AI Act · FAQ per l'uso di Copilot

FAQ: usare Microsoft Copilot alla luce dell'AI Act

Le domande più frequenti per valutare, governare e documentare l’impiego di Copilot nei casi a rischio minimo o limitato.

✓ Rischio minimo e limitato  ✓ AI Act e GDPR  ✓ Ecosistema Microsoft

In questa pagina
01 - Capire

Come si classifica l'uso di Copilot

02 · Governare

Presidi minimi e policy AI

03 · Applicare

Casi d'uso concreti

Indice delle domande

Trova subito la risposta che ti serve

Le 22 domande frequenti sono organizzate in sei aree tematiche. Clicca su una domanda per aprirla direttamente.

Classificare gli utilizzi

Rischio minimo, rischio limitato e quando il rischio cambia

Non tutti gli usi di Copilot hanno lo stesso livello di rischio. La classificazione dipende da come lo strumento viene utilizzato, dai dati trattati, dalle persone interessate e dagli effetti prodotti.

Rischio minimo

Produttività e contenuti
Impieghi ordinari a supporto della produttività, della collaborazione e della generazione di contenuti, mantenuti sotto controllo umano.

Rischio limitato

Trasparenza verso gli utenti
Applicazioni che richiedono principalmente obblighi di trasparenza verso clienti e utenti (ad esempio chatbot e assistenti virtuali).

Non automaticamente. La classificazione dipende soprattutto da come Copilot viene utilizzato, dai dati trattati, dalle persone interessate e dagli effetti prodotti.

Copilot utilizzato per preparare bozze, sintetizzare documenti, organizzare riunioni, analizzare informazioni o generare contenuti rientra generalmente nei casi a rischio minimo o limitato. Lo stesso strumento può però richiedere una valutazione differente se viene collegato a processi decisionali che incidono sulle persone.

L’AI Act utilizza formalmente due espressioni:

  • Rischio minimo: impieghi ordinari di produttività, collaborazione e generazione di contenuti.
  • Rischio limitato: applicazioni che richiedono principalmente obblighi di trasparenza verso gli utenti.

Nel linguaggio aziendale il termine “moderato” viene talvolta usato per indicare un caso con un grado di attenzione intermedio. È preferibile usare la denominazione normativa “rischio limitato”.

Sono normalmente riconducibili al rischio minimo, se mantenuti sotto controllo umano:

  • preparazione di bozze di email e documenti;
  • sintesi di testi e riunioni;
  • creazione di presentazioni;
  • riorganizzazione di informazioni;
  • generazione di FAQ o materiali di onboarding;
  • analisi preliminare di report amministrativi;
  • preparazione di contenuti informativi o commerciali;
  • traduzione o revisione linguistica;
  • creazione di una prima bozza di newsletter o articolo.

L’analisi di report amministrativi, ad esempio, è a bassa attenzione quando l’output resta un supporto e non determina automaticamente conseguenze per clienti o fornitori.

Un caso richiede maggiore attenzione quando:

  • l’output è destinato a clienti o al pubblico;
  • vengono utilizzati dati riservati o personali;
  • un cliente interagisce direttamente con un assistente AI;
  • una risposta viene inviata automaticamente;
  • il contenuto può incidere su aspettative, contratti o decisioni economiche;
  • il risultato potrebbe essere percepito come interamente prodotto da una persona.

Ad esempio, la preparazione di un’offerta commerciale può restare a rischio minimo o limitato se la decisione e l’approvazione finale sono umane.

Dalla norma all'operatività

Governance, presidi minimi e trattamento dei dati

Anche utilizzando solo Copilot, l’azienda deve governare il modo in cui lo strumento viene impiegato nei propri processi.

Sì. Il fornitore della piattaforma e l’azienda utilizzatrice hanno responsabilità differenti. Il fornitore gestisce gli obblighi relativi allo sviluppo e all’erogazione della piattaforma. L’azienda deve invece governare come Copilot viene utilizzato nei propri processi, definendo almeno:

  • strumenti e casi d’uso autorizzati;
  • persone responsabili;
  • regole di utilizzo;
  • formazione;
  • protezione dei dati;
  • verifica degli output;
  • gestione di errori e incidenti.

Per gli utilizzi ordinari a rischio minimo o limitato sono indicati sei presidi:

  • Registro AI, per sapere quali strumenti e casi d’uso sono presenti.
  • AI Literacy, per formare le persone che utilizzano Copilot.
  • Policy AI, con regole comprensibili e applicabili.
  • Trasparenza, quando clienti o utenti interagiscono con l’AI.
  • Controllo umano, prima di usare output rilevanti.
  • Valutazione dei nuovi casi d’uso, per riconoscere quando il rischio cambia.

Sì. L’AI Literacy è un obbligo organizzativo applicabile anche agli utilizzi semplici e non dipende esclusivamente dalla classe di rischio. L’azienda deve assicurare un livello di competenza adeguato al ruolo, all’esperienza degli utenti e al contesto in cui Copilot viene utilizzato. La formazione dovrebbe aiutare le persone a comprendere:

  • opportunità e limiti dell’AI;
  • possibilità di errori o informazioni non accurate;
  • corretto trattamento dei dati;
  • necessità di verifica degli output;
  • responsabilità dell’utilizzatore;
  • casi che richiedono un’escalation.

