• LinkedIn
  • Telegram
  • FB
  • FB

Magazine Intelligenza Artificiale: l'IA è più di quello che appare

Magazine Intelligenza Artificiale: l'IA è più di quello che appare

Chi governa l’IA nelle organizzazioni

IA nelle organizzazioni

Un ufficio acquista un servizio di IA, qualcosa va storto, un giudice chiede i documenti. Dal 30 settembre 2026 la governance dell’intelligenza artificiale ha conseguenze concrete: civili e, nei casi più gravi, anche penali. Governare, però, non significa nominare qualcuno: significa dargli poteri, confini e, quando serve, la possibilità di dire di no.

Una domanda semplice

Immaginiamo un’azienda di medie dimensioni. L’ufficio del personale sottoscrive in abbonamento un servizio che usa l’IA per selezionare i curricula, il marketing adotta un assistente per scrivere testi, il servizio clienti un chatbot. Nessuno di questi acquisti passa da un tavolo comune. Un giorno un candidato escluso contesta la selezione e chiede un risarcimento. Le domande, a quel punto, sono semplici: chi ha scelto quello strumento? Chi ne verificava il funzionamento? Chi avrebbe potuto fermarlo? E dove sono i documenti che lo dimostrano?

Non è un caso di scuola: la selezione del personale è uno degli ambiti in cui l’AI Act considera ad alto rischio i sistemi di IA. Nel mio precedente contributo a MagIA avevo rinviato a una successiva riflessione la domanda su chi, dentro le organizzazioni, abbia il compito di governare l’intelligenza artificiale. Nel frattempo la domanda ha cambiato peso.

Che cosa cambia dal 30 settembre

Il 30 settembre 2026 è entrato in vigore il decreto legislativo 9 settembre 2026, n. 160, adottato in attuazione della legge 132/2025 sull’intelligenza artificiale. Conviene partire da ciò che il decreto non fa: non trasforma ogni inosservanza dell’AI Act in un reato, e le disposizioni dell’AI Act sui sistemi ad alto rischio dell’allegato III si applicheranno, dopo l’omnibus digitale, dal 2 dicembre 2027 (dal 2 agosto 2028 per i sistemi ad alto rischio collegati ai prodotti regolamentati dell’allegato I); altri obblighi seguono scadenze diverse. Il segnale per le organizzazioni, tuttavia, è chiaro, e arriva su due fronti.

Sul fronte penale, il decreto introduce un nuovo reato: l’omissione delle misure di sicurezza o di sorveglianza umana su un sistema ad alto rischio, quando ne derivi un pericolo per la vita, per l’incolumità pubblica o individuale o per la sicurezza dello Stato. È punita, con pena ridotta, anche la colpa grave, ed è previsto espressamente il caso dell’utilizzatore professionale che ometta intenzionalmente la sorveglianza umana: non soltanto chi produce il sistema, quindi, ma anche chi lo usa. Il reato entra inoltre fra quelli di cui può rispondere l’organizzazione stessa, secondo il decreto legislativo 231/2001 sulla responsabilità degli enti.

Chi ha già adottato un modello organizzativo dovrà verosimilmente chiedersi se i rischi legati all’IA vi siano rappresentati e quali informazioni debbano arrivare all’Organismo di vigilanza (l’organo che controlla il funzionamento del modello). Nel caso del candidato escluso, tuttavia, viene anzitutto in rilievo la tutela civile: il nuovo reato riguarda omissioni e pericoli specificamente previsti dalla legge.

Meno commentato, ma per le imprese forse più incisivo, è il fronte civile. Se un sistema di IA causa un danno, chi chiede un risarcimento potrà domandare l’esibizione di prove pertinenti, presentando gli elementi che rendono verosimile la domanda. Il giudice potrà allora ordinare di esibire i registri, la documentazione sulla gestione dei rischi, la documentazione tecnica e le informazioni sulla sorveglianza umana.

Se il destinatario dell’ordine, senza giustificato motivo, non esibisce la documentazione specificamente indicata dalla norma, il giudice, valutato ogni altro elemento di prova, ritiene come ammessi i fatti allegati dal richiedente. Quando il danno deriva dalla violazione di obblighi dell’AI Act, inoltre, il collegamento fra violazione e danno si presume, salvo prova contraria; e un sistema conforme, anche se certificato, non esclude di per sé la responsabilità. La conformità è una prova, non un salvacondotto.

