AI Act per PMI

Cosa fare entro il 2 agosto 2026

Le regole fondamentali iLevel per utilizzare AI cloud, AI locale, server on-premise e basi di conoscenza aziendali in modo responsabile e documentato.

โ˜๏ธ AI Cloud

๐Ÿ’ป AI Locale

๐Ÿ–ฅ๏ธ Server On-premise

๐Ÿ“š LLM Wiki & RAG

Workshop iLevel โ€“ Termoli, 18 luglio 2026 ยท Riccardo Rossi

Workshop iLevel โ€“ AI Act per PMI โ€“ Termoli, 18 luglio 2026

L'obiettivo di oggi

Non diventare esperti di diritto. L'obiettivo รจ capire concretamente cosa riguarda la tua azienda, cosa รจ giร  obbligatorio e cosa fare prima del 2 agosto 2026.

Quali obblighi

Identificare gli obblighi concreti che riguardano una PMI come deployer di sistemi AI.

Quali rischi

Riconoscere i rischi da identificare e classificare in base all'uso reale degli strumenti.

Quali documenti

Predisporre i documenti minimi necessari per dimostrare governance e conformitร .

Come innovare

Utilizzare l'AI senza bloccare l'innovazione, in modo utile, sicuro e controllabile.

Il 2 agosto 2026 non รจ l'unica scadenza

L'AI Act si applica in modo progressivo. Alcune disposizioni sono giร  in vigore. Conoscere la sequenza delle scadenze รจ il primo passo per non essere colti impreparati.

1

2 febbraio 2025

Pratiche AI vietate giร  applicabili. Obbligo di AI literacy (art. 4) giร  in vigore.

2

2 agosto 2025

Disposizioni sui modelli AI per finalitร  generali, governance europea, prime norme sanzionatorie.

3

2 agosto 2026

Maggior parte delle disposizioni: sistemi ad alto rischio, obblighi deployer, trasparenza (art. 50).

4

2 agosto 2027

Disposizioni sui sistemi ad alto rischio incorporati in prodotti regolamentati (Allegato I).

Cosa cambia il 2 agosto 2026

La scadenza del 2 agosto 2026 rappresenta il momento in cui la maggior parte degli obblighi dell'AI Act diventa concretamente applicabile anche per le PMI italiane.

Cosa diventa applicabile

  • Obblighi relativi ai sistemi ad alto rischio
  • Obblighi dei deployer nei casi previsti
  • Obblighi di trasparenza (art. 50)
  • Applicazione generale del Regolamento

Cosa rimanda al 2027

Alcune disposizioni relative ai sistemi ad alto rischio incorporati in prodotti regolamentati indicati nell'Allegato I si applicheranno solo dal 2 agosto 2027.

Il principio

Non รจ una scadenza unica e indistinta: ogni categoria di sistema e di soggetto ha la propria finestra temporale di riferimento.

La PMI รจ quasi sempre un "Deployer"

Chi utilizza un sistema di AI sotto la propria autoritร  รจ normalmente classificato come Deployer. Non bisogna sviluppare un algoritmo per essere coinvolti dall'AI Act.

Esempi tipici di Deployer PMI

  • Usa ChatGPT o Copilot per attivitร  professionali
  • Utilizza software HR con funzioni AI
  • Installa un modello AI locale
  • Usa un chatbot sul sito aziendale
  • Collega un modello AI ai documenti aziendali
  • Utilizza sistemi di visione artificiale
  • Interroga una LLM Wiki o un sistema RAG

Quando si diventa Fornitore

L'azienda puรฒ diventare anche fornitore quando:

  • Sviluppa un proprio sistema AI
  • Modifica sostanzialmente un sistema esistente
  • Lo commercializza con il proprio nome
  • Lo integra in un prodotto destinato a terzi

Il principio fondamentale dell'AI Act

Piรน cresce il rischio, piรน aumentano gli obblighi

1
2
3
4
1

๐Ÿšซ Rischio Inaccettabile

Pratiche vietate โ€” divieto assoluto

2

๐Ÿ”ด Alto Rischio

Obblighi organizzativi, tecnici e documentali rigorosi

3

๐ŸŸก Rischio Limitato

Obblighi specifici di trasparenza

4

๐ŸŸข Rischio Minimo

Utilizzo generalmente libero nel rispetto delle leggi applicabili

Non si classifica lo strumento

Si classifica la finalitร , il processo, i dati, le persone coinvolte, l'impatto dell'output e il livello di autonomia.

