Salta al contenuto
PARLA CON LO STUDIO

Un primo orientamento chiaro e immediato sulle tue esigenze fiscali, societarie e professionali.

Academy Studio Ponchio · percorso 2026

Percorso intelligenza artificiale

Dodici capitoli in tre livelli per capire che cosa l’intelligenza artificiale sa fare davvero e dove sbaglia, quali regole valgono già oggi per chi la usa in azienda — dall’AI Act alla legge italiana — e come introdurla nel lavoro quotidiano senza delegarle il giudizio: con gli agenti AI, i deepfake e le truffe, la responsabilità di chi la impiega, e il metodo con cui lo Studio stesso la utilizza.

Alfabetizzazione AI — art. 4 Reg. (UE) 2024/1689, testo vigente dal 202612 capitoli3 livelliAssistente AI via API OpenAIFonti vigenti alla data indicata

Percorso intelligenza artificiale

Perché un commercialista parla di intelligenza artificiale.

Perché è già entrata nelle aziende dei clienti — nei preventivi scritti con un chatbot, nelle mail smistate da un algoritmo, nelle telefonate che potrebbero non essere di chi dice di essere — e perché una parte importante delle regole europee sull’AI è già applicabile anche a chi la usa soltanto, non solo a chi la produce. Il primo livello spiega che cosa questi strumenti sono e dove sbagliano, in un registro comprensibile da chiunque; il secondo mette in fila le regole che un’impresa deve conoscere; il terzo racconta come si porta l’AI in uno studio o in una PMI senza sprechi e senza cederle le decisioni. Chi usa l’AI risponde di ciò che l’AI fa in suo nome: il percorso serve a farlo con consapevolezza.

01

Capire l’intelligenza artificiale

Che cosa sono davvero l’AI generativa e gli agenti AI, dove sbagliano, e come riconoscere deepfake e truffe — in un registro comprensibile anche da chi non usa questi strumenti.

Livello 1 · Capitolo 01

Che cos’è (e che cosa non è) l’intelligenza artificiale generativa

Domande frequenti
In due parole: che cosa fa davvero un modello linguistico?
Prevede il testo. Addestrato su quantità enormi di testi, il modello impara quali parole tendono a seguire quali altre, e quando riceve una domanda costruisce la risposta scegliendo, passo dopo passo, la continuazione più probabile. Non consulta un archivio di fatti e non ragiona come una persona: produce il testo che, dati i suoi esempi di addestramento, meglio si adatta alla richiesta. Il risultato è spesso sorprendentemente utile, ma il meccanismo resta questo.
Se è solo statistica, perché sembra così intelligente?
Perché il linguaggio umano trasporta conoscenza, e chi prevede bene il linguaggio finisce per riprodurre anche molta della conoscenza che vi è depositata. Un modello che completa correttamente frasi su bilanci, contratti o ricette di cucina dà l’impressione di sapere di bilanci, contratti e cucina — e in un senso pratico è come se lo sapesse. Tuttavia l’impressione va maneggiata con cura: la fluidità della forma non garantisce l’esattezza del contenuto.
In che cosa è diversa dal software che l’impresa già usa?
Il software tradizionale esegue regole scritte da qualcuno: dato lo stesso input, produce sempre lo stesso output, e se sbaglia è perché una regola è sbagliata. Un modello generativo non esegue regole esplicite: produce risposte plausibili, che possono variare da una richiesta all’altra e che nessun programmatore ha scritto riga per riga. È questa la novità vera, ed è anche la ragione per cui i controlli abituali sul software non bastano più da soli.
«Plausibile» e «vero» non sono la stessa cosa?
No, ed è la distinzione più importante di tutto il corso. Plausibile è ciò che suona coerente, ben scritto, verosimile; vero è ciò che corrisponde ai fatti. Il modello è ottimizzato per la prima qualità, non per la seconda: una risposta può essere impeccabile nella forma e sbagliata nella sostanza, e le due cose non si segnalano a vicenda. Per questo la verifica umana non è un optional prudenziale, ma parte del modo corretto di usare lo strumento.

Quando si prova per la prima volta un sistema di AI generativa, la reazione più comune oscilla fra due estremi: lo stupore di chi crede di avere davanti un’enciclopedia infallibile che conversa, e la diffidenza di chi, colto il primo errore, liquida tutto come un giocattolo inaffidabile. Entrambe le reazioni nascono dallo stesso equivoco: giudicare lo strumento senza sapere come funziona. Un modello linguistico di grandi dimensioni viene addestrato mediante l’esposizione a quantità enormi di testo — libri, articoli, pagine web, documenti di ogni genere — con un compito apparentemente modesto: imparare a prevedere quale parola viene dopo, in ogni contesto possibile. Da questo esercizio, ripetuto su miliardi di esempi, il modello ricava una rappresentazione statistica del linguaggio così ricca da permettergli di scrivere, riassumere, tradurre, rispondere a domande. Non c’è, dietro le risposte, un archivio consultato voce per voce, né un programmatore che abbia previsto quella specifica domanda: c’è un meccanismo di previsione del testo che produce, ogni volta, la continuazione più adatta alla richiesta ricevuta.

La differenza con il software tradizionale non è di grado ma di natura: il gestionale esegue regole, il modello produce plausibilità. Un programma di contabilità somma le fatture perché qualcuno ha scritto l’istruzione di sommarle, e se il risultato è sbagliato esiste da qualche parte una regola da correggere. Un modello generativo, davanti alla stessa domanda, compone una risposta che assomiglia alle risposte giuste che ha visto durante l’addestramento — e di norma lo fa bene, perché le risposte giuste sono la parte preponderante dei suoi esempi. Ma «assomigliare alla risposta giusta» e «essere la risposta giusta» restano cose diverse, e il modello non dispone di un meccanismo interno che le distingua: la stessa sicurezza di tono accompagna l’affermazione esatta e quella inventata. È ormai frequente che chi usa questi strumenti se ne accorga proprio così, trovando un dettaglio sbagliato dentro una risposta per il resto eccellente. Tuttavia questo non rende lo strumento inservibile: rende necessario usarlo sapendo che cosa ci si può aspettare da lui, come per qualunque collaboratore di cui si conoscono i punti di forza e i limiti.

I due miti opposti vanno quindi sfatati insieme. L’AI generativa non è un oracolo: non «sa» nel senso in cui sa un professionista che ha studiato e verificato, e presentarne le risposte come verità certificate è un errore di metodo prima che di prudenza. Ma non è nemmeno un giocattolo: su compiti di scrittura, sintesi, riformulazione, prima analisi di un documento, la qualità del lavoro è reale e il risparmio di tempo è concreto. La postura corretta è quella che si tiene con un collaboratore brillante e non ancora esperto: gli si affida volentieri la prima stesura, non la firma. Tuttavia anche questa immagine ha un limite, e conviene dichiararlo: il collaboratore umano impara dai propri errori nel rapporto con noi, mentre il modello, da una conversazione all’altra, di norma non conserva memoria — la supervisione non può quindi allentarsi con il tempo per abitudine, come accadrebbe con una persona.

Perché conviene saperlo

  • Capire il meccanismo — previsione del testo, non consultazione di un archivio — permette di prevedere dove lo strumento renderà bene (scrivere, riassumere, riformulare) e dove servirà cautela (fatti, numeri, riferimenti puntuali).
  • La distinzione fra plausibile e vero è il criterio pratico per decidere che cosa va verificato prima dell’uso: tutto ciò che è verificabile e ha conseguenze merita un controllo umano.
  • Chi in azienda parte da uno dei due miti — fiducia cieca o rifiuto totale — tende a usare male lo strumento in entrambi i casi: una spiegazione onesta del funzionamento è il primo investimento formativo, prima ancora di qualunque regola d’uso.

Livello 1 · Capitolo 02

Dove l’AI sbaglia: allucinazioni, distorsioni e date di aggiornamento

Domande frequenti
Che cos’è, esattamente, un’allucinazione?
Una risposta inventata presentata con lo stesso tono sicuro di una risposta esatta: un riferimento bibliografico che non esiste, un numero mai pubblicato, una sentenza mai pronunciata, il nome di un documento plausibile ma inesistente. Non è una bugia — il modello non ha l’intenzione di ingannare — ed è proprio questo a renderla insidiosa: nasce dallo stesso meccanismo di previsione che produce le risposte corrette, e non porta alcun segnale che la distingua da esse. Chi legge non può accorgersene dalla forma; può accorgersene solo verificando.
I bias: in che senso il modello «eredita» distorsioni?
Il modello impara dai testi con cui è stato addestrato, e quei testi riflettono chi li ha scritti: le lingue più rappresentate, i punti di vista più diffusi, gli stereotipi correnti, le epoche in cui certi temi si trattavano in un certo modo. Le distorsioni presenti nei dati riemergono nelle risposte, di solito in forma attenuata ma non azzerata, nonostante gli interventi correttivi di chi sviluppa i modelli. Per un’impresa il punto pratico è che una risposta può essere sbilanciata senza che nulla, nel testo, lo lasci intuire.
Perché il modello non conosce le novità più recenti?
Perché l’addestramento si chiude a una certa data, e ciò che accade dopo — una norma nuova, un listino aggiornato, un cambio di scenario — il modello non lo ha mai visto. Alcuni strumenti compensano collegandosi a fonti esterne al momento della domanda, ma il compenso vale solo se davvero avviene e se la fonte consultata è affidabile. La domanda da farsi, prima di fidarsi di un’informazione datata, è sempre la stessa: questo dato può essere cambiato dopo la chiusura dell’addestramento?
È vero che alla stessa domanda possono corrispondere risposte diverse?
Sì, ed è un comportamento previsto, non un malfunzionamento: il meccanismo di generazione incorpora un margine di variabilità, utile per compiti creativi e meno per compiti che richiedono ripetibilità. Ne discende una conseguenza organizzativa concreta: un procedimento aziendale non può assumere che, ripetendo la stessa richiesta, si otterrà lo stesso risultato. Ciò che deve essere stabile va fissato in documenti e controlli, non affidato alla costanza del modello.

Si immagini una piccola impresa manifatturiera che deve rispondere al questionario di qualifica di un potenziale cliente estero. L’impiegata amministrativa, per far prima, chiede a un chatbot di predisporre la risposta, e ottiene un testo eccellente: professionale, ben strutturato, convincente. Dentro, però, ci sono una certificazione descritta con una sigla che l’azienda non possiede in quella versione, un dato di capacità produttiva verosimile ma mai calcolato davvero, e il riferimento a una prassi di settore espressa con tale naturalezza da sembrare ovvia — e che nessuno in azienda saprebbe documentare. Nulla, nel tono, distingue le parti attendibili da quelle inventate: il testo è uniformemente sicuro di sé. Se il documento parte così com’è, l’azienda ha dichiarato a un cliente cose non vere senza che nessuno abbia mai deciso di farlo. È questo lo scenario tipico dell’allucinazione in ambito professionale: non l’errore grossolano che chiunque noterebbe, ma il dettaglio plausibile annidato in un lavoro per il resto buono, dove la qualità dell’insieme abbassa la guardia proprio sul punto che andava controllato.

Allucinazioni, distorsioni e limiti temporali non sono difetti di gioventù che la prossima versione eliminerà: sono caratteristiche strutturali del modo in cui questi sistemi funzionano. L’allucinazione discende dal meccanismo stesso della generazione — il modello produce sempre la continuazione più plausibile, anche quando nei suoi dati non c’è nulla che sostenga una risposta, e in quel caso la plausibilità riempie il vuoto. I bias discendono dai dati di addestramento, che nessuna raccolta, per quanto ampia, rende neutrale. Il limite temporale discende dal fatto che l’addestramento è un processo che si chiude, mentre il mondo continua. Le versioni successive attenuano questi fenomeni, talvolta in modo notevole, e sarebbe scorretto negarlo; tuttavia attenuare non è eliminare, e un’organizzazione che imposti i propri controlli confidando nella scomparsa del problema li sta impostando su una speranza. La conseguenza operativa è netta: il controllo umano e la verifica delle fonti non sono una fase transitoria in attesa di modelli perfetti, ma una componente permanente di qualunque uso professionale di questi strumenti.

Come si convive, in pratica, con limiti che non si possono eliminare? Con lo stesso metodo con cui si convive con ogni rischio noto: sapendo dove si concentra. I punti fragili di una risposta generata sono identificabili in anticipo — i riferimenti puntuali (fonti, sigle, nomi, date), i numeri, tutto ciò che è recente, tutto ciò che verrà dichiarato a terzi — ed è lì che la verifica va concentrata, risalendo alla fonte originale e non accontentandosi di chiedere conferma allo stesso strumento, che tende a confermare con la medesima sicurezza con cui ha sbagliato. Il resto — la struttura del testo, il tono, la scorrevolezza — si può lasciare volentieri alla macchina. Tuttavia il metodo funziona solo se diventa abitudine condivisa e non scrupolo del singolo: se in azienda una persona sola verifica e le altre no, il livello di controllo effettivo è quello della persona meno prudente.

