AI Act · Guida pratica per le aziende

AI Act: come usare l'Intelligenza Artificiale in azienda senza rischi

L’AI è già entrata nelle attività quotidiane. Il punto non è fermarla, ma renderla visibile, governata e sicura.

✓ Approccio concreto per le PMI  ✓ AI Act e GDPR  ✓ Ecosistema Microsoft

AI Act: che cos'è e quali azioni deve intraprendere un'azienda

Una panoramica introduttiva per comprendere il significato dell’AI Act e i primi passi da rendere operativi in azienda.

01 - Capire

Perché l'AI Act riguarda anche la tua azienda

02 - Riconoscere

Il rischio della Shadow AI

03 - Agire

Una roadmap operativa

04 -CHIEDERE supporto

Sogesi AI Readiness

Il quadro normativo

Perché l'AI Act riguarda anche la tua azienda

L’AI Act non interessa soltanto chi sviluppa tecnologia. Coinvolge anche le aziende che utilizzano strumenti AI di terze parti, compresi Copilot, chatbot aziendali, assistenti virtuali e servizi di AI generativa.

💡Il principio alla base della norma è semplice
Più un sistema AI può incidere su persone, diritti, sicurezza o decisioni importanti, maggiore deve essere il livello di controllo. Per un’azienda significa introdurre consapevolezza, responsabilità e tracciabilità negli strumenti utilizzati ogni giorno.

Non si tratta di aggiungere burocrazia, ma di proteggere dati, know-how, persone e qualità delle decisioni.

🔎 Sapere cosa viene usato

Rendere visibili strumenti ufficiali, applicazioni informali, utenti, finalità e categorie di dati trattati.

👥 Formare le persone

Aiutare collaboratori e responsabili a comprendere limiti, rischi, corretto uso dei dati e responsabilità.

🛡️Mantenere il controllo

Definire regole, trasparenza e verifica umana degli output destinati a clienti o decisioni rilevanti.

Classificare gli utilizzi

Non tutti gli usi dell'AI hanno lo stesso livello di rischio

L’AI Act adotta un approccio basato sul rischio. Per ogni caso d’uso occorre capire quale impatto può avere e quali controlli sono necessari.

Vietato

Usi proibiti
Pratiche manipolative, social scoring e altri utilizzi non consentiti. Il caso d’uso deve essere bloccato e sottoposto a valutazione specialistica.

Alto rischio

Decisioni sensibili
Impieghi in ambiti come HR, credito, sicurezza, servizi essenziali o prodotti regolati richiedono assessment e controlli rafforzati.

Trasparenza

Interazione con l’AI
Chatbot, assistenti virtuali e alcuni contenuti generati o manipolati richiedono informazioni chiare verso gli utenti.

Basso o minimo

Supporto operativo
Scrittura, riassunti e produttività personale richiedono comunque policy d’uso, protezione dei dati, formazione e controllo umano.

Il rischio più diffuso

Shadow AI: quando l'Intelligenza Artificiale opera fuori dal controllo aziendale

La Shadow AI nasce quando le persone utilizzano strumenti non approvati o non visibili all’organizzazione per velocizzare attività quotidiane, spesso senza percepire il rischio.

🔓

Dati fuori controllo

Offerte, listini, contratti o informazioni sui clienti possono finire in servizi non autorizzati.

⚠️

Output non verificati

Una risposta può sembrare corretta ma contenere errori. La responsabilità del suo utilizzo resta aziendale.

👁️

Adozione invisibile

Diventa difficile dimostrare cosa viene usato, da chi, con quali dati e per quali finalità.

Il punto non è vietare gli strumenti, ma renderli visibili, autorizzati, comprensibili e controllati.

AreaSituazione da presidiareComportamento consigliato
Offerte e contrattiCaricamento di testi riservati in servizi onlineUtilizzare solo strumenti autorizzati e proteggere le informazioni confidenziali.
Marketing e contenutiTesti, immagini o claim prodotti con AIVerificare fonti, accuratezza, diritti e trasparenza quando necessaria.
HR e personeUso dell'AI su candidati o dipendentiTrattare il caso come sensibile e sottoporlo a una valutazione rafforzata.

Dalla norma all'operatività

Gli elementi da rendere concreti in azienda

Registro, formazione, policy, trasparenza, classificazione e controllo umano devono funzionare insieme. Solo così la conformità diventa una forma reale di autotutela.

Registro AI

Sapere cosa viene utilizzato

Il Registro AI consente alla Direzione di capire dove l’Intelligenza Artificiale è già presente e dove servono controlli. Può iniziare anche come inventario tabellare, purché sia aggiornato e collegato a responsabilità chiare.

AI Literacy

Formare e documentare

La formazione deve essere adeguata ai ruoli e documentata attraverso presenze, materiali, test o attestati. L’obiettivo è dimostrare che l’azienda ha abilitato un uso consapevole dell’AI.

Policy AI

Definire regole semplici e condivise

Una policy chiara evita che ogni reparto costruisca regole proprie. Deve essere leggibile, concreta e coerente con i processi, la protezione dei dati e gli strumenti adottati.