In pratica, davanti a un incidente un’organizzazione dovrà poter mostrare quali rischi aveva individuato, quali misure aveva adottato, chi doveva verificarle e con quale autorità. È una domanda di governance, e conviene prepararne la risposta prima che serva. Secondo l’Osservatorio Artificial Intelligence del Politecnico di Milano, oggi solo il 9% delle grandi imprese italiane dichiara una governance strutturata dell’IA; un ulteriore 54% si sta muovendo per costruirne una, e appena il 15% ha avviato un progetto strutturato di adeguamento all’AI Act. Non sono numeri da leggere come una colpa: descrivono organizzazioni che hanno adottato gli strumenti più rapidamente di quanto abbiano stabilito chi debba risponderne.

Non serve un titolo, serve qualcuno che risponda

Un primo equivoco va sgombrato: né l’AI Act né la legge 132/2025 impongono di nominare un Chief AI Officer. Il regolamento chiede che le responsabilità siano attribuite, non che abbiano un titolo. Ai deployer (le organizzazioni che impiegano i sistemi sotto la propria autorità) chiede, per esempio, di affidare la sorveglianza umana dei sistemi ad alto rischio a persone che dispongano «della competenza, della formazione e dell’autorità necessarie nonché del sostegno necessario». Le norme internazionali sulla governance e sui sistemi di gestione dell’IA, la ISO/IEC 38507:2022 e la ISO/IEC 42001:2023, ragionano allo stesso modo: i compiti si possono delegare, la responsabilità resta al vertice.

Il Chief AI Officer è quindi il frutto di una scelta organizzativa, non di un adempimento. È anche un profilo definito da una norma tecnica: la UNI 11621-8:2026 lo colloca fra i dodici profili di ruolo relativi all’intelligenza artificiale. Nella pubblica amministrazione, il Responsabile per la transizione al digitale coordina la trasformazione digitale; la bozza delle Linee guida AgID per l’adozione dell’IA, ancora in iter di adozione, propone inoltre una governance dei sistemi di IA da integrare nell’organizzazione. Il nome conta poco. Conta che qualcuno risponda, e che abbia gli strumenti per farlo.

Quando una nomina resta sulla carta

Una governance dell’IA può esistere sulla carta e mancare nei fatti, come il controllo umano può ridursi a una firma in calce. Succede quando la persona incaricata non conosce l’elenco dei sistemi in uso, compresi quelli acquistati in abbonamento dai singoli uffici; non ha voce nella decisione di adottarli; riferisce proprio a chi ha interesse a che il progetto parta comunque; non ha tempo, risorse né competenze complementari alle proprie.

I poteri che rendono reale una governance sono pochi: un mandato scritto dell’organo di vertice, che ne stabilisca perimetro e linee di riporto; l’accesso alle informazioni su tutti i sistemi; la facoltà di sospendere o di condizionare l’avvio di quelli più critici, motivando la decisione; un canale diretto verso il vertice, che non passi per chi ha promosso il progetto. Non significa che ogni organizzazione debba istituire una direzione dedicata. In una piccola impresa o in un piccolo comune queste funzioni possono essere affidate a una persona che ne svolge anche altre, purché perimetro, limiti e competenze mancanti siano dichiarati e presidiati, se necessario con il supporto di professionalità esterne.

 

Saper dire di no, e indicare la strada

Finché si tratta di dire sì, il ruolo di chi governa l’IA è popolare. La prova arriva quando occorre dire no, o «non ancora»: a un sistema che promette efficienza ma non è stato valutato, a un fornitore che non documenta come ha addestrato il proprio modello, a un uso che nessuno è in grado di sorvegliare davvero. Quel no ha un costo visibile e immediato, mentre il danno che evita resta invisibile, proprio perché non si verifica.