Perché conviene saperlo

  • L’errore più costoso non è quello evidente ma quello plausibile: la verifica va concentrata su riferimenti, numeri e dati recenti, cioè sui punti dove l’allucinazione si nasconde meglio.
  • Chiedere al modello se la sua risposta è corretta non è una verifica: la conferma arriva con la stessa sicurezza dell’errore. Verificare significa risalire alla fonte originale.
  • Poiché questi limiti sono strutturali, i controlli vanno progettati come parte stabile del processo — chi verifica, che cosa, prima di quale uso — e non come cautela provvisoria in attesa di uno strumento migliore.

Livello 1 · Capitolo 03

Gli agenti AI: quando il software non risponde soltanto, ma agisce

Domande frequenti
Che differenza c’è fra un chatbot e un agente?
Il chatbot risponde: riceve una domanda e restituisce un testo, che resta sullo schermo finché qualcuno non decide di farne qualcosa. L’agente agisce: oltre a generare testo, può compiere operazioni — leggere la posta, consultare documenti, compilare moduli, usare programmi — concatenando più passaggi in autonomia per raggiungere l’obiettivo che gli è stato assegnato. La differenza non sta nell’intelligenza del modello sottostante, che può essere lo stesso, ma nel fatto che all’agente sono stati dati strumenti e un margine di iniziativa.
Perché tanta attenzione proprio sugli agenti?
Perché moltiplicano l’utilità e, insieme, la portata degli errori. Un compito che con un chatbot richiede dieci passaggi manuali — chiedere, copiare, incollare, correggere, inviare — un agente può svolgerlo da solo, dall’inizio alla fine, e questo cambia davvero l’economia di molte attività ripetitive. Ma la stessa autonomia vale per l’errore: ciò che con un chatbot resterebbe una risposta sbagliata da cestinare, con un agente può diventare un’azione compiuta. L’attenzione, quindi, non è allarmismo: è la contropartita naturale di uno strumento più potente.
Che cosa si intende per «perimetro» di un agente?
L’insieme delle cose che l’agente può fare da solo e di quelle per cui deve fermarsi e chiedere conferma a una persona. Un perimetro ben disegnato distingue le azioni reversibili — preparare una bozza, ordinare documenti, proporre una risposta — da quelle che producono effetti verso l’esterno o difficili da annullare: inviare, firmare, pagare, cancellare. Le prime si possono delegare con relativa serenità; le seconde meritano di restare subordinate a un via libera umano, almeno finché l’esperienza concreta non suggerisca aggiustamenti.
Se l’agente sbaglia, chi risponde dell’errore?
È la domanda giusta, e merita più spazio di una risposta di sfuggita: il tema della responsabilità — verso i clienti, i fornitori, i dipendenti e le autorità — è trattato nel capitolo 8. Qui basti un’anticipazione: l’errore dell’agente non scompare in un vuoto giuridico, e «lo ha fatto il computer» non è, di regola, una difesa. Proprio per questo il perimetro non è un dettaglio tecnico ma una scelta organizzativa, da compiere prima che l’agente entri in funzione e non dopo il primo incidente.

Fin qui abbiamo parlato di sistemi che producono testo: si fa una domanda, si legge la risposta, e ogni conseguenza pratica passa da una decisione umana. Gli agenti AI segnano un passaggio ulteriore. Un agente riceve un obiettivo — «prepara le risposte alle richieste di documentazione arrivate ieri», «raccogli i dati per il preventivo e compila il modulo» — e lo persegue da solo, scomponendolo in passaggi: legge i messaggi, apre i documenti che servono, estrae le informazioni, compila, predispone. A ogni passaggio decide il successivo in base a ciò che ha trovato, senza che ogni mossa sia stata prevista da qualcuno. È ormai frequente che gli strumenti offerti alle imprese incorporino funzioni di questo tipo, talvolta senza nemmeno chiamarle «agenti»: l’assistente che smista la posta, il sistema che prepara da solo le pratiche ripetitive. Il vantaggio è evidente — non un suggerimento da ricopiare, ma un lavoro svolto — e spiega l’interesse che circonda questa evoluzione. Tuttavia proprio il vantaggio impone di capire bene che cosa si sta consegnando allo strumento: non più soltanto una domanda, ma un pezzo di operatività.

Con un agente, l’errore non resta sullo schermo: diventa un’azione compiuta. È la conseguenza diretta di tutto quanto visto nel capitolo precedente. Le allucinazioni, le distorsioni, la variabilità delle risposte non scompaiono quando il modello smette di rispondere e comincia ad agire; cambiano destinazione. Il riferimento inventato che in una chat sarebbe rimasto un testo da correggere, dentro un agente può finire in un modulo compilato e trasmesso; l’interpretazione sbagliata di un messaggio può tradursi in una risposta partita verso il destinatario sbagliato. E poiché l’agente concatena più passaggi, un errore commesso all’inizio si propaga ai passaggi successivi, che vi costruiscono sopra con la consueta, imperturbabile coerenza. Per questo l’autonomia va dosata, non concessa in blocco: il punto di controllo umano, che con un chatbot è naturale — siamo noi a leggere la risposta prima di usarla — con un agente va reintrodotto deliberatamente, decidendo in quali punti della catena l’agente deve fermarsi e mostrare ciò che sta per fare. Tuttavia sarebbe un errore anche la reazione opposta, cioè pretendere una conferma umana su ogni singolo passo: un agente che chiede il permesso per tutto non fa risparmiare nulla, e la supervisione ridotta a clic ripetuti smette presto di essere vera supervisione.

La nozione da portare a casa è quella di perimetro: l’elenco esplicito di ciò che l’agente può fare da solo e di ciò che richiede conferma. Il criterio guida è la reversibilità, corretta con il buon senso: preparare, ordinare, classificare, proporre sono attività che si possono delegare, perché un errore si corregge; inviare, firmare, pagare, cancellare, comunicare all’esterno sono soglie che conviene presidiare con un via libera umano. Un perimetro serio non è un auspicio ma una configurazione: sta scritto nelle impostazioni dello strumento, non solo nelle intenzioni di chi lo usa, e viene riesaminato quando l’esperienza mostra che è troppo largo o troppo stretto. Resta, sullo sfondo, la domanda che ogni imprenditore si pone appena immagina un agente al lavoro: e se sbaglia, chi ne risponde? La rimandiamo di proposito al capitolo 8, dove il tema è svolto per intero; qui basti dire che la risposta comincia proprio dal perimetro, perché la delega che si può difendere è quella che si è stati capaci di descrivere.

Perché conviene saperlo

  • Prima di adottare uno strumento conviene chiedersi se risponde soltanto o se agisce: molti prodotti recenti incorporano funzioni di agente senza dichiararlo con questo nome, e il livello di controllo necessario cambia di conseguenza.
  • Il perimetro — che cosa da solo, che cosa con conferma — va deciso e configurato prima della messa in funzione, usando la reversibilità dell’azione come primo criterio di delega.
  • La supervisione va concentrata sulle soglie che contano (invii, firme, pagamenti, comunicazioni a terzi), non diluita su ogni passaggio: troppa conferma logora l’attenzione quanto troppa autonomia.

Livello 1 · Capitolo 04

Deepfake e truffe con l’AI: voci clonate, finti dirigenti, come difendersi

Domande frequenti
Che cos’è, in parole semplici, un deepfake?
È un’immagine, un audio o un video prodotto o modificato con l’intelligenza artificiale in modo da somigliare a una persona, a un luogo o a un fatto realmente esistenti, e da apparire autentico a chi lo guarda o lo ascolta. Il regolamento europeo sull’intelligenza artificiale lo definisce in questi termini all’art. 3, punto 60, del regolamento (UE) 2024/1689, e la definizione non richiede alcun intento fraudolento: bastano la somiglianza con qualcosa di esistente e l’apparenza di verità. Ne discende che «deepfake» non è sinonimo di «truffa»: esistono usi pubblicitari, satirici o didattici del tutto leciti. Tuttavia è proprio la neutralità della tecnica a renderla pericolosa, perché lo stesso strumento che confeziona uno spot confeziona anche la telefonata che svuota un conto.
Serve davvero poco materiale per clonare la voce di una persona?
Sì, e questo è il punto che sorprende di più chi lo sente per la prima volta. Per riprodurre in modo convincente il timbro e la cadenza di una persona sono sufficienti pochi secondi di audio già pubblico: un video sul sito aziendale, un intervento a un convegno, un messaggio vocale inoltrato, un’intervista locale. Non occorre alcuna violazione informatica, perché il materiale di partenza è quello che l’impresa stessa ha pubblicato. Chi ha un ruolo visibile in azienda deve quindi partire dal presupposto che la propria voce e il proprio volto siano, di fatto, già disponibili a chiunque.
Come si riconosce la «truffa del finto dirigente»?
Dalla combinazione, quasi sempre identica, di tre elementi: un’autorità superiore che chiede, un’operazione urgente e un obbligo di riservatezza. La telefonata o la videochiamata arriva a chi materialmente dispone i pagamenti, la voce è quella dell’amministratore o di un dirigente, l’ordine riguarda un bonifico da eseguire subito verso un conto nuovo, spesso estero, e viene accompagnato dall’avvertimento di non parlarne con nessuno perché l’operazione è delicata. Il vincolo di riservatezza non è un dettaglio di colore: è precisamente il meccanismo che impedisce la verifica. Ogni volta che urgenza e segretezza compaiono insieme nella stessa richiesta di pagamento, l’ipotesi di frode va considerata per prima, non per ultima.
Il bonifico è partito. Che cosa si fa nell’ordine?
Prima di tutto si chiama la banca, immediatamente e senza attendere conferme interne: solo l’intermediario può tentare il richiamo delle somme, e la possibilità di riuscita si riduce con il passare del tempo. Subito dopo si sporge denuncia-querela alle forze dell’ordine — la Polizia Postale è l’articolazione competente e riceve le segnalazioni anche attraverso il proprio portale —, conservando ogni elemento utile: tabulati, messaggi, indirizzi di posta elettronica, coordinate del conto di destinazione, eventuali registrazioni. In terzo luogo si informa l’assicuratore, se la polizza copre eventi di questo tipo, e si verifica se altri pagamenti in corso siano stati alterati. Tuttavia va detto con franchezza che il recupero è tutt’altro che scontato: la difesa efficace resta quella che impedisce al bonifico di partire.

Fino a pochi anni fa il tentativo di truffa si riconosceva dagli errori: un italiano approssimativo, un logo sfocato, un indirizzo di posta elettronica palesemente inventato. Quel margine di sicurezza si è chiuso. Oggi un sistema di intelligenza artificiale ricostruisce una voce a partire da pochi secondi di registrazione, anima un volto in una videochiamata, scrive un messaggio impeccabile nel lessico e coerente con le abitudini di chi lo riceve. Le forme ricorrenti sono tre. La prima è la truffa del finto dirigente: la voce dell’amministratore ordina al responsabile amministrativo un pagamento urgente e riservato. La seconda è il falso video del personaggio noto — un giornalista, un rappresentante di un’istituzione — che appare promuovere un investimento sicuro: sono spesso interventi televisivi autentici, alterati; la Polizia Postale, la Banca d’Italia e la Consob hanno pubblicato avvisi espliciti su questo fenomeno, precisando che i messaggi attribuiti a quelle autorità sono falsi. La terza è il messaggio confezionato su misura, costruito su informazioni realmente pubbliche — un ordine in corso, un fornitore abituale, il nome di un collega — che per questo non insospettisce nessuno.

La difesa contro queste truffe non è tecnologica, è organizzativa: non si tratta di riconoscere il falso, ma di rendere inutile il fatto che sia credibile. Cercare l’imperfezione nell’immagine o nel suono è una battaglia già persa, perché la qualità dei contenuti artificiali migliora più rapidamente della capacità di percepirla. Ciò che invece non invecchia sono quattro presidi elementari, che ogni impresa può adottare senza costi. Il primo è la verifica su un canale diverso: alla richiesta ricevuta per telefono si risponde richiamando il numero interno noto, mai quello da cui la chiamata proviene, e a una richiesta arrivata per posta elettronica non si replica premendo «rispondi». Il secondo è la doppia autorizzazione scritta per i pagamenti oltre una soglia stabilita dall’impresa, senza eccezioni concesse per l’urgenza. Il terzo è una parola d’ordine concordata in anticipo fra direzione e amministrazione, e — nella sfera personale — una parola concordata in famiglia, perché la stessa tecnica alimenta le finte richieste di aiuto attribuite a un figlio o a un nipote. Il quarto è culturale, e va enunciato in azienda: chi si ferma a verificare non commette una mancanza di fiducia, e non subirà mai un rimprovero per averlo fatto.

