AI Act: dal principio alla responsabilità concreta

Diritto Commerciale e Societario

Avv. Dott. Massimo Leonardi · 2026-09-17 · 9 min di lettura

AI Act: dal principio alla responsabilità concreta

Dal 2 agosto 2026 l'AI Act europeo è entrato nella fase di enforcement. Chi usa sistemi di intelligenza artificiale in azienda deve mappare gli strumenti, garantire trasparenza e controllo umano e definire chi risponde delle decisioni automatizzate.

L'intelligenza artificiale è ormai entrata nei processi decisionali, organizzativi e professionali delle imprese. Il punto, nel 2026, non è più chiedersi se utilizzarla, ma con quali regole, quali controlli e quale attribuzione di responsabilità.

Dal 2 agosto 2026 l'AI Act europeo è entrato in una fase molto più concreta di applicazione ed enforcement. La Commissione europea, tramite l'AI Office insieme alle autorità nazionali competenti, dispone oggi di poteri effettivi di vigilanza e applicazione su una parte rilevante del nuovo quadro normativo. Per molte organizzazioni questo segna il passaggio da una fase di studio a una fase di compliance operativa.

1. L'AI Act non riguarda soltanto chi sviluppa algoritmi

Uno degli errori più frequenti è ritenere che la disciplina interessi esclusivamente i grandi produttori di modelli di intelligenza artificiale. In realtà, il regolamento costruisce una catena di responsabilità che coinvolge, a seconda dei casi, fornitori, deployer, importatori, distributori e soggetti che integrano sistemi di IA nei propri processi.

Anche un'impresa che utilizza strumenti di IA di terzi può quindi essere chiamata a verificare come tali strumenti vengono impiegati, quali dati ricevono, quale ruolo assumono nei processi interni e se l'output generato incide su persone, clienti, dipendenti o decisioni economicamente rilevanti.

2. Trasparenza e tracciabilità diventano elementi organizzativi

La trasparenza non è più soltanto una buona pratica. Le regole europee richiedono, in determinati casi, che l'utente sia informato quando interagisce con un sistema di IA e che alcuni contenuti generati o manipolati artificialmente siano chiaramente identificabili. La logica è semplice: ridurre il rischio di inganno e rendere riconoscibile l'intervento della macchina.

Per le imprese ciò implica la necessità di mappare gli strumenti utilizzati e di definire procedure interne: chi può usare determinati sistemi, per quali finalità, con quali dati e con quale livello di controllo umano.

3. Il controllo umano resta centrale

L'uso dell'IA non elimina la responsabilità dell'organizzazione. Delegare un'attività a un sistema automatizzato non equivale a delegare la responsabilità giuridica per la decisione finale.

Questo principio assume particolare rilievo nei processi HR, nella valutazione dei clienti, nella produzione di documenti, nella gestione di dati personali, nella compliance e nelle attività professionali. L'output generato deve essere verificabile, contestualizzato e, nei casi più delicati, sottoposto a una supervisione effettiva.

4. La vera priorità: costruire una AI governance

La compliance più efficace non consiste nel moltiplicare policy astratte, ma nel costruire una governance proporzionata al rischio. Un modello operativo essenziale può partire da cinque passaggi:

  • inventario degli strumenti di IA utilizzati nell'organizzazione;
  • classificazione delle finalità e dei rischi connessi a ciascun utilizzo;
  • regole interne su dati, prompt, documenti riservati e output;
  • individuazione dei responsabili del controllo e dell'approvazione;
  • formazione concreta delle persone che utilizzano sistemi di IA.

5. Compliance e vantaggio competitivo

Considerare l'AI Act come un mero costo regolatorio sarebbe riduttivo. Una governance chiara dell'intelligenza artificiale può diventare un elemento di affidabilità verso clienti, investitori, partner e dipendenti.

Nel prossimo futuro, la domanda non sarà soltanto "quale intelligenza artificiale utilizzate?", ma "come dimostrate di governarla?". Per imprese e professionisti, la capacità di rispondere a questa seconda domanda farà la differenza tra un uso semplicemente tecnologico e un uso realmente strategico dell'IA.

Conclusione

L'AI Act impone un cambio di prospettiva: l'innovazione non viene fermata, ma inserita dentro un sistema di responsabilità, trasparenza e controllo. La sfida per le organizzazioni non è rinunciare all'intelligenza artificiale, bensì adottarla in modo consapevole, documentato e coerente con i propri processi decisionali.

Per questo, nel 2026, la AI governance non è più un tema riservato ai dipartimenti IT: è una questione di governance societaria, compliance e responsabilità manageriale.

Come possiamo aiutarti

Lo Studio Legale e Tributario IIILEX affianca imprese e professionisti nella mappatura degli strumenti di IA, nella redazione delle policy interne, nella definizione dei ruoli di controllo e nella gestione dei profili di responsabilità civile, penale e societaria connessi all'uso dell'intelligenza artificiale. Prenota una consulenza o invia una richiesta gratuita di valutazione.

