
Le regole fondamentali iLevel per utilizzare AI cloud, AI locale, server on-premise e basi di conoscenza aziendali in modo responsabile e documentato.
Workshop iLevel โ Termoli, 18 luglio 2026 ยท Riccardo Rossi
Non diventare esperti di diritto. L'obiettivo รจ capire concretamente cosa riguarda la tua azienda, cosa รจ giร obbligatorio e cosa fare prima del 2 agosto 2026.
Identificare gli obblighi concreti che riguardano una PMI come deployer di sistemi AI.
Riconoscere i rischi da identificare e classificare in base all'uso reale degli strumenti.
Predisporre i documenti minimi necessari per dimostrare governance e conformitร .
Utilizzare l'AI senza bloccare l'innovazione, in modo utile, sicuro e controllabile.
L'AI Act si applica in modo progressivo. Alcune disposizioni sono giร in vigore. Conoscere la sequenza delle scadenze รจ il primo passo per non essere colti impreparati.
Pratiche AI vietate giร applicabili. Obbligo di AI literacy (art. 4) giร in vigore.
Disposizioni sui modelli AI per finalitร generali, governance europea, prime norme sanzionatorie.
Maggior parte delle disposizioni: sistemi ad alto rischio, obblighi deployer, trasparenza (art. 50).
Disposizioni sui sistemi ad alto rischio incorporati in prodotti regolamentati (Allegato I).
La scadenza del 2 agosto 2026 rappresenta il momento in cui la maggior parte degli obblighi dell'AI Act diventa concretamente applicabile anche per le PMI italiane.
Alcune disposizioni relative ai sistemi ad alto rischio incorporati in prodotti regolamentati indicati nell'Allegato I si applicheranno solo dal 2 agosto 2027.
Non รจ una scadenza unica e indistinta: ogni categoria di sistema e di soggetto ha la propria finestra temporale di riferimento.
Chi utilizza un sistema di AI sotto la propria autoritร รจ normalmente classificato come Deployer. Non bisogna sviluppare un algoritmo per essere coinvolti dall'AI Act.
L'azienda puรฒ diventare anche fornitore quando:
Pratiche vietate โ divieto assoluto
Obblighi organizzativi, tecnici e documentali rigorosi
Obblighi specifici di trasparenza
Utilizzo generalmente libero nel rispetto delle leggi applicabili
Si classifica la finalitร , il processo, i dati, le persone coinvolte, l'impatto dell'output e il livello di autonomia.
ChatGPT puรฒ essere a rischio minimo per correggere una mail, piรน delicato se analizza contratti, critico se influenza una selezione del personale.
L'azienda deve sapere esattamente quali strumenti AI sono utilizzati, da chi, in quale reparto, per quale finalitร , con quali dati e per produrre quali risultati. Ciรฒ che non si vede non puรฒ essere governato.
Creare un Registro degli strumenti e dei casi d'uso AI: il primo atto concreto di governance aziendale.
Il registro รจ il punto di partenza per qualsiasi valutazione successiva del rischio e per dimostrare la conformitร all'AI Act.
Per ogni sistema AI utilizzato in azienda, il registro deve contenere informazioni sufficienti a valutare il rischio e ad attribuire una responsabilitร chiara. Un inventario incompleto รจ quasi inutile quanto l'assenza di un inventario.
Nome, fornitore, versione o modello utilizzato
Reparto, utenti autorizzati, finalitร dichiarata
Dati inseriti, output generati, persone interessate
Responsabile interno, ambiente, livello di rischio preliminare
Non tutti gli strumenti AI sono uguali. Il registro deve distinguere chiaramente l'ambiente di utilizzo, perchรฉ da questo dipendono le regole applicabili ai dati e le misure di sicurezza necessarie.
Strumenti pubblici accessibili da browser. Solo per dati non riservati e quando autorizzati dalla policy aziendale.
Servizi approvati con contratto verificato, accessi aziendali e trattamento dei dati governato contrattualmente.
Modelli installati sul singolo dispositivo. Utile per ridurre il cloud, lavorare offline e proteggere dati sensibili.
Accesso centralizzato per dati riservati, NDA, proprietร intellettuale. Controllo accessi, logging e gestione IT.
Base di conoscenza aziendale strutturata, leggibile da persone e modelli. Richiede governance documentale dedicata.
Cloud e on-premise non sono avversari: devono essere governati in modo coerente.
La scelta dell'ambiente di utilizzo dell'AI non รจ una questione tecnica: รจ una scelta di governance. Ogni categoria di dato richiede un ambiente adeguato al suo livello di sensibilitร .
