Vai al contenuto
Regole sull'intelligenza artificiale
Menu

InizioCome funziona

Come funziona

Prima l'elenco, poi le prove

Elencate i sistemi in uso e nominate un responsabile per ciascuno. Poi valutiamo insieme quanto è delicato ognuno.

Scriviamo cosa dovete dire a clienti e dipendenti e raccogliamo le prove. Niente slogan: solo schede e verbali.

Il lavoro è concreto: elenco, schede, testi, prove. Non partiamo da presentazioni. Partiamo da ciò che avete già acceso, anche se nessuno lo ha dichiarato. Poi chiudiamo le lacune sui sistemi più delicati. Il vostro legale resta il riferimento per il parere. Noi consegniamo materiale leggibile e ripetibile, che si aggiorna quando cambiano i sistemi o il calendario delle regole europee.

Prima di costruire, analizziamo il processo intero: chi fa cosa, quanto tempo richiede, dove nascono gli errori. Come analizziamo i processi

Regole che contano qui

Il regolamento europeo sull'intelligenza artificiale (AI Act, Reg. UE 2024/1689) si applica a tappe. Dal 2 febbraio 2025 valgono i divieti, tra cui il riconoscimento delle emozioni sul luogo di lavoro, e l'obbligo di formare chi usa l'AI (art. 4). Dal 2 agosto 2025 valgono le regole sui modelli per finalità generali. Per i sistemi ad alto rischio dell'allegato III, come la selezione del personale, vale il calendario di applicazione in vigore, su cui l'Unione ha proposto un rinvio. L'art. 26 fissa gli obblighi di chi usa questi sistemi; l'art. 50 chiede di dichiarare quando si parla con un'AI. Resta il regolamento sulla protezione dei dati (GDPR). Non è un parere legale e non mostriamo certificazioni che non abbiamo.

Non è un parere legale. Le regole le interpreta chi vi assiste, insieme a voi.

Per il responsabile IT e la sicurezza
Dove stanno i dati
Elenco dei sistemi di AI, classificazioni di rischio, registri e materiali di formazione restano nell'Unione europea: su cloud con regione fissata nel contratto o nel vostro ambiente dedicato. Cifratura in transito e a riposo; chiavi sotto il vostro IAM (gestione di identità e accessi). Nessun addestramento sulle vostre regole interne. Separazione per società e unità organizzativa.
Come ci colleghiamo ai vostri sistemi
Di solito il collegamento è in sola lettura verso cataloghi IT, sistema delle richieste e archivi documentali, per costruire l'elenco dei sistemi. Credenziali dedicate e revocabili. Aggiornare uno stato di conformità o allegare una prova è un permesso separato. Nessun accesso ai database di produzione oltre lo stretto necessario.
Chi può fare cosa
Ruoli: referente per l'AI Act (il regolamento europeo sull'intelligenza artificiale), DPO (responsabile della protezione dei dati), IT, responsabile di ciascun sistema, sola lettura. Ogni modifica a una classificazione, a una prova documentale o a un'approvazione resta nel registro esportabile. La decisione di mettere in uso un sistema resta sempre umana. I permessi si revocano senza reinstallare nulla nelle divisioni.
Cosa succede se il modello sbaglia
Nel classificare i sistemi o nel redigere i registri il modello propone bozze, ma non attesta la conformità. Sui sistemi ad alto rischio la revisione umana è obbligatoria. Se si spegne il modulo di supporto, elenco e registri restano. Ogni aggiornamento delle regole o dei modelli passa da controlli automatici.
Quali modelli e perché
Bozze di schede di rischio, ricerca nelle regole interne e sintesi degli obblighi usano più fornitori di modelli, scelti caso per caso. Servono come supporto documentale, non come autorità legale. Nessun addestramento sui vostri dati. Il modello si sostituisce senza rifare l'elenco dei sistemi.
Cosa firmate
Un contratto con SLA (livelli di servizio garantiti), la nomina a responsabile del trattamento (art. 28 del GDPR, il regolamento europeo sulla protezione dei dati) e l'elenco dei sub-fornitori. All'uscita restituiamo e cancelliamo elenchi e allegati. Consegniamo registri e matrici di rischio pronti per le verifiche. Non siamo certificati ISO 27001 (la norma internazionale sulla sicurezza delle informazioni).
Riferimenti normativi
AI Act (Reg. UE 2024/1689): art. 4 sulla formazione del personale, art. 5 sulle pratiche vietate, allegato III sugli usi ad alto rischio, art. 26 sugli obblighi di chi usa i sistemi, art. 50 sulla trasparenza. GDPR (Reg. UE 2016/679), artt. 22 e 35. Nei settori vigilati si aggiungono DORA, il regolamento europeo sulla resilienza operativa digitale (Reg. UE 2022/2554), oppure NIS2, la direttiva europea sulla sicurezza informatica (in Italia D.Lgs. 138/2024). Non è un parere legale.

Partiamo da un vostro processo vero

Parlate con un consulente