Un primo orientamento chiaro e immediato sulle tue esigenze fiscali, societarie e professionali.
Academy Studio Ponchio · percorso 2026
Dodici capitoli in tre livelli per capire che cosa l’intelligenza artificiale sa fare davvero e dove sbaglia, quali regole valgono già oggi per chi la usa in azienda — dall’AI Act alla legge italiana — e come introdurla nel lavoro quotidiano senza delegarle il giudizio: con gli agenti AI, i deepfake e le truffe, la responsabilità di chi la impiega, e il metodo con cui lo Studio stesso la utilizza.
Percorso intelligenza artificiale
Perché è già entrata nelle aziende dei clienti — nei preventivi scritti con un chatbot, nelle mail smistate da un algoritmo, nelle telefonate che potrebbero non essere di chi dice di essere — e perché una parte importante delle regole europee sull’AI è già applicabile anche a chi la usa soltanto, non solo a chi la produce. Il primo livello spiega che cosa questi strumenti sono e dove sbagliano, in un registro comprensibile da chiunque; il secondo mette in fila le regole che un’impresa deve conoscere; il terzo racconta come si porta l’AI in uno studio o in una PMI senza sprechi e senza cederle le decisioni. Chi usa l’AI risponde di ciò che l’AI fa in suo nome: il percorso serve a farlo con consapevolezza.
Il percorso
Che cosa sono davvero l’AI generativa e gli agenti AI, dove sbagliano, e come riconoscere deepfake e truffe costruite con queste tecnologie.
02L’AI Act e il suo calendario reale, gli obblighi di chi usa l’AI in azienda, i dati personali, e chi risponde quando il sistema sbaglia.
03Il metodo con cui lo Studio usa l’AI, come introdurla in una PMI senza sprechi, la policy interna, e il posto che resta al giudizio umano.
Che cosa sono davvero l’AI generativa e gli agenti AI, dove sbagliano, e come riconoscere deepfake e truffe — in un registro comprensibile anche da chi non usa questi strumenti.
Livello 1 · Capitolo 01
Quando si prova per la prima volta un sistema di AI generativa, la reazione più comune oscilla fra due estremi: lo stupore di chi crede di avere davanti un’enciclopedia infallibile che conversa, e la diffidenza di chi, colto il primo errore, liquida tutto come un giocattolo inaffidabile. Entrambe le reazioni nascono dallo stesso equivoco: giudicare lo strumento senza sapere come funziona. Un modello linguistico di grandi dimensioni viene addestrato mediante l’esposizione a quantità enormi di testo — libri, articoli, pagine web, documenti di ogni genere — con un compito apparentemente modesto: imparare a prevedere quale parola viene dopo, in ogni contesto possibile. Da questo esercizio, ripetuto su miliardi di esempi, il modello ricava una rappresentazione statistica del linguaggio così ricca da permettergli di scrivere, riassumere, tradurre, rispondere a domande. Non c’è, dietro le risposte, un archivio consultato voce per voce, né un programmatore che abbia previsto quella specifica domanda: c’è un meccanismo di previsione del testo che produce, ogni volta, la continuazione più adatta alla richiesta ricevuta.
La differenza con il software tradizionale non è di grado ma di natura: il gestionale esegue regole, il modello produce plausibilità. Un programma di contabilità somma le fatture perché qualcuno ha scritto l’istruzione di sommarle, e se il risultato è sbagliato esiste da qualche parte una regola da correggere. Un modello generativo, davanti alla stessa domanda, compone una risposta che assomiglia alle risposte giuste che ha visto durante l’addestramento — e di norma lo fa bene, perché le risposte giuste sono la parte preponderante dei suoi esempi. Ma «assomigliare alla risposta giusta» e «essere la risposta giusta» restano cose diverse, e il modello non dispone di un meccanismo interno che le distingua: la stessa sicurezza di tono accompagna l’affermazione esatta e quella inventata. È ormai frequente che chi usa questi strumenti se ne accorga proprio così, trovando un dettaglio sbagliato dentro una risposta per il resto eccellente. Tuttavia questo non rende lo strumento inservibile: rende necessario usarlo sapendo che cosa ci si può aspettare da lui, come per qualunque collaboratore di cui si conoscono i punti di forza e i limiti.
I due miti opposti vanno quindi sfatati insieme. L’AI generativa non è un oracolo: non «sa» nel senso in cui sa un professionista che ha studiato e verificato, e presentarne le risposte come verità certificate è un errore di metodo prima che di prudenza. Ma non è nemmeno un giocattolo: su compiti di scrittura, sintesi, riformulazione, prima analisi di un documento, la qualità del lavoro è reale e il risparmio di tempo è concreto. La postura corretta è quella che si tiene con un collaboratore brillante e non ancora esperto: gli si affida volentieri la prima stesura, non la firma. Tuttavia anche questa immagine ha un limite, e conviene dichiararlo: il collaboratore umano impara dai propri errori nel rapporto con noi, mentre il modello, da una conversazione all’altra, di norma non conserva memoria — la supervisione non può quindi allentarsi con il tempo per abitudine, come accadrebbe con una persona.
Livello 1 · Capitolo 02
Si immagini una piccola impresa manifatturiera che deve rispondere al questionario di qualifica di un potenziale cliente estero. L’impiegata amministrativa, per far prima, chiede a un chatbot di predisporre la risposta, e ottiene un testo eccellente: professionale, ben strutturato, convincente. Dentro, però, ci sono una certificazione descritta con una sigla che l’azienda non possiede in quella versione, un dato di capacità produttiva verosimile ma mai calcolato davvero, e il riferimento a una prassi di settore espressa con tale naturalezza da sembrare ovvia — e che nessuno in azienda saprebbe documentare. Nulla, nel tono, distingue le parti attendibili da quelle inventate: il testo è uniformemente sicuro di sé. Se il documento parte così com’è, l’azienda ha dichiarato a un cliente cose non vere senza che nessuno abbia mai deciso di farlo. È questo lo scenario tipico dell’allucinazione in ambito professionale: non l’errore grossolano che chiunque noterebbe, ma il dettaglio plausibile annidato in un lavoro per il resto buono, dove la qualità dell’insieme abbassa la guardia proprio sul punto che andava controllato.