Esempio concreto

ChatGPT puรฒ essere a rischio minimo per correggere una mail, piรน delicato se analizza contratti, critico se influenza una selezione del personale.

Regola iLevel N. 1

Nessuna AI invisibile

L'azienda deve sapere esattamente quali strumenti AI sono utilizzati, da chi, in quale reparto, per quale finalitร , con quali dati e per produrre quali risultati. Ciรฒ che non si vede non puรฒ essere governato.

Shadow AI: i rischi nascosti

  • Account personali non autorizzati
  • Chatbot gratuiti non censiti
  • Estensioni browser non controllate
  • Modelli locali installati autonomamente
  • Documenti aziendali caricati su servizi esterni
  • Copie incontrollate della base di conoscenza

Buona pratica essenziale

Creare un Registro degli strumenti e dei casi d'uso AI: il primo atto concreto di governance aziendale.

Il registro รจ il punto di partenza per qualsiasi valutazione successiva del rischio e per dimostrare la conformitร  all'AI Act.

Regola iLevel N. 2

Censire strumenti e casi d'uso

Per ogni sistema AI utilizzato in azienda, il registro deve contenere informazioni sufficienti a valutare il rischio e ad attribuire una responsabilitร  chiara. Un inventario incompleto รจ quasi inutile quanto l'assenza di un inventario.

๐Ÿ”ง Strumento

Nome, fornitore, versione o modello utilizzato

๐Ÿ‘ฅ Utilizzo

Reparto, utenti autorizzati, finalitร  dichiarata

๐Ÿ“Š Dati

Dati inseriti, output generati, persone interessate

๐Ÿท๏ธ Governance

Responsabile interno, ambiente, livello di rischio preliminare

Ambienti da distinguere nel registro

Non tutti gli strumenti AI sono uguali. Il registro deve distinguere chiaramente l'ambiente di utilizzo, perchรฉ da questo dipendono le regole applicabili ai dati e le misure di sicurezza necessarie.

AI Cloud Consumer

Strumenti pubblici accessibili da browser. Solo per dati non riservati e quando autorizzati dalla policy aziendale.

AI Cloud Enterprise

Servizi approvati con contratto verificato, accessi aziendali e trattamento dei dati governato contrattualmente.

AI Locale sul PC

Modelli installati sul singolo dispositivo. Utile per ridurre il cloud, lavorare offline e proteggere dati sensibili.

Server AI On-premise

Accesso centralizzato per dati riservati, NDA, proprietร  intellettuale. Controllo accessi, logging e gestione IT.

LLM Wiki / RAG

Base di conoscenza aziendale strutturata, leggibile da persone e modelli. Richiede governance documentale dedicata.

Cloud e on-premise non sono avversari: devono essere governati in modo coerente.

Regola iLevel N. 3

Scegliere l'ambiente in base ai dati

La scelta dell'ambiente di utilizzo dell'AI non รจ una questione tecnica: รจ una scelta di governance. Ogni categoria di dato richiede un ambiente adeguato al suo livello di sensibilitร .

โ˜๏ธ Cloud Consumer

Adatto solo a dati pubblici o non riservati, e solo quando autorizzato dalla policy aziendale.

๐Ÿข Cloud Enterprise

Adatto alla produttivitร  quotidiana quando il servizio รจ approvato, il contratto verificato, gli accessi aziendali e il trattamento governato.

๐Ÿ’ป AI Locale sul PC

Utile per ridurre l'invio di dati al cloud, lavorare offline, sperimentare modelli locali e proteggere informazioni sensibili.

๐Ÿ–ฅ๏ธ Server On-premise

Per dati riservati, documenti NDA, proprietร  intellettuale. Garantisce controllo accessi, logging e gestione IT centralizzata.

