Tre obblighi sono già in vigore. La maggior parte delle aziende italiane non sa quale la riguarda, e nessuno dei tre riguarda solo chi sviluppa AI.
Non si tratta di scadenze future da mettere in agenda. Sono date passate. Chi usa sistemi di intelligenza artificiale in azienda, anche solo un assistente generativo comprato in abbonamento, è già dentro il perimetro di almeno uno di questi obblighi.
| Data | Obbligo | Chi risponde |
|---|---|---|
| 2 febbraio 2025 | Alfabetizzazione del personale sull’AI, art. 4 Regolamento UE 2024/1689 | Fornitori e deployer, qualunque livello di rischio |
| 10 ottobre 2025 | Informativa ai lavoratori sull’uso dell’AI, art. 11 Legge 132/2025 | Tutti i datori di lavoro |
| 2 agosto 2026 | Obblighi di trasparenza AI Act, non rinviati dal Digital Omnibus | Chi espone sistemi AI a persone o genera contenuti |
I tre servizi che seguono coprono i tre obblighi, in questo ordine. Non è una sequenza commerciale: è la sequenza in cui la norma li ha resi esigibili.
1. AI Use Case Design: trasformare una decisione che nessuno vuole firmare in un documento firmabile
Il segnale che riconosce il bisogno: qualcuno ha chiesto per iscritto se un certo sistema si può usare, e nessuno ha voluto rispondere.
Il compratore è chi ha uno specifico sistema AI già in uso o in valutazione e deve decidere se procedere. Nelle organizzazioni strutturate arriva da IT, legale, DPO o compliance. Nelle PMI arriva dal direttore generale, che è la stessa persona che risponde di tutto il resto.
Cosa ricevi: l’AI Use Case Blueprint
Un documento in undici sezioni, che descrive le condizioni alle quali quel caso d’uso diventa autorizzabile.
- Classificazione preliminare AI Act
- Obiettivo operativo del sistema
- Audit tecnico
- Audit modellistico
- Audit giuridico
- Audit etico
- Risk mapping su cinque categorie: performance, misuse, governance, legal, societal
- Lifecycle risk assessment, rischio e controllo per ciascuna delle cinque fasi
- Risk severity index, matrice probabilità per impatto
- Presìdi minimi obbligatori
- Istruttoria conclusiva
La sezione che fa la differenza è la decima. I presìdi non sono raccomandazioni: sono evidenze nominabili, cioè elementi che un auditor può chiedere di vedere. È la distanza fra un parere e un documento che regge dentro un fascicolo.
Su cosa poggia
Regolamento UE 2024/1689 (AI Act), MIT AI Risk Framework, ISO/IEC 42001, GDPR, DORA per il settore finanziario, Legge 132/2025, CAD e linee guida AgID per il settore pubblico.
Cosa non è compreso
La certificazione, che rilascia un organismo accreditato. L’audit di terza parte. La verifica sul codice sorgente o sui pesi del modello. L’implementazione dei presìdi prescritti.
2. Regole d’uso e KPI: l’informativa ai lavoratori è l’obbligo meno presidiato dell’ultimo anno
Il segnale: decine di persone usano strumenti AI ogni giorno e non esiste un documento che dica come.
Il compratore è chi risponde di un’organizzazione dove l’AI è entrata dal basso, senza passare da una decisione. Direttore generale, direttore del personale, oppure chi ha ricevuto la domanda scomoda dal collegio sindacale o da un cliente in fase di qualifica fornitori.
Cosa ricevi: quattro artefatti, tutti firmabili
La policy AI. ISO/IEC 42001 la richiede come documento formale alla clausola 5.2, con impegno esplicito della direzione, e assegna ruoli e responsabilità alla 5.3.
L’informativa ai lavoratori. L’art. 11, comma 2 della Legge 132/2025 impone al datore di lavoro di informare chi lavora sull’utilizzo di sistemi di intelligenza artificiale, secondo le modalità del Decreto Trasparenza (D.Lgs. 152/1997 come modificato dal D.Lgs. 104/2022). Il contenuto dell’informativa discende dall’art. 1-bis del D.Lgs. 152/1997: finalità e scopi dei sistemi, dati e decisioni che incidono sul rapporto di lavoro, logica di funzionamento, misure di controllo sulle decisioni automatizzate. La comunicazione precede l’inizio dell’attività, e le modifiche significative vanno comunicate per iscritto con almeno ventiquattro ore di anticipo. Il lavoratore, anche per il tramite delle rappresentanze sindacali aziendali o territoriali, ha diritto di accedere ai dati e di chiedere ulteriori informazioni: il datore è tenuto a trasmetterle e a rispondere entro trenta giorni.
Il set di KPI, con le formule. Tre famiglie di indicatori:
- Conformità: quota di casi d’uso sottoposti a valutazione d’impatto, decisioni automatizzate soggette a revisione umana, sistemi valutati rispetto alla policy interna, personale in ruoli rilevanti che ha completato la formazione obbligatoria.