Allucinazioni, distorsioni e limiti temporali non sono difetti di gioventù che la prossima versione eliminerà: sono caratteristiche strutturali del modo in cui questi sistemi funzionano. L’allucinazione discende dal meccanismo stesso della generazione — il modello produce sempre la continuazione più plausibile, anche quando nei suoi dati non c’è nulla che sostenga una risposta, e in quel caso la plausibilità riempie il vuoto. I bias discendono dai dati di addestramento, che nessuna raccolta, per quanto ampia, rende neutrale. Il limite temporale discende dal fatto che l’addestramento è un processo che si chiude, mentre il mondo continua. Le versioni successive attenuano questi fenomeni, talvolta in modo notevole, e sarebbe scorretto negarlo; tuttavia attenuare non è eliminare, e un’organizzazione che imposti i propri controlli confidando nella scomparsa del problema li sta impostando su una speranza. La conseguenza operativa è netta: il controllo umano e la verifica delle fonti non sono una fase transitoria in attesa di modelli perfetti, ma una componente permanente di qualunque uso professionale di questi strumenti.
Come si convive, in pratica, con limiti che non si possono eliminare? Con lo stesso metodo con cui si convive con ogni rischio noto: sapendo dove si concentra. I punti fragili di una risposta generata sono identificabili in anticipo — i riferimenti puntuali (fonti, sigle, nomi, date), i numeri, tutto ciò che è recente, tutto ciò che verrà dichiarato a terzi — ed è lì che la verifica va concentrata, risalendo alla fonte originale e non accontentandosi di chiedere conferma allo stesso strumento, che tende a confermare con la medesima sicurezza con cui ha sbagliato. Il resto — la struttura del testo, il tono, la scorrevolezza — si può lasciare volentieri alla macchina. Tuttavia il metodo funziona solo se diventa abitudine condivisa e non scrupolo del singolo: se in azienda una persona sola verifica e le altre no, il livello di controllo effettivo è quello della persona meno prudente.
Livello 1 · Capitolo 03
Fin qui abbiamo parlato di sistemi che producono testo: si fa una domanda, si legge la risposta, e ogni conseguenza pratica passa da una decisione umana. Gli agenti AI segnano un passaggio ulteriore. Un agente riceve un obiettivo — «prepara le risposte alle richieste di documentazione arrivate ieri», «raccogli i dati per il preventivo e compila il modulo» — e lo persegue da solo, scomponendolo in passaggi: legge i messaggi, apre i documenti che servono, estrae le informazioni, compila, predispone. A ogni passaggio decide il successivo in base a ciò che ha trovato, senza che ogni mossa sia stata prevista da qualcuno. È ormai frequente che gli strumenti offerti alle imprese incorporino funzioni di questo tipo, talvolta senza nemmeno chiamarle «agenti»: l’assistente che smista la posta, il sistema che prepara da solo le pratiche ripetitive. Il vantaggio è evidente — non un suggerimento da ricopiare, ma un lavoro svolto — e spiega l’interesse che circonda questa evoluzione. Tuttavia proprio il vantaggio impone di capire bene che cosa si sta consegnando allo strumento: non più soltanto una domanda, ma un pezzo di operatività.
Con un agente, l’errore non resta sullo schermo: diventa un’azione compiuta. È la conseguenza diretta di tutto quanto visto nel capitolo precedente. Le allucinazioni, le distorsioni, la variabilità delle risposte non scompaiono quando il modello smette di rispondere e comincia ad agire; cambiano destinazione. Il riferimento inventato che in una chat sarebbe rimasto un testo da correggere, dentro un agente può finire in un modulo compilato e trasmesso; l’interpretazione sbagliata di un messaggio può tradursi in una risposta partita verso il destinatario sbagliato. E poiché l’agente concatena più passaggi, un errore commesso all’inizio si propaga ai passaggi successivi, che vi costruiscono sopra con la consueta, imperturbabile coerenza. Per questo l’autonomia va dosata, non concessa in blocco: il punto di controllo umano, che con un chatbot è naturale — siamo noi a leggere la risposta prima di usarla — con un agente va reintrodotto deliberatamente, decidendo in quali punti della catena l’agente deve fermarsi e mostrare ciò che sta per fare. Tuttavia sarebbe un errore anche la reazione opposta, cioè pretendere una conferma umana su ogni singolo passo: un agente che chiede il permesso per tutto non fa risparmiare nulla, e la supervisione ridotta a clic ripetuti smette presto di essere vera supervisione.
La nozione da portare a casa è quella di perimetro: l’elenco esplicito di ciò che l’agente può fare da solo e di ciò che richiede conferma. Il criterio guida è la reversibilità, corretta con il buon senso: preparare, ordinare, classificare, proporre sono attività che si possono delegare, perché un errore si corregge; inviare, firmare, pagare, cancellare, comunicare all’esterno sono soglie che conviene presidiare con un via libera umano. Un perimetro serio non è un auspicio ma una configurazione: sta scritto nelle impostazioni dello strumento, non solo nelle intenzioni di chi lo usa, e viene riesaminato quando l’esperienza mostra che è troppo largo o troppo stretto. Resta, sullo sfondo, la domanda che ogni imprenditore si pone appena immagina un agente al lavoro: e se sbaglia, chi ne risponde? La rimandiamo di proposito al capitolo 8, dove il tema è svolto per intero; qui basti dire che la risposta comincia proprio dal perimetro, perché la delega che si può difendere è quella che si è stati capaci di descrivere.
Livello 1 · Capitolo 04
Fino a pochi anni fa il tentativo di truffa si riconosceva dagli errori: un italiano approssimativo, un logo sfocato, un indirizzo di posta elettronica palesemente inventato. Quel margine di sicurezza si è chiuso. Oggi un sistema di intelligenza artificiale ricostruisce una voce a partire da pochi secondi di registrazione, anima un volto in una videochiamata, scrive un messaggio impeccabile nel lessico e coerente con le abitudini di chi lo riceve. Le forme ricorrenti sono tre. La prima è la truffa del finto dirigente: la voce dell’amministratore ordina al responsabile amministrativo un pagamento urgente e riservato. La seconda è il falso video del personaggio noto — un giornalista, un rappresentante di un’istituzione — che appare promuovere un investimento sicuro: sono spesso interventi televisivi autentici, alterati; la Polizia Postale, la Banca d’Italia e la Consob hanno pubblicato avvisi espliciti su questo fenomeno, precisando che i messaggi attribuiti a quelle autorità sono falsi. La terza è il messaggio confezionato su misura, costruito su informazioni realmente pubbliche — un ordine in corso, un fornitore abituale, il nome di un collega — che per questo non insospettisce nessuno.