Regola iLevel N. 4

Classificare i dati prima di usare l'AI

Prima di inserire qualsiasi informazione in un sistema AI, รจ necessario sapere a quale categoria appartiene il dato. Questa classificazione determina dove puรฒ essere caricato, da chi e con quale strumento.

๐ŸŸข Verde โ€” Pubblico

  • Contenuti giร  pubblicati
  • Dati liberamente divulgabili
  • Materiale marketing approvato

Puรฒ essere utilizzato in qualsiasi ambiente autorizzato.

๐ŸŸก Giallo โ€” Interno

  • Procedure interne non critiche
  • Bozze e documentazione organizzativa
  • Dati aziendali non destinati alla diffusione

Solo ambienti approvati con accessi controllati.

๐Ÿ”ด Rosso โ€” Riservato

  • Dati personali, dati HR, dati sanitari
  • Documenti NDA, offerte economiche
  • Codice sorgente, disegni tecnici, segreti industriali

Solo ambienti on-premise con logging e controllo accessi.

Regola operativa per la classificazione dati

Non basta classificare i dati: per ogni categoria occorre stabilire regole operative chiare e far sรฌ che ogni persona in azienda le conosca e le applichi nella pratica quotidiana.

Regola iLevel N. 5

Identificare gli usi vietati

I divieti dell'AI Act sono giร  applicabili dal 2 febbraio 2025. Non รจ necessario aspettare il 2026. Un uso vietato deve essere identificato, sospeso, bloccato e documentato immediatamente.

๐Ÿšซ Pratiche vietate

  • Manipolazione dannosa delle persone
  • Sfruttamento delle vulnerabilitร 
  • Forme vietate di social scoring
  • Scraping indiscriminato di immagini facciali
  • Riconoscimento emozioni nel lavoro/istruzione
  • Inferenza di categorie sensibili da dati biometrici

โš ๏ธ Attenzione ai software HR

  • Leggono emozioni durante colloqui
  • Deducono personalitร  da volto o voce
  • Classificano affidabilitร  psicologica
  • Sorvegliano comportamenti in modo invasivo

โœ… Obbligo di legge

  • Identificare ogni uso vietato
  • Sospendere immediatamente
  • Bloccare l'accesso
  • Documentare la decisione
Regola iLevel N. 6

Individuare gli usi potenzialmente ad alto rischio

Alcuni usi dell'AI richiedono una valutazione approfondita perchรฉ l'output puรฒ influenzare in modo significativo decisioni su persone fisiche. La domanda chiave รจ: l'output dell'AI influenza in modo significativo una decisione su una persona?

๐Ÿ‘” Lavoro

Selezione, assunzione, promozione, valutazione performance, monitoraggio lavoratori, cessazione del rapporto

๐Ÿ’ฐ Credito e Assicurazioni

Accesso al credito, valutazione assicurativa, accesso a servizi essenziali

๐Ÿฅ Sicurezza e Salute

Biometria, dispositivi medici, componenti di sicurezza, infrastrutture critiche

Regola iLevel N. 7

AI literacy: la formazione รจ giร  un obbligo

L'articolo 4 dell'AI Act รจ applicabile dal 2 febbraio 2025. L'azienda deve adottare misure concrete affinchรฉ chi utilizza l'AI abbia competenze adeguate rispetto al ruolo, al sistema utilizzato e al rischio connesso.

La formazione deve essere proporzionata a:

  • Ruolo ed esperienza del lavoratore
  • Sistema AI specificamente utilizzato
  • Contesto operativo e rischio connesso
  • Persone coinvolte dall'output

Non basta un corso generico su ChatGPT

La formazione minima deve comprendere: capacitร  e limiti dell'AI, allucinazioni ed errori, verifica degli output, protezione dei dati, bias e discriminazioni, proprietร  intellettuale, casi autorizzati e vietati, gestione degli incidenti.

Evidenze da conservare per l'AI literacy

Non รจ sufficiente erogare la formazione: occorre documentarla in modo che possa essere dimostrata alle autoritร  competenti in caso di ispezione o incidente. La documentazione della formazione รจ parte integrante del fascicolo di governance.

1

Programma formativo

Contenuti, obiettivi, data e durata del corso erogato.

