FAQ: usare Microsoft Copilot alla luce dell'AI Act
Le domande più frequenti per valutare, governare e documentare l’impiego di Copilot nei casi a rischio minimo o limitato.
✓ Rischio minimo e limitato ✓ AI Act e GDPR ✓ Ecosistema Microsoft
Indice delle domande
Le 22 domande frequenti sono organizzate in sei aree tematiche. Clicca su una domanda per aprirla direttamente.
Tutte le domande
Segnali di allerta e incidenti
Classificare gli utilizzi
Non tutti gli usi di Copilot hanno lo stesso livello di rischio. La classificazione dipende da come lo strumento viene utilizzato, dai dati trattati, dalle persone interessate e dagli effetti prodotti.
Produttività e contenuti
Impieghi ordinari a supporto della produttività, della collaborazione e della generazione di contenuti, mantenuti sotto controllo umano.
Trasparenza verso gli utenti
Applicazioni che richiedono principalmente obblighi di trasparenza verso clienti e utenti (ad esempio chatbot e assistenti virtuali).
1Copilot è sempre un sistema AI a rischio minimo?
Non automaticamente. La classificazione dipende soprattutto da come Copilot viene utilizzato, dai dati trattati, dalle persone interessate e dagli effetti prodotti.
Copilot utilizzato per preparare bozze, sintetizzare documenti, organizzare riunioni, analizzare informazioni o generare contenuti rientra generalmente nei casi a rischio minimo o limitato. Lo stesso strumento può però richiedere una valutazione differente se viene collegato a processi decisionali che incidono sulle persone.
2Qual è la differenza tra rischio minimo e rischio limitato?
L’AI Act utilizza formalmente due espressioni:
- Rischio minimo: impieghi ordinari di produttività, collaborazione e generazione di contenuti.
- Rischio limitato: applicazioni che richiedono principalmente obblighi di trasparenza verso gli utenti.
Nel linguaggio aziendale il termine “moderato” viene talvolta usato per indicare un caso con un grado di attenzione intermedio. È preferibile usare la denominazione normativa “rischio limitato”.
3Quali sono alcuni esempi di utilizzo a rischio minimo?
Sono normalmente riconducibili al rischio minimo, se mantenuti sotto controllo umano:
- preparazione di bozze di email e documenti;
- sintesi di testi e riunioni;
- creazione di presentazioni;
- riorganizzazione di informazioni;
- generazione di FAQ o materiali di onboarding;
- analisi preliminare di report amministrativi;
- preparazione di contenuti informativi o commerciali;
- traduzione o revisione linguistica;
- creazione di una prima bozza di newsletter o articolo.
L’analisi di report amministrativi, ad esempio, è a bassa attenzione quando l’output resta un supporto e non determina automaticamente conseguenze per clienti o fornitori.
4Quando un utilizzo di Copilot può rientrare nel rischio limitato?
Un caso richiede maggiore attenzione quando:
- l’output è destinato a clienti o al pubblico;
- vengono utilizzati dati riservati o personali;
- un cliente interagisce direttamente con un assistente AI;
- una risposta viene inviata automaticamente;
- il contenuto può incidere su aspettative, contratti o decisioni economiche;
- il risultato potrebbe essere percepito come interamente prodotto da una persona.
Ad esempio, la preparazione di un’offerta commerciale può restare a rischio minimo o limitato se la decisione e l’approvazione finale sono umane.
Dalla norma all'operatività
Anche utilizzando solo Copilot, l’azienda deve governare il modo in cui lo strumento viene impiegato nei propri processi.
5Se utilizziamo solo Copilot, dobbiamo comunque adottare una governance AI?
Sì. Il fornitore della piattaforma e l’azienda utilizzatrice hanno responsabilità differenti. Il fornitore gestisce gli obblighi relativi allo sviluppo e all’erogazione della piattaforma. L’azienda deve invece governare come Copilot viene utilizzato nei propri processi, definendo almeno:
- strumenti e casi d’uso autorizzati;
- persone responsabili;
- regole di utilizzo;
- formazione;
- protezione dei dati;
- verifica degli output;
- gestione di errori e incidenti.
6Quali sono i presidi minimi consigliati per utilizzare Copilot?
Per gli utilizzi ordinari a rischio minimo o limitato sono indicati sei presidi:
- Registro AI, per sapere quali strumenti e casi d’uso sono presenti.
- AI Literacy, per formare le persone che utilizzano Copilot.
- Policy AI, con regole comprensibili e applicabili.
- Trasparenza, quando clienti o utenti interagiscono con l’AI.
- Controllo umano, prima di usare output rilevanti.
- Valutazione dei nuovi casi d’uso, per riconoscere quando il rischio cambia.
7La formazione AI Literacy è necessaria anche per un uso semplice di Copilot?
Sì. L’AI Literacy è un obbligo organizzativo applicabile anche agli utilizzi semplici e non dipende esclusivamente dalla classe di rischio. L’azienda deve assicurare un livello di competenza adeguato al ruolo, all’esperienza degli utenti e al contesto in cui Copilot viene utilizzato. La formazione dovrebbe aiutare le persone a comprendere:
- opportunità e limiti dell’AI;
- possibilità di errori o informazioni non accurate;
- corretto trattamento dei dati;
- necessità di verifica degli output;
- responsabilità dell’utilizzatore;
- casi che richiedono un’escalation.
