Il 2 agosto 2026 diventano applicabili gli obblighi di trasparenza dell'EU AI Act (art. 50). Se luglio è passato tra altre priorità, la checklist qui sotto vi permette di chiudere il tema ad agosto senza caos. Dieci punti. Ognuno con una breve spiegazione: a cosa serve e come verificare che sia fatto. Spuntateli uno alla volta.
1. Registro dei sistemi di IA in azienda
A cosa serve: non si può garantire la conformità di sistemi di cui non conoscete l'esistenza. Il registro è il fondamento e, allo stesso tempo, la prima cosa che chiederà un auditor o un cliente corporate.
Come verificare: esiste un unico documento (basta un foglio di calcolo) con l'elenco di tutti gli strumenti e sistemi di IA: nome, fornitore, reparto, uso, se il risultato arriva ai clienti, se vengono trattati dati personali. Una persona designata lo aggiorna a ogni nuova adozione.
2. Classificazione del rischio di ogni sistema
A cosa serve: l'EU AI Act impone obblighi diversi a seconda della categoria: pratiche vietate, rischio alto (Annex III, obblighi dal 2 dicembre 2027 dopo il Digital Omnibus), rischio limitato (art. 50, dal 2 agosto 2026), rischio minimo (nessun obbligo aggiuntivo).
Come verificare: ogni voce del registro ha una categoria assegnata con una breve motivazione. Le voci "non lo so" sono state chiarite, internamente o con un consulente.
3. Verifica dell'assenza di pratiche vietate
A cosa serve: i divieti (tra cui manipolazione subliminale, social scoring, riconoscimento delle emozioni sul posto di lavoro) sono in vigore già da febbraio 2025 e prevedono le sanzioni più alte: fino a 35 milioni di EUR o il 7% del fatturato.
Come verificare: la revisione del registro rispetto all'elenco delle pratiche vietate si è chiusa con una nota scritta: "nessuna identificata" oppure un piano di ritiro immediato.
4. Segnalazione di chatbot e voicebot
A cosa serve: l'utente deve sapere che sta parlando con un'IA. È il cuore dell'art. 50.
Come verificare: entrate sul vostro sito come farebbe un cliente. Prima di iniziare la conversazione con il bot si vede un messaggio chiaro del tipo "Stai parlando con un assistente IA"? È visibile da telefono? Funziona in tutte le versioni linguistiche del sito?
5. Etichettatura dei contenuti generati dall'IA
A cosa serve: i contenuti generati o modificati in modo sostanziale dall'IA, soprattutto se pubblicati, richiedono un'annotazione leggibile; i deepfake, sempre una divulgazione esplicita.
Come verificare: esiste una regola aziendale (da quale soglia etichettiamo, con quale formula, dove la collochiamo) ed è applicata con coerenza sul blog, sui social e nei materiali grafici. Un campione casuale delle ultime cinque pubblicazioni supera il test.
6. Piano di marcatura tecnica (watermarking)
A cosa serve: l'art. 50, paragrafo 2, prevede la marcatura dei contenuti generati artificialmente in un formato leggibile meccanicamente. I nuovi sistemi generativi vi sono soggetti dal 2 agosto 2026; i sistemi già sul mercato hanno un periodo transitorio fino al 2 dicembre 2026, cioè solo quattro mesi in più.
Come verificare: sapete quali dei vostri strumenti supportano la marcatura tecnica (metadati, header, watermark) e per gli altri avete un percorso pianificato, oppure una domanda al fornitore con una scadenza per la risposta.
7. Aggiornamento dei contratti con i fornitori di strumenti di IA
A cosa serve: la responsabilità si ripartisce tra il fornitore del sistema e chi lo utilizza. Senza clausole contrattuali è difficile esigere dal fornitore, ad esempio, il supporto alla marcatura o le informazioni sulle modifiche del modello.
Come verificare: per gli strumenti più importanti del registro avete riesaminato contratti e condizioni d'uso alla luce dell'EU AI Act e annotato le lacune. I nuovi contratti contengono clausole sulla conformità al regolamento.