2

Partecipanti

Elenco nominativo con ruolo e reparto di appartenenza.

3

Materiali

Dispense, slide, video e risorse utilizzate nella formazione.

4

Verifica apprendimento

Test, quiz o domande di verifica con risultati documentati.

5

Attestazione

Verbale, certificato o attestato di partecipazione firmato.

Regola iLevel N. 8

Approvare una policy aziendale

La policy aziendale sull'AI รจ il documento che traduce le norme in regole operative concrete per ogni persona in azienda. Una policy che nessuno comprende non governa nulla.

โœ… Strumenti autorizzati e vietati

๐Ÿ” Account e accessi ammessi

๐Ÿ“‹ Dati ammessi e dati vietati

โ˜๏ธ Regole per cloud, locale e on-premise

๐Ÿ‘๏ธ Obbligo di verifica umana

๐Ÿ–ผ๏ธ Immagini, audio e video sintetici

๐Ÿšจ Segnalazione degli incidenti

๐Ÿ“ Responsabilitร  degli utenti

Caratteristiche di una policy efficace

Una policy aziendale sull'AI รจ efficace solo se รจ realmente compresa e applicata da tutti. Non รจ un documento per i legali: รจ uno strumento operativo per chi usa l'AI ogni giorno.

Semplice e concreta

Scritta con un linguaggio accessibile a tutti i lavoratori, senza tecnicismi giuridici non necessari.

Conosciuta e approvata

Distribuita a tutti i dipendenti, approvata formalmente dalla direzione aziendale.

Aggiornata periodicamente

Revisionata almeno annualmente o ogni volta che cambiano gli strumenti o la normativa.

Collegata alla formazione

Integrata nel percorso formativo obbligatorio per ogni nuovo utilizzo o strumento approvato.

Regola iLevel N. 9

Supervisione umana reale

Supervisione umana non significa soltanto cliccare su "Approva". L'AI puรฒ supportare la decisione. Non trasferisce la responsabilitร . La persona deve essere in grado di esercitare un controllo effettivo e consapevole sull'output.

Capire il significato dell'output

Saper interpretare il risultato, non solo riceverlo passivamente dal sistema.

Conoscere i limiti del sistema

Essere consapevole delle allucinazioni, dei bias e dei possibili errori dello strumento utilizzato.

Verificare, correggere e interrompere

Avere la capacitร  tecnica e l'autoritร  organizzativa di correggere o ignorare la raccomandazione dell'AI.

Assumersi la responsabilitร 

La decisione finale รจ sempre umana. L'output dell'AI non costituisce mai una copertura automatica dalla responsabilitร .

Output da verificare sempre

Esistono categorie di output per i quali la supervisione umana non รจ opzionale ma obbligatoria, indipendentemente dalla qualitร  apparente del risultato prodotto dall'AI.

๐Ÿ“„ Contratti e offerte economiche

๐Ÿ‘” Decisioni HR

๐Ÿ”ง Istruzioni tecniche

๐Ÿ›ก๏ธ Documentazione di sicurezza

โš–๏ธ Pareri legali

๐Ÿ’ฐ Informazioni finanziarie

๐Ÿ“ข Comunicazioni esterne e contenuti pubblici

๐Ÿ’ป Codice o configurazioni critiche

Regola iLevel N. 10

Proteggere la conoscenza aziendale

Una LLM Wiki รจ una base di conoscenza organizzata e leggibile sia dalle persone sia dai modelli linguistici. Una knowledge base non governata puรฒ moltiplicare gli errori invece di ridurli.

Cosa deve contenere ogni documento nella LLM Wiki

  • Fonte e autore
  • Versione, data e stato del documento
  • Livello di riservatezza
  • Responsabile dell'aggiornamento
  • Regole di backup e controllo accessi

Futuro sistema RAG: requisiti aggiuntivi

  • Indicizzazione ed embeddings
  • Database vettoriale e chunking
  • Filtri per utente e reparto
  • Citazioni delle fonti nell'output
  • Protezione dal leakage informativo
  • Test di precisione periodici

Il Fascicolo Essenziale di Governance AI

Il documento minimo da costruire

Non serve iniziare da una certificazione. Serve iniziare da un sistema documentato e proporzionato alla realtร  della propria PMI.

