostanziale sistemi altrui: la qualificazione va dunque verificata caso per caso e riesaminata a ogni evoluzione del progetto.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Gli obblighi applicabili dal 2 agosto 2026: trasparenza e marcatura dei contenuti<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Mentre l&#8217;alto rischio \u00e8 stato differito, gli obblighi di trasparenza dell&#8217;articolo 50 dell&#8217;AI Act sono esigibili dal 2 agosto 2026 (<a href=\"https:\/\/lawandtechnology.eu\/etichettare-oggi-cio-che-sara-marcato-a-dicembre-la-trasparenza-dei-contenuti-ia-dopo-il-2-agosto\/\" target=\"_blank\" rel=\"noopener\">che cosa \u00e8 diventato esigibile<\/a>): i fornitori di sistemi destinati a interagire con le persone devono progettarli in modo che l&#8217;interlocutore sappia di avere davanti una macchina; i fornitori di sistemi di IA generativa devono assicurare che gli output siano marcati in formato leggibile meccanicamente e riconoscibili come artificialmente generati (<a href=\"https:\/\/lawandtechnology.eu\/marcatura-contenuti-ia-obbligo-europeo-standard-che-leuropa-non-controlla\/\">la marcatura dei contenuti<\/a>); gli utilizzatori devono dichiarare i deep fake e i testi generati dall&#8217;IA pubblicati per informare il pubblico su questioni di interesse pubblico, salva, per questi ultimi, l&#8217;esenzione legata alla revisione umana e all&#8217;assunzione di responsabilit\u00e0 editoriale. Per i sistemi di IA generativa gi\u00e0 immessi sul mercato prima del 2 agosto 2026, il Regolamento (UE) 2026\/1744 ha previsto un regime transitorio per l&#8217;adeguamento all&#8217;obbligo di marcatura entro il 2 dicembre 2026.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le imprese devono inoltre maneggiare con consapevolezza gli strumenti volontari. Il codice di condotta sulla trasparenza dei contenuti generati dall&#8217;IA, promosso dalla Commissione europea, \u00e8 utile ad orientare l&#8217;attuazione, ma il considerando 41 del Regolamento (UE) 2026\/1744 chiarisce che i codici di buone pratiche hanno effetti giuridici limitati e non conferiscono alcuna presunzione di conformit\u00e0 (<a href=\"https:\/\/lawandtechnology.eu\/codice-condotta-trasparenza-ia-calendario-firma-cosa-non-garantisce\/\">cosa la firma non garantisce<\/a>). Aderire, in altri termini, aiuta; non esonera.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>I sistemi di IA ad alto rischio: valutazione di conformit\u00e0, sistema di gestione della qualit\u00e0 e standard armonizzati<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Per i sistemi ad alto rischio l&#8217;AI Act non prevede una \u00abcertificazione\u00bb in senso proprio, ma una valutazione di conformit\u00e0 che sfocia nella marcatura CE. Tra i requisiti, l&#8217;articolo 17 impone al fornitore un sistema di gestione della qualit\u00e0 documentato, che accompagni il sistema di IA lungo l&#8217;intero ciclo di vita: strategia di conformit\u00e0 regolatoria, gestione dei dati, monitoraggio successivo all&#8217;immissione sul mercato, catena delle responsabilit\u00e0 (<a href=\"https:\/\/lawandtechnology.eu\/sistema-di-gestione-della-qualita-per-lia-ad-alto-rischio-che-cosa-chiede-larticolo-17-e-quanto-tempo-resta\/\" target=\"_blank\" rel=\"noopener\">che cosa chiede l&#8217;articolo 17<\/a>). Per effetto del Digital Omnibus, l\u2019obbligo diventer\u00e0 esigibile il 2 dicembre 2027 e il 2 agosto 2028, secondo la categoria di sistema.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Lo strumento tecnico pensato per questo requisito \u00e8 la norma europea EN 18286, elaborata dal comitato tecnico congiunto CEN-CLC\/JTC 21 proprio per le finalit\u00e0 regolamentari dell\u2019articolo 17, il cui iter di approvazione si \u00e8 concluso a giugno 2026 (<a href=\"https:\/\/lawandtechnology.eu\/en-18286-il-sistema-di-gestione-della-qualita-per-larticolo-17-dellai-act\/\" target=\"_blank\" rel=\"noopener\">il punto sulla EN 18286<\/a>). Il dato giuridicamente dirimente \u00e8 per\u00f2 un altro: la presunzione di conformit\u00e0 opera soltanto dopo la citazione della norma armonizzata nella Gazzetta ufficiale dell\u2019Unione europea e, alla data del presente contributo, nessuna norma armonizzata a supporto dell\u2019AI Act risulta ivi citata. Fino a quel momento, applicare gli standard disponibili \u00e8 una scelta prudente e documentabile, non una presunzione legale.