Riferimento normativo: Articolo 4 del Regolamento (UE) 2024/1689. Consulta l’Articolo 4 sull’AI Literacy →

La sola erogazione di un corso non esaurisce la gestione dell’AI Literacy. La formazione deve essere adeguata agli utilizzatori e deve lasciare evidenze documentali. È opportuno conservare:

  • programmi e materiali formativi;
  • registri delle presenze;
  • eventuali quiz;
  • attestati;
  • evidenze degli aggiornamenti.

La formazione deve essere inserita nella governance aziendale e documentata tramite tracciamento e attestati.

È un inventario aziendale degli strumenti e dei principali casi d’uso AI. Per Copilot può indicare, ad esempio:

  • soluzione e fornitore;
  • finalità dell’utilizzo;
  • funzione aziendale interessata;
  • dati trattati;
  • livello di rischio o attenzione;
  • responsabile del caso d’uso;
  • controlli previsti;
  • data di revisione.

Ogni nuovo strumento dovrebbe essere censito prima dell’uso operativo, ogni riga dovrebbe avere un owner aziendale e le revisioni dovrebbero essere documentate. Il Registro dovrebbe essere semplice, comprensibile e mantenuto aggiornato.

È fortemente raccomandato definire una policy AI aziendale, anche sintetica. La policy può stabilire:

  • quali strumenti sono autorizzati;
  • quali dati possono essere utilizzati;
  • quali attività richiedono revisione umana;
  • quando è necessario informare clienti e utenti;
  • chi approva nuovi casi d’uso;
  • come segnalare errori, incidenti o impieghi impropri.

La policy aiuta anche a contrastare la Shadow AI, cioè l’utilizzo di piattaforme, account personali o servizi AI non autorizzati e non governati.

Solo se l’utilizzo è coerente con le autorizzazioni, le regole aziendali, la privacy, la riservatezza e la configurazione approvata dello strumento. In particolare:

  • non inserire dati personali, riservati o dei clienti in strumenti non approvati;
  • utilizzare soltanto informazioni alle quali l’utente è legittimamente autorizzato;
  • limitare i dati a quelli realmente necessari;
  • evitare categorie particolari di dati personali quando non indispensabili;
  • controllare autorizzazioni e accessi in Microsoft 365.

Per la preparazione di offerte è opportuno definire quali fonti possano essere utilizzate ed evitare che informazioni riservate di altri clienti vengano richiamate nel nuovo contenuto.

Uso responsabile e verifica

Verifica degli output, responsabilità e trasparenza

L’output di Copilot è una proposta da verificare, non una fonte definitiva. La responsabilità dell’uso resta all’organizzazione.

No, non automaticamente. L’output è una proposta da verificare, non una fonte definitiva. Prima di utilizzarlo è opportuno controllare:

  • dati e cifre;
  • date e scadenze;
  • fonti e citazioni;
  • prezzi e condizioni;
  • riferimenti normativi;
  • coerenza con i documenti aziendali;
  • assenza di informazioni appartenenti ad altri clienti;
  • eventuali affermazioni non aggiornate o inesatte.

La responsabilità dell’utilizzo finale resta in capo all’organizzazione e alla persona che verifica e approva il contenuto. Copilot può assistere nella redazione o nell’analisi, ma non sostituisce la responsabilità commerciale, professionale, consulenziale o manageriale.

Per un’offerta commerciale, ad esempio, è opportuno identificare espressamente il responsabile della proposta o l’account manager che effettua l’approvazione finale.

Dipende dal tipo di interazione.

Normalmente sì

Il cliente deve essere informato quando:

  • interagisce direttamente con un chatbot o assistente AI;
  • riceve una risposta generata e inviata automaticamente;
  • può ragionevolmente credere di interagire con una persona;
  • riceve particolari contenuti sintetici soggetti agli obblighi dell’AI Act.

Buona pratica

Quando Copilot prepara una risposta successivamente verificata e approvata da una persona, la disclosure è una buona pratica, soprattutto in contesti regolati, contrattuali o professionali.

Normalmente non necessaria verso l’esterno

Per un uso puramente interno, come una bozza di email integralmente revisionata da una persona, la disclosure esterna non è normalmente necessaria.

Riferimento normativo: Articolo 50 del Regolamento (UE) 2024/1689. Consulta l’Articolo 50 sugli obblighi di trasparenza →

È possibile utilizzare una formula semplice come:

"Stai interagendo con un assistente virtuale basato su intelligenza artificiale. Quando necessario, la richiesta potrà essere verificata da un operatore umano."

Questa dicitura rende evidente la natura dell’interazione e informa sulla possibilità di intervento umano.

Una formulazione equilibrata è:

"Il presente documento è stato elaborato con il supporto di strumenti di intelligenza artificiale e successivamente verificato da personale aziendale."

Per una comunicazione più breve:

"Contenuto elaborato con il supporto dell'AI e verificato da personale aziendale."

