AI Act per PMI: obblighi e decisioni da prendere
Un chatbot che risponde ai clienti, un software che seleziona curriculum, un sistema che prevede ritardi di pagamento, un assistente che redige contratti: per una PMI l'intelligenza artificiale non è più un tema da grandi aziende. L'AI Act europeo cambia però la domanda da porsi. Non basta chiedersi se uno strumento fa risparmiare tempo.
Un chatbot che risponde ai clienti, un software che seleziona curriculum, un sistema che prevede ritardi di pagamento, un assistente che redige contratti: per una PMI l’intelligenza artificiale non è più un tema da grandi aziende. L’AI Act europeo cambia però la domanda da porsi. Non basta chiedersi se uno strumento fa risparmiare tempo. Occorre capire quale decisione influenza, quali dati utilizza, chi ne risponde e quali controlli servono.
L’AI Act non vieta alle imprese di usare l’AI. Definisce un quadro di regole basato sul rischio, con obblighi diversi per chi sviluppa, commercializza o utilizza sistemi di intelligenza artificiale. Per imprenditori, amministratori e professionisti italiani il punto non è aggiungere burocrazia inutile. È evitare che un’automazione introdotta per essere più veloci generi problemi su personale, privacy, contratti, reputazione o responsabilità.
Che cos’è l’AI Act e perché riguarda le PMI
L’AI Act è il Regolamento europeo sull’intelligenza artificiale. Essendo un regolamento, si applica direttamente negli Stati membri, con un’entrata in applicazione progressiva delle sue disposizioni. Alcuni divieti e obblighi sono già operativi, mentre molte regole generali hanno iniziato ad applicarsi dal 2 agosto 2026; per specifiche categorie di sistemi ad alto rischio sono previste tempistiche differenti.
Il Regolamento non guarda solo alle grandi piattaforme tecnologiche. Può riguardare una SRL che adotta un sistema per filtrare candidature, uno studio professionale che usa un assistente generativo per lavorare su documenti dei clienti, o un e-commerce che utilizza strumenti di profilazione e interazione automatica.
La distinzione decisiva è il ruolo dell’impresa. Il fornitore sviluppa un sistema di AI o lo immette sul mercato con il proprio nome. Il deployer, spesso chiamato utilizzatore, impiega il sistema nella propria attività. Una PMI che acquista un software esterno è normalmente un utilizzatore, ma può diventare fornitore se modifica sostanzialmente il sistema, lo rebrandizza o lo offre a terzi come prodotto proprio. Questa differenza determina obblighi, documenti e livello di controllo richiesto.
L’AI Act non tratta tutti gli strumenti allo stesso modo
La logica del Regolamento è semplice: maggiore è il potenziale impatto su persone, diritti e sicurezza, maggiore è il presidio necessario. Per questo non è corretto applicare lo stesso processo di verifica a un generatore di bozze per contenuti interni e a un sistema che condiziona assunzioni, credito o accesso a servizi essenziali.
Pratiche vietate: il primo controllo da fare
Alcuni utilizzi dell’intelligenza artificiale sono vietati o ammessi solo in contesti molto limitati. Per un’impresa, i casi più concreti riguardano sistemi che manipolano le persone in modo dannoso, forme di social scoring, alcune applicazioni di categorizzazione biometrica basate su dati sensibili e il riconoscimento delle emozioni nei luoghi di lavoro, salvo eccezioni ristrette legate a ragioni mediche o di sicurezza.
Non è un tema teorico per chi gestisce dipendenti. Un software proposto come strumento per stimare affidabilità, stress o motivazione del personale richiede una verifica molto più seria della semplice demo commerciale. Prima viene la liceità dell’uso. Solo dopo si valuta l’efficienza.
Sistemi ad alto rischio: attenzione a lavoro, credito e servizi
L’area più rilevante per molte aziende è quella dei sistemi ad alto rischio. Rientrano in questa categoria, in determinate condizioni, strumenti impiegati per selezionare candidati, valutare lavoratori, prendere decisioni sul rapporto di lavoro o influenzare l’accesso al credito e a specifici servizi.
Un algoritmo che ordina automaticamente i curriculum non va trattato come una semplice funzione di ricerca. Può incidere sull’accesso al lavoro e riprodurre discriminazioni presenti nei dati o nelle regole impostate. Analogamente, un modello che attribuisce punteggi ai clienti per decidere dilazioni o condizioni commerciali può produrre effetti rilevanti se è usato senza verifica umana e senza criteri comprensibili.
In questi scenari il fornitore ha obblighi tecnici e documentali rilevanti. Anche l’utilizzatore deve però operare con istruzioni adeguate, garantire la supervisione umana, monitorare il funzionamento, conservare i log quando richiesto e segnalare incidenti gravi. Acquistare un software non trasferisce automaticamente ogni responsabilità a chi lo vende.
AI generativa e chatbot: meno vincoli, ma non nessun vincolo
Molti strumenti usati nelle PMI sono assistenti generativi, chatbot e piattaforme per creare testi, immagini, sintesi o codice. Non sono automaticamente sistemi ad alto rischio. Questo non significa che possano essere utilizzati senza regole interne.
Se un cliente dialoga con un bot, deve poter comprendere che sta interagendo con un sistema automatizzato quando la circostanza non è evidente. Se l’azienda diffonde contenuti artificialmente generati o manipolati in contesti che possono creare confusione, entrano in gioco obblighi di trasparenza specifici. E se nel prompt vengono inseriti dati personali, informazioni riservate, listini, contratti o documenti contabili, l’AI Act si intreccia con privacy, riservatezza e sicurezza informatica.