La difesa contro queste truffe non è tecnologica, è organizzativa: non si tratta di riconoscere il falso, ma di rendere inutile il fatto che sia credibile. Cercare l’imperfezione nell’immagine o nel suono è una battaglia già persa, perché la qualità dei contenuti artificiali migliora più rapidamente della capacità di percepirla. Ciò che invece non invecchia sono quattro presidi elementari, che ogni impresa può adottare senza costi. Il primo è la verifica su un canale diverso: alla richiesta ricevuta per telefono si risponde richiamando il numero interno noto, mai quello da cui la chiamata proviene, e a una richiesta arrivata per posta elettronica non si replica premendo «rispondi». Il secondo è la doppia autorizzazione scritta per i pagamenti oltre una soglia stabilita dall’impresa, senza eccezioni concesse per l’urgenza. Il terzo è una parola d’ordine concordata in anticipo fra direzione e amministrazione, e — nella sfera personale — una parola concordata in famiglia, perché la stessa tecnica alimenta le finte richieste di aiuto attribuite a un figlio o a un nipote. Il quarto è culturale, e va enunciato in azienda: chi si ferma a verificare non commette una mancanza di fiducia, e non subirà mai un rimprovero per averlo fatto.
Resta il piano della reazione, che va preparato prima e non improvvisato dopo. In azienda deve essere chiaro a tutti chi si chiama per primo — la banca — e che nessuno deve temere di segnalare l’errore appena si accorge di averlo commesso: il ritardo con cui l’inganno viene ammesso è, nella pratica, il fattore che più spesso rende irrecuperabile il denaro. Sul piano giuridico due elementi meritano di essere conosciuti anche da chi non si occupa di diritto. Diffondere senza consenso immagini, video o voci falsificati con sistemi di intelligenza artificiale, idonei a ingannare sulla loro genuinità, e cagionare con ciò un danno ingiusto a una persona è oggi un reato autonomo, punito con la reclusione da uno a cinque anni e procedibile di regola a querela della persona offesa (art. 612-quater del codice penale, introdotto dalla legge 23 settembre 2025, n. 132). E gli obblighi di trasparenza del regolamento europeo sull’intelligenza artificiale, applicabili dal 2 agosto 2026, impongono al deployer che genera o manipola immagini, audio o video costituenti deepfake di rendere noto che il contenuto è artificiale (art. 50, par. 4, primo comma, del regolamento (UE) 2024/1689); per le opere manifestamente artistiche, creative, satiriche o fittizie l’obbligo si attenua alla rivelazione dell’esistenza del contenuto generato, in modo da non ostacolare la fruizione dell’opera. Tuttavia nessuna delle due norme restituisce il denaro di un bonifico partito: servono a punire e a rendere riconoscibili i contenuti, non a sostituire la telefonata di verifica che nessuno ha fatto.
L’AI Act e il suo calendario reale, gli obblighi di chi usa l’AI in azienda, i dati personali, la responsabilità quando il sistema sbaglia — la parte del percorso che entra nel diritto.
Livello 2 · Capitolo 05
Il regolamento (UE) 2024/1689 — l’atto che tutti chiamano AI Act — non è una legge sulla tecnologia, ma una legge sull’uso che se ne fa. Questa è la chiave per leggerlo senza smarrirsi. Il testo definisce anzitutto due posizioni soggettive, e da esse fa dipendere quasi tutto: il fornitore è chi mette il proprio nome o marchio su un sistema e lo porta sul mercato; il deployer è chi lo usa sotto la propria autorità nell’esercizio di un’attività professionale (art. 3, punti 3 e 4, del regolamento (UE) 2024/1689). La quasi totalità delle imprese clienti dello Studio si trova nella seconda posizione. Vi è però un caso in cui la prima posizione si assume senza volerlo: l’impresa che fa sviluppare un software da terzi e lo distribuisce con il proprio marchio è fornitore, non semplice utilizzatore, e a quel punto il carico di obblighi cambia sensibilmente. Su questo punto conviene fermarsi prima di firmare un contratto di sviluppo, non dopo. Quanto al perimetro oggettivo, il regolamento definisce «sistema di IA» un sistema automatizzato, dotato di un margine di autonomia, che deduce dagli input ricevuti come generare output quali previsioni, contenuti, raccomandazioni o decisioni (art. 3, punto 1): un foglio di calcolo con formule deterministiche non vi rientra, un modello che genera testi o punteggi sì.
Il rinvio deciso nel luglio 2026 ha spostato una parte del calendario, non ha sospeso il regolamento: chi legge «AI Act rinviato» e conclude «non devo fare nulla» prende una decisione sbagliata su una premessa falsa. Il regolamento (UE) 2026/1744, pubblicato il 24 luglio 2026 ed entrato in vigore il 27 luglio 2026, ha riscritto una parte dell’art. 113: gli obblighi sui sistemi ad alto rischio dell’allegato III, che sarebbero dovuti scattare il 2 agosto 2026, arriveranno il 2 dicembre 2027, e quelli sui sistemi dell’allegato I il 2 agosto 2028. Il legislatore europeo ha motivato la scelta con il ritardo nella disponibilità delle norme tecniche e degli orientamenti e con il ritardo nella costituzione delle autorità nazionali competenti, che avrebbero reso l’entrata in applicazione onerosa e poco efficace. Ma la data generale di applicazione del regolamento, fissata al 2 agosto 2026, non è stata toccata, e non lo sono state le date anticipate del 2 febbraio 2025 e del 2 agosto 2025. Il quadro che ne risulta, oggi, è quello di un regolamento in larga parte operativo, con un capitolo — il più impegnativo — che arriverà fra poco più di un anno.
