Il 17 settembre 2026 l’European Artificial Intelligence Board si è riunito per la nona volta. Nel resoconto pubblicato il giorno successivo, la Commissione europea non parla soltanto di principi: mette al centro priorità di enforcement, coordinamento tra autorità nazionali, vigilanza del mercato, valutazione di conformità e capacità di testare i sistemi di frontiera. È un passaggio importante perché segnala che la governance dell’intelligenza artificiale sta entrando in una fase più operativa.
Per imprese e pubbliche amministrazioni il messaggio non è “aspettare il prossimo controllo”. È esattamente l’opposto: costruire adesso le evidenze che consentano di spiegare quali sistemi sono usati, con quale ruolo, per quale finalità, sotto quali controlli e con quali responsabilità. La conformità AI Act non coincide con un documento finale; è la traccia verificabile delle decisioni prese durante l’intero ciclo di vita.
Dalla norma alla capacità di vigilanza
La nona riunione dell’AI Board ha affrontato l’attuazione dell’AI Act, le attività di enforcement della Commissione, le regole di trasparenza applicabili dal 2 agosto 2026 e la cooperazione sulla vigilanza del mercato. Il Board riunisce rappresentanti degli Stati membri e supporta un’applicazione coerente del regolamento nell’Unione.
Questo non significa che ogni requisito dell’AI Act sia già applicabile nello stesso momento. La pagina ufficiale della Commissione sull’AI Act ricorda una timeline progressiva: alcune disposizioni, come i divieti, gli obblighi per i modelli di intelligenza artificiale per finalità generali e specifici requisiti di trasparenza, sono già entrate nella fase di applicazione o enforcement; molte regole per i sistemi ad alto rischio seguono invece scadenze successive, differenziate anche in base alla tipologia di sistema.
Confondere queste date produce due errori speculari. Il primo è dichiararsi pienamente conformi senza aver definito perimetro e ruolo. Il secondo è rimandare tutto perché “gli obblighi high-risk arriveranno più avanti”. In realtà, inventario, classificazione, contratti, logging e responsabilità richiedono tempo e dipendono da scelte architetturali difficili da ricostruire a posteriori.
Il perimetro viene prima della checklist
Prima di chiedersi quali controlli applicare, un’organizzazione deve sapere che cosa sta governando. Un assistente acquistato come servizio, un modello integrato in un prodotto e un sistema sviluppato internamente possono collocare l’impresa in posizioni differenti nella catena del valore. Anche una personalizzazione profonda o un cambio di finalità può modificare il quadro delle responsabilità.
L’inventario, quindi, non dovrebbe limitarsi al nome commerciale dello strumento. Per ogni sistema servono almeno finalità d’uso, processi interessati, dati trattati, utenti autorizzati, fornitore, modello sottostante quando noto, integrazioni, output prodotti, decisioni influenzate e referente interno. È utile registrare anche la versione e le modifiche rilevanti: un servizio AI cambia nel tempo, spesso senza che l’interfaccia usata dall’utente lo renda evidente.
La classificazione va poi motivata. Non basta una colonna con scritto “alto”, “medio” o “basso”. Occorre conservare la ragione per cui un sistema rientra o non rientra in un determinato perimetro, le fonti utilizzate, le assunzioni e la data della valutazione. Questa breve nota decisionale diventa già una prima evidenza utile in caso di audit, incidente, richiesta dell’autorità o revisione del contratto.
La conformità è un sistema di evidenze
Il quadro di enforcement della Commissione chiarisce che la vigilanza è distribuita tra AI Office, Garante europeo della protezione dei dati e autorità nazionali competenti, a seconda del sistema e del soggetto controllato. L’AI Office può richiedere informazioni e documentazione, condurre valutazioni dei modelli nel proprio perimetro e imporre misure correttive secondo le condizioni previste dal regolamento.