Casi d'uso concreti

Offerte, marketing, amministrazione e risorse umane

Copilot può supportare molte attività quotidiane, purché resti uno strumento di assistenza con verifica e approvazione umana.

Sì, se Copilot rimane uno strumento di supporto e l’offerta viene verificata e approvata da una persona. Occorre in particolare:

  • verificare prezzi, scadenze e condizioni;
  • controllare i requisiti del cliente;
  • evitare l’utilizzo di informazioni riservate appartenenti ad altri clienti;
  • verificare le autorizzazioni ai documenti;
  • mantenere una responsabilità commerciale identificata;
  • non inviare autonomamente l’offerta senza approvazione.

Il caso deve essere rivalutato se Copilot attribuisce rating, determina automaticamente condizioni individuali o accetta e rifiuta richieste senza intervento umano.

Sì, normalmente come caso a rischio minimo, purché sia prevista una revisione editoriale umana. Prima della pubblicazione è opportuno verificare:

  • accuratezza di affermazioni e dati;
  • fonti e citazioni;
  • copyright, licenze e marchi;
  • riferimenti a clienti;
  • testimonianze e claim commerciali;
  • assenza di contenuti ingannevoli;
  • necessità di dichiarare l’impiego dell’AI.

È utile una regola aziendale che stabilisca quando dichiarare che il contenuto è stato generato o assistito dall’AI.

Sì, se gli output vengono trattati come indicazioni da verificare e non come decisioni automatiche. Copilot può aiutare a individuare:

  • anomalie;
  • scostamenti;
  • trend;
  • fatture in ritardo;
  • variazioni significative.

Il risultato deve essere validato dalla funzione competente. Non dovrebbe determinare automaticamente il blocco di un cliente, la sospensione di una fornitura o la modifica delle condizioni di pagamento.

È generalmente sostenibile utilizzarlo per:

  • materiali di onboarding;
  • FAQ interne;
  • procedure operative;
  • piani formativi;
  • kit di benvenuto;
  • comunicazioni informative.

È invece necessaria una nuova valutazione prima di utilizzarlo per selezionare curriculum, attribuire punteggi, valutare prestazioni, decidere promozioni, monitorare produttività o suggerire provvedimenti disciplinari. Gli impieghi relativi a reclutamento, selezione e gestione dei lavoratori sono espressamente considerati nell’Allegato III dell’AI Act.

Segnali di allerta e incidenti

Quando rivalutare il rischio e come gestire gli errori

Alcuni impieghi richiedono di sospendere o rivalutare il caso d’uso e attivare le procedure aziendali specifiche.

Occorre sospendere o rivalutare il caso d’uso quando Copilot o un sistema collegato viene impiegato per:

  • classificare o attribuire punteggi alle persone;
  • selezionare candidati o valutare dipendenti;
  • valutare l’affidabilità creditizia di persone fisiche;
  • determinare automaticamente prezzi o condizioni individuali;
  • accettare o rifiutare richieste;
  • monitorare il comportamento delle persone;
  • prendere decisioni con effetti giuridici o economici rilevanti;
  • inviare offerte o risposte rilevanti senza approvazione umana;
  • utilizzare dati sensibili senza una necessità e un’autorizzazione definite.

L’azienda dovrebbe prevedere un canale interno per segnalare:

  • risposte gravemente errate;
  • contenuti ingannevoli o discriminatori;
  • accessi non autorizzati;
  • esposizione di dati personali o riservati;
  • utilizzo di strumenti AI non approvati;
  • output che hanno contribuito a una decisione scorretta.

L’incidente deve essere analizzato e documentato. Se coinvolge dati personali, sicurezza o obblighi contrattuali, devono essere attivate anche le procedure aziendali specifiche.

Riferimenti Normativi

Le fonti pubbliche dell'AI Act

Approfondimenti sul testo del Regolamento e sugli articoli richiamati in queste FAQ.

💡 Nota importante
Questo documento fornisce indicazioni organizzative generali e non sostituisce una valutazione legale, privacy o di sicurezza riferita allo specifico caso d'uso. Usi riguardanti selezione e valutazione delle persone, scoring, credito, servizi essenziali, sicurezza o decisioni automatizzate richiedono una valutazione separata.

Regolamento (UE) 2024/1689
Articolo 4 · AI Literacy
 
Articolo 50 · Trasparenza
 
Allegato III · Sistemi ad alto rischio
 

Vuoi usare Copilot in modo sicuro e conforme?

Con il percorso Sogesi AI Readiness aiutiamo la tua azienda a mappare gli strumenti, classificare i casi d'uso, creare Registro e policy AI e formare le persone, integrando AI Act, GDPR e strumenti Microsoft.

Accesso riservato · Sogesi AI Advisory

Accedi al portale
Sogesi AI Advisory

Inserisci le tue credenziali per consultare percorsi, risorse e contenuti dedicati all’adozione di Microsoft 365 Copilot e dell’AI.

Non hai ancora un account?

Richiedi l’abilitazione al portale: invia un’email a sogesicomunica@sogesi.it

Il team Sogesi ti ricontatterà per completare l’accesso.

Richiedi informazioni

Richiesta contatto-popup