Le pratiche vietate dell’art. 5 meritano un elenco esplicito, perché sono già applicabili dal 2 febbraio 2025 e la loro violazione ricade nella fascia sanzionatoria più alta: tecniche subliminali o volutamente manipolative che distorcono materialmente il comportamento con danno significativo; sfruttamento delle vulnerabilità dovute a età, disabilità o condizione sociale ed economica; punteggio sociale che produce trattamenti pregiudizievoli in contesti scollegati da quelli di raccolta dei dati, o comunque ingiustificati o sproporzionati; valutazione predittiva del rischio di reato basata unicamente su profilazione o su tratti di personalità; creazione o ampliamento di banche dati di riconoscimento facciale mediante raccolta indiscriminata di immagini da internet o da telecamere a circuito chiuso; riconoscimento delle emozioni sul luogo di lavoro e negli istituti di istruzione, salvo motivi medici o di sicurezza; categorizzazione biometrica che deduce razza, opinioni, appartenenza sindacale, convinzioni, vita sessuale od orientamento sessuale; identificazione biometrica remota «in tempo reale» in spazi accessibili al pubblico a fini di contrasto, salvo le ipotesi tassative autorizzate (art. 5, par. 1, lett. a-h). Per una PMI le insidie concrete stanno nel punteggio sociale e nel riconoscimento delle emozioni: un software che analizza le emozioni o l’«engagement» dei dipendenti in videochiamata, o un sistema di punteggio comportamentale interno, ricade nel divieto anche se viene proposto come ordinario strumento di produttività.
Resta da segnalare una data ravvicinata, il 2 dicembre 2026, che vale la pena tenere distinta perché nasconde due scadenze diverse e i commenti tendono a confonderle. La prima riguarda i nuovi divieti inseriti nell’art. 5 dal regolamento (UE) 2026/1744, che diventeranno applicabili in quel giorno. La seconda, del tutto separata, è il termine entro cui i fornitori di sistemi generativi già immessi sul mercato prima del 2 agosto 2026 devono conformarsi all’obbligo di marcatura degli output sintetici (art. 111, par. 4, introdotto dal reg. (UE) 2026/1744): è un obbligo del fornitore, non del deployer, e l’impresa utilizzatrice non deve fare nulla se non attendersi che gli strumenti che usa si adeguino. Tuttavia, proprio perché il capo III sull’alto rischio arriverà nel 2027 e nel 2028, le scelte di acquisto che le imprese compiono adesso — un software di selezione del personale, uno strumento di valutazione della clientela — vanno fatte già oggi con quelle regole in mente: un contratto firmato nel 2026 produrrà effetti quando gli obblighi saranno pienamente esigibili, e rinegoziarlo allora costa molto più che porre le domande giuste ora.
Livello 2 · Capitolo 06
Vista dalla parte dell’impresa che usa l’AI senza svilupparla, la materia si riduce a tre domande ordinate: che cosa devo fare comunque, che cosa devo dichiarare, e che cosa cambia se lo strumento che ho scelto rientra fra quelli ad alto rischio. Sul primo punto il regolamento chiede oggi meno di quanto chiedesse nella versione del 2024. L’art. 4, riscritto dal regolamento (UE) 2026/1744, non impone più di garantire «nella misura del possibile un livello sufficiente» di alfabetizzazione, ma di adottare misure volte a sostenerne lo sviluppo, calibrate sulle competenze del personale, sul contesto d’uso e sulle persone su cui i sistemi vengono utilizzati; e chiarisce che non si è tenuti a garantire un livello specifico in capo ad alcuno. La ragione dell’alleggerimento, dichiarata dal legislatore europeo, è che obblighi rigidi non sarebbero adatti a tutti i tipi di fornitori e deployer e produrrebbero oneri sproporzionati soprattutto per le imprese più piccole. Resta però un obbligo, applicabile dal 2 febbraio 2025, e resta consigliabile documentare le misure adottate: un registro delle sessioni formative e istruzioni operative scritte sull’uso degli strumenti sono la traccia più semplice da esibire.
Gli obblighi di trasparenza dell’art. 50 sono la parte dell’AI Act che tocca oggi, concretamente, quasi ogni impresa, e vanno letti distinguendo con precisione chi ne è gravato. I sistemi destinati a interagire direttamente con persone fisiche devono essere progettati in modo che l’interlocutore sappia di parlare con un sistema di AI, e questo è compito del fornitore (art. 50, par. 1). Gli output sintetici — audio, immagine, video, testo — devono essere marcati in formato leggibile meccanicamente come generati o manipolati artificialmente, e anche questo è compito del fornitore (art. 50, par. 2), con l’esclusione dei casi in cui l’AI svolga funzione di assistenza all’editing standard senza modificare sostanzialmente l’input. Va però premesso un limite che precede l’obbligo informativo: l’art. 5, par. 1, lett. f), vieta l’uso di sistemi di riconoscimento delle emozioni sul luogo di lavoro e negli istituti di istruzione, salvo motivi medici o di sicurezza — divieto applicabile dal 2 febbraio 2025 e collocato nella fascia sanzionatoria più alta —, sicché l’obbligo di informare le persone esposte a sistemi di riconoscimento delle emozioni o di categorizzazione biometrica (art. 50, par. 3) riguarda i soli contesti in cui l’uso resta consentito e non legittima l’analisi delle emozioni dei dipendenti. Grava inoltre sul deployer e quello di rendere noto il carattere artificiale dei deepfake pubblicati (art. 50, par. 4, primo comma). Il secondo comma dello stesso paragrafo contiene poi la previsione più utile da spiegare ai clienti: chi pubblica testo generato dall’AI per informare il pubblico su questioni di interesse pubblico deve dichiararlo, ma l’obbligo non si applica se il contenuto è stato sottoposto a revisione umana o a controllo editoriale e una persona fisica o giuridica ne detiene la responsabilità editoriale. Tutte le informazioni vanno fornite in maniera chiara e distinguibile al più tardi al momento della prima interazione o esposizione (art. 50, par. 5).
