AI Act: cosa devono fare le aziende (aggiornato dopo il Digital Omnibus)

In breve: – Un’azienda che usa strumenti di intelligenza artificiale come ChatGPT, Copilot o un chatbot è “deployer” ai sensi dell’AI Act e ha già obblighi in vigore. – L’obbligo che riguarda tutte le aziende è l’articolo 4 dell’AI Act: adottare misure per sostenere l’alfabetizzazione del personale nell’uso dell’AI, obbligo in vigore dal 2 febbraio…

L’AI Act riguarda anche un’azienda che usa solo ChatGPT o Copilot?

Sì. L’AI Act distingue tra chi sviluppa un sistema di intelligenza artificiale (fornitore) e chi lo usa nella propria attività professionale (deployer).

Un’azienda che fa scrivere offerte a ChatGPT, integra soluzioni per capire come usare Claude in azienda, fa riassumere riunioni a Copilot o fa rispondere ai clienti da un chatbot è un deployer.

Non c’è una soglia dimensionale: la regola vale per il gruppo industriale e per l’impresa di poche persone.

Quello che cambia è il peso degli obblighi. L’AI Act ragiona per livelli di rischio: pratiche vietate, sistemi ad alto rischio, sistemi con obblighi di trasparenza, rischio minimo. Scrivere bozze di mail è rischio minimo. Usare l’AI per selezionare candidati o valutare i dipendenti è alto rischio.

Non si tratta di un tema di nicchia. Secondo l’Istat, nel 2025 il 16,4% delle imprese italiane con almeno 10 addetti usa almeno una tecnologia di AI, il doppio rispetto al 2024; tra le PMI la quota è il 15,7%.

Il dato misura l’adozione dichiarata dalle imprese: non considera gli strumenti che i dipendenti usano per conto loro. È il primo motivo per cui serve una mappatura.

Cosa è già obbligatorio e cosa è stato rinviato?

Il Digital Omnibus sull’IA, Regolamento (UE) 2026/1744, è entrato in vigore dal 27 luglio 2026. Non riscrive l’AI Act: sposta alcune scadenze e cambia la formulazione di alcuni obblighi.

Molte guide online sono ferme a prima di luglio 2026, quindi conviene ricapitolare le date.

ObbligoDa quandoChi riguarda
Pratiche vietate (art. 5)2 febbraio 2025Tutti
Alfabetizzazione AI (art. 4)2 febbraio 2025; nuovo testo dal 27 luglio 2026Chi sviluppa o usa sistemi AI
Informative legge 132/2025 (art. 11 e 13)10 ottobre 2025Datori di lavoro nei casi previsti; professionisti
Trasparenza (art. 50)2 agosto 2026Chi usa chatbot, agenti o contenuti sintetici
Nuovi divieti: deepfake intimi e materiale di abuso su minori2 dicembre 2026Soprattutto fornitori
Alto rischio “autonomo” (es. AI per HR, valutazione)2 dicembre 2027Chi sviluppa o usa questi sistemi
Alto rischio integrato in prodotti2 agosto 2028Produttori e fornitori

In pratica: formazione, trasparenza e informative sono già in vigore. L’alto rischio è rinviato, ma chi adotta oggi un sistema per HR o valutazioni del personale deve sapere che dovrà essere conforme entro le date indicate.

Il decreto legislativo italiano che definisce le sanzioni nazionali è stato approvato in via definitiva dal Consiglio dei ministri il 4 agosto 2026.

Cosa chiede davvero l’articolo 4 sulla formazione dopo l’Omnibus?

Il testo originale chiedeva a fornitori e deployer di garantire, “nella misura del possibile”, un livello sufficiente di alfabetizzazione.

Il nuovo articolo 4, in vigore dal 27 luglio 2026, chiede di adottare misure per sostenere lo sviluppo dell’alfabetizzazione del personale e di chi usa i sistemi per conto dell’azienda.

Inoltre precisa che non è richiesto garantire un livello specifico per nessuna persona.