Resta il piano della reazione, che va preparato prima e non improvvisato dopo. In azienda deve essere chiaro a tutti chi si chiama per primo — la banca — e che nessuno deve temere di segnalare l’errore appena si accorge di averlo commesso: il ritardo con cui l’inganno viene ammesso è, nella pratica, il fattore che più spesso rende irrecuperabile il denaro. Sul piano giuridico due elementi meritano di essere conosciuti anche da chi non si occupa di diritto. Diffondere senza consenso immagini, video o voci falsificati con sistemi di intelligenza artificiale, idonei a ingannare sulla loro genuinità, e cagionare con ciò un danno ingiusto a una persona è oggi un reato autonomo, punito con la reclusione da uno a cinque anni e procedibile di regola a querela della persona offesa (art. 612-quater del codice penale, introdotto dalla legge 23 settembre 2025, n. 132). E gli obblighi di trasparenza del regolamento europeo sull’intelligenza artificiale, applicabili dal 2 agosto 2026, impongono al deployer che genera o manipola immagini, audio o video costituenti deepfake di rendere noto che il contenuto è artificiale (art. 50, par. 4, primo comma, del regolamento (UE) 2024/1689); per le opere manifestamente artistiche, creative, satiriche o fittizie l’obbligo si attenua alla rivelazione dell’esistenza del contenuto generato, in modo da non ostacolare la fruizione dell’opera. Tuttavia nessuna delle due norme restituisce il denaro di un bonifico partito: servono a punire e a rendere riconoscibili i contenuti, non a sostituire la telefonata di verifica che nessuno ha fatto.

Perché conviene saperlo

  • Voce e volto di chi ha un ruolo visibile in azienda sono già materiale disponibile: la difesa non può consistere nel riconoscere il falso, ma nel non decidere mai un pagamento sulla base di un solo canale di contatto.
  • Urgenza e riservatezza, quando compaiono insieme in una richiesta di pagamento, non sono circostanze del caso: sono la tecnica stessa della truffa, e vanno trattate come il primo indizio.
  • La procedura di reazione — banca subito, poi denuncia-querela e conservazione di ogni traccia — va scritta e conosciuta prima che serva: nell’emergenza si esegue ciò che è già deciso, non ciò che si improvvisa.
02

Le regole

L’AI Act e il suo calendario reale, gli obblighi di chi usa l’AI in azienda, i dati personali, la responsabilità quando il sistema sbaglia — la parte del percorso che entra nel diritto.

Livello 2 · Capitolo 05

L’AI Act in breve: la piramide del rischio e il calendario reale

Domande frequenti
Il regolamento riguarda anche una piccola impresa che si limita a usare strumenti di AI acquistati da altri?
Sì, e questo è il primo equivoco da sciogliere. Il regolamento distingue il «fornitore», cioè chi sviluppa o fa sviluppare un sistema e lo immette sul mercato o lo mette in servizio con il proprio nome o marchio, dal «deployer», definito come chi utilizza un sistema sotto la propria autorità, «tranne nel caso in cui il sistema di IA sia utilizzato nel corso di un’attività personale non professionale» (art. 3, punti 3 e 4, del regolamento (UE) 2024/1689). Un’impresa che adotta in azienda un assistente conversazionale o uno strumento di generazione di testi è quindi deployer a pieno titolo: l’esclusione copre l’uso privato, non l’uso professionale. Gli obblighi del deployer sono meno gravosi di quelli del fornitore, ma non sono zero.
È vero che l’AI Act è stato rinviato?
No, ed è l’affermazione più diffusa e più sbagliata che circola dall’estate. Il regolamento (UE) 2026/1744, in vigore dal 27 luglio 2026, ha modificato il calendario contenuto nell’art. 113 del regolamento (UE) 2024/1689, ma il rinvio riguarda soltanto il capo III, cioè il blocco degli obblighi sui sistemi ad alto rischio: 2 dicembre 2027 per i sistemi dell’allegato III, 2 agosto 2028 per quelli dell’allegato I. Tutto il resto — divieti nel testo del 2024, alfabetizzazione, obblighi sui modelli per finalità generali, obblighi di trasparenza, regime sanzionatorio — conserva le date originarie ed è già applicabile. Fanno eccezione i nuovi divieti introdotti dallo stesso regolamento (UE) 2026/1744 — art. 5, par. 1, lett. b bis) e b ter), e parr. 1 bis e 1 ter —, che si applicheranno dal 2 dicembre 2026.
Che cosa si applica davvero oggi, al 1° settembre 2026?
Sono già applicabili i capi I e II dal 2 febbraio 2025, e quindi l’art. 4 sull’alfabetizzazione e l’art. 5 sulle pratiche vietate, nel testo del 2024 — i divieti aggiunti nel 2026 decorrono dal 2 dicembre di quest’anno —; il capo V sui modelli per finalità generali, il capo VII sulla governance e il capo XII sulle sanzioni, salvo l’art. 101, dal 2 agosto 2025; l’applicabilità generale del regolamento, e con essa l’art. 50 sugli obblighi di trasparenza, dal 2 agosto 2026 (art. 113 del regolamento (UE) 2024/1689, come modificato dal reg. (UE) 2026/1744). In altre parole, l’unico blocco ancora sospeso è quello dell’alto rischio. La data più vicina è il 2 dicembre 2026, e su di essa conviene fare attenzione perché porta con sé due scadenze diverse.
Che cosa significa che il regolamento è costruito «per livelli di rischio»?
Significa che non esiste un obbligo unico valido per ogni sistema, ma quattro fasce di trattamento. In alto stanno le pratiche vietate, elencate all’art. 5, che nessuno può immettere sul mercato né usare; sotto stanno i sistemi ad alto rischio, individuati dall’art. 6 per rinvio agli allegati I e III, gravati da un apparato di requisiti e controlli; più in basso stanno i sistemi soggetti ai soli obblighi di trasparenza dell’art. 50; alla base sta tutto il resto, che il regolamento non assoggetta a obblighi specifici di prodotto; restano fermi, per chiunque, l’obbligo di alfabetizzazione dell’art. 4 e, per chi fornisce modelli per finalità generali, gli obblighi del capo V. La collocazione dipende in larga misura dalla finalità d’uso del sistema, non dalla sua sofisticazione tecnica.

Il regolamento (UE) 2024/1689 — l’atto che tutti chiamano AI Act — non è una legge sulla tecnologia, ma una legge sull’uso che se ne fa. Questa è la chiave per leggerlo senza smarrirsi. Il testo definisce anzitutto due posizioni soggettive, e da esse fa dipendere quasi tutto: il fornitore è chi mette il proprio nome o marchio su un sistema e lo porta sul mercato; il deployer è chi lo usa sotto la propria autorità nell’esercizio di un’attività professionale (art. 3, punti 3 e 4, del regolamento (UE) 2024/1689). La quasi totalità delle imprese clienti dello Studio si trova nella seconda posizione. Vi è però un caso in cui la prima posizione si assume senza volerlo: l’impresa che fa sviluppare un software da terzi e lo distribuisce con il proprio marchio è fornitore, non semplice utilizzatore, e a quel punto il carico di obblighi cambia sensibilmente. Su questo punto conviene fermarsi prima di firmare un contratto di sviluppo, non dopo. Quanto al perimetro oggettivo, il regolamento definisce «sistema di IA» un sistema automatizzato, dotato di un margine di autonomia, che deduce dagli input ricevuti come generare output quali previsioni, contenuti, raccomandazioni o decisioni (art. 3, punto 1): un foglio di calcolo con formule deterministiche non vi rientra, un modello che genera testi o punteggi sì.

Il rinvio deciso nel luglio 2026 ha spostato una parte del calendario, non ha sospeso il regolamento: chi legge «AI Act rinviato» e conclude «non devo fare nulla» prende una decisione sbagliata su una premessa falsa. Il regolamento (UE) 2026/1744, pubblicato il 24 luglio 2026 ed entrato in vigore il 27 luglio 2026, ha riscritto una parte dell’art. 113: gli obblighi sui sistemi ad alto rischio dell’allegato III, che sarebbero dovuti scattare il 2 agosto 2026, arriveranno il 2 dicembre 2027, e quelli sui sistemi dell’allegato I il 2 agosto 2028. Il legislatore europeo ha motivato la scelta con il ritardo nella disponibilità delle norme tecniche e degli orientamenti e con il ritardo nella costituzione delle autorità nazionali competenti, che avrebbero reso l’entrata in applicazione onerosa e poco efficace. Ma la data generale di applicazione del regolamento, fissata al 2 agosto 2026, non è stata toccata, e non lo sono state le date anticipate del 2 febbraio 2025 e del 2 agosto 2025. Il quadro che ne risulta, oggi, è quello di un regolamento in larga parte operativo, con un capitolo — il più impegnativo — che arriverà fra poco più di un anno.

Le pratiche vietate dell’art. 5 meritano un elenco esplicito, perché sono già applicabili dal 2 febbraio 2025 e la loro violazione ricade nella fascia sanzionatoria più alta: tecniche subliminali o volutamente manipolative che distorcono materialmente il comportamento con danno significativo; sfruttamento delle vulnerabilità dovute a età, disabilità o condizione sociale ed economica; punteggio sociale che produce trattamenti pregiudizievoli in contesti scollegati da quelli di raccolta dei dati, o comunque ingiustificati o sproporzionati; valutazione predittiva del rischio di reato basata unicamente su profilazione o su tratti di personalità; creazione o ampliamento di banche dati di riconoscimento facciale mediante raccolta indiscriminata di immagini da internet o da telecamere a circuito chiuso; riconoscimento delle emozioni sul luogo di lavoro e negli istituti di istruzione, salvo motivi medici o di sicurezza; categorizzazione biometrica che deduce razza, opinioni, appartenenza sindacale, convinzioni, vita sessuale od orientamento sessuale; identificazione biometrica remota «in tempo reale» in spazi accessibili al pubblico a fini di contrasto, salvo le ipotesi tassative autorizzate (art. 5, par. 1, lett. a-h). Per una PMI le insidie concrete stanno nel punteggio sociale e nel riconoscimento delle emozioni: un software che analizza le emozioni o l’«engagement» dei dipendenti in videochiamata, o un sistema di punteggio comportamentale interno, ricade nel divieto anche se viene proposto come ordinario strumento di produttività.

Resta da segnalare una data ravvicinata, il 2 dicembre 2026, che vale la pena tenere distinta perché nasconde due scadenze diverse e i commenti tendono a confonderle. La prima riguarda i nuovi divieti inseriti nell’art. 5 dal regolamento (UE) 2026/1744, che diventeranno applicabili in quel giorno. La seconda, del tutto separata, è il termine entro cui i fornitori di sistemi generativi già immessi sul mercato prima del 2 agosto 2026 devono conformarsi all’obbligo di marcatura degli output sintetici (art. 111, par. 4, introdotto dal reg. (UE) 2026/1744): è un obbligo del fornitore, non del deployer, e l’impresa utilizzatrice non deve fare nulla se non attendersi che gli strumenti che usa si adeguino. Tuttavia, proprio perché il capo III sull’alto rischio arriverà nel 2027 e nel 2028, le scelte di acquisto che le imprese compiono adesso — un software di selezione del personale, uno strumento di valutazione della clientela — vanno fatte già oggi con quelle regole in mente: un contratto firmato nel 2026 produrrà effetti quando gli obblighi saranno pienamente esigibili, e rinegoziarlo allora costa molto più che porre le domande giuste ora.

Perché conviene saperlo

  • La posizione di deployer non è una posizione neutra: si assume per il solo fatto di usare un sistema di AI nell’attività professionale, senza alcun atto formale e senza che nessuno lo comunichi all’impresa.
  • Il rinvio deciso nel 2026 riguarda esclusivamente i sistemi ad alto rischio: costruire su di esso un’attesa generalizzata significa restare scoperti proprio sugli obblighi già applicabili, che sono anche i più facili da violare per distrazione.
  • Distribuire con il proprio marchio un sistema fatto sviluppare da terzi fa scattare la qualifica di fornitore (art. 3, punto 3): è una circostanza che va verificata prima di definire l’assetto contrattuale con la software house, non a valle.

