| In breve: – Un’azienda che usa strumenti di intelligenza artificiale come ChatGPT, Copilot o un chatbot è “deployer” ai sensi dell’AI Act e ha già obblighi in vigore. – L’obbligo che riguarda tutte le aziende è l’articolo 4 dell’AI Act: adottare misure per sostenere l’alfabetizzazione del personale nell’uso dell’AI, obbligo in vigore dal 2 febbraio 2025 e riscritto dal Digital Omnibus (Regolamento UE 2026/1744) dal 27 luglio 2026. – Dopo il Digital Omnibus l’AI Act non chiede di garantire un livello specifico di competenza, ma resta necessario poter dimostrare quali misure di formazione l’azienda ha adottato. – Dal 2 agosto 2026 le aziende che usano chatbot o agenti AI a contatto con i clienti devono rispettare gli obblighi di trasparenza dell’articolo 50 dell’AI Act. – In Italia la legge 132/2025 aggiunge un’informativa verso i lavoratori (articolo 11) e, per i professionisti, verso i clienti (articolo 13). – Gli obblighi per i sistemi AI ad alto rischio, come quelli usati per selezionare il personale, sono stati rinviati al 2 dicembre 2027. |
L’AI Act riguarda anche un’azienda che usa solo ChatGPT o Copilot?
Sì. L’AI Act distingue tra chi sviluppa un sistema di intelligenza artificiale (fornitore) e chi lo usa nella propria attività professionale (deployer).
Un’azienda che fa scrivere offerte a ChatGPT, integra soluzioni per capire come usare Claude in azienda, fa riassumere riunioni a Copilot o fa rispondere ai clienti da un chatbot è un deployer.
Non c’è una soglia dimensionale: la regola vale per il gruppo industriale e per l’impresa di poche persone.
Quello che cambia è il peso degli obblighi. L’AI Act ragiona per livelli di rischio: pratiche vietate, sistemi ad alto rischio, sistemi con obblighi di trasparenza, rischio minimo. Scrivere bozze di mail è rischio minimo. Usare l’AI per selezionare candidati o valutare i dipendenti è alto rischio.
Non si tratta di un tema di nicchia. Secondo l’Istat, nel 2025 il 16,4% delle imprese italiane con almeno 10 addetti usa almeno una tecnologia di AI, il doppio rispetto al 2024; tra le PMI la quota è il 15,7%.
Il dato misura l’adozione dichiarata dalle imprese: non considera gli strumenti che i dipendenti usano per conto loro. È il primo motivo per cui serve una mappatura.
Cosa è già obbligatorio e cosa è stato rinviato?
Il Digital Omnibus sull’IA, Regolamento (UE) 2026/1744, è entrato in vigore dal 27 luglio 2026. Non riscrive l’AI Act: sposta alcune scadenze e cambia la formulazione di alcuni obblighi.
Molte guide online sono ferme a prima di luglio 2026, quindi conviene ricapitolare le date.
| Obbligo | Da quando | Chi riguarda |
|---|---|---|
| Pratiche vietate (art. 5) | 2 febbraio 2025 | Tutti |
| Alfabetizzazione AI (art. 4) | 2 febbraio 2025; nuovo testo dal 27 luglio 2026 | Chi sviluppa o usa sistemi AI |
| Informative legge 132/2025 (art. 11 e 13) | 10 ottobre 2025 | Datori di lavoro nei casi previsti; professionisti |
| Trasparenza (art. 50) | 2 agosto 2026 | Chi usa chatbot, agenti o contenuti sintetici |
| Nuovi divieti: deepfake intimi e materiale di abuso su minori | 2 dicembre 2026 | Soprattutto fornitori |
| Alto rischio “autonomo” (es. AI per HR, valutazione) | 2 dicembre 2027 | Chi sviluppa o usa questi sistemi |
| Alto rischio integrato in prodotti | 2 agosto 2028 | Produttori e fornitori |
In pratica: formazione, trasparenza e informative sono già in vigore. L’alto rischio è rinviato, ma chi adotta oggi un sistema per HR o valutazioni del personale deve sapere che dovrà essere conforme entro le date indicate.
Il decreto legislativo italiano che definisce le sanzioni nazionali è stato approvato in via definitiva dal Consiglio dei ministri il 4 agosto 2026.
Cosa chiede davvero l’articolo 4 sulla formazione dopo l’Omnibus?
Il testo originale chiedeva a fornitori e deployer di garantire, “nella misura del possibile”, un livello sufficiente di alfabetizzazione.