Riferimento normativo: Articolo 4 del Regolamento (UE) 2024/1689. Consulta l’Articolo 4 sull’AI Literacy →
8È sufficiente organizzare un corso una sola volta?
La sola erogazione di un corso non esaurisce la gestione dell’AI Literacy. La formazione deve essere adeguata agli utilizzatori e deve lasciare evidenze documentali. È opportuno conservare:
- programmi e materiali formativi;
- registri delle presenze;
- eventuali quiz;
- attestati;
- evidenze degli aggiornamenti.
La formazione deve essere inserita nella governance aziendale e documentata tramite tracciamento e attestati.
9Che cos'è il Registro AI?
È un inventario aziendale degli strumenti e dei principali casi d’uso AI. Per Copilot può indicare, ad esempio:
- soluzione e fornitore;
- finalità dell’utilizzo;
- funzione aziendale interessata;
- dati trattati;
- livello di rischio o attenzione;
- responsabile del caso d’uso;
- controlli previsti;
- data di revisione.
Ogni nuovo strumento dovrebbe essere censito prima dell’uso operativo, ogni riga dovrebbe avere un owner aziendale e le revisioni dovrebbero essere documentate. Il Registro dovrebbe essere semplice, comprensibile e mantenuto aggiornato.
10Dobbiamo adottare una policy specifica per Copilot?
È fortemente raccomandato definire una policy AI aziendale, anche sintetica. La policy può stabilire:
- quali strumenti sono autorizzati;
- quali dati possono essere utilizzati;
- quali attività richiedono revisione umana;
- quando è necessario informare clienti e utenti;
- chi approva nuovi casi d’uso;
- come segnalare errori, incidenti o impieghi impropri.
La policy aiuta anche a contrastare la Shadow AI, cioè l’utilizzo di piattaforme, account personali o servizi AI non autorizzati e non governati.
11Dobbiamo adottare una policy specifica per Copilot?
Solo se l’utilizzo è coerente con le autorizzazioni, le regole aziendali, la privacy, la riservatezza e la configurazione approvata dello strumento. In particolare:
- non inserire dati personali, riservati o dei clienti in strumenti non approvati;
- utilizzare soltanto informazioni alle quali l’utente è legittimamente autorizzato;
- limitare i dati a quelli realmente necessari;
- evitare categorie particolari di dati personali quando non indispensabili;
- controllare autorizzazioni e accessi in Microsoft 365.
Per la preparazione di offerte è opportuno definire quali fonti possano essere utilizzate ed evitare che informazioni riservate di altri clienti vengano richiamate nel nuovo contenuto.
Uso responsabile e verifica
L’output di Copilot è una proposta da verificare, non una fonte definitiva. La responsabilità dell’uso resta all’organizzazione.
12Possiamo considerare corrette le risposte prodotte da Copilot?
No, non automaticamente. L’output è una proposta da verificare, non una fonte definitiva. Prima di utilizzarlo è opportuno controllare:
- dati e cifre;
- date e scadenze;
- fonti e citazioni;
- prezzi e condizioni;
- riferimenti normativi;
- coerenza con i documenti aziendali;
- assenza di informazioni appartenenti ad altri clienti;
- eventuali affermazioni non aggiornate o inesatte.
13Chi è responsabile di un documento elaborato con Copilot?
La responsabilità dell’utilizzo finale resta in capo all’organizzazione e alla persona che verifica e approva il contenuto. Copilot può assistere nella redazione o nell’analisi, ma non sostituisce la responsabilità commerciale, professionale, consulenziale o manageriale.
Per un’offerta commerciale, ad esempio, è opportuno identificare espressamente il responsabile della proposta o l’account manager che effettua l’approvazione finale.
14Dobbiamo dichiarare al cliente che abbiamo utilizzato Copilot?
Dipende dal tipo di interazione.
Normalmente sì
Il cliente deve essere informato quando:
- interagisce direttamente con un chatbot o assistente AI;
- riceve una risposta generata e inviata automaticamente;
- può ragionevolmente credere di interagire con una persona;
- riceve particolari contenuti sintetici soggetti agli obblighi dell’AI Act.
Buona pratica
Quando Copilot prepara una risposta successivamente verificata e approvata da una persona, la disclosure è una buona pratica, soprattutto in contesti regolati, contrattuali o professionali.
Normalmente non necessaria verso l’esterno
Per un uso puramente interno, come una bozza di email integralmente revisionata da una persona, la disclosure esterna non è normalmente necessaria.
Riferimento normativo: Articolo 50 del Regolamento (UE) 2024/1689. Consulta l’Articolo 50 sugli obblighi di trasparenza →
15Quale dicitura possiamo utilizzare per un chatbot?
È possibile utilizzare una formula semplice come:
"Stai interagendo con un assistente virtuale basato su intelligenza artificiale. Quando necessario, la richiesta potrà essere verificata da un operatore umano."