Il capitolo dell’alto rischio non è ancora esigibile, ma condiziona già le scelte di acquisto. Dal 2 dicembre 2027 per i sistemi dell’allegato III e dal 2 agosto 2028 per quelli dell’allegato I, il deployer dovrà usare il sistema conformemente alle istruzioni per l’uso, affidare la sorveglianza umana a persone dotate di competenza, formazione e autorità adeguate, garantire pertinenza e rappresentatività dei dati di input quando li controlla, monitorare il funzionamento e sospendere l’uso segnalando alle autorità nei casi previsti, conservare i log generati automaticamente per almeno sei mesi, informare i rappresentanti dei lavoratori e i lavoratori interessati prima di mettere in servizio un sistema ad alto rischio sul luogo di lavoro, e informare le persone fisiche che sono soggette all’uso del sistema quando questo adotta o assiste decisioni che le riguardano (art. 26 del regolamento (UE) 2024/1689). Sul fronte del lavoro conviene però evitare un errore ricorrente: un obbligo informativo verso il lavoratore esiste già oggi, perché l’art. 11 della legge 23 settembre 2025, n. 132 non ne crea uno nuovo ma rinvia all’art. 1-bis del d.lgs. 152/1997, che era già applicabile. Tuttavia, sul piano sanzionatorio nazionale il quadro non è completo: la legge 132/2025 designa AgID e ACN come Autorità nazionali per l’intelligenza artificiale, assegnando all’ACN la vigilanza comprensiva delle attività ispettive e sanzionatorie (art. 20), ma l’attribuzione formale del potere di irrogare le sanzioni dell’art. 99 è rimessa a un decreto delegato che il Consiglio dei ministri ha approvato in via definitiva il 4 agosto 2026 e che, per quanto risulta alla data di questa pagina, non è ancora stato pubblicato in Gazzetta Ufficiale; il termine della delega, fissato al 10 ottobre 2026, resta soggetto ai meccanismi di proroga previsti dalla legge per l’esame parlamentare. Dire che in Italia le sanzioni dell’AI Act siano già pienamente operative sarebbe inesatto; dire che l’Italia non abbia designato le proprie autorità lo sarebbe altrettanto.
Livello 2 · Capitolo 07
Il punto da cui partire è che la protezione dei dati personali non ha atteso l’AI Act e non ne segue il calendario. Il regolamento (UE) 2016/679 si applica dal 2018 e continua ad applicarsi identico a chi usa strumenti di AI su dati riferibili a persone: clienti, fornitori, candidati, dipendenti. Ne discende un ordine di priorità che va rovesciato rispetto a quello che l’impresa si aspetta: prima si verifica la conformità al GDPR, che è già pienamente esigibile, e solo dopo ci si interroga sugli obblighi dell’AI Act, in parte differiti. Il primo controllo è il più elementare e il più trascurato: sapere dove finiscono i dati. Un servizio di AI ospitato da un terzo comporta un trasferimento di informazioni fuori dai sistemi aziendali, e prima di adottarlo occorre leggere le condizioni del servizio per stabilire chi tratta i dati e per quali finalità, se e per quanto vengono conservati, e se il fornitore li utilizza per l’addestramento dei propri modelli. Quest’ultimo profilo è quello su cui l’impresa può incidere di più: dove il fornitore offre impostazioni che escludono l’uso dei contenuti a fini di addestramento, l’esclusione va attivata e la scelta va documentata, perché è una misura organizzativa che riduce concretamente l’esposizione.
La regola operativa più efficace, e anche la più facile da far rispettare, è che non si inseriscono in un servizio esterno dati riferibili a terzi senza una base giuridica e senza aver verificato le condizioni del servizio. Il collaboratore che chiede a uno strumento di AI di riassumere un contratto, di riformulare una lettera di contestazione disciplinare o di analizzare un elenco di posizioni debitorie sta trattando dati di persone che non hanno alcun rapporto con quel fornitore. La domanda da porsi non è se lo strumento sia affidabile, ma se quel trattamento fosse consentito. Vale la pena esplicitare tre divieti pratici, che coprono la quasi totalità degli incidenti reali: non si inseriscono documenti che contengano dati sanitari, giudiziari o comunque appartenenti alle categorie particolari, se non nell’ambito di un trattamento espressamente previsto e valutato; non si inseriscono elenchi nominativi di clienti o dipendenti per finalità di analisi non dichiarate nell’informativa; non si usano strumenti scelti autonomamente dal singolo al di fuori di quelli autorizzati dall’impresa. Tre righe di istruzione interna, comunicate e conservate, valgono più di qualunque dichiarazione di principio.
Resta il caso più delicato, quello in cui l’AI non elabora informazioni ma decide su persone. Se un sistema seleziona candidature, assegna un punteggio a un cliente o determina l’esito di una richiesta, e la decisione produce effetti giuridici o incide in modo analogo significativamente, si entra nell’ambito dell’art. 22 del regolamento (UE) 2016/679, con tutto ciò che ne consegue in termini di base giuridica ammessa, di garanzie da assicurare e di informazioni da rendere. In questi stessi casi ricorre spesso anche il presupposto della valutazione d’impatto dell’art. 35, e i due adempimenti vanno condotti insieme: l’AI Act prevede del resto espressamente che il deployer di un sistema ad alto rischio utilizzi le informazioni ricevute dal fornitore per adempiere all’obbligo di valutazione d’impatto ai sensi dell’art. 35 del GDPR (art. 26, par. 9, del regolamento (UE) 2024/1689). Le due valutazioni si integrano, non si duplicano. Tuttavia va detto con franchezza che la qualificazione non è sempre netta: stabilire se un intervento umano sia effettivo o meramente formale, e se un effetto sia «analogamente significativo», è un giudizio che ammette margini di apprezzamento. Proprio per questo la difesa migliore non è una risposta sicura, ma una decisione motivata e conservata: se l’impresa può mostrare su quali elementi ha ragionato e quali garanzie ha predisposto, la discussione si sposta dal fatto di non aver valutato al merito della valutazione.
Livello 2 · Capitolo 08
La domanda che i clienti pongono per prima — «se sbaglia il sistema, chi paga?» — ha una risposta più semplice di quanto si tema e più scomoda di quanto si speri. Non esiste, allo stato, alcuna norma che consenta di imputare il danno al sistema: risponde chi lo ha messo in funzione nella propria attività, e verso il cliente finale risponde l’impresa. Un esempio comparato lo illustra meglio di qualunque enunciato astratto, e va introdotto con la sua avvertenza: si tratta di una decisione straniera, resa nel febbraio 2024 da un organo canadese di risoluzione delle controversie di modesto valore, priva di qualsiasi efficacia nell’ordinamento italiano, e utilizzabile solo come esempio di come un problema identico sia stato affrontato altrove. Un passeggero aveva chiesto informazioni al chatbot del sito di Air Canada, ricevendo l’indicazione di una tariffa agevolata che la politica reale della compagnia non consentiva di ottenere retroattivamente; la compagnia si difese sostenendo che il chatbot fosse un’entità distinta, responsabile delle proprie azioni. L’argomento fu respinto: il chatbot è parte del sito, e l’impresa risponde delle informazioni che il proprio sito fornisce. La condanna riguardò una somma modesta — dell’ordine di seicentocinquanta dollari canadesi, oltre interessi e spese — ma il principio è quello che conta: la difesa «ha sbagliato il bot» non è una difesa. Nel nostro ordinamento la stessa vicenda si articolerebbe fra l’art. 1218 e l’art. 2043 del codice civile, a seconda che un contratto ci fosse o no.