- Rischio: incidenti e quasi incidenti nel periodo, tempo medio fra identificazione e rimedio di un degrado di performance del modello, sistemi in produzione sotto monitoraggio attivo, frequenza degli audit su bias.
- Maturità: formalizzazione delle responsabilità nelle unità di business, integrazione dei rischi AI nel registro rischi aziendale, frequenza del reporting strutturato al vertice.
Il registro dei sistemi AI in uso. È il presupposto di tutto il resto, e nella maggior parte delle aziende non esiste. Non perché sia difficile: perché nessuno ha mai avuto il mandato di chiedere ai reparti cosa hanno comprato.
Su cosa poggia
Legge 132/2025 art. 11. ISO/IEC 42001, clausole 4.3 ambito, 5.2 politica, 6.1.2 metodologia di valutazione del rischio, 6.1.3 piano di trattamento e dichiarazione di applicabilità, 6.1.4 valutazione d’impatto, 6.2 obiettivi misurabili, 9.1 monitoraggio. AI Act art. 26 sugli obblighi del deployer e art. 4 sull’alfabetizzazione. Statuto dei Lavoratori art. 4 sui limiti al controllo a distanza.
Cosa non è compreso
L’implementazione tecnica dei controlli. La contrattazione sindacale. L’assistenza in un contenzioso già aperto.
3. Alfabetizzazione e funzione CAIO: l’obbligo che non si sanziona da solo, e aggrava tutto il resto
Due livelli, stessa origine normativa, due compratori diversi. Si acquistano separatamente.
Livello 1. Il programma di alfabetizzazione
L’art. 4 dell’AI Act è applicabile dal 2 febbraio 2025. Impone a fornitori e deployer di adottare misure per garantire un livello sufficiente di alfabetizzazione del personale. Vale per sistemi AI di qualunque livello di rischio, non solo per quelli ad alto rischio, e copre dipendenti e collaboratori esterni: consulenti, freelance, agenzie, somministrati, tirocinanti.
L’obbligo non ha un regime sanzionatorio autonomo. Ha un effetto peggiore. L’assenza di alfabetizzazione documentata pesa nella valutazione di qualunque altra violazione: non produce una multa propria, rende più cara quella che arriva per altro.
Cosa ricevi: percorsi differenziati per ruolo, test iniziale e finale, registro individuale della partecipazione, piano di aggiornamento annuale. Le registrazioni di competenza sono anche un requisito ISO/IEC 42001, clausola 7.2. Materiale generico e slide riciclate non soddisfano l’obbligo, perché non producono evidenza.
Chi cerca competenza operativa senza un obiettivo di conformità, per esempio scrivere prompt migliori o standardizzare l’uso dell’AI in un team, trova i corsi a catalogo nella pagina Formazione. Quei corsi sono un punto di ingresso, non questo programma.
Livello 2. La costruzione della funzione CAIO
Non è formazione per una persona. È disegno organizzativo, e il compratore è il vertice.
Cosa ricevi:
- il mandato del ruolo: quali decisioni gli competono, quali no, a chi risponde;
- il raccordo con IT, legale, DPO, compliance e risk, con la mappa di chi decide cosa;
- il profilo di competenze allineato alla norma UNI 11621-8:2026;
- il piano dei primi novanta giorni della funzione;
- gli indicatori con cui il vertice valuta se la funzione sta producendo qualcosa.
La norma UNI 11621-8:2026 è stata pubblicata il 30 aprile 2026. Definisce dodici profili professionali dell’intelligenza artificiale, e il Chief AI Officer è il primo dell’elenco. Per ciascun profilo la norma specifica missione, compiti principali, risultati attesi, competenze, conoscenze, abilità e indicatori di prestazione.
È lo standard più recente su cui poggia questa offerta, ed è la ragione per cui il servizio esiste adesso. Quasi nessuno lo ha ancora letto.
Cosa non è compreso
La ricerca e selezione della persona. L’esercizio del ruolo per conto del cliente, che è un servizio diverso e va contrattualizzato come tale.
Come si entra
Una videochiamata di trenta minuti. Si parte da una domanda sola: quali sistemi di AI sono in uso oggi in azienda, e chi lo ha deciso.
Nella maggior parte dei casi la risposta a quella domanda determina da sé quale dei tre servizi serve per primo.
Riferimenti normativi
- Regolamento UE 2024/1689 (AI Act), artt. 4, 26, 50
- Legge 26 settembre 2025 n. 132, art. 11
- D.Lgs. 152/1997 art. 1-bis, come modificato dal D.Lgs. 104/2022
- ISO/IEC 42001:2023
- UNI 11621-8:2026, profili di ruolo professionale relativi all’Intelligenza Artificiale
- Rödl & Partner, i nuovi obblighi del datore di lavoro alla luce della Legge 132/2025
- Federprivacy, AI Omnibus in vigore dal 27 luglio 2026