Questa dicitura rende evidente la natura dell’interazione e informa sulla possibilità di intervento umano.
16Quale dicitura possiamo utilizzare per un documento verificato da una persona?
Una formulazione equilibrata è:
"Il presente documento è stato elaborato con il supporto di strumenti di intelligenza artificiale e successivamente verificato da personale aziendale."
Per una comunicazione più breve:
"Contenuto elaborato con il supporto dell'AI e verificato da personale aziendale."
Casi d'uso concreti
Copilot può supportare molte attività quotidiane, purché resti uno strumento di assistenza con verifica e approvazione umana.
17Possiamo usare Copilot per preparare offerte commerciali?
Sì, se Copilot rimane uno strumento di supporto e l’offerta viene verificata e approvata da una persona. Occorre in particolare:
- verificare prezzi, scadenze e condizioni;
- controllare i requisiti del cliente;
- evitare l’utilizzo di informazioni riservate appartenenti ad altri clienti;
- verificare le autorizzazioni ai documenti;
- mantenere una responsabilità commerciale identificata;
- non inviare autonomamente l’offerta senza approvazione.
Il caso deve essere rivalutato se Copilot attribuisce rating, determina automaticamente condizioni individuali o accetta e rifiuta richieste senza intervento umano.
18Possiamo usare Copilot per marketing, newsletter e social media?
Sì, normalmente come caso a rischio minimo, purché sia prevista una revisione editoriale umana. Prima della pubblicazione è opportuno verificare:
- accuratezza di affermazioni e dati;
- fonti e citazioni;
- copyright, licenze e marchi;
- riferimenti a clienti;
- testimonianze e claim commerciali;
- assenza di contenuti ingannevoli;
- necessità di dichiarare l’impiego dell’AI.
È utile una regola aziendale che stabilisca quando dichiarare che il contenuto è stato generato o assistito dall’AI.
19Possiamo usare Copilot per analisi amministrative?
Sì, se gli output vengono trattati come indicazioni da verificare e non come decisioni automatiche. Copilot può aiutare a individuare:
- anomalie;
- scostamenti;
- trend;
- fatture in ritardo;
- variazioni significative.
Il risultato deve essere validato dalla funzione competente. Non dovrebbe determinare automaticamente il blocco di un cliente, la sospensione di una fornitura o la modifica delle condizioni di pagamento.
20Possiamo usare Copilot nelle risorse umane?
È generalmente sostenibile utilizzarlo per:
- materiali di onboarding;
- FAQ interne;
- procedure operative;
- piani formativi;
- kit di benvenuto;
- comunicazioni informative.
È invece necessaria una nuova valutazione prima di utilizzarlo per selezionare curriculum, attribuire punteggi, valutare prestazioni, decidere promozioni, monitorare produttività o suggerire provvedimenti disciplinari. Gli impieghi relativi a reclutamento, selezione e gestione dei lavoratori sono espressamente considerati nell’Allegato III dell’AI Act.
Segnali di allerta e incidenti
Alcuni impieghi richiedono di sospendere o rivalutare il caso d’uso e attivare le procedure aziendali specifiche.
21Quali segnali indicano che dobbiamo rivalutare il rischio?
Occorre sospendere o rivalutare il caso d’uso quando Copilot o un sistema collegato viene impiegato per:
- classificare o attribuire punteggi alle persone;
- selezionare candidati o valutare dipendenti;
- valutare l’affidabilità creditizia di persone fisiche;
- determinare automaticamente prezzi o condizioni individuali;
- accettare o rifiutare richieste;
- monitorare il comportamento delle persone;
- prendere decisioni con effetti giuridici o economici rilevanti;
- inviare offerte o risposte rilevanti senza approvazione umana;
- utilizzare dati sensibili senza una necessità e un’autorizzazione definite.
22Cosa dobbiamo fare in caso di errore o utilizzo improprio?
L’azienda dovrebbe prevedere un canale interno per segnalare:
- risposte gravemente errate;
- contenuti ingannevoli o discriminatori;
- accessi non autorizzati;
- esposizione di dati personali o riservati;
- utilizzo di strumenti AI non approvati;
- output che hanno contribuito a una decisione scorretta.
L’incidente deve essere analizzato e documentato. Se coinvolge dati personali, sicurezza o obblighi contrattuali, devono essere attivate anche le procedure aziendali specifiche.
Riferimenti Normativi
Approfondimenti sul testo del Regolamento e sugli articoli richiamati in queste FAQ.
💡
Nota importante
Questo documento fornisce indicazioni organizzative generali e non sostituisce una valutazione legale, privacy o di sicurezza riferita allo specifico caso d'uso. Usi riguardanti selezione e valutazione delle persone, scoring, credito, servizi essenziali, sicurezza o decisioni automatizzate richiedono una valutazione separata.
Vuoi usare Copilot in modo sicuro e conforme?
Con il percorso Sogesi AI Readiness aiutiamo la tua azienda a mappare gli strumenti, classificare i casi d'uso, creare Registro e policy AI e formare le persone, integrando AI Act, GDPR e strumenti Microsoft.