8. Policy interna sull'uso dell'IA
A cosa serve: i dipendenti usano l'IA a prescindere dal fatto che l'azienda l'abbia regolamentata o no. Meglio che lo facciano secondo regole chiare: cosa si può fare, quali dati non incollare negli strumenti, quando etichettare i contenuti, chi approva i nuovi strumenti.
Come verificare: la policy esiste, è breve (2–4 pagine rendono più di 40), è stata comunicata a tutti e ha un responsabile degli aggiornamenti.
9. Formazione del team (AI literacy)
A cosa serve: il regolamento richiede alle organizzazioni di garantire un livello adeguato di competenze in materia di IA nelle persone che lavorano con questi sistemi. E al di là dell'obbligo in sé, è il modo più economico per ridurre il rischio di errori.
Come verificare: si è svolta almeno una formazione (può durare un'ora, anche interna) che copre le regole della policy IA, gli obblighi di etichettatura e i rischi tipici. Ne è rimasta una lista presenze o delle conferme: è parte della documentazione della dovuta diligenza.
10. Documentazione e riesame periodico
A cosa serve: la conformità è un processo, non un progetto una tantum. In caso di domande di un'autorità, di un cliente o di un partner, la documentazione dimostra che avete agito in modo sistematico.
Come verificare: tutti i punti qui sopra hanno una traccia scritta (registro, note, policy, conferme delle formazioni) e in calendario c'è una data di riesame: ragionevolmente ogni trimestre, e sempre quando adottate un nuovo strumento di IA. Nel riesame considerate anche le scadenze in arrivo: 2 dicembre 2026 (watermarking) e 2 dicembre 2027 (sistemi a rischio alto dell'Annex III).
Quanto potete fare da soli?
Onestamente: i punti 1, 4, 8 e 9 la maggior parte delle PMI può chiuderli con le proprie forze in una o due settimane. La classificazione del rischio (punti 2–3), il riesame dei contratti (punto 7) e la marcatura tecnica (punto 6) richiedono più spesso il supporto di qualcuno che l'ha già fatto molte volte e sa dove stanno le trappole tipiche.
ESKOM AI offre servizi di consulenza e implementazione nell'ambito della compliance IA: dall'inventario e dalla classificazione, alla progettazione di etichette e policy, fino alla formazione dei team. Sviluppiamo anche strumenti propri, tra l'altro per l'anonimizzazione dei dati e il monitoraggio delle modifiche normative. Questi requisiti li abbiamo implementati prima da noi, su eskom.ai, quindi parliamo di pratica, non di slide.
FAQ
Si può davvero chiudere tutto ad agosto?
Per una PMI tipica con un numero limitato di strumenti di IA: sì. L'impegno reale è una quindicina di ore di lavoro distribuite su 3–4 settimane, a condizione che una persona coordini il tema. Le aziende con sistemi vicini alla categoria a rischio alto devono aggiungere il tempo per l'analisi.
Da quale punto iniziare, se abbiamo tempo solo per uno?
Dal punto 4, cioè la segnalazione del chatbot. È l'obbligo dell'art. 50 più visibile pubblicamente e la sua assenza è la più facile da dimostrare. Subito dopo il punto 1, perché senza registro il resto della lista resta sospeso nel vuoto.
Siamo solo utilizzatori di strumenti pronti — la checklist ci riguarda?
Sì. La maggior parte dei punti (registro, classificazione, etichette, policy, formazione) riguarda proprio chi utilizza l'IA, non solo chi la crea. Il perimetro è semplicemente più ridotto rispetto a quello del fornitore del sistema.
Chiudete la lista con noi
Se preferisci ripercorrere questa checklist con qualcuno che l'ha fatta molte volte, prenota una consulenza gratuita di conformità tramite il modulo su eskom.ai/pl/kontakt. In un'ora stabiliremo quali punti avete già chiuso e quali richiedono un intervento.
Questo articolo ha carattere informativo e non costituisce consulenza legale. Prima di prendere decisioni sulla conformità all'EU AI Act, consulta un avvocato.