11 ago 2026

AI Compliance per le imprese europee: dalla normativa alle soluzioni GFT

Dalla normativa europea sull’AI alle soluzioni concrete per garantire compliance, sicurezza e innovazione nelle imprese.
gft-contact-mattia-gallegati.png
Mattia Gallegati
AI Solutions Leader
blogAbstractMinutes
blogAbstractTimeReading
Group of business professionals standing together in a bright, open, minimalist concrete space, collaborating and reviewing documents under natural light.
AI
Regolamenti e conformità
Blog
2026
contact
share
L'AI Act, o Regolamento UE 2024/1689, è il primo quadro giuridico organico a livello mondiale che disciplina lo sviluppo, l'immissione sul mercato e l'utilizzo dei sistemi di Intelligenza Artificiale.

Non è una raccomandazione o uno standard volontario bensì una legge vincolante. La normativa segna un passo molto importante nell’approccio del regolatore allo sviluppo dei sistemi di AI; tuttavia, è importante essere consapevoli che l'AI Act è una normativa nata per governare una tecnologia in continua trasformazione. A causa di questo la normativa deve ancora recepire appieno alcune delle complessità introdotte dall'intelligenza artificiale generativa e, soprattutto, dai sistemi agentic autonomi, la vera frontiera dell'AI contemporanea.

Il recente pacchetto legislativo Digital Omnibus, approvato in giugno 2026, ha significativamente modificato il calendario di conformità, posticipando quelle che erano imminenti scadenze critiche: i sistemi ad alto rischio indipendenti devono adeguarsi entro il 2 dicembre 2027, mentre quelli integrati in altri prodotti regolamentati hanno tempo fino al 2 agosto 2028*.

Questa estensione non implica una battuta d’arresto nell’adeguamento, al contrario: rappresenta un'opportunità strategica. Le buone pratiche di governance, controllo e trasparenza che l'AI Act impone non sono obblighi temporanei, ma principi di gestione del rischio che rimangono rilevanti a prescindere dalle scadenze normative. Le organizzazioni intelligenti non vedranno il Digital Omnibus come una dilazione della conformità, ma come un tempo di qualità per implementare un governo più solido e anticipatorio.

1.1 Perimetro normativo generale: chi è soggetto all'AI Act

Il primo aspetto da comprendere è che il regolamento ha una portata molto ampia e si applica a diversi attori della catena del valore dell'intelligenza artificiale.

  • Fornitori e provider. Chi sviluppa un sistema o un modello di IA per immetterlo sul mercato con il proprio nome o marchio. Questo include sia le grandi aziende tech che le startup che distribuiscono soluzioni AI.
  • Utilizzatori professionali o deployer. Aziende, pubbliche amministrazioni e enti che utilizzano sistemi di IA nell'ambito della propria attività professionale. Non importa se hanno sviluppato l'IA internamente o l'hanno acquisita da terzi: devono comunque rispettare gli obblighi della legge.
  • Importatori e distributori. Soggetti che introducono nel mercato dell'Unione Europea sistemi di IA sviluppati altrove.

Aspetto cruciale: l'AI Act europeo ha un impatto extraterritoriale. Si applica anche ad aziende stabilite al di fuori dall'UE se i loro sistemi di Intelligenza Artificiale o gli output generati da tali sistemi vengono utilizzati all'interno del territorio dell’Unione. Sono esenti solo gli usi puramente personali e i sistemi utilizzati esclusivamente per finalità di ricerca e sviluppo scientifico.

Cosa significa? Ad esempio, che una startup californiana che distribuisce un chatbot utilizzato da imprese europee o un'azienda di servizi Cloud con sede in Giappone che processa dati di utenti UE, sono entrambe soggette all'AI Act.

1.2 La base della regolamentazione: i 4 livello di rischio

L'impianto normativo si fonda su un approccio basato sulla classificazione del rischio dei sistemi di AI in quattro categorie, a ciascuna delle quali corrispondono obblighi via via più stringenti.