La Commissione europea aveva proposto di eliminare del tutto l’obbligo per le imprese. Il testo finale ha scelto una via di mezzo: l’obbligo resta, ma più leggero.

Ecco quali sono le tre conseguenze pratiche:

  • Non esiste un corso standard né un monte ore minimo. Le misure si calibrano su conoscenze, esperienza, ruolo e contesto d’uso.
  • Il focus diventa la prova: cosa avete fatto, per chi, quando, con quali strumenti.
  • Formare tutti allo stesso modo è la scelta meno consigliabile. Il commerciale che usa ChatGPT per le offerte e il responsabile che valuta un agente per organizzare le squadre non hanno bisogno della stessa formazione.

Chatbot e agenti AI verso i clienti: cosa impone l’articolo 50?

Dal 2 agosto 2026 si applicano gli obblighi di trasparenza dell’articolo 50. Riguardano i sistemi che interagiscono con le persone e quelli che generano contenuti sintetici.

Per un’azienda i casi più frequenti sono tre:

  • Chatbot o agente che parla con i clienti: le persone devono sapere che stanno parlando con un sistema AI, a meno che non sia reso evidente dal contesto.
  • Immagini, audio o video manipolati che sembrano reali (deepfake): vanno dichiarati come generati o modificati con l’AI.
  • Testi generati con l’AI e pubblicati per informare su questioni di pubblico interesse: vanno dichiarati, salvo revisione umana con responsabilità editoriale.

Il nodo pratico è capire chi è il fornitore. Se un partner esterno costruisce l’agente e viene usato con il marchio dell’azienda, il contratto deve chiarire i ruoli: chi è fornitore per l’AI Act, chi è titolare e chi responsabile del trattamento per il GDPR (accordo ex art. 28).

Se l’agente tratta dati personali, va aggiornata l’informativa privacy e, nei casi previsti, va fatta una valutazione d’impatto (DPIA, art. 35 GDPR).

Cosa aggiunge la legge italiana 132/2025?

La legge 23 settembre 2025, n. 132 è in vigore dal 10 ottobre 2025. Due articoli riguardano direttamente le aziende.

Informare i dipendenti (articolo 11 e Statuto dei lavoratori)

L’articolo 11 richiama l’informativa ai lavoratori prevista dall’art. 1-bis del d.lgs. 152/1997.

Si applica quando l’azienda usa sistemi decisionali o di monitoraggio automatizzati che incidono su assunzione, gestione o valutazione del lavoro.

L’informativa va data per iscritto e aggiornata quando i sistemi cambiano.

Poi c’è l’articolo 4 dello Statuto dei lavoratori sui controlli a distanza. Anche la mappatura degli strumenti AI va progettata con attenzione: un questionario nominativo su chi usa cosa e quanto rischia di trasformarsi in uno strumento di controllo.

Per questo si affianca all’intervista con il titolare un questionario anonimo.

Professionisti: informare il cliente (articolo 13)

Per le professioni intellettuali (commercialisti, avvocati, ingegneri, consulenti) l’AI può essere usata solo per attività strumentali e di supporto, con prevalenza del lavoro del professionista.

Le informazioni sui sistemi usati vanno comunicate al cliente in modo chiaro, semplice ed esaustivo. In pratica: documenti come le lettere d’incarico e i mandati vanno tenuti aggiornati.

Da dove partire: 5 passi pratici

  1. Mappare gli strumenti AI usati davvero. Intervista con il titolare o la direzione e un questionario anonimo ai dipendenti. Risultato: elenco degli strumenti, chi li usa, per cosa, con quali dati.
  2. Scrivere una policy AI aziendale. Strumenti ammessi, dati che non si inseriscono (dati personali dei clienti, informazioni riservate), come si dichiara l’uso dell’AI a clienti e dipendenti.
  3. Formare per ruolo, su casi reali. Uso quotidiano, limiti, rischi e regole della policy, applicati ai processi che le persone compiono ogni giorno.
  4. Sistemare la trasparenza. Avvisi per chatbot e agenti, informative della legge 132/2025 dove servono, informativa privacy e accordi con i fornitori.
  5. Tenere un fascicolo. Registro delle presenze, dei contenuti, dei test, degli attestati e una relazione sulle misure adottate. Si aggiorna quando cambiano strumenti o persone.