Livello 2 · Capitolo 06

L’impresa che usa l’AI: gli obblighi del deployer

Domande frequenti
L’impresa è obbligata a formare il personale sull’uso dell’AI?
L’obbligo esiste, ma va riferito nella sua formulazione attuale, che è più contenuta di quella originaria. L’art. 4 del regolamento (UE) 2024/1689, come sostituito dal regolamento (UE) 2026/1744, dispone che fornitori e deployer «adottano misure volte a sostenere lo sviluppo dell’alfabetizzazione in materia di IA» del proprio personale e di chiunque si occupi del funzionamento e dell’utilizzo dei sistemi per loro conto, tenendo conto delle conoscenze tecniche, dell’esperienza, dell’istruzione e del contesto d’uso; e aggiunge espressamente che «tale obbligo non impone ai fornitori o ai deployer di garantire un livello specifico di alfabetizzazione in materia di IA per alcuna persona». È diventata un’obbligazione di mezzi, non di risultato. Non è però stata abrogata né rinviata: si applica dal 2 febbraio 2025.
Il chatbot sul sito aziendale deve dichiarare di essere un sistema automatico? E chi ne risponde?
Sì, salvo che la circostanza sia evidente per una persona ragionevolmente informata, attenta e avveduta, ma l’obbligo di progettare il sistema in modo trasparente grava sul fornitore, non sull’impresa che lo installa (art. 50, par. 1, del regolamento (UE) 2024/1689, applicabile dal 2 agosto 2026). In concreto ciò significa che l’impresa deve pretenderlo dal proprio sviluppatore e verificare che l’avviso ci sia effettivamente. Diverso è il caso dei contenuti: se l’impresa pubblica immagini, audio o video che costituiscono deepfake, cioè che assomigliano a persone, luoghi o eventi esistenti e apparirebbero falsamente autentici, l’obbligo di rendere noto che il contenuto è artificiale grava sul deployer (art. 50, par. 4).
Come si capisce se un software che si sta valutando è «ad alto rischio»?
Le strade sono due. La prima passa dal prodotto: il sistema è ad alto rischio se è componente di sicurezza di un prodotto disciplinato dalla normativa di armonizzazione elencata nell’allegato I, o è esso stesso tale prodotto, e quel prodotto è soggetto a valutazione di conformità da parte di terzi — entrambe le condizioni, non una sola (art. 6, par. 1). La seconda passa dall’uso: sono ad alto rischio i sistemi elencati nell’allegato III (art. 6, par. 2), fra cui quelli destinati all’assunzione o alla selezione di persone fisiche e alla valutazione delle prestazioni dei lavoratori (allegato III, punto 4) e quelli destinati a valutare l’affidabilità creditizia o il merito di credito delle persone fisiche, con esclusione dei sistemi utilizzati per individuare frodi finanziarie (allegato III, punto 5, lett. b); la lettera c) dello stesso punto aggiunge la valutazione dei rischi e la determinazione dei prezzi nelle assicurazioni sulla vita e sanitarie. Una deroga esiste (art. 6, par. 3), ma va documentata dal fornitore, e non opera mai se il sistema effettua profilazione di persone fisiche.
Quanto si rischia in caso di violazione, e chi irroga la sanzione in Italia?
Gli importi massimi sono fissati dall’art. 99 del regolamento (UE) 2024/1689 su tre fasce: fino a 35.000.000 di euro o, se l’autore della violazione è un’impresa, fino al 7 % del fatturato mondiale totale annuo dell’esercizio precedente, se superiore, per le pratiche vietate dell’art. 5; fino a 15.000.000 di euro o al 3 %, con lo stesso criterio, per le violazioni degli obblighi dei fornitori, dei deployer e degli obblighi di trasparenza dell’art. 50; fino a 7.500.000 di euro o all'1 % per le informazioni inesatte, incomplete o fuorvianti fornite alle autorità. Per le PMI e per le piccole imprese a media capitalizzazione il criterio si inverte: la sanzione è pari al massimo alla percentuale o all’importo, se inferiore (art. 99, parr. 6 e 6 bis). L’art. 99 si applica dal 2 agosto 2025, ma in Italia l’attribuzione formale del potere di irrogare quelle sanzioni è rimessa a un decreto legislativo delegato che al 1° settembre 2026, per quanto risulta, non è pubblicato in Gazzetta Ufficiale.

Vista dalla parte dell’impresa che usa l’AI senza svilupparla, la materia si riduce a tre domande ordinate: che cosa devo fare comunque, che cosa devo dichiarare, e che cosa cambia se lo strumento che ho scelto rientra fra quelli ad alto rischio. Sul primo punto il regolamento chiede oggi meno di quanto chiedesse nella versione del 2024. L’art. 4, riscritto dal regolamento (UE) 2026/1744, non impone più di garantire «nella misura del possibile un livello sufficiente» di alfabetizzazione, ma di adottare misure volte a sostenerne lo sviluppo, calibrate sulle competenze del personale, sul contesto d’uso e sulle persone su cui i sistemi vengono utilizzati; e chiarisce che non si è tenuti a garantire un livello specifico in capo ad alcuno. La ragione dell’alleggerimento, dichiarata dal legislatore europeo, è che obblighi rigidi non sarebbero adatti a tutti i tipi di fornitori e deployer e produrrebbero oneri sproporzionati soprattutto per le imprese più piccole. Resta però un obbligo, applicabile dal 2 febbraio 2025, e resta consigliabile documentare le misure adottate: un registro delle sessioni formative e istruzioni operative scritte sull’uso degli strumenti sono la traccia più semplice da esibire.

Gli obblighi di trasparenza dell’art. 50 sono la parte dell’AI Act che tocca oggi, concretamente, quasi ogni impresa, e vanno letti distinguendo con precisione chi ne è gravato. I sistemi destinati a interagire direttamente con persone fisiche devono essere progettati in modo che l’interlocutore sappia di parlare con un sistema di AI, e questo è compito del fornitore (art. 50, par. 1). Gli output sintetici — audio, immagine, video, testo — devono essere marcati in formato leggibile meccanicamente come generati o manipolati artificialmente, e anche questo è compito del fornitore (art. 50, par. 2), con l’esclusione dei casi in cui l’AI svolga funzione di assistenza all’editing standard senza modificare sostanzialmente l’input. Va però premesso un limite che precede l’obbligo informativo: l’art. 5, par. 1, lett. f), vieta l’uso di sistemi di riconoscimento delle emozioni sul luogo di lavoro e negli istituti di istruzione, salvo motivi medici o di sicurezza — divieto applicabile dal 2 febbraio 2025 e collocato nella fascia sanzionatoria più alta —, sicché l’obbligo di informare le persone esposte a sistemi di riconoscimento delle emozioni o di categorizzazione biometrica (art. 50, par. 3) riguarda i soli contesti in cui l’uso resta consentito e non legittima l’analisi delle emozioni dei dipendenti. Grava inoltre sul deployer e quello di rendere noto il carattere artificiale dei deepfake pubblicati (art. 50, par. 4, primo comma). Il secondo comma dello stesso paragrafo contiene poi la previsione più utile da spiegare ai clienti: chi pubblica testo generato dall’AI per informare il pubblico su questioni di interesse pubblico deve dichiararlo, ma l’obbligo non si applica se il contenuto è stato sottoposto a revisione umana o a controllo editoriale e una persona fisica o giuridica ne detiene la responsabilità editoriale. Tutte le informazioni vanno fornite in maniera chiara e distinguibile al più tardi al momento della prima interazione o esposizione (art. 50, par. 5).

Il capitolo dell’alto rischio non è ancora esigibile, ma condiziona già le scelte di acquisto. Dal 2 dicembre 2027 per i sistemi dell’allegato III e dal 2 agosto 2028 per quelli dell’allegato I, il deployer dovrà usare il sistema conformemente alle istruzioni per l’uso, affidare la sorveglianza umana a persone dotate di competenza, formazione e autorità adeguate, garantire pertinenza e rappresentatività dei dati di input quando li controlla, monitorare il funzionamento e sospendere l’uso segnalando alle autorità nei casi previsti, conservare i log generati automaticamente per almeno sei mesi, informare i rappresentanti dei lavoratori e i lavoratori interessati prima di mettere in servizio un sistema ad alto rischio sul luogo di lavoro, e informare le persone fisiche che sono soggette all’uso del sistema quando questo adotta o assiste decisioni che le riguardano (art. 26 del regolamento (UE) 2024/1689). Sul fronte del lavoro conviene però evitare un errore ricorrente: un obbligo informativo verso il lavoratore esiste già oggi, perché l’art. 11 della legge 23 settembre 2025, n. 132 non ne crea uno nuovo ma rinvia all’art. 1-bis del d.lgs. 152/1997, che era già applicabile. Tuttavia, sul piano sanzionatorio nazionale il quadro non è completo: la legge 132/2025 designa AgID e ACN come Autorità nazionali per l’intelligenza artificiale, assegnando all’ACN la vigilanza comprensiva delle attività ispettive e sanzionatorie (art. 20), ma l’attribuzione formale del potere di irrogare le sanzioni dell’art. 99 è rimessa a un decreto delegato che il Consiglio dei ministri ha approvato in via definitiva il 4 agosto 2026 e che, per quanto risulta alla data di questa pagina, non è ancora stato pubblicato in Gazzetta Ufficiale; il termine della delega, fissato al 10 ottobre 2026, resta soggetto ai meccanismi di proroga previsti dalla legge per l’esame parlamentare. Dire che in Italia le sanzioni dell’AI Act siano già pienamente operative sarebbe inesatto; dire che l’Italia non abbia designato le proprie autorità lo sarebbe altrettanto.

Perché conviene saperlo

  • L’obbligo di alfabetizzazione è oggi un’obbligazione di mezzi, non di risultato: bastano misure proporzionate e documentate, ma l’assenza totale di misure resta una violazione di una norma applicabile dal 2 febbraio 2025.
  • Sugli obblighi di trasparenza la ripartizione conta più del contenuto: quello che riguarda chatbot e marcatura degli output è del fornitore e va preteso per contratto, quello sui deepfake pubblicati è dell’impresa e non è delegabile a nessuno.
  • Se il software incide su assunzione, gestione o valutazione del personale, oppure sul merito creditizio di persone fisiche, si parte dal presupposto che sia ad alto rischio: l’onere di aver documentato il contrario è del fornitore, e va chiesto per iscritto prima dell’acquisto.

Livello 2 · Capitolo 07

AI e dati personali: che cosa controllare prima

Domande frequenti
Incollare il testo di un documento aziendale in un servizio di AI esterno è un trattamento di dati personali?
Se quel testo contiene dati riferibili a persone identificate o identificabili, sì. Non cambia nulla per il fatto che l’operazione duri pochi secondi, che avvenga da un browser o che il servizio sia gratuito: l’invio dei dati a un fornitore esterno è un trattamento a tutti gli effetti, e come tale richiede una base giuridica e il rispetto degli obblighi del regolamento (UE) 2016/679. La conseguenza pratica è che la decisione su quali dati possono uscire dall’azienda non va lasciata al singolo collaboratore nel momento in cui apre lo strumento. Va presa prima, in forma di istruzione scritta.
L’informativa privacy va modificata se l’impresa comincia a usare l’AI?
Dipende dall’uso, ma in un caso l’integrazione è espressamente richiesta. Quando esiste un processo decisionale automatizzato, compresa la profilazione di cui all’art. 22, l’informativa deve indicarne l’esistenza e fornire «informazioni significative sulla logica utilizzata», nonché «l’importanza e le conseguenze previste» del trattamento per l’interessato (art. 13, par. 2, lett. f, e art. 14, par. 2, lett. g, del regolamento (UE) 2016/679). La stessa formula ritorna nel diritto di accesso (art. 15, par. 1, lett. h). Sono tre elementi distinti: che il processo esiste, come funziona in termini comprensibili, che cosa comporta per la persona.
Che cos’è una «decisione unicamente automatizzata» e perché è così delicata?
È la decisione presa senza alcun intervento umano effettivo, che produce effetti giuridici sull’interessato o incide in modo analogo significativamente sulla sua persona: rispetto a queste decisioni l’interessato ha il diritto di non esservi sottoposto (art. 22, par. 1, del regolamento (UE) 2016/679). Le eccezioni sono tre e tassative: la decisione necessaria alla conclusione o all’esecuzione di un contratto tra interessato e titolare, quella autorizzata dal diritto dell’Unione o dello Stato membro con misure a tutela, e quella fondata sul consenso esplicito (art. 22, par. 2). Nei casi del contratto e del consenso il titolare deve comunque assicurare almeno il diritto di ottenere l’intervento umano, di esprimere la propria opinione e di contestare la decisione (art. 22, par. 3). Il discrimine sta nella parola «unicamente»: se una persona qualificata esamina davvero il caso e può discostarsi dall’output, non si ricade nella norma; una ratifica puramente formale non basta.
Quando serve una valutazione d’impatto sulla protezione dei dati?
Quando un tipo di trattamento, «allorché prevede in particolare l’uso di nuove tecnologie», considerati natura, oggetto, contesto e finalità, può presentare un rischio elevato per i diritti e le libertà delle persone fisiche: in tal caso la valutazione va effettuata prima di procedere al trattamento (art. 35, par. 1, del regolamento (UE) 2016/679). Il paragrafo 3 indica i casi in cui è richiesta in particolare, fra cui la valutazione sistematica e globale di aspetti personali basata su trattamento automatizzato, compresa la profilazione, su cui si fondino decisioni con effetti giuridici o analogamente significativi. Se è designato un responsabile della protezione dei dati, il titolare si consulta con lui (art. 35, par. 2). Questo obbligo discende dal GDPR e non è stato toccato dal rinvio dell’AI Act.

Il punto da cui partire è che la protezione dei dati personali non ha atteso l’AI Act e non ne segue il calendario. Il regolamento (UE) 2016/679 si applica dal 2018 e continua ad applicarsi identico a chi usa strumenti di AI su dati riferibili a persone: clienti, fornitori, candidati, dipendenti. Ne discende un ordine di priorità che va rovesciato rispetto a quello che l’impresa si aspetta: prima si verifica la conformità al GDPR, che è già pienamente esigibile, e solo dopo ci si interroga sugli obblighi dell’AI Act, in parte differiti. Il primo controllo è il più elementare e il più trascurato: sapere dove finiscono i dati. Un servizio di AI ospitato da un terzo comporta un trasferimento di informazioni fuori dai sistemi aziendali, e prima di adottarlo occorre leggere le condizioni del servizio per stabilire chi tratta i dati e per quali finalità, se e per quanto vengono conservati, e se il fornitore li utilizza per l’addestramento dei propri modelli. Quest’ultimo profilo è quello su cui l’impresa può incidere di più: dove il fornitore offre impostazioni che escludono l’uso dei contenuti a fini di addestramento, l’esclusione va attivata e la scelta va documentata, perché è una misura organizzativa che riduce concretamente l’esposizione.