Trasparenza

Rendere riconoscibile l'interazione con l'AI

La trasparenza riduce equivoci e rafforza la fiducia. Le modalità vanno definite in relazione al caso d’uso e documentate.

Classificazione

Capire quando il rischio aumenta

I casi che toccano HR, scoring, sicurezza, servizi essenziali, prodotti regolati o decisioni critiche richiedono un’attenzione rafforzata e, quando opportuno, il coinvolgimento di competenze specialistiche.

Controllo umano

Verificare gli output importanti

Documenti destinati ai clienti, pubblicazioni e decisioni rilevanti devono essere controllati da persone competenti prima dell’utilizzo.

Una policy essenziale

Cinque regole da condividere con le persone

Una prima policy può essere breve, purché indichi comportamenti chiari e applicabili nel lavoro quotidiano.

1

Usare solo strumenti approvati o censiti nel Registro AI.

2

Non caricare dati cliente, credenziali, contratti o informazioni riservate in servizi non autorizzati.

3

Verificare ogni output destinato a clienti, pubblicazioni o decisioni rilevanti.

4

Informare l’utente quando interagisce direttamente con un sistema AI, se richiesto.

5

Segnalare anomalie, errori gravi, output discriminatori o possibili esposizioni di dati.

Un percorso progressivo

Roadmap operativa per i primi 90 giorni

Prima si rende visibile l’uso dell’AI. Poi si introducono regole, formazione e controlli.

0-30 giorni

Fotografia iniziale

Censire strumenti ufficiali e informali, account personali, casi d’uso, reparti coinvolti e categorie di dati trattati.

30-60 giorni

Governance e regole

Definire sponsor, referente operativo, policy AI, strumenti autorizzati, Registro AI e processo di approvazione.

60-90 giorni

Formazione e controllo

Erogare AI Literacy per ruoli, classificare i casi sensibili, introdurre verifica degli output e revisione periodica.

Checklist per la Direzione

Quanto controllo avete oggi sull'AI?

Queste domande aiutano a individuare rapidamente le aree già presidiate e quelle che richiedono attenzione.

Sappiamo quali strumenti AI sono utilizzati, anche in modo informale?

Esiste un elenco chiaro di strumenti approvati, tollerati e vietati?

Le persone sanno quali dati non devono caricare in strumenti non autorizzati?

Gli output importanti vengono verificati da una persona competente?

La formazione AI Literacy è documentata e aggiornata?

Chatbot e assistenti dichiarano l'interazione con l'AI quando richiesto?

I casi HR, scoring, sicurezza o prodotti regolati sono stati separati e valutati?

Esistono responsabilità chiare e un processo per approvare nuovi strumenti?

Il supporto di Sogesi

Sogesi AI Readiness

Il percorso sviluppato da Sogesi per aiutare le aziende a usare l’AI in modo più sicuro, documentato e conforme, integrando AI Act, GDPR e strumenti Microsoft.

Mappare gli strumenti AI già in uso, inclusi quelli non ufficiali.

Classificare i casi d'uso secondo i livelli di rischio dell'AI Act.

Creare un Registro AI interno e policy operative.

Formare il personale e documentare l'AI Literacy.

Mappare gli strumenti AI già in uso, inclusi quelli non ufficiali.

Impostare regole di trasparenza verso utenti, clienti e collaboratori.

Ridurre il rischio di Shadow AI, proteggendo dati, know-how e affidabilità degli output.

FAQ · Copilot e AI Act

Usare Microsoft Copilot in regola con l'AI Act

Copilot non è “automaticamente” a rischio minimo: dipende da come viene usato, da quali dati tratta e dagli effetti sulle persone. Per gli impieghi ordinari valgono sei presidi essenziali — Registro AI, AI Literacy, Policy AI, Trasparenza, Controllo umano e Valutazione dei nuovi casi d’uso — con verifica umana degli output e responsabilità sempre in capo all’azienda.

❓

22 domande frequenti, con esempi pratici

Classificazione del rischio, governance, offerte, marketing, HR e amministrazione — con le diciture pronte all’uso per chatbot e documenti.

Approfondisci

Scarica la guida pratica all'AI Act per le aziende

Un documento per imprenditori, manager e key user delle PMI, con livelli di rischio, presidi organizzativi, roadmap e checklist.

📄

AI Act: guida pratica per le aziende

Consulta il white paper Sogesi e utilizzalo per avviare un primo confronto interno.

Accesso riservato · Sogesi AI Advisory

Accedi al portale
Sogesi AI Advisory

Inserisci le tue credenziali per consultare percorsi, risorse e contenuti dedicati all’adozione di Microsoft 365 Copilot e dell’AI.

Non hai ancora un account?

Richiedi l’abilitazione al portale: invia un’email a sogesicomunica@sogesi.it

Il team Sogesi ti ricontatterà per completare l’accesso.

Richiedi informazioni

Richiesta contatto-popup