Un no che costa la carriera difficilmente verrà pronunciato una seconda volta: il dissenso motivato va quindi reso possibile, documentato e tutelato. Vale però anche il rovescio. Una governance che sa soltanto dire no spinge le persone verso strumenti non autorizzati, e l’Osservatorio Artificial Intelligence del Politecnico di Milano rileva che solo il 19% degli utilizzatori dichiara di usare esclusivamente strumenti aziendali. Il no è utile quando indica anche una strada: che cosa manca, chi deve fornirlo, entro quando.

Quattro domande da portare al vertice

Per capire a che punto è la propria organizzazione, può bastare rispondere con franchezza a quattro domande.

  • Sappiamo quali sistemi di IA usiamo, compresi quelli acquistati in abbonamento dai singoli uffici?
  • Per ciascuno c’è una persona che ne risponde, con un mandato del vertice?
  • Quella persona può sospendere o condizionare l’avvio di un sistema critico, e a chi riferisce?
  • Se domani un giudice ci chiedesse registri, valutazione dei rischi e modalità di sorveglianza umana, sapremmo dove trovarli?

Governare è un mestiere

Mi piace sempre ribadire che la governance dell’IA non è un organigramma, ma un insieme di decisioni ripetute nel tempo: che cosa adottare, a quali condizioni, sotto la responsabilità di chi. È un mestiere e, come ogni mestiere, richiede competenze: conoscenza tecnica sufficiente a porre le domande giuste, cultura giuridica, attitudine alla mediazione e quell’indipendenza di giudizio che nessun attestato, da solo, può garantire. Il decreto legislativo 160/2026 ha reso più evidente il prezzo dell’improvvisazione; da qui al dicembre 2027 resta il tempo per costruire organizzazioni che non debbano pagarlo.

Di chi esercita materialmente la sorveglianza umana sui singoli sistemi proverò a scrivere nel mio prossimo contributo. Per ora fisso questo punto: un incarico si conferisce, un’autorità si costruisce.

 

Riferimenti essenziali

  • Regolamento (UE) 2024/1689 (AI Act), articoli 9, 11, 12, 14 e 26, paragrafo 2, e allegato III, punto 4, come modificato dal regolamento (UE) 2026/1744 («omnibus digitale»), in vigore dal 27 luglio 2026
  • Decreto legislativo 9 settembre 2026, n. 160, «Adeguamento della normativa nazionale alle disposizioni del regolamento (UE) 2024/1689 […] in materia di utilizzo dei sistemi di intelligenza artificiale per l’attività di polizia e di responsabilità civile e penale», GU n. 214 del 15 settembre 2026, in vigore dal 30 settembre 2026, articoli 12 (art. 437-bis c.p.), 15 (art. 25-vicies d.lgs. 231/2001) e 16-19
  • Legge 23 settembre 2025, n. 132, «Disposizioni e deleghe al Governo in materia di intelligenza artificiale», articolo 24
  • Decreto legislativo 8 giugno 2001, n. 231, «Disciplina della responsabilità amministrativa delle persone giuridiche, delle società e delle associazioni anche prive di personalità giuridica»
  • Regolamento (UE) 2016/679 (GDPR), articolo 38, paragrafo 6; Corte di giustizia dell’Unione europea, sentenza 9 febbraio 2023, causa C-453/21, X-FAB Dresden
  • ISO/IEC 38507:2022, «Information technology — Governance of IT — Governance implications of the use of artificial intelligence by organizations»
  • ISO/IEC 42001:2023, «Information technology — Artificial intelligence — Management system»
  • UNI 11621-8:2026, «Attività professionali non regolamentate – Profili di ruolo professionale per l’ICT – Parte 8: Profili di ruolo professionale relativi all’Intelligenza Artificiale (IA)»
  • AgID, bozza delle «Linee guida per l’adozione di IA nella pubblica amministrazione», versione 1.0 del 14 febbraio 2025 (consultazione pubblica; iter di adozione avviato con determinazione n. 17/2025)
  • Osservatorio Artificial Intelligence del Politecnico di Milano, ricerca 2025, comunicato stampa del febbraio 2026: «Intelligenza Artificiale in Italia: il mercato cresce del 50%»; fonte dei dati sulla governance e sull’uso di strumenti non aziendali: comunicato dell’Osservatorio

Immagini generate tramite ChatGPT. Tutti i diritti sono riservati. Università di Torino (2026).

Esplora altri articoli su questi temi