La regola operativa più efficace, e anche la più facile da far rispettare, è che non si inseriscono in un servizio esterno dati riferibili a terzi senza una base giuridica e senza aver verificato le condizioni del servizio. Il collaboratore che chiede a uno strumento di AI di riassumere un contratto, di riformulare una lettera di contestazione disciplinare o di analizzare un elenco di posizioni debitorie sta trattando dati di persone che non hanno alcun rapporto con quel fornitore. La domanda da porsi non è se lo strumento sia affidabile, ma se quel trattamento fosse consentito. Vale la pena esplicitare tre divieti pratici, che coprono la quasi totalità degli incidenti reali: non si inseriscono documenti che contengano dati sanitari, giudiziari o comunque appartenenti alle categorie particolari, se non nell’ambito di un trattamento espressamente previsto e valutato; non si inseriscono elenchi nominativi di clienti o dipendenti per finalità di analisi non dichiarate nell’informativa; non si usano strumenti scelti autonomamente dal singolo al di fuori di quelli autorizzati dall’impresa. Tre righe di istruzione interna, comunicate e conservate, valgono più di qualunque dichiarazione di principio.

Resta il caso più delicato, quello in cui l’AI non elabora informazioni ma decide su persone. Se un sistema seleziona candidature, assegna un punteggio a un cliente o determina l’esito di una richiesta, e la decisione produce effetti giuridici o incide in modo analogo significativamente, si entra nell’ambito dell’art. 22 del regolamento (UE) 2016/679, con tutto ciò che ne consegue in termini di base giuridica ammessa, di garanzie da assicurare e di informazioni da rendere. In questi stessi casi ricorre spesso anche il presupposto della valutazione d’impatto dell’art. 35, e i due adempimenti vanno condotti insieme: l’AI Act prevede del resto espressamente che il deployer di un sistema ad alto rischio utilizzi le informazioni ricevute dal fornitore per adempiere all’obbligo di valutazione d’impatto ai sensi dell’art. 35 del GDPR (art. 26, par. 9, del regolamento (UE) 2024/1689). Le due valutazioni si integrano, non si duplicano. Tuttavia va detto con franchezza che la qualificazione non è sempre netta: stabilire se un intervento umano sia effettivo o meramente formale, e se un effetto sia «analogamente significativo», è un giudizio che ammette margini di apprezzamento. Proprio per questo la difesa migliore non è una risposta sicura, ma una decisione motivata e conservata: se l’impresa può mostrare su quali elementi ha ragionato e quali garanzie ha predisposto, la discussione si sposta dal fatto di non aver valutato al merito della valutazione.

Perché conviene saperlo

  • Il rinvio degli obblighi sull’alto rischio non offre alcun riparo sul fronte dei dati personali: gli artt. 13, 14, 22 e 35 del regolamento (UE) 2016/679 si applicano oggi, esattamente come si applicavano prima dell’AI Act.
  • La scelta su quali dati possono uscire dall’azienda va compiuta a monte e messa per iscritto: lasciata al singolo nel momento dell’uso, diventa una decisione presa senza informazioni e senza traccia.
  • Dove il servizio consente di escludere l’uso dei contenuti per l’addestramento, attivare l’impostazione e conservarne evidenza è una delle poche misure che non costano nulla e che si possono effettivamente dimostrare in caso di contestazione.

Livello 2 · Capitolo 08

Chi risponde quando l’agente AI sbaglia

Domande frequenti
Può rispondere il sistema di AI in quanto tale?
No. L’ordinamento italiano conosce due soli centri di imputazione, la persona fisica e la persona giuridica, e nessuna disposizione vigente attribuisce soggettività giuridica a un software, a un modello o a un «agente» di intelligenza artificiale. Ne discende che risponde sempre un soggetto della catena: chi utilizza il sistema nella propria attività, chi lo fornisce, chi lo produce o lo integra. Va precisato che questo enunciato non è la riproduzione di un singolo articolo di legge, ma una lettura sistematica consolidata delle norme del codice civile sulla responsabilità contrattuale ed extracontrattuale.
Verso il proprio cliente, l’impresa può invocare il malfunzionamento dello strumento?
Di regola no, e la ragione sta nella struttura della prova. Se fra impresa e danneggiato esiste un contratto, opera l’art. 1218 del codice civile: il cliente deve soltanto allegare il contratto e l’inesattezza della prestazione, mentre spetta all’impresa provare che l’inadempimento è derivato da impossibilità per causa a lei non imputabile. Il malfunzionamento di uno strumento che l’impresa stessa ha scelto, configurato e sorvegliato, di norma, quella prova non la raggiunge. Verso chi non ha un contratto — un terzo, un potenziale cliente — la via è invece quella dell’art. 2043 del codice civile, dove è il danneggiato a dover provare fatto, colpa o dolo, danno ingiusto e nesso causale.
Se il danno dipende dal fornitore del sistema, il danneggiato deve rivolgersi a lui?
Non necessariamente, ed è un punto che le imprese sottovalutano. Quando il fatto dannoso è imputabile a più soggetti, tutti sono obbligati in solido verso il danneggiato, che può chiedere l’intero a uno solo di essi; la ripartizione interna si risolve poi in regresso secondo la gravità delle rispettive colpe e, nel dubbio, le colpe si presumono uguali (art. 2055 del codice civile). La conseguenza pratica è che l’impresa può trovarsi a pagare per intero e a recuperare solo in parte. Il presidio, in questo caso, non è la norma ma il contratto: limitazioni di responsabilità, manleva e livelli di servizio vanno negoziati prima, non discussi dopo il sinistro.
È vero che l’Unione europea sta per approvare una direttiva sulla responsabilità da intelligenza artificiale?
No, e va detto perché l’affermazione circola ancora in molti materiali divulgativi. La proposta di direttiva sull’adeguamento delle norme in materia di responsabilità civile extracontrattuale all’intelligenza artificiale, presentata nel 2022, è stata formalmente ritirata: il ritiro è stato deliberato dalla Commissione europea nel luglio 2025 e pubblicato nella Gazzetta ufficiale dell’Unione europea nell’ottobre dello stesso anno. Non esiste dunque, oggi, una disciplina europea speciale della responsabilità civile da AI. Il vuoto è colmato dalle regole generali: il codice civile, la disciplina del prodotto difettoso e le regole di sicurezza e conformità.

La domanda che i clienti pongono per prima — «se sbaglia il sistema, chi paga?» — ha una risposta più semplice di quanto si tema e più scomoda di quanto si speri. Non esiste, allo stato, alcuna norma che consenta di imputare il danno al sistema: risponde chi lo ha messo in funzione nella propria attività, e verso il cliente finale risponde l’impresa. Un esempio comparato lo illustra meglio di qualunque enunciato astratto, e va introdotto con la sua avvertenza: si tratta di una decisione straniera, resa nel febbraio 2024 da un organo canadese di risoluzione delle controversie di modesto valore, priva di qualsiasi efficacia nell’ordinamento italiano, e utilizzabile solo come esempio di come un problema identico sia stato affrontato altrove. Un passeggero aveva chiesto informazioni al chatbot del sito di Air Canada, ricevendo l’indicazione di una tariffa agevolata che la politica reale della compagnia non consentiva di ottenere retroattivamente; la compagnia si difese sostenendo che il chatbot fosse un’entità distinta, responsabile delle proprie azioni. L’argomento fu respinto: il chatbot è parte del sito, e l’impresa risponde delle informazioni che il proprio sito fornisce. La condanna riguardò una somma modesta — dell’ordine di seicentocinquanta dollari canadesi, oltre interessi e spese — ma il principio è quello che conta: la difesa «ha sbagliato il bot» non è una difesa. Nel nostro ordinamento la stessa vicenda si articolerebbe fra l’art. 1218 e l’art. 2043 del codice civile, a seconda che un contratto ci fosse o no.

Il problema giuridico serio non è stabilire se qualcuno risponda — qualcuno risponde sempre — ma governare in anticipo la ripartizione interna fra i soggetti della catena. I ruoli sono almeno tre e vanno tenuti distinti: chi utilizza il sistema sotto la propria autorità nell’esercizio dell’attività, cioè il deployer, ed è la posizione in cui si trova la quasi totalità delle imprese e degli studi professionali; chi immette il sistema sul mercato o lo mette in servizio con il proprio nome o marchio, cioè il fornitore — qualifica che può scattare inavvertitamente anche per la piccola impresa che distribuisca con il proprio marchio un software fatto sviluppare da terzi; e chi lo produce, posizione che la disciplina europea sta ridefinendo proprio ora. Il regime oggi vigente sul prodotto difettoso, costruito sugli artt. 114 e 115 del codice del consumo, poggia su una nozione di prodotto ancorata al bene mobile, entro la quale il software fornito in modo autonomo — come servizio in rete o in cloud — non rientra pacificamente. La direttiva (UE) 2024/2853 chiude questo varco, includendo espressamente il software nella nozione di prodotto qualunque sia la modalità di fornitura, introducendo presunzioni di difettosità e di nesso causale a favore del danneggiato nei casi di eccessiva complessità tecnica, e stabilendo che il fabbricante non è esonerato quando il difetto dipende dal software o dalla mancanza degli aggiornamenti di sicurezza necessari, finché il prodotto resta sotto il suo controllo. Il termine di recepimento è il 9 dicembre 2026 e la direttiva si applica ai prodotti immessi sul mercato o messi in servizio dopo quella data. Tuttavia due precisazioni sono doverose: al 1° settembre 2026 il decreto legislativo italiano di attuazione non è stato pubblicato in Gazzetta Ufficiale — la delega è stata conferita con la legge di delegazione europea del marzo 2026 e lo schema è all’esame delle Camere —, e anche dopo il 9 dicembre 2026 i due regimi convivranno per anni, distinti in base alla data di immissione sul mercato del prodotto. Chi progetta oggi contratti e coperture assicurative deve quindi ragionare sul testo europeo, non attendere la Gazzetta.

Su due ricostruzioni molto citate conviene essere netti, perché la loro circolazione come diritto vigente è fonte di errori. Che l'«agente software» possa essere trattato come un commesso elettronico, con applicazione analogica dell’art. 2049 del codice civile al preponente, è una tesi dottrinale autorevolmente sostenuta ma priva, allo stato, di consacrazione normativa; ciò che è norma è l’imputazione al datore o al committente per il fatto illecito di persone inserite nella sua organizzazione, e quindi del dipendente che usa male un sistema di AI. Allo stesso modo, che l’impiego di sistemi di AI costituisca di per sé «attività pericolosa» ai sensi dell’art. 2050 del codice civile è tesi controversa, sostenuta per gli usi ad alto impatto e negata da altra parte della dottrina sul rilievo che la pericolosità va accertata in concreto: per un’impresa ordinaria non è né una minaccia da temere né una tutela su cui contare. Va infine chiuso il cerchio sul professionista, perché la regola vale anzitutto per chi la insegna: l’art. 13, comma 2, della legge 23 settembre 2025, n. 132 prescrive che le informazioni relative ai sistemi di intelligenza artificiale utilizzati dal professionista siano comunicate al destinatario della prestazione intellettuale con linguaggio chiaro, semplice ed esaustivo, a presidio del rapporto fiduciario; la norma non prevede una forma vincolata né una sanzione propria, ma la sua violazione si apprezza sul piano deontologico e su quello dell’inadempimento contrattuale. È esattamente ciò che questo percorso fa quando dichiara al cliente quali strumenti lo Studio impiega e per che cosa. Tuttavia il principio va enunciato in entrambe le direzioni, ed è il rischio di reciprocità che questo capitolo deve rendere esplicito: la stessa regola che tutela l’impresa quando è utente di servizi la espone quando è lei a servirsi dell’AI verso i propri clienti.

Perché conviene saperlo

  • Verso il cliente l’onere della prova gioca contro l’impresa: dimostrare che l’errore è dello strumento non basta, perché la scelta, la configurazione e la sorveglianza dello strumento sono sue.
  • La solidarietà con presunzione di colpe uguali (art. 2055 del codice civile) rende decisivo il contratto con il fornitore: senza clausole espresse di manleva e ripartizione, il rischio residuo si distribuisce per presunzione di parità.
  • La tracciabilità delle scelte tecniche e organizzative — istruzioni operative, controlli umani, formazione, conservazione dei log — non è adempimento formale: in giudizio è la documentazione a distinguere la diligenza dalla colpa.
03

L’AI in studio e in azienda

Il metodo con cui lo Studio usa l’AI, come introdurla in una PMI senza sprechi, la policy interna, e il posto che resta al giudizio umano.

