Chi deve formarsi e perché il rinvio del Digital Omnibus non cambia nulla
Il Regolamento (UE) 2024/1689 (AI Act), entrato in vigore il 1° agosto 2024, ha introdotto un sistema articolato di obblighi applicabili secondo una scansione temporale precisa. A partire dal 2 febbraio 2025 — decorsi sei mesi dall’entrata in vigore — divengono immediatamente operativi i divieti relativi alle pratiche di IA inaccettabili (articolo 5) e, in particolare, l’obbligo di garantire un adeguato livello di “alfabetizzazione in materia di IA” (AI literacy) presso il proprio personale, come previsto dall’articolo 4 del Regolamento.
La proposta di regolamento denominata “Digital Omnibus”, avanzata dalla Commissione europea nel corso del 2025 con l’obiettivo di semplificare alcuni oneri normativi, ha generato confusione nei circuiti professionali circa l’effettiva portata del rinvio prospettato. Tuttavia, un esame attento del testo normativo rivela che il Digital Omnibus riguarda specificamente una categoria di obblighi — quelli relativi ai sistemi di IA ad alto rischio elencati nell’Allegato III del Regolamento, la cui applicazione è fissata al 2 agosto 2026 — e non tocca in alcun modo l’obbligo di AI literacy già pienamente vigente. Confidare in un rinvio che non esiste espone le imprese a una situazione di inadempimento già oggi configurabile e potenzialmente sanzionabile.
Cosa stabilisce l’articolo 4 e chi è obbligato
L’articolo 4 del Regolamento richiede ai “fornitori” e ai “deployer” di sistemi di IA — rispettivamente coloro che sviluppano e commercializzano sistemi di IA e coloro che li utilizzano nella propria attività professionale — di adottare misure per garantire, nella misura del possibile, un sufficiente livello di alfabetizzazione in materia di IA da parte del proprio personale e di altre persone che, a loro nome, si occupano del funzionamento e dell’uso di tali sistemi.
La norma non definisce uno standard rigido e uniforme di formazione, né prescrive un numero fisso di ore o una certificazione obbligatoria. Essa adotta un approccio flessibile e proporzionale: le competenze richieste devono essere commisurate al livello tecnico, alle esperienze e al contesto in cui le persone interessate operano, tenendo conto anche del livello di rischio del sistema di IA utilizzato. La proporzionalità non rappresenta tuttavia una clausola di esonero: l’assenza di qualsiasi misura concreta sarebbe difficilmente difendibile in sede di vigilanza o di ispezione.
La grande maggioranza delle imprese italiane si trova nella posizione di “deployer” rispetto a sistemi sviluppati da fornitori terzi — tipicamente grandi player tecnologici — e in questa veste è tenuta a garantire che il proprio personale utilizzi tali sistemi in modo consapevole e informato. L’obbligo di AI literacy non si rivolge esclusivamente agli specialisti tecnici, ma a qualsiasi soggetto che nella propria attività professionale interagisca con un sistema di IA: un responsabile delle risorse umane che utilizza un software di selezione del personale basato su IA, un operatore di call center che lavora con un sistema di risposta automatizzata, un dirigente che utilizza strumenti di analisi predittiva.
L’integrazione con il GDPR e la disciplina sulla protezione dei dati
Il collegamento tra l’obbligo di AI literacy e la disciplina sulla protezione dei dati personali è diretto e vincolante. I sistemi di IA trattano, nella quasi totalità dei casi, dati personali — nella fase di addestramento, di validazione o di deployment operativo. Di conseguenza, i deployer di sistemi di IA che trattano dati personali sono simultaneamente titolari del trattamento ai sensi dell’articolo 4, paragrafo 7, del Regolamento (UE) 2016/679 (GDPR) e deployer ai sensi dell’articolo 3, paragrafo 4, dell’AI Act.