  1. Rischio inaccettabile, ossia pratiche del tutto vietate. Sono sistemi proibiti perché rappresentano una chiara e inaccettabile minaccia per i diritti e la dignità delle persone. Rientrano in questa categoria:
  • Sistemi di social scoring (classificazione complessiva di cittadini sulla base del comportamento sociale);
  • Tecniche manipolative subliminali (messaggi percepiti inconsciamente per alterare il comportamento o sfruttare persone vulnerabili);
  • Identificazione biometrica remota in tempo reale per le forze dell'ordine in spazi pubblici (salvo rare eccezioni per reati gravi);
  • Classificazione biometrica basata su dati sensibili (IA che categorizza persone per etnia, religione, orientamento sessuale);
  • Riconoscimento delle emozioni sul posto di lavoro o a scuola.
  1. Alto rischio. Comprende i sistemi usati in settori critici e ad alto impatto sociale come risorse umane (selezione del personale, decisioni di promozione), istruzione (valutazione degli esami, determinazione dell'accesso ai programmi scolastici), infrastrutture critiche, giustizia e applicazione della legge. Questi sistemi non sono vietati, ma richiedono una complessa governance che include: valutazione ex ante rigorosa, sistemi di gestione continua del rischio, alta qualità e assenza di bias nei dati di addestramento, documentazione tecnica dettagliata, supervisione umana obbligatoria, tracciabilità completa e adeguate misure di cybersicurezza. Ad esempio, un sistema di AI che supporti le decisioni di assunzione è ad alto rischio, deve essere sottoposto a controlli stringenti, documentare come prende le decisioni, deve essere testato regolarmente per bias di genere, etnia o altre caratteristiche protette, e infine deve sempre esserci una persona che supervisiona e può scavalcare l'output generato.
  2. Rischio limitato. Applicato principalmente a sistemi come chatbot, assistenti virtuali e modelli di GenAI. Il governo del rischio qui si traduce in obblighi di trasparenza: l'utente deve essere esplicitamente informato che sta interagendo con una macchina oppure che il contenuto visualizzato o ascoltato è stato generato artificialmente. Un chatbot che interagisce con clienti di una banca deve comunicare chiaramente che non è un operatore umano così come un video Social di un amministratore delegato in versione “avatar digitale” che spiega una decisione aziendale deve essere chiaramente marcato come contenuto artificiale.
  3. Rischio minimo o nullo. Include la maggior parte dei sistemi attualmente in uso: filtri antispam, AI generativa testuale, sistemi di raccomandazione semplici. L'uso è libero e non sono previsti obblighi normativi specifici, sebbene sia raccomandata un'adesione volontaria a codici etici.

1.3 Cosa possono fare le imprese per adeguarsi

Le aziende hanno l’obbligo di intraprendere azioni di governo del rischio, a seconda del loro ruolo nella catena del valore.

  • I fornitori devono implementare sistemi di gestione della qualità certificabili, redigere e conservare documentazione tecnica dettagliata, ottenere la conformità CE e registrare i sistemi ad alto rischio in un database europeo gestito dalle autorità nazionali.
  • Gli utilizzatori, ossia le aziende e gli enti che acquisiscono e utilizzano sistemi AI, sono tenuti a utilizzare l'IA seguendo rigorosamente le istruzioni del fornitore, assicurare la sorveglianza umana effettiva, monitorare il funzionamento segnalando anomalie, conservare i registri (log) di tutte le interazioni e informare preventivamente i lavoratori. Per enti pubblici o servizi essenziali privati, come servizi pubblici al cittadino, banche e sanità, è obbligatoria anche una “Valutazione di Impatto sui Diritti Fondamentali”, che documenti come il sistema potrebbe impattare diritti come la privacy, la non-discriminazione e il diritto di accesso.
  • La formazione e l'alfabetizzazione. Tutti i soggetti devono attivare percorsi formativi per diffondere l'AI Culture tra il personale. Anche questa non si configura come raccomandazione bensì come vero obbligo. Sviluppatori e utilizzatori devono saper riconoscere i limiti, i bias e i rischi della tecnologia che utilizzano.

1.4 Come GFT aiuta l’AI Compliance delle imprese

Risulta evidente, quindi, che oggi le organizzazioni affrontano una sfida critica: capire come mappare i propri sistemi di AI, valutare il profilo di rischio secondo l'EU AI Act, e implementare i controlli e la governance necessaria, il tutto mantenendo la capacità di innovare e la funzionalità dei propri processi/servizi.

La governance dell'AI non può essere un esercizio statico legato al compliance moment. Deve essere un sistema operativo vivo, continuamente attivo e integrato nei flussi decisionali aziendali.

1.4.1 GOS (Governance Operating System): un sistema iterativo per una governance continua

È questo il principio su cui GFT ha sviluppato GOS, o Governance Operating System, un framework automatizzato end-to-end che supera i limiti dei processi manuali e delle checklist statiche.

GOS opera attraverso tre componenti chiave:

  1. un Governance Operating Model (GOM), che definisce strategie, ruoli e responsabilità;
  2. un Impact-to-Risk-to-Policy (IRP) Framework, che mappa i rischi secondo ISO 42001 e EU AI Act, analizza automaticamente i casi d'uso, calcola gli impatti e traduce le decisioni di mitigazione in regole interpretabili dalle macchine;
  3. una Governance Operating Platform (GOP), che applica, controlla e monitora queste regole su tutti i sistemi dell'azienda in tempo reale.