Livello 3 · Capitolo 09

Come lo Studio usa l’AI: agenti di materia, revisione umana, verifica delle fonti

Domande frequenti
Lo Studio usa davvero l’AI sul lavoro dei clienti?
Sì, quotidianamente, e preferisce dirlo piuttosto che lasciarlo intuire. L’AI viene impiegata soprattutto dove il lavoro è testuale e ripetitivo: prime stesure, riordino di documentazione, sintesi di materiali lunghi, ricerca preliminare su un tema. Non viene impiegata per decidere al posto del professionista, né per formare il giudizio che poi lo Studio comunica al cliente. La distinzione fra preparare un testo e deciderne il contenuto è la linea che separa i due usi.
I miei dati finiscono dentro un servizio di intelligenza artificiale?
No. I dati identificativi dei clienti — nomi, codici fiscali, riferimenti a rapporti e posizioni individuali — non vengono inseriti nei servizi AI esterni. Quando serve lavorare su una fattispecie concreta, la si porta allo strumento in forma generale e spersonalizzata, oppure la si tratta senza AI. È una regola di riservatezza, non una preferenza tecnica, e vale anche quando rende il lavoro meno comodo.
Chi risponde se un testo prodotto con l’AI contiene un errore?
Il professionista che lo ha firmato, esattamente come per qualunque altro testo. Lo strumento con cui una bozza è stata preparata non incide sulla responsabilità di chi la sottoscrive: davanti al cliente e davanti agli enti risponde una persona, con il proprio nome. Per questa ragione nulla esce dallo Studio senza essere stato letto e approvato da chi se ne assume la firma. Tuttavia, la revisione umana riduce gli errori, non li azzera: come per ogni lavoro professionale, resta un margine che va presidiato con il controllo, non negato.
Un’impresa piccola può adottare lo stesso metodo?
Sì, e in scala ridotta è più semplice di quanto sembri. Le regole che lo Studio applica sono cinque e non richiedono tecnologia aggiuntiva: separare i temi e affidarli a chi li conosce, verificare le fonti prima di pubblicare o comunicare, far rileggere i testi da una persona diversa da chi li ha impostati, non immettere dati riservati negli strumenti esterni, non far uscire nulla senza approvazione. Un’impresa con pochi addetti può scriverle su una pagina e applicarle da subito.

Dire che uno studio professionale «usa l’intelligenza artificiale» non significa quasi nulla, perché sotto la stessa formula convivono pratiche molto diverse: chi si limita a chiedere un riassunto e chi affida allo strumento la sostanza della risposta al cliente. Conviene quindi essere precisi sul metodo, più che sull’annuncio. Nello Studio l’AI è impiegata come strumento di preparazione: raccoglie, ordina, propone una prima stesura, segnala ciò che manca. Per i contenuti tecnici il lavoro non è affidato a un unico strumento generico, ma a più agenti specializzati per materia — l’area fiscale, quella legale, quella doganale — ciascuno impostato sul proprio linguaggio e sulle proprie fonti, i cui testi vengono poi sottoposti a revisione incrociata: chi ha impostato il contenuto non è la stessa figura che lo rilegge. È una tecnica ordinaria negli studi, applicata a un materiale nuovo: il principio dei quattro occhi non è stato inventato per l’AI, ma con l’AI diventa indispensabile, perché lo strumento produce testi ben scritti anche quando sono sbagliati, e un testo ben scritto abbassa la guardia di chi legge.

La regola che regge tutto il metodo è una sola: l’AI prepara, il professionista firma. Da questa discendono le altre. Ogni riferimento normativo destinato a essere pubblicato viene riscontrato sulle fonti primarie — il testo della norma come risulta dalle banche dati ufficiali italiane ed europee — prima che il contenuto esca: non ci si affida alla memoria dello strumento né a una fonte di seconda mano, perché le norme cambiano e uno strumento addestrato su materiali del passato può restituire con sicurezza un testo non più in vigore. I contenuti in lingua straniera passano da una revisione linguistica dedicata, perché una traduzione automatica corretta sul piano grammaticale può essere imprecisa su quello tecnico, e in materia fiscale la differenza fra due termini vicini è spesso la differenza fra due istituti diversi. I dati identificativi dei clienti restano fuori dagli strumenti esterni. E nulla parte verso un cliente o verso un ente senza che una persona dello Studio l’abbia letto e approvato. Tuttavia, va detto con altrettanta chiarezza che nessuna di queste regole rende il risultato infallibile: riducono la probabilità dell’errore e ne rendono tracciabile l’origine, che è ciò che si può ragionevolmente pretendere da un metodo.

Il motivo per cui questo capitolo compare in un corso rivolto anche ai clienti è duplice. Il primo è di trasparenza: chi affida a uno studio la propria contabilità, le proprie dichiarazioni e i propri contratti ha diritto di sapere come quel lavoro viene svolto, e la risposta «con l’AI» senza ulteriori precisazioni non è una risposta. Il secondo è di trasferibilità. Le cinque regole non sono un protocollo costruito su misura per uno studio professionale: sono principi di buon senso organizzativo che una piccola impresa può adottare nella propria dimensione, con la propria carta intestata e i propri processi. Chi scrive preventivi, risposte a reclami, testi per il sito o comunicazioni al personale si trova nella stessa identica situazione — uno strumento che scrive bene e non sa che cosa è vero — e ha bisogno degli stessi presidi. La differenza fra un uso maturo e un uso improvvisato dell’AI non passa dalla qualità dello strumento, ma dall’esistenza di un metodo scritto e dal fatto che qualcuno lo applichi anche quando ha fretta.

Perché conviene saperlo

  • Chiedere al proprio consulente come usa l’AI è una domanda legittima e utile: la risposta che conta non è quale strumento adopera, ma chi rilegge, che cosa viene verificato e quali dati non escono mai dallo studio.
  • La revisione incrociata — chi rilegge non è chi ha impostato il testo — è il presidio più economico e più efficace, perché intercetta proprio l’errore che l’AI produce meglio: quello scritto bene.
  • Le cinque regole dello Studio sono replicabili in azienda senza investimenti: separazione per materia, verifica delle fonti, rilettura da parte di un’altra persona, nessun dato riservato negli strumenti esterni, approvazione umana prima dell’invio.

Livello 3 · Capitolo 10

Adottare l’AI in una PMI senza sprechi

Domande frequenti
Da dove si comincia: scegliendo lo strumento?
No, ed è l’errore più comune. Si comincia dal processo: quale attività, oggi, occupa tempo alle persone senza chiedere loro un vero giudizio professionale. Solo dopo aver individuato quell’attività ha senso valutare quale strumento la serva meglio. Chi parte dallo strumento finisce per cercare un problema che lo giustifichi, e di solito lo trova dove il beneficio è minimo.
Qual è un buon primo caso d’uso?
Un’attività ripetitiva, prevalentemente testuale, ad alto volume e a basso rischio: bozze di risposte a richieste ricorrenti, riordino e classificazione di documenti, prime sintesi di materiali lunghi, riscritture in forma più chiara di testi già approvati. Sono compiti dove l’errore si vede subito, costa poco e viene intercettato da chi rilegge. Il primo caso d’uso serve a imparare, non a risparmiare: se produce anche un risparmio, tanto meglio.
Perché molti progetti AI si fermano dopo pochi mesi?
Più spesso per aspettative sbagliate e dati disordinati che per limiti della tecnologia. Se ci si attende un’automazione completa e si ottiene un assistente che va controllato, la delusione è garantita anche a fronte di un risultato buono. E se i documenti aziendali sono sparsi, duplicati e non aggiornati, lo strumento lavora su materiale povero e restituisce risposte povere. Il riordino dei dati non è un prerequisito tecnico: è quasi sempre il vero contenuto del progetto.
Quanto costa davvero?
La licenza è la parte visibile e in genere la meno rilevante. Il costo vero è il tempo: impostare il compito, scrivere le istruzioni, provare, correggere, definire chi controlla che cosa, formare le persone. È un costo che si concentra all’inizio e che si recupera solo se il processo scelto ha volumi sufficienti. Su un’attività che si ripete tre volte l’anno, l’impostazione non si ripaga mai.

L’adozione dell’AI in una piccola o media impresa fallisce quasi sempre allo stesso modo: si acquista uno strumento, lo si distribuisce alle persone, si aspetta che accada qualcosa. Non accade, oppure accade in modo disordinato — qualcuno lo usa molto e bene, qualcuno per nulla, nessuno sa che cosa è stato prodotto con quale strumento — e dopo qualche mese il progetto viene archiviato con la conclusione che «per noi non serviva». Il difetto di impostazione sta all’origine: si è partiti dallo strumento anziché dal processo. La domanda giusta non è quale tecnologia adottare, ma quale attività della propria giornata lavorativa sia ripetitiva, testuale, frequente e a basso rischio. Una volta individuata quell’attività, la scelta dello strumento diventa quasi secondaria, perché il criterio è chiaro e il risultato è misurabile. Prima di allora ogni valutazione è astratta, e le valutazioni astratte in azienda si risolvono comprando la soluzione di cui si è sentito parlare di più.

Il costo di un progetto AI non è la licenza: è il tempo di impostazione e di controllo, e quel tempo va messo a bilancio prima di cominciare. Impostare bene un compito ripetitivo richiede di scriverlo in modo esplicito — che cosa deve produrre, in quale forma, con quali vincoli, che cosa non deve mai fare — e questo lavoro di esplicitazione è la parte più faticosa, perché costringe a dire ad alta voce come si lavora davvero, cosa che in molte imprese non è mai stata scritta da nessuna parte. Poi va deciso chi controlla l’output e con quale attenzione, perché un controllo che vale quanto rifare il lavoro cancella il beneficio. Il tempo speso qui si recupera solo sui volumi: è la ragione per cui il primo caso d’uso va cercato fra le cose che si fanno ogni settimana, non fra quelle che si fanno una volta l’anno per quanto siano noiose. Tuttavia, anche un progetto che non produce risparmio misurabile può valere la pena, se serve a costruire competenza interna su un uso che diventerà ordinario: purché lo si dichiari fin dall’inizio, invece di raccontarsi un ritorno economico che non c’è.

L’approccio che regge meglio nelle imprese di dimensione contenuta è graduale e reversibile: un processo alla volta, con una fotografia dello stato di partenza — quante ore, quante persone, quanti errori o rilavorazioni — e una verifica a distanza di qualche mese sugli stessi indicatori. Serve a due cose. La prima è capire se il beneficio esiste davvero, invece di affidarsi all’impressione di chi lo ha promosso, che è sempre favorevole. La seconda, più importante, è potersi fermare: un progetto che non funziona va chiuso senza che questo diventi una sconfitta personale di qualcuno, e ciò è possibile solo se all’inizio si è detto che era una prova con criteri di uscita. Chi estende l’uso a tutta l’azienda prima di aver misurato il primo processo non sta accelerando: sta soltanto rendendo più costoso l’eventuale passo indietro. La prudenza qui non è diffidenza verso la tecnologia, ma la stessa cautela che si userebbe per qualunque altro investimento organizzativo dagli effetti incerti.

Perché conviene saperlo

  • Il criterio di scelta del primo caso d’uso è quadruplo — ripetitivo, testuale, ad alto volume, a basso rischio — e va applicato prima di guardare qualunque strumento.
  • Il disordine dei dati aziendali è la causa di insuccesso più frequente e insieme la meno attribuita all’AI: riordinare archivi e documenti produce valore anche se il progetto poi non prosegue.
  • Fissare all’inizio due o tre indicatori misurabili e una data di verifica è ciò che rende possibile fermarsi senza costi reputazionali interni, e quindi ciò che rende accettabile provare.

Livello 3 · Capitolo 11

La policy AI interna: regole d’uso scritte prima che servano

Domande frequenti
Serve una policy anche a un’impresa con pochi dipendenti?
Sì, e per ragioni pratiche prima ancora che formali. In una struttura piccola le persone usano già l’AI, spesso con strumenti personali e senza che nessuno lo sappia: la policy non introduce un uso che non c’è, ma dà regole a un uso che è già in corso. Bastano poche pagine, scritte nel linguaggio dell’impresa. Una policy lunga e generica, copiata altrove, non viene letta e non protegge nessuno.
Che cosa deve contenere, come minimo?
Quattro cose: quali strumenti sono approvati e quali non lo sono; quali dati non si inseriscono mai; chi controlla gli output prima che escano dall’impresa; come si segnala un errore. Attorno a questo nucleo si aggiungono la formazione delle persone e la data di revisione del documento. Tutto il resto è utile ma non essenziale, e nella prima versione conviene lasciarlo fuori.
Quali dati non vanno mai inseriti in uno strumento AI?
I dati personali di clienti e dipendenti, i segreti industriali e commerciali, le informazioni coperte da obblighi di riservatezza contrattuale, e naturalmente credenziali, password e chiavi di accesso. La regola va scritta in positivo e con esempi concreti tratti dall’attività dell’impresa, perché formulata in astratto viene interpretata da ciascuno a modo proprio. Tuttavia, un divieto assoluto e senza alternative viene aggirato: accanto al «non si fa» va indicato che cosa si fa invece.
La formazione del personale è davvero necessaria?
Sì, e non solo per opportunità organizzativa: le regole europee chiedono espressamente a chi usa l’AI di curare l’alfabetizzazione del personale — il riferimento puntuale è nel capitolo 6. Sul piano pratico, una policy senza formazione è un elenco di divieti che le persone non sanno applicare: sapere perché un dato non va inserito è ciò che rende la regola stabile anche nei casi non previsti.