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>La normazione tecnica volontaria: ISO\/IEC 42001 e il suo rapporto con la conformit\u00e0 regolatoria<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Su un piano distinto si colloca lo Standard ISO\/IEC 42001, dedicato al sistema di gestione dell\u2019intelligenza artificiale, di cui il 18 marzo 2026 \u00e8 stata pubblicata l\u2019adozione europea EN ISO\/IEC 42001:2026. La certificazione accreditata rispetto a questo standard \u00e8 volontaria e rappresenta per le organizzazioni un\u2019infrastruttura di governance preziosa: censimento dei sistemi, gestione dei rischi, ruoli e responsabilit\u00e0, miglioramento continuo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Occorre tuttavia evitare un equivoco diffuso: il sistema di gestione dell\u2019intelligenza artificiale dello Standard ISO\/IEC 42001 non coincide con il sistema di gestione della qualit\u00e0 richiesto dall\u2019articolo 17 dell\u2019AI Act, e la relativa certificazione non costituisce, di per s\u00e9, un lasciapassare regolatorio (<a href=\"https:\/\/lawandtechnology.eu\/iso-iec-42001-e-ai-act-perche-la-certificazione-non-e-ancora-una-presunzione-di-conformita\/\">perch\u00e9 la certificazione non \u00e8 ancora una presunzione di conformit\u00e0<\/a>). I due piani, conformit\u00e0 cogente e certificazione volontaria, si rafforzano a vicenda soltanto se l\u2019organizzazione li tiene distinti e li presidia entrambi.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Profili critici e prospettive per le imprese<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Il quadro descritto presenta almeno tre profili critici. Il primo \u00e8 il rischio di attendismo: il differimento dell&#8217;alto rischio pu\u00f2 indurre a rinviare ogni iniziativa, dimenticando che trasparenza, marcatura e obblighi generali sono gi\u00e0 esigibili e presidiati dall&#8217;apparato sanzionatorio dell&#8217;AI Act. Il secondo \u00e8 l&#8217;asimmetria informativa che grava sulle organizzazioni di minori dimensioni, alle quali il percorso di adeguamento chiede competenze giuridiche e tecniche non sempre disponibili all&#8217;interno; lo Spazio di sperimentazione italiano previsto dal decreto attuativo potr\u00e0 offrire, in prospettiva, un contesto protetto di apprendimento. Il terzo \u00e8 la finestra temporale della normazione: le norme armonizzate arrivano prima delle scadenze dell&#8217;alto rischio, e le imprese che le adottano per tempo trasformano un obbligo futuro in un vantaggio competitivo presente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">In questa prospettiva, la conformit\u00e0 normativa e la normazione tecnica non sono un costo da minimizzare ma il linguaggio comune, condiviso e verificabile, attraverso cui tradurre in pratica i principi di affidabilit\u00e0, trasparenza e responsabilit\u00e0: la stessa direzione indicata dal progetto <a href=\"https:\/\/www.aianthropocosmic.com\/AI\/\">AI AnthropoCosmic<\/a>, per il quale gli standard consentono di trasformare i principi etici in criteri tecnici condivisi e verificabili, a beneficio della fiducia tra imprese, istituzioni e persone.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Valentina Grazia SapuppoLaw &amp; Technical Expert | Certified DPO | GRC | AI, ICT &amp; Data Protection Technical Advisor | Technical Expert IEEE | ITU | UNINFO | ISO\/IEC | CEN\/CENELEC | Avvocato, Esperto della Commissione europea, membro dell\u2019EDPB Support Pool of Experts e Fellow dell\u2019ISLC \u2013 Information Society Law Center UNIMI, dove realizza attivit\u00e0 [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":2474,"parent":0,"menu_order":0,"comment_status":"closed","ping_status":"closed","template":"","meta":{"_acf_changed":false,"footnotes":""},"class_list":["post-2363","page","type-page","status-publish","has-post-thumbnail"],"acf":[],"_links":{"self":[{"href":"https:\/\/www.aianthropocosmic.com\/AI\/wp-json\/wp\/v2\/pages\/2363","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.aianthropocosmic.com\/AI\/wp-json\/wp\/v2\/pages"}],"about":[{"href":"https:\/\/www.aianthropocosmic.com\/AI\/wp-json\/wp\/v2\/types\/page"}],"author":[{"embeddable":true,"href":"https:\/\/www.aianthropocosmic.com\/AI\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.aianthropocosmic.com\/AI\/wp-json\/wp\/v2\/comments?post=2363"}],"version-history":[{"count":1,"href":"https:\/\/www.aianthropocosmic.com\/AI\/wp-json\/wp\/v2\/pages\/2363\/revisions"}],"predecessor-version":[{"id":2364,"href":"https:\/\/www.aianthropocosmic.com\/AI\/wp-json\/wp\/v2\/pages\/2363\/revisions\/2364"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.aianthropocosmic.com\/AI\/wp-json\/wp\/v2\/media\/2474"}],"wp:attachment":[{"href":"https:\/\/www.aianthropocosmic.com\/AI\/wp-json\/wp\/v2\/media?parent=2363"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}