Per un’organizzazione questo si traduce in una domanda semplice: siamo in grado di rispondere in modo completo, coerente e tempestivo? Le evidenze più utili non sono raccolte in fretta alla vigilia di un controllo. Nascono dai processi ordinari:
- approvazione iniziale dell’uso e classificazione del sistema;
- valutazioni di rischio, test e criteri di accettazione;
- istruzioni d’uso e misure di supervisione umana;
- registri delle versioni, dei cambiamenti e degli incidenti;
- controlli sui dati, sugli accessi e sulla sicurezza;
- contratti, allegati tecnici e impegni del fornitore;
- formazione effettivamente erogata alle persone coinvolte.
La qualità conta più della quantità. Un archivio pieno di file incoerenti, senza proprietario e senza data, è debole quanto l’assenza di documentazione. Ogni evidenza dovrebbe avere un responsabile, una versione, una data di riesame e un collegamento al sistema cui si riferisce.
Gli standard aiutano, ma non sostituiscono le decisioni
La Commissione indica dieci aree di standardizzazione dell’AI Act: gestione del rischio, governance e qualità dei dati, registrazione delle attività, trasparenza, supervisione umana, accuratezza, robustezza, cybersecurity, sistema di gestione della qualità e valutazione della conformità.
Gli standard armonizzati, quando pubblicati e citati nella Gazzetta ufficiale dell’Unione europea, potranno offrire una presunzione di conformità rispetto ai requisiti coperti. La loro applicazione resta volontaria. Soprattutto, non trasformano automaticamente un processo disordinato in un sistema governato: servono ruoli, decisioni tracciate, controlli applicati e verifiche periodiche.
Per chi usa già ISO/IEC 42001, ISO/IEC 27001, processi privacy o framework di risk management, l’obiettivo non dovrebbe essere creare un nuovo silos “AI Act”. È più efficace costruire una mappa tra controlli esistenti e requisiti dell’AI governance, evidenziando sovrapposizioni e lacune. In questo modo le stesse evidenze possono sostenere sicurezza, protezione dei dati, continuità operativa e conformità normativa senza duplicare attività.
Cinque azioni da avviare adesso
Un percorso pragmatico può partire da cinque attività. Primo: nominare un responsabile dell’inventario e coinvolgere acquisti, IT, sicurezza, privacy, legale e funzioni di business. Secondo: classificare i casi d’uso, non soltanto i prodotti acquistati. Terzo: associare a ogni sistema un fascicolo di evidenze proporzionato al rischio. Quarto: aggiornare i contratti affinché garantiscano informazioni, cooperazione, notifica dei cambiamenti e gestione degli incidenti. Quinto: definire un riesame periodico e un meccanismo di escalation quando cambiano modello, finalità, dati o impatto sulle persone.
Per i sistemi già in esercizio partirei dai casi che incidono su persone, servizi essenziali, sicurezza, selezione, accesso a opportunità o decisioni rilevanti. Non perché ogni caso sia automaticamente ad alto rischio, ma perché un errore di perimetro o un controllo insufficiente avrebbe conseguenze più significative.
La vigilanza premia la capacità di spiegare
La fase aperta dall’AI Board rende evidente un punto: la governance dell’AI non è soltanto un esercizio giuridico. È la capacità organizzativa di spiegare che cosa fa un sistema, perché è stato adottato, quali rischi sono stati considerati, chi può intervenire e quali prove dimostrano che i controlli funzionano davvero.
Se stai costruendo l’inventario dei sistemi AI, preparando il fascicolo delle evidenze o collegando AI Act, cybersecurity, privacy e standard ISO, contattami, seguimi o scrivimi: posso aiutarti a trasformare obblighi e linee guida in un modello operativo sostenibile.
Nota di trasparenza: questo contenuto, sia testuale sia visivo, è stato realizzato in parte con l’ausilio di strumenti di intelligenza artificiale, con revisione e responsabilità editoriale umana.