Le regole d’uso dell’AI vengono quasi sempre scritte dopo il primo incidente: un documento riservato finito in uno strumento esterno, una risposta a un cliente contenente un riferimento inesistente, una comunicazione partita senza che nessuno l’abbia riletta. È il momento peggiore per scriverle, perché la reazione a caldo produce divieti generalizzati che poi vengono disapplicati nel giro di poche settimane. La policy serve prima, e serve soprattutto a rendere esplicite decisioni che altrimenti ciascuno prende per conto proprio: quali strumenti si possono usare per il lavoro e quali no, se sia ammesso l’account personale, che cosa si può caricare e che cosa no. In assenza di indicazioni le persone non smettono di usare l’AI: la usano di nascosto, con strumenti scelti da loro, e l’impresa perde qualunque possibilità di sapere che cosa è stato prodotto, come e con quali dati. Il primo effetto di una policy non è limitare l’uso, ma farlo emergere.

Una policy utile è corta, concreta e nominativa: dice che cosa si può fare, con quali strumenti, con quali dati, e soprattutto dice chi controlla che cosa prima che un contenuto esca dall’impresa. Il punto del controllo è quello su cui si gioca la sua efficacia, e va scritto in modo che a ogni tipo di output corrisponda una persona: le comunicazioni ai clienti, i testi pubblicati, i documenti destinati a enti e istituti, i materiali interni non hanno lo stesso rischio e non meritano la stessa intensità di verifica. Accanto va previsto un canale semplice per segnalare gli errori — a chi ci si rivolge, in che forma, con quali conseguenze — perché una segnalazione che espone chi la fa non arriva mai, e gli errori che nessuno segnala si ripetono. Va infine indicata una data di revisione: gli strumenti cambiano in fretta e una policy ferma a due anni prima elenca divieti su servizi che non esistono più e tace su quelli che le persone usano davvero. Tuttavia, nessuna di queste previsioni funziona se il documento resta in una cartella condivisa: la policy vale quanto la formazione che la accompagna, ed è questa a trasformarla da adempimento in prassi.

C’è un ultimo argomento, che vale la pena esplicitare perché di solito è quello che convince chi decide. La policy protegge due volte. La prima, in via preventiva: la maggior parte degli incidenti riguardanti l’AI in azienda non nasce da malafede ma da assenza di istruzioni, e una regola scritta li evita a costo pressoché nullo. La seconda, in via successiva: se qualcosa va storto — un dato uscito dove non doveva, un contenuto errato arrivato a un terzo — l’impresa che può mostrare regole scritte, adottate prima del fatto, comunicate al personale e accompagnate da formazione, si trova in una posizione radicalmente diversa da quella che non ha nulla da esibire. Non è una garanzia di esenzione da responsabilità, e non va presentata come tale: è la dimostrazione documentale di una diligenza organizzativa, che nelle valutazioni successive pesa sempre. La differenza fra le due situazioni non sta nel fatto — che è identico — ma nella capacità di dimostrare che l’impresa aveva fatto ciò che era ragionevole fare.

Perché conviene saperlo

  • Una policy di poche pagine, con esempi tratti dall’attività reale dell’impresa, produce più effetti di un documento lungo e generico: va scritta prima del primo incidente, non dopo.
  • Il nucleo minimo è sempre lo stesso: strumenti approvati, dati vietati, responsabile del controllo per ciascun tipo di output, canale di segnalazione degli errori, formazione del personale, data di revisione.
  • La policy previene gli errori e, se qualcosa va storto, documenta la diligenza dell’impresa: due funzioni distinte, entrambe perse se il documento non viene comunicato e spiegato a chi lavora.

Livello 3 · Capitolo 12

L’uomo al centro: decisioni artificiali e giudizio umano

Domande frequenti
Qual è la differenza fra farsi aiutare a decidere e lasciar decidere?
Nel primo caso lo strumento produce elementi — una sintesi, un confronto fra opzioni, un elenco di ciò che manca — e la decisione resta di chi li legge, che può anche discostarsene. Nel secondo l’esito prodotto dallo strumento diventa la decisione, e l’intervento umano si riduce a una conferma formale. La differenza non sta nella tecnologia, che è la stessa, ma nel modo in cui l’organizzazione ha costruito il passaggio: se chi conferma ha il tempo, le informazioni e l’autorità per dire di no, siamo nel primo caso; altrimenti nel secondo, comunque lo si chiami.
Quali decisioni non andrebbero delegate?
Due categorie. Quelle che toccano direttamente le persone — selezione e valutazione del personale, provvedimenti disciplinari, concessione o diniego di un credito, condizioni applicate a un singolo cliente — perché incidono su diritti e opportunità di qualcuno che ha titolo a ricevere una motivazione da un essere umano. E quelle irreversibili, dove l’errore non si corregge dopo: un’estinzione di rapporto, un pagamento non recuperabile, una comunicazione pubblica. Il profilo giuridico delle decisioni automatizzate è trattato nel capitolo 7; qui interessa il criterio organizzativo, che vale anche dove nessun obbligo lo impone.
Che cos’è l'«automazione della fiducia»?
La tendenza ad accettare un risultato perché arriva da una macchina, e perché verificarlo costa fatica mentre accettarlo non costa nulla. Si manifesta gradualmente: le prime volte si controlla tutto, poi il controllo diventa una scorsa, poi una firma. Il fenomeno è tanto più insidioso quanto più lo strumento è buono, perché una lunga serie di risultati corretti costruisce esattamente l’abitudine che farà passare inosservato il primo sbagliato. Non è un difetto delle persone distratte: è il funzionamento normale dell’attenzione umana di fronte alla ripetizione.
Che cosa resta al professionista, se l’AI prepara i testi?
Resta ciò che ha sempre contato: il giudizio sul caso concreto e la responsabilità della firma. Nessuno strumento sa quali informazioni il cliente non ha detto, quale scelta regge se la situazione cambia, quale rischio è accettabile per quell’impresa e non per un’altra. Il professionista risponde con il proprio nome di ciò che sottoscrive, e questa responsabilità non è trasferibile a un fornitore di tecnologia. Semmai il suo peso aumenta, perché la velocità con cui i testi si producono riduce il tempo naturale della riflessione.

Chiudere un percorso sull’AI parlando di persone non è un ritorno retorico all’umanesimo: è la conseguenza pratica di tutto ciò che si è visto prima. Uno strumento che scrive in modo fluente, risponde in fretta e non mostra mai esitazione produce un effetto psicologico preciso su chi lo usa — l’impressione che la questione sia risolta. In molti casi lo è; in alcuni no, e sono proprio quelli in cui la risposta appariva più sicura. Da qui l’esigenza di distinguere con nettezza fra due modi di lavorare che dall’esterno si somigliano. Farsi aiutare a decidere significa usare lo strumento per vedere di più: raccogliere ciò che è disperso, confrontare alternative, far emergere l’obiezione che non si era considerata. Lasciar decidere significa invece adottare l’esito perché è arrivato, senza avere gli elementi per contestarlo. La seconda modalità raramente viene scelta: ci si scivola dentro, per volumi, per tempi stretti, per fiducia accumulata. Ed è precisamente per questo che va nominata prima che accada, e non riconosciuta dopo.

Alcune decisioni non si delegano, e non perché la macchina sbagli più dell’uomo, ma perché chi le subisce ha diritto a un interlocutore che risponda. Sono le decisioni che toccano persone — chi viene assunto, chi viene valutato, a chi si concede fiducia economica — e quelle da cui non si torna indietro. Un algoritmo può ordinare cento candidature secondo un criterio, e farlo anche bene; non può assumersi il fatto che una persona non sia stata chiamata, né spiegarle il motivo in modo che sia verificabile e contestabile. Lo stesso vale per il credito, per le condizioni applicate a un cliente, per un provvedimento verso un dipendente. Il criterio pratico da tenere è duplice: chiedersi se qualcuno avrà titolo a domandare «perché», e chiedersi se l’errore sarà correggibile domani. Se la prima risposta è sì o la seconda è no, la decisione resta a una persona, che può usare tutti gli elementi preparati dallo strumento ma non può nascondersi dietro di essi. Tuttavia, questa linea non va tracciata una volta per tutte: cambia con l’esperienza, con la qualità dei dati e con il tipo di attività, e va riesaminata periodicamente invece di essere ereditata.

Resta la questione più difficile, che è di abitudine e non di regola. Rileggere costa fatica, e il costo si sente ogni giorno mentre il beneficio si vede una volta l’anno, quando un errore viene intercettato. È un’asimmetria che nessuna procedura elimina del tutto: si può soltanto renderla meno gravosa, concentrando il controllo dove il danno sarebbe maggiore invece di distribuirlo uniformemente su tutto, e accettando che su ciò che è irrilevante si controlli meno. Il senso di questo percorso, se ne ha uno, sta in una formula semplice: usare l’AI molto e delegarle poco. Molto, perché il tempo liberato dal lavoro ripetitivo è tempo che torna disponibile per quello che merita attenzione. Poco, perché la responsabilità di ciò che si comunica, si firma e si decide resta dove è sempre stata — sulle persone — e nessuna evoluzione degli strumenti la sposterà altrove. Il professionista che firma non garantisce di non sbagliare mai: garantisce che dietro quel documento c’è qualcuno che lo ha letto, lo ha capito e ne risponde.

Perché conviene saperlo

  • Il confine fra assistenza e delega non è tecnico ma organizzativo: dipende dal fatto che chi approva abbia tempo, informazioni e autorità sufficienti per rifiutare l’esito proposto.
  • Due domande bastano a collocare una decisione: qualcuno avrà titolo a chiedere «perché», e l’errore sarà correggibile? Se la risposta è sì alla prima o no alla seconda, decide una persona.
  • L’attenzione cala per effetto della ripetizione, non della negligenza: conviene concentrare il controllo dove il danno potenziale è maggiore, piuttosto che pretendere una vigilanza uniforme che non regge nel tempo.

Riferimento · Glossario

I termini del percorso, in un solo posto.

Le voci raccolte qui riprendono i termini usati nel percorso e ne aggiungono alcuni ricorrenti nel linguaggio comune; ciascuna voce è autosufficiente.