Le decisioni operative che un’impresa dovrebbe prendere ora
Il rischio più frequente non è usare un’AI vietata. È adottare decine di strumenti in modo informale, lasciando a singoli dipendenti la scelta di piattaforme, dati inseriti e risultati da utilizzare. Il risultato è frammentazione: nessuno sa quali sistemi siano attivi, nessuno verifica i contratti, nessuno presidia gli errori.
Il primo passaggio utile è una mappatura essenziale. Non serve produrre un dossier di cento pagine per ogni applicazione. Serve sapere quali strumenti di AI sono utilizzati, per quale processo, da chi, con quali dati, verso quali soggetti e con quale impatto sulle decisioni.
Per ogni sistema conviene individuare un responsabile interno e classificare l’uso: supporto operativo interno, relazione con clienti, marketing, gestione del personale, valutazione di clienti o fornitori, analisi finanziaria, sicurezza. Questa classificazione consente di riconoscere subito le aree che richiedono l’intervento coordinato di direzione, HR, legale, privacy e IT.
Il secondo passaggio è verificare il fornitore. Non basta chiedere se il prodotto è “AI Act compliant”, perché la risposta generica non risolve nulla. Occorre esaminare la documentazione disponibile, le istruzioni d’uso, le misure di sicurezza, il trattamento dei dati, le condizioni contrattuali, i limiti dichiarati e le modalità di assistenza in caso di anomalia. Se il sistema viene usato in un processo sensibile, la documentazione richiesta deve essere proporzionata al rischio.
Il terzo passaggio riguarda le persone. L’AI Act richiede misure per favorire un livello sufficiente di alfabetizzazione in materia di AI per personale e altri soggetti che utilizzano sistemi per conto dell’impresa. Non significa trasformare commerciali, HR o amministrativi in data scientist. Significa insegnare loro a riconoscere allucinazioni, bias, dati non verificati, prompt impropri e casi in cui la decisione deve restare umana.
Una policy concreta dovrebbe stabilire quali dati non possono essere caricati su strumenti non autorizzati, chi può usare l’AI in ciascun reparto, quali output devono essere verificati e quando è obbligatorio coinvolgere un responsabile. Poche regole applicate bene valgono più di un regolamento interno ignorato.
Il punto critico: l’AI non può sostituire la responsabilità dell’amministratore
Un output prodotto da un algoritmo non diventa corretto perché appare convincente. Questo vale per una previsione di cassa, una bozza di contratto, una risposta fiscale o una valutazione di un candidato. L’amministratore deve organizzare processi adeguati alla dimensione e alla complessità dell’impresa, scegliendo strumenti coerenti con il rischio e mantenendo la capacità di controllarne gli effetti.
Per esempio, usare l’AI per ordinare le richieste di assistenza può essere efficiente se esistono controlli sulle risposte e un canale di escalation. Usarla per negare automaticamente una richiesta di un cliente o escludere un candidato, senza revisione e senza capire il criterio adottato, espone invece a un rischio più alto. La tecnologia può accelerare il processo. Non può eliminare il dovere di giudizio.
Anche la privacy resta centrale. L’AI Act non sostituisce il GDPR, lo Statuto dei lavoratori, le regole antidiscriminatorie o gli obblighi contrattuali. Un progetto può essere compatibile con una parte della normativa e problematico per un’altra. Ecco perché un’analisi seria non procede per compartimenti stagni: processo aziendale, dati, lavoro, contratti e responsabilità devono essere letti insieme.
Da sperimentazione dispersa a controllo operativo
Per molte PMI la scelta non è tra usare o non usare l’intelligenza artificiale. È tra usarla in modo disperso, con informazioni che circolano senza presidio, oppure inserirla in processi tracciabili e misurabili.
BPlanning lavora proprio su questo passaggio: coordinare competenze fiscali, legali, giuslavoristiche, organizzative e tecnologiche quando l’AI entra nei processi d’impresa. Non uno studio tradizionale. Non una software house che consegna uno strumento e scompare. Prima si analizzano obiettivi, dati, ruoli e rischi; poi si definiscono strumenti, regole e responsabilità.
L’AI Act non impone a ogni impresa lo stesso carico. Impone però una domanda concreta a chi guida l’azienda: se questa tecnologia sbaglia, discrimina, divulga un dato o prende una decisione che non so spiegare, chi se ne accorge e chi interviene? Avere una risposta chiara è il primo investimento utile.
Per valutare l’introduzione di strumenti di intelligenza artificiale e i relativi aspetti contrattuali, approfondisci i servizi AI & IT e di assistenza legale.
Continua a leggereTutte le Guide e Articoli →
Compenso amministratore o dividendi: cosa conviene
Compenso amministratore o dividendi: differenze fiscali, contributive e societarie per scegliere in base a utili, ruolo e obiettivi…
Leggi >Intelligenza artificiale per PMI, da dove partire
Intelligenza artificiale per PMI: applicazioni, rischi e metodo per scegliere processi, dati e strumenti utili senza aumentare complessità…
Leggi >Quando serve la consulenza marketing per PMI
La consulenza marketing per PMI aiuta a trasformare obiettivi, budget e dati in un piano commerciale misurabile, coordinato con la crescita…
Leggi >