Adatto solo a dati pubblici o non riservati, e solo quando autorizzato dalla policy aziendale.
Adatto alla produttivitร quotidiana quando il servizio รจ approvato, il contratto verificato, gli accessi aziendali e il trattamento governato.
Utile per ridurre l'invio di dati al cloud, lavorare offline, sperimentare modelli locali e proteggere informazioni sensibili.
Per dati riservati, documenti NDA, proprietร intellettuale. Garantisce controllo accessi, logging e gestione IT centralizzata.
Prima di inserire qualsiasi informazione in un sistema AI, รจ necessario sapere a quale categoria appartiene il dato. Questa classificazione determina dove puรฒ essere caricato, da chi e con quale strumento.
Puรฒ essere utilizzato in qualsiasi ambiente autorizzato.
Solo ambienti approvati con accessi controllati.
Solo ambienti on-premise con logging e controllo accessi.
Non basta classificare i dati: per ogni categoria occorre stabilire regole operative chiare e far sรฌ che ogni persona in azienda le conosca e le applichi nella pratica quotidiana.

I divieti dell'AI Act sono giร applicabili dal 2 febbraio 2025. Non รจ necessario aspettare il 2026. Un uso vietato deve essere identificato, sospeso, bloccato e documentato immediatamente.
Alcuni usi dell'AI richiedono una valutazione approfondita perchรฉ l'output puรฒ influenzare in modo significativo decisioni su persone fisiche. La domanda chiave รจ: l'output dell'AI influenza in modo significativo una decisione su una persona?
Selezione, assunzione, promozione, valutazione performance, monitoraggio lavoratori, cessazione del rapporto
Accesso al credito, valutazione assicurativa, accesso a servizi essenziali
Biometria, dispositivi medici, componenti di sicurezza, infrastrutture critiche
L'articolo 4 dell'AI Act รจ applicabile dal 2 febbraio 2025. L'azienda deve adottare misure concrete affinchรฉ chi utilizza l'AI abbia competenze adeguate rispetto al ruolo, al sistema utilizzato e al rischio connesso.
La formazione minima deve comprendere: capacitร e limiti dell'AI, allucinazioni ed errori, verifica degli output, protezione dei dati, bias e discriminazioni, proprietร intellettuale, casi autorizzati e vietati, gestione degli incidenti.
Non รจ sufficiente erogare la formazione: occorre documentarla in modo che possa essere dimostrata alle autoritร competenti in caso di ispezione o incidente. La documentazione della formazione รจ parte integrante del fascicolo di governance.
Contenuti, obiettivi, data e durata del corso erogato.
Elenco nominativo con ruolo e reparto di appartenenza.
Dispense, slide, video e risorse utilizzate nella formazione.
Test, quiz o domande di verifica con risultati documentati.
Verbale, certificato o attestato di partecipazione firmato.
La policy aziendale sull'AI รจ il documento che traduce le norme in regole operative concrete per ogni persona in azienda. Una policy che nessuno comprende non governa nulla.
Una policy aziendale sull'AI รจ efficace solo se รจ realmente compresa e applicata da tutti. Non รจ un documento per i legali: รจ uno strumento operativo per chi usa l'AI ogni giorno.
Scritta con un linguaggio accessibile a tutti i lavoratori, senza tecnicismi giuridici non necessari.
Distribuita a tutti i dipendenti, approvata formalmente dalla direzione aziendale.
Revisionata almeno annualmente o ogni volta che cambiano gli strumenti o la normativa.
Integrata nel percorso formativo obbligatorio per ogni nuovo utilizzo o strumento approvato.
Supervisione umana non significa soltanto cliccare su "Approva". L'AI puรฒ supportare la decisione. Non trasferisce la responsabilitร . La persona deve essere in grado di esercitare un controllo effettivo e consapevole sull'output.
Saper interpretare il risultato, non solo riceverlo passivamente dal sistema.
Essere consapevole delle allucinazioni, dei bias e dei possibili errori dello strumento utilizzato.
Avere la capacitร tecnica e l'autoritร organizzativa di correggere o ignorare la raccomandazione dell'AI.
La decisione finale รจ sempre umana. L'output dell'AI non costituisce mai una copertura automatica dalla responsabilitร .
Esistono categorie di output per i quali la supervisione umana non รจ opzionale ma obbligatoria, indipendentemente dalla qualitร apparente del risultato prodotto dall'AI.
Una LLM Wiki รจ una base di conoscenza organizzata e leggibile sia dalle persone sia dai modelli linguistici. Una knowledge base non governata puรฒ moltiplicare gli errori invece di ridurli.