AI generativa
Famiglia di sistemi di intelligenza artificiale capaci di produrre contenuti nuovi — testi, immagini, audio, codice — invece di limitarsi a classificare o cercare contenuti esistenti. Le risposte non sono recuperate da un archivio ma generate al momento, sulla base di ciò che il sistema ha appreso durante l’addestramento. Per questo sono di norma plausibili e ben formulate, ma non automaticamente esatte.
Modello linguistico di grandi dimensioni (LLM)
Il motore della maggior parte dei sistemi di AI generativa testuale: un modello statistico addestrato su quantità molto grandi di testo a prevedere, parola dopo parola, la continuazione più probabile. Da questo unico compito derivano capacità pratiche ampie — scrivere, riassumere, tradurre, rispondere a domande — senza che il modello disponga di una comprensione o di una verifica dei fatti paragonabili a quelle umane. La sigla inglese LLM (large language model) è quella di uso corrente.
Allucinazione
Risposta inventata dal modello e presentata con lo stesso tono sicuro di una risposta corretta: un riferimento inesistente, un numero mai pubblicato, un documento plausibile ma mai scritto. Non nasce da un guasto ma dal normale meccanismo di generazione, che produce comunque la continuazione più plausibile anche quando i dati non sostengono alcuna risposta. Si individua soltanto verificando le affermazioni alla fonte, non rileggendo il testo o chiedendo conferma allo stesso strumento.
Bias
Distorsione sistematica nelle risposte di un modello, ereditata dai dati con cui è stato addestrato: lingue e punti di vista più rappresentati di altri, stereotipi correnti, squilibri storici delle fonti. Gli interventi correttivi degli sviluppatori la attenuano ma non la azzerano, e nulla nel testo segnala al lettore che una risposta è sbilanciata. È una delle ragioni per cui le valutazioni che toccano persone o scelte rilevanti non vanno delegate al modello senza revisione umana.
Agente AI
Sistema che non si limita a rispondere ma compie azioni per raggiungere un obiettivo assegnato: legge messaggi e documenti, compila moduli, usa altri programmi, concatenando più passaggi in autonomia. Rispetto al chatbot moltiplica l’utilità e insieme la portata degli errori, perché una risposta sbagliata può tradursi in un’azione compiuta. Richiede perciò un perimetro esplicito: l’elenco di ciò che può fare da solo e di ciò che esige la conferma di una persona.
Prompt
L’istruzione o la domanda che si rivolge a un sistema di AI generativa: la richiesta, il contesto fornito, gli eventuali esempi e vincoli. La qualità della risposta dipende in misura notevole dalla qualità del prompt — un compito descritto con precisione, con il contesto necessario e il risultato atteso, rende molto più di una richiesta generica. Tuttavia nessun prompt, per quanto curato, elimina la necessità di verificare la risposta.
AI Act
Nome corrente del regolamento (UE) 2024/1689, che stabilisce regole armonizzate sull’intelligenza artificiale. È entrato in vigore il 1° agosto 2024 e si applica in via generale dal 2 agosto 2026, con alcune parti anticipate al 2 febbraio 2025 e al 2 agosto 2025. Il calendario è stato modificato dal regolamento (UE) 2026/1744, in vigore dal 27 luglio 2026, che ha differito gli obblighi sui sistemi ad alto rischio.
Pratiche vietate (art. 5)
Le otto categorie di impieghi dell’AI che il regolamento (UE) 2024/1689 vieta in assoluto, applicabili dal 2 febbraio 2025: fra esse la manipolazione dannosa, il punteggio sociale, la raccolta indiscriminata di immagini per il riconoscimento facciale e il riconoscimento delle emozioni sul luogo di lavoro e negli istituti di istruzione, salvo motivi medici o di sicurezza. Dal 2 dicembre 2026 si aggiungono i due divieti introdotti dal regolamento (UE) 2026/1744 sui contenuti intimi non consensuali di persone riconoscibili e sul materiale pedopornografico. La violazione ricade nella fascia sanzionatoria più alta dell’art. 99.
Deployer (utilizzatore)
Chi utilizza un sistema di AI sotto la propria autorità, salvo che l’uso avvenga nel corso di un’attività personale non professionale (art. 3, punto 4, del regolamento (UE) 2024/1689). È la posizione in cui si trova la quasi totalità delle imprese e degli studi professionali che adottano strumenti sviluppati da altri. Gli obblighi che ne discendono sono più contenuti di quelli del fornitore, ma non sono assenti: riguardano l’alfabetizzazione del personale, alcuni obblighi di trasparenza e, dal 2 dicembre 2027 per i sistemi dell’allegato III e dal 2 agosto 2028 per quelli dell’allegato I, gli adempimenti sui sistemi ad alto rischio.
Fornitore
Chi sviluppa un sistema di AI o un modello per finalità generali, o lo fa sviluppare da altri, e lo immette sul mercato o lo mette in servizio con il proprio nome o marchio, a titolo oneroso o gratuito (art. 3, punto 3, del regolamento (UE) 2024/1689). La qualifica dipende dal nome apposto, non da chi ha scritto il codice. Per questo un’impresa che faccia sviluppare un software da terzi e lo distribuisca con il proprio marchio è fornitore, e non semplice utilizzatore.
Modello di AI per finalità generali
Modello caratterizzato da una generalità significativa, capace di svolgere con competenza un’ampia gamma di compiti distinti, con esclusione dei modelli usati per ricerca, sviluppo o prototipazione prima dell’immissione sul mercato (art. 3, punto 63, del regolamento (UE) 2024/1689). Va tenuto distinto dal «sistema» di AI per finalità generali, che è il prodotto costruito sul modello e messo a disposizione dell’utilizzatore (art. 3, punto 66). Gli obblighi del capo V, applicabili dal 2 agosto 2025, gravano sui fornitori dei modelli, non sull’impresa che li usa.
Sistema ad alto rischio
Sistema individuato dall’art. 6 del regolamento (UE) 2024/1689 per due vie: quella del prodotto, quando è componente di sicurezza di un prodotto disciplinato dalla normativa di armonizzazione dell’allegato I soggetto a valutazione di conformità da parte di terzi, e quella dell’uso, per i sistemi elencati nell’allegato III. Rientrano fra questi ultimi, in particolare, i sistemi destinati alla selezione e alla gestione del personale e quelli destinati a valutare l’affidabilità creditizia delle persone fisiche, esclusi i sistemi antifrode. Gli obblighi relativi si applicheranno dal 2 dicembre 2027 per l’allegato III e dal 2 agosto 2028 per l’allegato I. La deroga dell’art. 6, par. 3, non opera mai quando il sistema effettua profilazione di persone fisiche.
Alfabetizzazione AI
Obbligo, posto a carico tanto dei fornitori quanto dei deployer, di adottare misure volte a sostenere lo sviluppo dell’alfabetizzazione in materia di AI del proprio personale e di chi si occupa dell’utilizzo dei sistemi per loro conto (art. 4 del regolamento (UE) 2024/1689, nel testo sostituito dal reg. (UE) 2026/1744). La norma precisa che l’obbligo non impone di garantire un livello specifico di alfabetizzazione in capo ad alcuna persona: è quindi un’obbligazione di mezzi. Si applica dal 2 febbraio 2025 e non è stata né abrogata né rinviata.
Decisione unicamente automatizzata
Decisione basata unicamente sul trattamento automatizzato, compresa la profilazione, che produca effetti giuridici sull’interessato o incida in modo analogo significativamente sulla sua persona: rispetto ad essa l’interessato ha il diritto di non esservi sottoposto (art. 22, par. 1, del regolamento (UE) 2016/679). È ammessa solo se necessaria alla conclusione o all’esecuzione di un contratto, se autorizzata dal diritto dell’Unione o nazionale, o se fondata sul consenso esplicito. Nei casi del contratto e del consenso vanno comunque garantiti almeno l’intervento umano, il diritto di esprimere la propria opinione e quello di contestare la decisione.
Valutazione d’impatto (DPIA)
Valutazione che il titolare deve effettuare prima di procedere al trattamento quando questo, in particolare per l’uso di nuove tecnologie, può presentare un rischio elevato per i diritti e le libertà delle persone fisiche (art. 35, par. 1, del regolamento (UE) 2016/679). È richiesta in particolare per la valutazione sistematica e globale di aspetti personali basata su trattamento automatizzato su cui si fondino decisioni con effetti giuridici o analogamente significativi. Il deployer di un sistema ad alto rischio dovrà utilizzare le informazioni ricevute dal fornitore per adempiervi (art. 26, par. 9, del regolamento (UE) 2024/1689): le due valutazioni si integrano, non si duplicano.
Deepfake
Immagine, contenuto audio o video generato o manipolato dall’intelligenza artificiale che assomiglia a persone, oggetti, luoghi, entità o eventi esistenti e che apparirebbe falsamente autentico o veritiero a una persona (art. 3, punto 60, del regolamento (UE) 2024/1689). La definizione non richiede un intento fraudolento: bastano la somiglianza con qualcosa di esistente e l’apparenza di autenticità. Chi genera o manipola contenuti costituenti deepfake deve rendere noto che il contenuto è artificiale, in forza degli obblighi di trasparenza applicabili dal 2 agosto 2026 (art. 50, par. 4, primo comma, dello stesso regolamento), con un regime attenuato per le opere manifestamente artistiche, creative, satiriche o fittizie. Sul piano penale, la diffusione senza consenso di contenuti falsificati con sistemi di intelligenza artificiale, idonei a ingannare sulla genuinità e produttivi di un danno ingiusto, integra il reato di cui all’art. 612-quater del codice penale.
Truffa del finto dirigente (CEO fraud)
Telefonata, videochiamata o messaggio in cui una voce o un volto clonati con l’intelligenza artificiale impersonano l’amministratore o un dirigente e ordinano a chi dispone i pagamenti un bonifico urgente e riservato, spesso verso un conto estero di nuova indicazione. La leva è l’urgenza unita al vincolo di riservatezza, che è precisamente ciò che impedisce alla vittima di verificare. Il legislatore italiano non ha creato un reato autonomo di «truffa con AI»: la vicenda si inquadra nella truffa (art. 640 del codice penale), con l’aggravante comune dell’impiego di sistemi di intelligenza artificiale quando questi abbiano costituito mezzo insidioso, ostacolato la difesa o aggravato le conseguenze del reato (art. 61, n. 11-undecies, del codice penale, introdotto dalla legge 132/2025). Polizia Postale, Banca d’Italia e Consob hanno pubblicato avvisi sul fenomeno e sui falsi video di personaggi noti usati come esca per truffe finanziarie.
Responsabilità da prodotto difettoso
Responsabilità oggettiva del produttore per il danno cagionato da difetti del suo prodotto, oggi disciplinata dagli artt. 114 e 115 del codice del consumo, che costruiscono però la nozione di prodotto sul bene mobile: il software fornito in modo autonomo, come servizio in rete o in cloud, non vi rientra pacificamente. La direttiva (UE) 2024/2853 include espressamente il software nella nozione di prodotto, qualunque sia la modalità di fornitura, introduce presunzioni di difettosità e di nesso causale a favore del danneggiato nei casi di eccessiva complessità tecnica ed esclude l’esonero del fabbricante quando il difetto dipende dal software o dalla mancanza degli aggiornamenti di sicurezza necessari. Il termine di recepimento è il 9 dicembre 2026 e la disciplina si applica ai prodotti immessi sul mercato o messi in servizio dopo quella data, sicché i due regimi convivranno per anni. Al 1° settembre 2026 il decreto legislativo italiano di attuazione non è ancora pubblicato in Gazzetta Ufficiale.
Obbligo di informazione nelle professioni intellettuali
Dovere del professionista di comunicare al destinatario della prestazione intellettuale, «con linguaggio chiaro, semplice ed esaustivo», le informazioni relative ai sistemi di intelligenza artificiale che utilizza, a presidio del rapporto fiduciario (art. 13, comma 2, della legge 23 settembre 2025, n. 132). La norma non impone una forma scritta, non richiede il consenso del cliente e non prevede una sanzione propria: la sua violazione si apprezza sul piano deontologico e su quello dell’inadempimento contrattuale. Il riferimento al linguaggio «esaustivo» impone comunque un contenuto effettivo, cioè dire quali sistemi si usano e per che cosa, non una formula di stile. Il comma 1 dello stesso articolo pone un limite di funzione: l’intelligenza artificiale può essere strumento di supporto, con prevalenza del lavoro intellettuale oggetto della prestazione.
Policy AI
Documento interno che stabilisce come l’AI può essere usata in azienda: strumenti approvati e strumenti esclusi, dati che non vanno mai inseriti, responsabile del controllo per ciascun tipo di contenuto, canale per segnalare gli errori. Non è un adempimento formale ma uno strumento organizzativo, tanto più efficace quanto più è breve e riferito all’attività reale dell’impresa. Va accompagnata da formazione e da una data di revisione, perché gli strumenti cambiano rapidamente.
Caso d’uso
L’attività specifica su cui si decide di impiegare l’AI, individuata a partire dal processo e non dallo strumento. Un buon primo caso d’uso è ripetitivo, prevalentemente testuale, ad alto volume e a basso rischio, così che l’errore emerga presto e costi poco. Va scelto e misurato uno alla volta, con indicatori fissati prima di cominciare.
Human in the loop (supervisione umana)
Assetto organizzativo in cui una persona interviene nel processo prima che l’esito produca effetti verso l’esterno, con la possibilità effettiva di modificarlo o respingerlo. La supervisione è reale solo se chi la esercita dispone di tempo, informazioni e autorità sufficienti: una conferma apposta senza margine di rifiuto è una formalità, non un controllo. È il presidio che distingue l’assistenza alla decisione dalla delega della decisione.
Automazione della fiducia
Tendenza ad accettare l’esito prodotto da un sistema automatico perché proviene da una macchina, e perché verificarlo richiede uno sforzo che accettarlo non richiede. Si consolida gradualmente, per effetto di una lunga serie di risultati corretti che abbassa la soglia di attenzione proprio prima dell’errore. Non dipende dalla negligenza delle persone ma dal normale funzionamento dell’attenzione di fronte alla ripetizione, e si contrasta concentrando il controllo dove il danno potenziale è maggiore.
Dati di addestramento
L’insieme dei testi e dei materiali su cui un sistema di AI è stato addestrato, che ne determina conoscenze, linguaggio e limiti. Poiché quei materiali sono anteriori all’uso, il sistema può restituire con sicurezza informazioni non più attuali: è la ragione per cui ogni riferimento normativo va riscontrato sulla fonte primaria prima dell’impiego. Da non confondere con i dati che l’utente inserisce durante l’uso, che seguono regole di riservatezza proprie.
Riservatezza dei dati nei servizi AI
Regola per cui dati personali di clienti e dipendenti, segreti industriali e commerciali, informazioni coperte da obbligo di riservatezza e credenziali di accesso non vengono immessi in servizi AI esterni. Quando serve lavorare su una fattispecie concreta, la si porta allo strumento in forma generale e priva di elementi identificativi, oppure la si tratta senza AI. Il divieto regge nel tempo solo se accanto al «non si fa» è indicato che cosa si fa invece.

Utility AI nella stessa pagina

Fai una domanda sul percorso.

La chat aiuta a capire un capitolo, una norma citata o un termine del glossario — ed è essa stessa un esempio di quello che il percorso insegna: uno strumento con dei limiti, che non sostituisce la valutazione del professionista. Non accede ai fascicoli dei clienti e non fornisce pareri su casi concreti.

Non inserire nomi di clienti, codici fiscali, partite IVA, dati identificativi o dettagli di un caso reale. Riduci i dati al minimo necessario e consulta l'informativa privacy relativa al servizio automatizzato.

Avvertenza. Contenuti sottoposti a verifica sulle fonti vigenti alla data indicata, con riscontro diretto dei testi pubblicati su EUR-Lex e su Normattiva. Il percorso ha finalità formativa e non costituisce parere professionale né esaurisce l’esame della singola posizione, che resta sempre rimesso alla valutazione del professionista incaricato. La materia è fra le più mutevoli dell’ordinamento: parti dell’AI Act entreranno in applicazione fra il 2027 e il 2028, il calendario è già stato modificato una volta dal regolamento (UE) 2026/1744, e la legge italiana rinvia a decreti attuativi non ancora adottati — in presenza di dubbi o di una decisione da assumere, verificare sempre la versione più recente con lo Studio.

Calendario scadenze Installa l’app