Il problema giuridico serio non è stabilire se qualcuno risponda — qualcuno risponde sempre — ma governare in anticipo la ripartizione interna fra i soggetti della catena. I ruoli sono almeno tre e vanno tenuti distinti: chi utilizza il sistema sotto la propria autorità nell’esercizio dell’attività, cioè il deployer, ed è la posizione in cui si trova la quasi totalità delle imprese e degli studi professionali; chi immette il sistema sul mercato o lo mette in servizio con il proprio nome o marchio, cioè il fornitore — qualifica che può scattare inavvertitamente anche per la piccola impresa che distribuisca con il proprio marchio un software fatto sviluppare da terzi; e chi lo produce, posizione che la disciplina europea sta ridefinendo proprio ora. Il regime oggi vigente sul prodotto difettoso, costruito sugli artt. 114 e 115 del codice del consumo, poggia su una nozione di prodotto ancorata al bene mobile, entro la quale il software fornito in modo autonomo — come servizio in rete o in cloud — non rientra pacificamente. La direttiva (UE) 2024/2853 chiude questo varco, includendo espressamente il software nella nozione di prodotto qualunque sia la modalità di fornitura, introducendo presunzioni di difettosità e di nesso causale a favore del danneggiato nei casi di eccessiva complessità tecnica, e stabilendo che il fabbricante non è esonerato quando il difetto dipende dal software o dalla mancanza degli aggiornamenti di sicurezza necessari, finché il prodotto resta sotto il suo controllo. Il termine di recepimento è il 9 dicembre 2026 e la direttiva si applica ai prodotti immessi sul mercato o messi in servizio dopo quella data. Tuttavia due precisazioni sono doverose: al 1° settembre 2026 il decreto legislativo italiano di attuazione non è stato pubblicato in Gazzetta Ufficiale — la delega è stata conferita con la legge di delegazione europea del marzo 2026 e lo schema è all’esame delle Camere —, e anche dopo il 9 dicembre 2026 i due regimi convivranno per anni, distinti in base alla data di immissione sul mercato del prodotto. Chi progetta oggi contratti e coperture assicurative deve quindi ragionare sul testo europeo, non attendere la Gazzetta.
Su due ricostruzioni molto citate conviene essere netti, perché la loro circolazione come diritto vigente è fonte di errori. Che l'«agente software» possa essere trattato come un commesso elettronico, con applicazione analogica dell’art. 2049 del codice civile al preponente, è una tesi dottrinale autorevolmente sostenuta ma priva, allo stato, di consacrazione normativa; ciò che è norma è l’imputazione al datore o al committente per il fatto illecito di persone inserite nella sua organizzazione, e quindi del dipendente che usa male un sistema di AI. Allo stesso modo, che l’impiego di sistemi di AI costituisca di per sé «attività pericolosa» ai sensi dell’art. 2050 del codice civile è tesi controversa, sostenuta per gli usi ad alto impatto e negata da altra parte della dottrina sul rilievo che la pericolosità va accertata in concreto: per un’impresa ordinaria non è né una minaccia da temere né una tutela su cui contare. Va infine chiuso il cerchio sul professionista, perché la regola vale anzitutto per chi la insegna: l’art. 13, comma 2, della legge 23 settembre 2025, n. 132 prescrive che le informazioni relative ai sistemi di intelligenza artificiale utilizzati dal professionista siano comunicate al destinatario della prestazione intellettuale con linguaggio chiaro, semplice ed esaustivo, a presidio del rapporto fiduciario; la norma non prevede una forma vincolata né una sanzione propria, ma la sua violazione si apprezza sul piano deontologico e su quello dell’inadempimento contrattuale. È esattamente ciò che questo percorso fa quando dichiara al cliente quali strumenti lo Studio impiega e per che cosa. Tuttavia il principio va enunciato in entrambe le direzioni, ed è il rischio di reciprocità che questo capitolo deve rendere esplicito: la stessa regola che tutela l’impresa quando è utente di servizi la espone quando è lei a servirsi dell’AI verso i propri clienti.
Il metodo con cui lo Studio usa l’AI, come introdurla in una PMI senza sprechi, la policy interna, e il posto che resta al giudizio umano.
Livello 3 · Capitolo 09
Dire che uno studio professionale «usa l’intelligenza artificiale» non significa quasi nulla, perché sotto la stessa formula convivono pratiche molto diverse: chi si limita a chiedere un riassunto e chi affida allo strumento la sostanza della risposta al cliente. Conviene quindi essere precisi sul metodo, più che sull’annuncio. Nello Studio l’AI è impiegata come strumento di preparazione: raccoglie, ordina, propone una prima stesura, segnala ciò che manca. Per i contenuti tecnici il lavoro non è affidato a un unico strumento generico, ma a più agenti specializzati per materia — l’area fiscale, quella legale, quella doganale — ciascuno impostato sul proprio linguaggio e sulle proprie fonti, i cui testi vengono poi sottoposti a revisione incrociata: chi ha impostato il contenuto non è la stessa figura che lo rilegge. È una tecnica ordinaria negli studi, applicata a un materiale nuovo: il principio dei quattro occhi non è stato inventato per l’AI, ma con l’AI diventa indispensabile, perché lo strumento produce testi ben scritti anche quando sono sbagliati, e un testo ben scritto abbassa la guardia di chi legge.
La regola che regge tutto il metodo è una sola: l’AI prepara, il professionista firma. Da questa discendono le altre. Ogni riferimento normativo destinato a essere pubblicato viene riscontrato sulle fonti primarie — il testo della norma come risulta dalle banche dati ufficiali italiane ed europee — prima che il contenuto esca: non ci si affida alla memoria dello strumento né a una fonte di seconda mano, perché le norme cambiano e uno strumento addestrato su materiali del passato può restituire con sicurezza un testo non più in vigore. I contenuti in lingua straniera passano da una revisione linguistica dedicata, perché una traduzione automatica corretta sul piano grammaticale può essere imprecisa su quello tecnico, e in materia fiscale la differenza fra due termini vicini è spesso la differenza fra due istituti diversi. I dati identificativi dei clienti restano fuori dagli strumenti esterni. E nulla parte verso un cliente o verso un ente senza che una persona dello Studio l’abbia letto e approvato. Tuttavia, va detto con altrettanta chiarezza che nessuna di queste regole rende il risultato infallibile: riducono la probabilità dell’errore e ne rendono tracciabile l’origine, che è ciò che si può ragionevolmente pretendere da un metodo.