La soluzione di GFT è modulare per permettere di:

  • classificare il livello di rischio AI Act e identificare i principali articoli attivati;
  • implementare controllare gli agenti in produzione;
  • tradurre regole di business in decisioni di autorizzazione/blocco a runtime;
  • integrare monitoraggio e allarmistica, generare o validare automaticamente la documentazione tecnica richiesta dall'AI Act.

I risultati sono misurabili: abbiamo stimato, tramite use case e casi reali, una riduzione del 42% dei tempi necessari per governare ogni caso d'uso, un’infrastruttura sempre pronta per gli audit, nonché l’eliminazione dei silos tra team tecnici, legali, di compliance e business. Soprattutto, garantisce che i controlli di conformità vengano applicati nel momento esatto in cui l'AI interagisce con dati e decisioni, dunque una governance "by design", più efficace di qualsiasi revisione ex post.

1.4.2 Smart Compliance e Contract Intelligence: Automazione Verticale per i Flussi Critici

All'interno della soluzione (GOP), GFT ha sviluppato due soluzioni agentiche verticali che automatizzano i due flussi documentali più critici e time-consuming per la conformità: la validazione tecnica dei dossier AI e l'analisi dei contratti con fornitori.

  • Smart Compliance è uno strumento che valida automaticamente i documenti aziendali rispetto a checklist e requisiti tecnici o regolatori. Poichè uno dei punti più critici dell'EU AI Act è la produzione e la manutenzione del dossier tecnico, Smart Compliance è stato alimentato da una checklist di best practice per verificare se la documentazione dei sistemi AI (AI Technical Dossier) sia effettivamente completa, di qualità e conforme prima del deployment del sistema di AI, trasformando un processo manuale e soggetto a errori in una verifica strutturata e ripetibile.
  • Contract Intelligence è un framework basato su Agentic AI che automatizza la conformità contrattuale, integrando i requisiti dell'AI Act e del regolamento DORA. Opera attraverso tre funzionalità: Valutazione e Governance (analisi automatica dei contratti e calcolo dei livelli di rischio regolamentari), Remediation (dashboard che suggerisce attivamente piani d'azione e policy di rimedio), ed Explainability (ricostruzione trasparente dei motivi alla base di ogni rilevazione). I risultati di un proof of concept nel settore bancario hanno dimostrato un aumento fino a 4 volte della produttività operativa, un risparmio di circa 1.200 ore all'anno e una riduzione del 50% del tempo di revisione contrattuale.

1.4.3 AI Governance Assessment Roadmap: una mappatura consapevole della conformità

La conformità normativa inizia, quindi, dalla consapevolezza. Molte aziende hanno sistemi di AI in produzione senza una vera visibilità su quale sia il loro livello di rischio, su dove risiedano i gap e quale sia la roadmap da seguire per progredire in modo strategico e sicuro.

GFT Italia ha definito un proprio impianto metodologico per costruire e misurare la maturità di un presidio di AI Governance valutando congiuntamente sei macro-aree chiave:

  1. Processes and Oversight, qualità del processo complessivo di governance, gate approvatativi, automazione;
  2. Transparency and Ethics, spiegabilità dei sistemi IA, framework etici, riproducibilità dei risultati;
  3. Adoption and Impact, visibilità e monitoraggio dell'impatto reale dei sistemi;
  4. Traceability, qualità del tracciamento funzionale e tecnico;
  5. Compliance, verifica la presenza degli elementi chiave a supporto della rispondenza normativa come AI Act, GDPR e DORA, sia agli standard internazionali come ISO 42001, garantendo una governance strutturata e orientata alla normativa;
  6. Training and Change Management, qualità della formazione e maturità della supervisione umana.

Questa mappatura non è una esercitazione accademica ma si configura come fondamento strategico per supportare l'AI Governance Officer e il management aziendale, definendo una roadmap realistica e progressiva verso la maturità e la conformità piena.

In definitiva la legge rimane un reference point importante ma potrebbe non essere sufficiente rispetto alle sfide tecnologiche attuali; questo rende ancora più essenziale il fatto che le aziende adottino un approccio che vada oltre la compliance minima, anticipando i vuoti normativi con buone pratiche interne.

In un contesto normativo già complesso e a tratti ancora lacunoso, avere una visione chiara della propria posizione di partenza consente alle organizzazioni di progredire consapevolmente, anticipando gli inevitabili aggiornamenti normativi futuri e garantendo sicurezza e business continuity.

*Scadenze aggiornate al 20 luglio 2026

Contatta il nostro esperto.

gft-contact-mattia-gallegati.png

Mattia Gallegati

AI Solutions Leader
message
dataProtectionDeclaration