1

Scopo e perimetro

Definire il campo di applicazione della governance AI in azienda.

2

Ruoli e responsabilitร 

Chi fa cosa: referente AI, responsabili di reparto, utenti autorizzati.

3

Registro degli strumenti

Inventario aggiornato di tutti i sistemi AI utilizzati in azienda.

4

Classificazione del rischio

Valutazione per ogni caso d'uso: minimo, limitato, alto o vietato.

5

Policy aziendale

Regole operative approvate dalla direzione e distribuite a tutti.

6

Governance dati, privacy e sicurezza

Classificazione dati, compliance GDPR, misure di sicurezza informatica.

Kit di allegati compilabili

Il Fascicolo Essenziale si completa con un set di allegati operativi, ciascuno dedicato a un aspetto specifico della governance AI. Sono strumenti pratici, non documenti teorici.

๐Ÿ“‹ Registro sistemi AI

Inventario completo di tutti gli strumenti censiti

๐Ÿ“ Scheda caso d'uso

Dettaglio per ogni utilizzo specifico

โš–๏ธ Scheda classificazione rischio

Valutazione documentata per sistema

๐Ÿ’ป Registro modelli locali

Censimento AI installate sui dispositivi

๐Ÿ“Š Matrice dati e ambienti

Regole operative per categoria di dato

๐Ÿ“š Scheda LLM Wiki

Governance della base di conoscenza

๐ŸŽ“ Registro formazione

Evidenze dell'AI literacy aziendale

๐Ÿšจ Registro incidenti e piano adeguamento

Tracciamento eventi e piano di miglioramento

Piano operativo entro il 2 agosto 2026

Quattro fasi per una governance concreta e proporzionata

Il percorso รจ sequenziale: senza visibilitร  non รจ possibile valutare, senza valutazione non รจ possibile definire regole efficaci, senza regole non รจ possibile produrre evidenze credibili.

Fase 1 โ€” Visibilitร 

Il punto di partenza: sapere cosa c'รจ in azienda

01

Nominare un referente AI

Individuare una persona responsabile del coordinamento della governance AI in azienda. Non deve essere necessariamente un tecnico.

02

Censire strumenti e casi d'uso

Avviare la compilazione del registro, coinvolgendo tutti i reparti. Includere anche gli strumenti usati saltuariamente.

03

Individuare lo Shadow AI

Verificare l'utilizzo di strumenti non autorizzati, account personali, estensioni browser e applicazioni non censite.

04

Bloccare eventuali usi vietati

Identificare e sospendere immediatamente qualsiasi pratica che rientri nei divieti giร  applicabili dal 2 febbraio 2025.

Fasi 2 e 3 โ€” Valutazione e Regole

Fase 2 โ€” Valutazione

  • Classificare i casi d'uso per livello di rischio
  • Identificare quelli critici o ad alto rischio
  • Classificare i dati in verde, giallo, rosso
  • Verificare la conformitร  privacy e sicurezza
  • Valutare i fornitori e i contratti in essere

Fase 3 โ€” Regole

  • Approvare la policy aziendale AI
  • Definire ruoli, autorizzazioni e responsabilitร 
  • Stabilire le modalitร  di supervisione umana
  • Predisporre la trasparenza per chatbot e contenuti sintetici (art. 50)

Fase 4 โ€” Evidenze

Documentare tutto ciรฒ che รจ stato fatto

Le evidenze sono la prova concreta che l'azienda ha adottato un approccio responsabile e proporzionato alla governance dell'AI. Senza documentazione, il lavoro fatto non esiste agli occhi delle autoritร .

๐ŸŽ“ Formazione completata

Programma, partecipanti, materiali, verifiche e attestazioni conservate.

๐Ÿ“‹ Registri aggiornati

Strumenti, modelli locali, fornitori, incidenti: tutto tracciato e aggiornato.

๐Ÿ“ Fascicolo essenziale

Il documento unitario che raccoglie governance, policy, rischio e compliance.

๐Ÿ“ˆ Piano di miglioramento

Un piano approvato che definisce le azioni future e i tempi di adeguamento.