Il nuovo articolo 4, in vigore dal 27 luglio 2026, chiede di adottare misure per sostenere lo sviluppo dell’alfabetizzazione del personale e di chi usa i sistemi per conto dell’azienda.
Inoltre precisa che non è richiesto garantire un livello specifico per nessuna persona.
La Commissione europea aveva proposto di eliminare del tutto l’obbligo per le imprese. Il testo finale ha scelto una via di mezzo: l’obbligo resta, ma più leggero.
Ecco quali sono le tre conseguenze pratiche:
- Non esiste un corso standard né un monte ore minimo. Le misure si calibrano su conoscenze, esperienza, ruolo e contesto d’uso.
- Il focus diventa la prova: cosa avete fatto, per chi, quando, con quali strumenti.
- Formare tutti allo stesso modo è la scelta meno consigliabile. Il commerciale che usa ChatGPT per le offerte e il responsabile che valuta un agente per organizzare le squadre non hanno bisogno della stessa formazione.
Chatbot e agenti AI verso i clienti: cosa impone l’articolo 50?
Dal 2 agosto 2026 si applicano gli obblighi di trasparenza dell’articolo 50. Riguardano i sistemi che interagiscono con le persone e quelli che generano contenuti sintetici.
Per un’azienda i casi più frequenti sono tre:
- Chatbot o agente che parla con i clienti: le persone devono sapere che stanno parlando con un sistema AI, a meno che non sia reso evidente dal contesto.
- Immagini, audio o video manipolati che sembrano reali (deepfake): vanno dichiarati come generati o modificati con l’AI.
- Testi generati con l’AI e pubblicati per informare su questioni di pubblico interesse: vanno dichiarati, salvo revisione umana con responsabilità editoriale.
Il nodo pratico è capire chi è il fornitore. Se un partner esterno costruisce l’agente e viene usato con il marchio dell’azienda, il contratto deve chiarire i ruoli: chi è fornitore per l’AI Act, chi è titolare e chi responsabile del trattamento per il GDPR (accordo ex art. 28).
Se l’agente tratta dati personali, va aggiornata l’informativa privacy e, nei casi previsti, va fatta una valutazione d’impatto (DPIA, art. 35 GDPR).
Cosa aggiunge la legge italiana 132/2025?
La legge 23 settembre 2025, n. 132 è in vigore dal 10 ottobre 2025. Due articoli riguardano direttamente le aziende.
Informare i dipendenti (articolo 11 e Statuto dei lavoratori)
L’articolo 11 richiama l’informativa ai lavoratori prevista dall’art. 1-bis del d.lgs. 152/1997.
Si applica quando l’azienda usa sistemi decisionali o di monitoraggio automatizzati che incidono su assunzione, gestione o valutazione del lavoro.
L’informativa va data per iscritto e aggiornata quando i sistemi cambiano.
Poi c’è l’articolo 4 dello Statuto dei lavoratori sui controlli a distanza. Anche la mappatura degli strumenti AI va progettata con attenzione: un questionario nominativo su chi usa cosa e quanto rischia di trasformarsi in uno strumento di controllo.
Per questo si affianca all’intervista con il titolare un questionario anonimo.
Professionisti: informare il cliente (articolo 13)
Per le professioni intellettuali (commercialisti, avvocati, ingegneri, consulenti) l’AI può essere usata solo per attività strumentali e di supporto, con prevalenza del lavoro del professionista.
Le informazioni sui sistemi usati vanno comunicate al cliente in modo chiaro, semplice ed esaustivo. In pratica: documenti come le lettere d’incarico e i mandati vanno tenuti aggiornati.
Da dove partire: 5 passi pratici
- Mappare gli strumenti AI usati davvero. Intervista con il titolare o la direzione e un questionario anonimo ai dipendenti. Risultato: elenco degli strumenti, chi li usa, per cosa, con quali dati.
- Scrivere una policy AI aziendale. Strumenti ammessi, dati che non si inseriscono (dati personali dei clienti, informazioni riservate), come si dichiara l’uso dell’AI a clienti e dipendenti.
- Formare per ruolo, su casi reali. Uso quotidiano, limiti, rischi e regole della policy, applicati ai processi che le persone compiono ogni giorno.
- Sistemare la trasparenza. Avvisi per chatbot e agenti, informative della legge 132/2025 dove servono, informativa privacy e accordi con i fornitori.