Cosa dimostra un attestato di formazione (e cosa no)?

Un attestato dimostra che una persona ha partecipato a un corso. Non dimostra che l’azienda sia “conforme all’AI Act”.

L’articolo 4 non prevede un certificato: prevede misure. Diffidate di chi vende un attestato come “certificazione AI Act”.

In caso di controllo, fa fede il fascicolo nel suo insieme:

  • Registro delle presenze con date e durata;
  • Programma e materiali del corso, collegati agli strumenti mappati;
  • Test di apprendimento;
  • Una relazione che spiega quali misure sono state adottate e perché sono adeguate a ruoli e strumenti.

Un attestato scritto bene spiega nel dettaglio cosa certifica (partecipazione, argomenti, durata) e non dice di più. È la frase più noiosa del documento. È anche quella che non vi mette nei guai.

Un caso reale: Sogem

Formazione sugli obiettivi aziendali, documentazione con un DPO

Il corso AI per aziende di Digital Mood parte da una domanda di business: Quali processi volete rendere più veloci o meno faticosi?

Si lavora su quelli, con gli strumenti che userete davvero.

Sulla parte normativa collaboriamo con un Data Protection Officer certificato. Così nello stesso percorso si conclude anche la documentazione:

  • Modulo formativo su AI Act (articoli 4, 5 e 50), GDPR applicato all’uso quotidiano dell’AI e legge 132/2025;
  • Policy AI aziendale e informative della legge 132/2025;
  • Mappatura degli strumenti con intervista, questionario anonimo e checklist sui limiti dello Statuto dei lavoratori;
  • Fascicolo: registro presenze, test, attestato e relazione sulle misure adottate;
  • Per chi usa agenti AI con i clienti: avvisi di trasparenza, informativa privacy, accordo ex art. 28 GDPR e, se serve, DPIA.

«Un corso che serve solo a produrre un attestato è un costo. Un corso che toglie ore di lavoro ripetitivo e intanto lascia in archivio la prova delle misure adottate è un investimento.»

— Christian Forgione, founder e Strategic Director di Digital Mood

Domande frequenti

L’AI Act vale anche per le piccole imprese?

Sì. Non c’è una soglia dimensionale: ogni azienda che usa sistemi AI in un contesto professionale è considerato un “deployer”. Il Digital Omnibus ha introdotto alcune semplificazioni per PMI e piccole imprese a media capitalizzazione, ma l’obbligo di formazione dell’articolo 4 resta.

La formazione AI Act è obbligatoria?

Sì. L’articolo 4 obbliga a adottare misure per sostenere l’alfabetizzazione AI del personale. Non impone un corso specifico né un numero di ore: le misure vanno adeguate a ruoli, conoscenze e strumenti usati.

Serve un attestato per essere in regola?

No, non esiste un attestato obbligatorio. Serve poter dimostrare le misure adottate: registro, programma, test e una relazione. L’attestato è una parte del fascicolo, non la prova della conformità.

Chi controlla il rispetto dell’AI Act in Italia?

La legge 132/2025 designa l’Agenzia per l’Italia Digitale (AgID) e l’Agenzia per la Cybersicurezza Nazionale (ACN) come autorità nazionali per l’intelligenza artificiale. Per i dati personali resta competente il Garante della privacy.

Si possono inserire dati dei clienti in ChatGPT?

Dipende dallo strumento e dal contratto. L’AI Act non lo vieta, ma si applica il GDPR: servono una base giuridica, un fornitore con garanzie adeguate e una regola interna chiara. È uno dei punti che la policy AI aziendale deve fissare.

Christian Forgione

Founder and Digital Strategist

Christian Forgione è imprenditore digitale e fondatore di Digital Mood. Nel suo lavoro affianca brand, ecommerce e retail nella costruzione di strategie di marketing combinando competenze verticali e visione d’insieme su SEO, GEO, advertising e AI.

Articoli recenti