English version

AI Act: from principle to concrete responsibility

Artificial intelligence is now embedded in companies' decision-making, organisational and professional processes. In 2026, the key question is no longer whether AI should be used, but under which rules, with which controls and with what allocation of responsibility.

Since 2 August 2026, the EU AI Act has entered a far more concrete enforcement phase. The European Commission, through the AI Office together with national competent authorities, now has effective supervisory and enforcement powers over a significant part of the new regulatory framework. For many organisations, this marks the transition from legal monitoring to operational compliance.

1. The AI Act does not concern developers only. A common misconception is that the regulation affects only large AI model providers. In reality, the AI Act creates a chain of responsibilities which, depending on the circumstances, may involve providers, deployers, importers, distributors and organisations integrating AI systems into their own processes. A company using third-party AI tools may therefore need to understand how those tools are used, what data they receive, what role they play internally, and whether their outputs affect individuals, customers, employees or economically significant decisions.

2. Transparency and traceability become organisational requirements. Transparency is no longer merely a best practice. EU rules require, in certain cases, that individuals be informed when they are interacting with AI and that specific AI-generated or manipulated content be identifiable. The objective is straightforward: to reduce deception and make the intervention of an automated system visible. For businesses, this means mapping the tools in use and defining internal procedures: who may use them, for what purpose, with which data and under what level of human control.

3. Human oversight remains essential. Using AI does not remove organisational responsibility. Delegating a task to an automated system is not the same as delegating legal responsibility for the final decision. This is particularly relevant in HR processes, customer assessment, document production, personal data processing, compliance and professional services. AI-generated output must be reviewable, contextualised and, in higher-risk scenarios, subject to effective human supervision.

4. The real priority: building AI governance. Effective compliance is not about producing more abstract policies. It is about creating governance proportionate to risk. A practical framework can begin with five steps: create an inventory of the AI tools used within the organisation; classify the purposes and risks associated with each use case; define internal rules for data, prompts, confidential documents and outputs; identify who is responsible for review and approval; provide practical training to employees and professionals using AI systems.

5. Compliance as a competitive advantage. Treating the AI Act purely as a regulatory cost would be short-sighted. Clear AI governance can become a trust factor for clients, investors, business partners and employees. In the near future, the question will not simply be "which AI tools do you use?" but "how can you demonstrate that you govern them?". The ability to answer the second question will distinguish merely technological adoption from genuinely strategic adoption.

Conclusion. The AI Act requires a change of perspective: innovation is not prohibited, but embedded in a framework of responsibility, transparency and control. The challenge for organisations is not to avoid artificial intelligence, but to use it consciously, document its use and align it with decision-making processes. For this reason, in 2026 AI governance is no longer solely an IT issue. It is a matter of corporate governance, compliance and managerial accountability.

Fonti essenziali

  • Commissione europea, AI Act – Enforcement framework, aggiornamento 24 agosto 2026.
  • Commissione europea, General-purpose AI obligations under the AI Act.
  • Commissione europea, Guidelines for providers of general-purpose AI models.

Argomenti trattati: AI Act imprese 2026, obblighi AI Act aziende, responsabilità intelligenza artificiale impresa, AI governance aziendale, deployer AI Act, compliance intelligenza artificiale professionisti, trasparenza sistemi di IA.

Domande frequenti sull'argomento

L'AI Act si applica anche a chi usa semplicemente ChatGPT in azienda?

Il regolamento non riguarda soltanto chi sviluppa modelli. Anche l'impresa che impiega sistemi di IA di terzi nei propri processi può assumere obblighi, in particolare di trasparenza, controllo dell'uso dei dati e supervisione umana sugli output che incidono su persone o decisioni rilevanti.

Chi risponde se una decisione presa con l'aiuto dell'IA causa un danno?

La delega a un sistema automatizzato non trasferisce la responsabilità giuridica. Restano coinvolti gli organi e le funzioni che hanno adottato la decisione finale, con possibili profili di responsabilità civile, societaria e, in casi specifici, penale.

Cosa deve fare concretamente un'impresa per mettersi in regola?

Un percorso essenziale comprende l'inventario degli strumenti di IA utilizzati, la classificazione dei rischi per ciascun impiego, regole interne su dati e output, l'individuazione dei responsabili del controllo e la formazione delle persone che utilizzano tali sistemi.

Quali sono i settori aziendali più esposti?

Selezione e gestione del personale, valutazione dei clienti, trattamento di dati personali, produzione di documenti e attività di compliance sono gli ambiti in cui l'output dell'IA incide più direttamente su diritti e posizioni giuridiche.

L'AI Act è solo un costo o può essere un vantaggio?

Una governance documentata dell'intelligenza artificiale è sempre più un elemento di affidabilità verso clienti, investitori e partner, oltre che una difesa concreta in caso di contestazioni.