- Tenere un fascicolo. Registro delle presenze, dei contenuti, dei test, degli attestati e una relazione sulle misure adottate. Si aggiorna quando cambiano strumenti o persone.
Cosa dimostra un attestato di formazione (e cosa no)?
Un attestato dimostra che una persona ha partecipato a un corso. Non dimostra che l’azienda sia “conforme all’AI Act”.
L’articolo 4 non prevede un certificato: prevede misure. Diffidate di chi vende un attestato come “certificazione AI Act”.
In caso di controllo, fa fede il fascicolo nel suo insieme:
- Registro delle presenze con date e durata;
- Programma e materiali del corso, collegati agli strumenti mappati;
- Test di apprendimento;
- Una relazione che spiega quali misure sono state adottate e perché sono adeguate a ruoli e strumenti.
Un attestato scritto bene spiega nel dettaglio cosa certifica (partecipazione, argomenti, durata) e non dice di più. È la frase più noiosa del documento. È anche quella che non vi mette nei guai.
Un caso reale: Sogem
| Situazione. Sogem è un’azienda che si occupa di manutenzione di metanodotti e acquedotti. La sua quotidianità lavorativa comprende squadre in campo, molta documentazione burocratica e segnaletica da produrre, turni e squadre da organizzare giornalmente. Cosa abbiamo fatto. Un percorso pensato per 9 membri del team, partendo da casi pratici di necessità interne reali e non semplici esempi generici. Durante il corso abbiamo creato con i membri del team agenti AI in grado di produrre per loro la documentazione burocratica e segnaletica in modo tale da supportare la gestione delle squadre quotidianamente. Risultato. Circa 6 ore a settimana recuperate sulle attività ripetitive ora automatizzate. (Stima riferita dall’azienda). Cosa è stato difficile. Prima il percorso era interamente operativo: policy, fascicolo e informative non erano nel perimetro e sono stati costruiti a parte. Cosa ne ricava il lettore. Se la formazione parte dai bisogni aziendali reali, il tempo recuperato ripaga il corso. Se la documentazione si progetta insieme, non si fa il lavoro due volte. |
Formazione sugli obiettivi aziendali, documentazione con un DPO
Il corso AI per aziende di Digital Mood parte da una domanda di business: Quali processi volete rendere più veloci o meno faticosi?
Si lavora su quelli, con gli strumenti che userete davvero.
Sulla parte normativa collaboriamo con un Data Protection Officer certificato. Così nello stesso percorso si conclude anche la documentazione:
- Modulo formativo su AI Act (articoli 4, 5 e 50), GDPR applicato all’uso quotidiano dell’AI e legge 132/2025;
- Policy AI aziendale e informative della legge 132/2025;
- Mappatura degli strumenti con intervista, questionario anonimo e checklist sui limiti dello Statuto dei lavoratori;
- Fascicolo: registro presenze, test, attestato e relazione sulle misure adottate;
- Per chi usa agenti AI con i clienti: avvisi di trasparenza, informativa privacy, accordo ex art. 28 GDPR e, se serve, DPIA.
«Un corso che serve solo a produrre un attestato è un costo. Un corso che toglie ore di lavoro ripetitivo e intanto lascia in archivio la prova delle misure adottate è un investimento.»
— Christian Forgione, founder e Strategic Director di Digital Mood
Domande frequenti
Sì. Non c’è una soglia dimensionale: ogni azienda che usa sistemi AI in un contesto professionale è considerato un “deployer”. Il Digital Omnibus ha introdotto alcune semplificazioni per PMI e piccole imprese a media capitalizzazione, ma l’obbligo di formazione dell’articolo 4 resta.
Sì. L’articolo 4 obbliga a adottare misure per sostenere l’alfabetizzazione AI del personale. Non impone un corso specifico né un numero di ore: le misure vanno adeguate a ruoli, conoscenze e strumenti usati.
No, non esiste un attestato obbligatorio. Serve poter dimostrare le misure adottate: registro, programma, test e una relazione. L’attestato è una parte del fascicolo, non la prova della conformità .
La legge 132/2025 designa l’Agenzia per l’Italia Digitale (AgID) e l’Agenzia per la Cybersicurezza Nazionale (ACN) come autorità nazionali per l’intelligenza artificiale. Per i dati personali resta competente il Garante della privacy.
Dipende dallo strumento e dal contratto. L’AI Act non lo vieta, ma si applica il GDPR: servono una base giuridica, un fornitore con garanzie adeguate e una regola interna chiara. È uno dei punti che la policy AI aziendale deve fissare.

