Guida normativa • AI Act

Cos'è l'AI Act?
La Prima Legge al Mondo
sull'Intelligenza Artificiale

L'AI Act (Regolamento UE 2024/1689) è la prima normativa orizzontale al mondo che disciplina l'intelligenza artificiale. Entrato ufficialmente in vigore il 1° agosto 2024, stabilisce un quadro giuridico uniforme per lo sviluppo, l'immissione sul mercato e l'uso di sistemi di IA all'interno dell'Unione Europea.

Reg. UE 2024/1689 In vigore dal 2 agosto 2024 AI Office UE
// Chi l'ha implementata?

Dal Parlamento Europeo
all'AI Office e alle autorità nazionali

Livello sovranazionale

Parlamento Europeo e Consiglio

Il regolamento è stato adottato dal Parlamento Europeo e dal Consiglio dopo un lungo e complesso processo di negoziazione. Si tratta di un regolamento — non di una direttiva — il che significa che è direttamente applicabile in tutti gli Stati membri senza necessità di recepimento nazionale.

Adeguamento in Italia

DDL IA: il Disegno di Legge italiano

In Italia la norma è integrata dal Disegno di Legge in materia di IA (DDL IA), che adegua l'ordinamento nazionale definendo le autorità competenti e introducendo nuove fattispecie di reato legate all'uso illecito degli algoritmi.

Vigilanza europea

Ufficio Europeo per l'IA (AI Office)

La vigilanza a livello europeo è affidata all'AI Office — Ufficio Europeo per l'IA — un organismo della Commissione con poteri di supervisione diretta sui modelli di IA general-purpose (GPAI) e di coordinamento con le autorità nazionali.

Autorità nazionali

ACN e AGID per i rispettivi ambiti

In Italia la governance si articola su più livelli: l'ACN (Agenzia per la Cybersicurezza Nazionale) e l'AGID (Agenzia per l'Italia Digitale) operano come autorità di vigilanza nazionali nei rispettivi ambiti di competenza, in raccordo con l'AI Office europeo.

// Il motivo: perché è nata questa legge?

Una tecnologia trasformativa
con rischi unici

L'intelligenza artificiale offre benefici immensi, ma presenta anche rischi unici come l'opacità dei processi decisionali, la presenza di bias nei dati e il potenziale di manipolazione comportamentale. Tre ragioni hanno reso necessaria una legge.

Vuoto Normativo

Le vecchie leggi sui prodotti non erano adeguate

Le normative esistenti sui prodotti non erano state progettate per gestire sistemi che "imparano" e si evolvono nel tempo. Il diritto tradizionale ragionava su prodotti statici; l'IA richiede un quadro dinamico capace di regolare comportamenti emergenti e non predeterminati.

Discriminazioni

Evitare che gli algoritmi automatizzino i pregiudizi

Il rischio concreto era — e resta — che sistemi algoritmici impiegati in settori critici come la sanità, il lavoro o la giustizia automatizzino e amplificano pregiudizi sociali preesistenti nei dati di addestramento, con impatti diretti sui diritti fondamentali delle persone.

Frammentazione

Impedire un mosaico di regole nazionali incompatibili

Senza un quadro europeo comune, ogni Stato membro avrebbe potuto creare le proprie regole, generando un mercato unico digitale frammentato e incoerente. L'AI Act garantisce un level playing field uniforme per sviluppatori e deployer in tutta l'UE.

// L'obiettivo: cosa vuole ottenere la norma?

Un'IA antropocentrica,
affidabile per definizione.

L'obiettivo primario è promuovere un'IA antropocentrica e affidabile. Il regolamento punta a tre risultati concreti.

01

Garantire la sicurezza

Assicurare che i sistemi di IA immessi sul mercato UE rispettino elevati standard di salute, sicurezza e diritti fondamentali. Nessun sistema può essere commercializzato se non supera i requisiti di conformità previsti per la sua categoria di rischio.

02

Sostenere l'innovazione

Fornire regole chiare e "spazi di sperimentazione normativa" — le sandbox regolamentari — per aiutare le imprese, in particolare le PMI e le startup, a innovare in modo sicuro senza la paralisi dell'incertezza giuridica.

03

Costruire fiducia

Permettere a cittadini e aziende di adottare l'IA con la certezza che esistano tutele legali e trasparenza. La fiducia è il prerequisito perché la tecnologia generi valore economico e sociale su scala, e non rimanga appannaggio di pochi.

// La ratio: l'approccio basato sul rischio

Regole proporzionate al
rischio reale per le persone.

Il cuore dell'AI Act è il "Risk-Based Approach": le regole non sono uguali per tutti, ma diventano più severe all'aumentare del rischio potenziale per le persone. La norma classifica ogni sistema di IA in una delle quattro categorie seguenti.

Rischio Inaccettabile Vietato

Sistemi vietati senza eccezioni

Sistemi che manipolano il comportamento umano aggirando la libera volontà, tecniche subliminali, sfruttamento delle vulnerabilità di specifici gruppi (bambini, anziani, disabili) e social scoring governativo sono banditi in modo assoluto. Non esiste compliance possibile: questi usi sono proibiti.

Alto Rischio Regolamentato

Obblighi rigorosi prima della messa in mercato

Sistemi usati in sanità, istruzione, gestione del lavoro, infrastrutture critiche, migrazione e amministrazione della giustizia. Devono rispettare obblighi rigorosi di qualità dei dati, documentazione tecnica, trasparenza, accuratezza, robustezza e sorveglianza umana prima di essere immessi sul mercato.

Rischio Limitato Trasparenza

Obbligo di rivelare la natura artificiale

Chatbot, sistemi che generano immagini sintetiche o deepfake e assistenti virtuali devono palesare chiaramente all'utente che sta interagendo con un sistema di IA. L'obiettivo è preservare la consapevolezza e il consenso informato delle persone nell'interazione con macchine.

Rischio Minimo Uso libero

Codici di condotta volontari

La grande maggioranza delle applicazioni attuali — filtri antispam, videogiochi, sistemi di raccomandazione in contesti non critici — ricade in questa categoria. L'uso è libero, ma il regolamento incoraggia comunque l'adesione volontaria a codici di condotta etici per promuovere una cultura della responsabilità.

In sintesi: l'AI Act trasforma i principi etici astratti in obblighi legali concreti. Per le organizzazioni, la conformità non è solo un adempimento burocratico, ma una leva per posizionarsi sul mercato come attori etici e responsabili, pronti a guidare la trasformazione digitale in modo sicuro e trasparente. Navigare la complessità dell'AI Act — e integrarlo con NIS2 e GDPR — richiede un approccio sistemico alla gestione del rischio.

// CLAVIS per l'AI Act

CLAVIS ti aiuta a navigare
la complessità dell'AI Act.

Per mappare i sistemi di IA in uso, classificarli per livello di rischio e integrare i requisiti dell'AI Act con NIS2 e GDPR, CLAVIS offre un supporto dinamico per la mappatura dei rischi e la gestione dei protocolli di conformità — senza partire da zero.