Il motivo per cui questo capitolo compare in un corso rivolto anche ai clienti è duplice. Il primo è di trasparenza: chi affida a uno studio la propria contabilità, le proprie dichiarazioni e i propri contratti ha diritto di sapere come quel lavoro viene svolto, e la risposta «con l’AI» senza ulteriori precisazioni non è una risposta. Il secondo è di trasferibilità. Le cinque regole non sono un protocollo costruito su misura per uno studio professionale: sono principi di buon senso organizzativo che una piccola impresa può adottare nella propria dimensione, con la propria carta intestata e i propri processi. Chi scrive preventivi, risposte a reclami, testi per il sito o comunicazioni al personale si trova nella stessa identica situazione — uno strumento che scrive bene e non sa che cosa è vero — e ha bisogno degli stessi presidi. La differenza fra un uso maturo e un uso improvvisato dell’AI non passa dalla qualità dello strumento, ma dall’esistenza di un metodo scritto e dal fatto che qualcuno lo applichi anche quando ha fretta.
Livello 3 · Capitolo 10
L’adozione dell’AI in una piccola o media impresa fallisce quasi sempre allo stesso modo: si acquista uno strumento, lo si distribuisce alle persone, si aspetta che accada qualcosa. Non accade, oppure accade in modo disordinato — qualcuno lo usa molto e bene, qualcuno per nulla, nessuno sa che cosa è stato prodotto con quale strumento — e dopo qualche mese il progetto viene archiviato con la conclusione che «per noi non serviva». Il difetto di impostazione sta all’origine: si è partiti dallo strumento anziché dal processo. La domanda giusta non è quale tecnologia adottare, ma quale attività della propria giornata lavorativa sia ripetitiva, testuale, frequente e a basso rischio. Una volta individuata quell’attività, la scelta dello strumento diventa quasi secondaria, perché il criterio è chiaro e il risultato è misurabile. Prima di allora ogni valutazione è astratta, e le valutazioni astratte in azienda si risolvono comprando la soluzione di cui si è sentito parlare di più.
Il costo di un progetto AI non è la licenza: è il tempo di impostazione e di controllo, e quel tempo va messo a bilancio prima di cominciare. Impostare bene un compito ripetitivo richiede di scriverlo in modo esplicito — che cosa deve produrre, in quale forma, con quali vincoli, che cosa non deve mai fare — e questo lavoro di esplicitazione è la parte più faticosa, perché costringe a dire ad alta voce come si lavora davvero, cosa che in molte imprese non è mai stata scritta da nessuna parte. Poi va deciso chi controlla l’output e con quale attenzione, perché un controllo che vale quanto rifare il lavoro cancella il beneficio. Il tempo speso qui si recupera solo sui volumi: è la ragione per cui il primo caso d’uso va cercato fra le cose che si fanno ogni settimana, non fra quelle che si fanno una volta l’anno per quanto siano noiose. Tuttavia, anche un progetto che non produce risparmio misurabile può valere la pena, se serve a costruire competenza interna su un uso che diventerà ordinario: purché lo si dichiari fin dall’inizio, invece di raccontarsi un ritorno economico che non c’è.
L’approccio che regge meglio nelle imprese di dimensione contenuta è graduale e reversibile: un processo alla volta, con una fotografia dello stato di partenza — quante ore, quante persone, quanti errori o rilavorazioni — e una verifica a distanza di qualche mese sugli stessi indicatori. Serve a due cose. La prima è capire se il beneficio esiste davvero, invece di affidarsi all’impressione di chi lo ha promosso, che è sempre favorevole. La seconda, più importante, è potersi fermare: un progetto che non funziona va chiuso senza che questo diventi una sconfitta personale di qualcuno, e ciò è possibile solo se all’inizio si è detto che era una prova con criteri di uscita. Chi estende l’uso a tutta l’azienda prima di aver misurato il primo processo non sta accelerando: sta soltanto rendendo più costoso l’eventuale passo indietro. La prudenza qui non è diffidenza verso la tecnologia, ma la stessa cautela che si userebbe per qualunque altro investimento organizzativo dagli effetti incerti.
Livello 3 · Capitolo 11
Le regole d’uso dell’AI vengono quasi sempre scritte dopo il primo incidente: un documento riservato finito in uno strumento esterno, una risposta a un cliente contenente un riferimento inesistente, una comunicazione partita senza che nessuno l’abbia riletta. È il momento peggiore per scriverle, perché la reazione a caldo produce divieti generalizzati che poi vengono disapplicati nel giro di poche settimane. La policy serve prima, e serve soprattutto a rendere esplicite decisioni che altrimenti ciascuno prende per conto proprio: quali strumenti si possono usare per il lavoro e quali no, se sia ammesso l’account personale, che cosa si può caricare e che cosa no. In assenza di indicazioni le persone non smettono di usare l’AI: la usano di nascosto, con strumenti scelti da loro, e l’impresa perde qualunque possibilità di sapere che cosa è stato prodotto, come e con quali dati. Il primo effetto di una policy non è limitare l’uso, ma farlo emergere.
Una policy utile è corta, concreta e nominativa: dice che cosa si può fare, con quali strumenti, con quali dati, e soprattutto dice chi controlla che cosa prima che un contenuto esca dall’impresa. Il punto del controllo è quello su cui si gioca la sua efficacia, e va scritto in modo che a ogni tipo di output corrisponda una persona: le comunicazioni ai clienti, i testi pubblicati, i documenti destinati a enti e istituti, i materiali interni non hanno lo stesso rischio e non meritano la stessa intensità di verifica. Accanto va previsto un canale semplice per segnalare gli errori — a chi ci si rivolge, in che forma, con quali conseguenze — perché una segnalazione che espone chi la fa non arriva mai, e gli errori che nessuno segnala si ripetono. Va infine indicata una data di revisione: gli strumenti cambiano in fretta e una policy ferma a due anni prima elenca divieti su servizi che non esistono più e tace su quelli che le persone usano davvero. Tuttavia, nessuna di queste previsioni funziona se il documento resta in una cartella condivisa: la policy vale quanto la formazione che la accompagna, ed è questa a trasformarla da adempimento in prassi.