Non serve iniziare da una certificazione. Serve iniziare da un sistema documentato e proporzionato alla realtร della propria PMI.
Definire il campo di applicazione della governance AI in azienda.
Chi fa cosa: referente AI, responsabili di reparto, utenti autorizzati.
Inventario aggiornato di tutti i sistemi AI utilizzati in azienda.
Valutazione per ogni caso d'uso: minimo, limitato, alto o vietato.
Regole operative approvate dalla direzione e distribuite a tutti.
Classificazione dati, compliance GDPR, misure di sicurezza informatica.
Il Fascicolo Essenziale si completa con un set di allegati operativi, ciascuno dedicato a un aspetto specifico della governance AI. Sono strumenti pratici, non documenti teorici.
Inventario completo di tutti gli strumenti censiti
Dettaglio per ogni utilizzo specifico
Valutazione documentata per sistema
Censimento AI installate sui dispositivi
Regole operative per categoria di dato
Governance della base di conoscenza
Evidenze dell'AI literacy aziendale
Tracciamento eventi e piano di miglioramento
Il percorso รจ sequenziale: senza visibilitร non รจ possibile valutare, senza valutazione non รจ possibile definire regole efficaci, senza regole non รจ possibile produrre evidenze credibili.
Individuare una persona responsabile del coordinamento della governance AI in azienda. Non deve essere necessariamente un tecnico.
Avviare la compilazione del registro, coinvolgendo tutti i reparti. Includere anche gli strumenti usati saltuariamente.
Verificare l'utilizzo di strumenti non autorizzati, account personali, estensioni browser e applicazioni non censite.
Identificare e sospendere immediatamente qualsiasi pratica che rientri nei divieti giร applicabili dal 2 febbraio 2025.
Le evidenze sono la prova concreta che l'azienda ha adottato un approccio responsabile e proporzionato alla governance dell'AI. Senza documentazione, il lavoro fatto non esiste agli occhi delle autoritร .
Programma, partecipanti, materiali, verifiche e attestazioni conservate.
Strumenti, modelli locali, fornitori, incidenti: tutto tracciato e aggiornato.
Il documento unitario che raccoglie governance, policy, rischio e compliance.
Un piano approvato che definisce le azioni future e i tempi di adeguamento.
Ogni strumento deve avere un responsabile interno che ne risponde.
Ogni utilizzo deve essere classificato per rischio prima di essere autorizzato.
Ogni categoria di dato deve avere una regola chiara su dove puรฒ andare e con quale strumento.
La responsabilitร della decisione finale rimane sempre in capo alla persona, non al sistema.
L'obiettivo non รจ rallentare l'innovazione. L'obiettivo รจ trasformare l'AI in uno strumento utile, sicuro, responsabile, controllabile, documentabile e sostenibile nel tempo.
Non tutto ha lo stesso peso normativo. Saper distinguere tra ciรฒ che รจ obbligatorio per legge, ciรฒ che รจ raccomandato e ciรฒ che รจ facoltativo รจ fondamentale per allocare correttamente le risorse aziendali.
Derivante direttamente dall'AI Act (Reg. UE 2024/1689) o dalla normativa italiana di recepimento. La violazione puรฒ comportare sanzioni significative. Esempi: divieti giร in vigore, AI literacy (art. 4), obblighi dei deployer per sistemi ad alto rischio.
Raccomandata per una governance efficace e per ridurre il rischio operativo, ma non espressamente richiesta dalla legge. Esempi: registro degli strumenti, classificazione dati, policy aziendale strutturata.
Standard tecnici e sistemi di gestione adottabili su base volontaria per dimostrare maturitร . Esempi: certificazione ISO/IEC 42001, adesione a codici di condotta, audit indipendenti.
La governance AI di una PMI deve basarsi su fonti normative ufficiali e standard tecnici riconosciuti. Distinguere sempre tra obblighi di legge, buone pratiche e misure volontarie.
Nota metodologica: Distinguere sempre tra: obblighi di legge, buone pratiche organizzative, misure volontarie e standard tecnici. Non hanno lo stesso peso nรฉ le stesse conseguenze in caso di inosservanza.
Workshop iLevel โ AI Act per PMI โ Termoli, 18 luglio 2026
L'intelligenza artificiale non deve essere vietata. Deve essere conosciuta, governata e utilizzata responsabilmente.
Relatore Workshop iLevel
Termoli โ Workshop iLevel
Le regole fondamentali iLevel per una governance responsabile
Workshop iLevel โ AI Act per PMI โ Termoli, 18 luglio 2026
AI Act per PMI