Le 10 azioni da fare subito

Checklist finale per la PMI โ€” Inizia oggi

1

Nominare un referente AI

2

Censire strumenti e casi d'uso

3

Individuare e fermare gli usi vietati

4

Classificare i casi d'uso per rischio

5

Classificare dati e informazioni

6

Definire cloud, locale e on-premise autorizzati

7

Approvare una policy aziendale

8

Formare le persone e conservare le evidenze

9

Definire supervisione, fornitori e incidenti

10

Creare il Fascicolo Essenziale di Governance AI

Il principio guida iLevel

๐Ÿท๏ธ Nessun sistema AI senza proprietario

Ogni strumento deve avere un responsabile interno che ne risponde.

๐Ÿ“Š Nessun caso d'uso senza valutazione

Ogni utilizzo deve essere classificato per rischio prima di essere autorizzato.

๐Ÿ” Nessun dato senza regola

Ogni categoria di dato deve avere una regola chiara su dove puรฒ andare e con quale strumento.

๐Ÿ‘๏ธ Nessun output critico senza controllo umano

La responsabilitร  della decisione finale rimane sempre in capo alla persona, non al sistema.

L'obiettivo non รจ rallentare l'innovazione. L'obiettivo รจ trasformare l'AI in uno strumento utile, sicuro, responsabile, controllabile, documentabile e sostenibile nel tempo.

Distinguere: obblighi, buone pratiche e misure volontarie

Non tutto ha lo stesso peso normativo. Saper distinguere tra ciรฒ che รจ obbligatorio per legge, ciรฒ che รจ raccomandato e ciรฒ che รจ facoltativo รจ fondamentale per allocare correttamente le risorse aziendali.

๐Ÿ”ด Obbligo di legge

Derivante direttamente dall'AI Act (Reg. UE 2024/1689) o dalla normativa italiana di recepimento. La violazione puรฒ comportare sanzioni significative. Esempi: divieti giร  in vigore, AI literacy (art. 4), obblighi dei deployer per sistemi ad alto rischio.

๐ŸŸ  Buona pratica organizzativa

Raccomandata per una governance efficace e per ridurre il rischio operativo, ma non espressamente richiesta dalla legge. Esempi: registro degli strumenti, classificazione dati, policy aziendale strutturata.

๐Ÿ”ต Misura volontaria

Standard tecnici e sistemi di gestione adottabili su base volontaria per dimostrare maturitร . Esempi: certificazione ISO/IEC 42001, adesione a codici di condotta, audit indipendenti.

Fonti e riferimenti principali

La governance AI di una PMI deve basarsi su fonti normative ufficiali e standard tecnici riconosciuti. Distinguere sempre tra obblighi di legge, buone pratiche e misure volontarie.

Normativa

  • Reg. UE 2024/1689 โ€” AI Act
  • Legge 23 settembre 2025, n. 132 โ€” Normativa italiana AI
  • Reg. UE 2016/679 โ€” GDPR

Standard tecnici

  • UNI CEI ISO/IEC 42001 โ€” Sistema di gestione AI
  • UNI 11621-8:2026 โ€” Competenze AI

Strumenti iLevel

  • Fascicolo Essenziale di Governance AI per PMI
  • Fascicolo Completo di Governance AI per PMI

Nota metodologica: Distinguere sempre tra: obblighi di legge, buone pratiche organizzative, misure volontarie e standard tecnici. Non hanno lo stesso peso nรฉ le stesse conseguenze in caso di inosservanza.

Grazie

Workshop iLevel โ€“ AI Act per PMI โ€“ Termoli, 18 luglio 2026

L'intelligenza artificiale non deve essere vietata. Deve essere conosciuta, governata e utilizzata responsabilmente.

๐Ÿ‘ค Riccardo Rossi

Relatore Workshop iLevel

๐Ÿ“… 18 luglio 2026

Termoli โ€” Workshop iLevel

๐Ÿ“‹ AI Act per PMI

Le regole fondamentali iLevel per una governance responsabile

Workshop iLevel โ€“ AI Act per PMI โ€“ Termoli, 18 luglio 2026