C’è un ultimo argomento, che vale la pena esplicitare perché di solito è quello che convince chi decide. La policy protegge due volte. La prima, in via preventiva: la maggior parte degli incidenti riguardanti l’AI in azienda non nasce da malafede ma da assenza di istruzioni, e una regola scritta li evita a costo pressoché nullo. La seconda, in via successiva: se qualcosa va storto — un dato uscito dove non doveva, un contenuto errato arrivato a un terzo — l’impresa che può mostrare regole scritte, adottate prima del fatto, comunicate al personale e accompagnate da formazione, si trova in una posizione radicalmente diversa da quella che non ha nulla da esibire. Non è una garanzia di esenzione da responsabilità, e non va presentata come tale: è la dimostrazione documentale di una diligenza organizzativa, che nelle valutazioni successive pesa sempre. La differenza fra le due situazioni non sta nel fatto — che è identico — ma nella capacità di dimostrare che l’impresa aveva fatto ciò che era ragionevole fare.
Livello 3 · Capitolo 12
Chiudere un percorso sull’AI parlando di persone non è un ritorno retorico all’umanesimo: è la conseguenza pratica di tutto ciò che si è visto prima. Uno strumento che scrive in modo fluente, risponde in fretta e non mostra mai esitazione produce un effetto psicologico preciso su chi lo usa — l’impressione che la questione sia risolta. In molti casi lo è; in alcuni no, e sono proprio quelli in cui la risposta appariva più sicura. Da qui l’esigenza di distinguere con nettezza fra due modi di lavorare che dall’esterno si somigliano. Farsi aiutare a decidere significa usare lo strumento per vedere di più: raccogliere ciò che è disperso, confrontare alternative, far emergere l’obiezione che non si era considerata. Lasciar decidere significa invece adottare l’esito perché è arrivato, senza avere gli elementi per contestarlo. La seconda modalità raramente viene scelta: ci si scivola dentro, per volumi, per tempi stretti, per fiducia accumulata. Ed è precisamente per questo che va nominata prima che accada, e non riconosciuta dopo.
Alcune decisioni non si delegano, e non perché la macchina sbagli più dell’uomo, ma perché chi le subisce ha diritto a un interlocutore che risponda. Sono le decisioni che toccano persone — chi viene assunto, chi viene valutato, a chi si concede fiducia economica — e quelle da cui non si torna indietro. Un algoritmo può ordinare cento candidature secondo un criterio, e farlo anche bene; non può assumersi il fatto che una persona non sia stata chiamata, né spiegarle il motivo in modo che sia verificabile e contestabile. Lo stesso vale per il credito, per le condizioni applicate a un cliente, per un provvedimento verso un dipendente. Il criterio pratico da tenere è duplice: chiedersi se qualcuno avrà titolo a domandare «perché», e chiedersi se l’errore sarà correggibile domani. Se la prima risposta è sì o la seconda è no, la decisione resta a una persona, che può usare tutti gli elementi preparati dallo strumento ma non può nascondersi dietro di essi. Tuttavia, questa linea non va tracciata una volta per tutte: cambia con l’esperienza, con la qualità dei dati e con il tipo di attività, e va riesaminata periodicamente invece di essere ereditata.
Resta la questione più difficile, che è di abitudine e non di regola. Rileggere costa fatica, e il costo si sente ogni giorno mentre il beneficio si vede una volta l’anno, quando un errore viene intercettato. È un’asimmetria che nessuna procedura elimina del tutto: si può soltanto renderla meno gravosa, concentrando il controllo dove il danno sarebbe maggiore invece di distribuirlo uniformemente su tutto, e accettando che su ciò che è irrilevante si controlli meno. Il senso di questo percorso, se ne ha uno, sta in una formula semplice: usare l’AI molto e delegarle poco. Molto, perché il tempo liberato dal lavoro ripetitivo è tempo che torna disponibile per quello che merita attenzione. Poco, perché la responsabilità di ciò che si comunica, si firma e si decide resta dove è sempre stata — sulle persone — e nessuna evoluzione degli strumenti la sposterà altrove. Il professionista che firma non garantisce di non sbagliare mai: garantisce che dietro quel documento c’è qualcuno che lo ha letto, lo ha capito e ne risponde.
Riferimento · Glossario
Le voci raccolte qui riprendono i termini usati nel percorso e ne aggiungono alcuni ricorrenti nel linguaggio comune; ciascuna voce è autosufficiente.
Utility AI nella stessa pagina
La chat aiuta a capire un capitolo, una norma citata o un termine del glossario — ed è essa stessa un esempio di quello che il percorso insegna: uno strumento con dei limiti, che non sostituisce la valutazione del professionista. Non accede ai fascicoli dei clienti e non fornisce pareri su casi concreti.
Non inserire nomi di clienti, codici fiscali, partite IVA, dati identificativi o dettagli di un caso reale. Riduci i dati al minimo necessario e consulta l'informativa privacy relativa al servizio automatizzato.
Avvertenza. Contenuti sottoposti a verifica sulle fonti vigenti alla data indicata, con riscontro diretto dei testi pubblicati su EUR-Lex e su Normattiva. Il percorso ha finalità formativa e non costituisce parere professionale né esaurisce l’esame della singola posizione, che resta sempre rimesso alla valutazione del professionista incaricato. La materia è fra le più mutevoli dell’ordinamento: parti dell’AI Act entreranno in applicazione fra il 2027 e il 2028, il calendario è già stato modificato una volta dal regolamento (UE) 2026/1744, e la legge italiana rinvia a decreti attuativi non ancora adottati — in presenza di dubbi o di una decisione da assumere, verificare sempre la versione più recente con lo Studio.
Fonti di aggiornamento
Ultimo controllo editoriale: 1° settembre 2026 · Versione 1.0 · Ogni riferimento normativo citato in questo percorso è stato riscontrato sul testo pubblicato da EUR-Lex o da Normattiva alla data indicata.
Academy Studio Ponchio · 2026
Utility per uffici contabili: 27 moduli e assistente AI per strutturare le scritture.
Contenuto formativo: per il caso concreto serve la verifica del professionista.
Apri percorso e utility