Questa sovrapposizione soggettiva determina un cumulo di obblighi coordinati. L’obbligo di formazione del personale che tratta dati personali — già previsto dagli articoli 29 e 32, paragrafo 4, del GDPR — si integra con l’obbligo di AI literacy ai sensi dell’articolo 4 dell’AI Act. Il personale che utilizza sistemi di IA trattanti dati personali deve essere formato sia sulle regole del GDPR applicabili al trattamento specifico, sia sulle caratteristiche, i limiti e i rischi del sistema di IA utilizzato. La valutazione d’impatto sulla protezione dei dati (DPIA) ai sensi dell’articolo 35 GDPR rimane obbligatoria — e particolarmente rilevante — per i trattamenti svolti mediante sistemi di IA che presentano rischi elevati per i diritti e le libertà degli interessati.
L’EDPB ha affrontato il tema dell’intersezione tra trattamento di dati personali e utilizzo di sistemi di IA nel Parere 28/2024 su taluni aspetti di protezione dei dati connessi al trattamento di dati personali nel contesto dei modelli di IA.
Il quadro normativo generale: quali obblighi quando
L’AI Act prevede un’entrata in applicazione progressiva degli obblighi, articolata secondo la classificazione dei sistemi di IA in fasce di rischio. A partire dal 2 febbraio 2025 divengono applicabili i divieti relativi alle pratiche di IA inaccettabili e l’obbligo di AI literacy. A partire dal 2 agosto 2025 divengono applicabili le disposizioni relative ai modelli di IA per uso generale (GPAI). A partire dal 2 agosto 2026 entreranno in applicazione le disposizioni relative ai sistemi di IA ad alto rischio elencati nell’Allegato III — una categoria che comprende i sistemi utilizzati nel reclutamento e nella selezione del personale, nella valutazione delle prestazioni dei lavoratori, nell’accesso a servizi pubblici essenziali e nella gestione dei processi migratori.
È su questa ultima categoria — i sistemi ad alto rischio — che il Digital Omnibus intende operare, prospettando un ulteriore differimento o una modulazione degli obblighi. Tuttavia, per quanto concerne l’articolo 4 sull’AI literacy, non si ha evidenza che il Digital Omnibus incida su questa disposizione, che rimane pienamente operativa e applicabile a partire da oggi.
I profili di responsabilità e il regime sanzionatorio
L’AI Act prevede un sistema sanzionatorio significativamente severo. Sebbene la sanzione dell’inadempimento all’obbligo di alfabetizzazione — non specificamente massimalizzata dall’articolo 99 — sia rimessa al regime nazionale di supervisione, l’applicazione delle sanzioni dipenderà dall’efficacia del sistema di supervisione nazionale. In Italia, un meccanismo abbastanza complesso prevede il coinvolgimento, per tipo di violazione, di diverse Autorità, dall’ACN, passando per il Garante e le Autorità di Settore (Banca d’Italia, IVASS e CONSOB).
Per quanto si complesso il meccanismo di ingaggio delle diverse Autorità preposte all’attività di vigilanza e sanzionatoria, l’inadempimento all’obbligo di AI literacy è già oggi configurabile e l’avvio a regime di un sistema di vigilanza strutturato comporterà la valutazione di comportamenti tenuti nel periodo precedente.
Oltre al profilo sanzionatorio amministrativo, l’inadempimento all’obbligo di formazione espone le organizzazioni a rischi di responsabilità civile — nei confronti dei terzi danneggiati dall’utilizzo di sistemi di IA da parte di personale non adeguatamente formato e nei confronti dei lavoratori stessi, ove l’utilizzo di sistemi di IA in assenza di formazione adeguata abbia causato danni alla loro salute, sicurezza o situazione professionale.
Il DPO — figura prevista dagli articoli 37-39 del GDPR — non è direttamente responsabile degli adempimenti sostanziali, ma è tenuto a sorvegliare l’osservanza del Regolamento e a fornire consulenza in merito alle valutazioni d’impatto. Di conseguenza, il DPO che non abbia segnalato al titolare del trattamento la necessità di adottare misure di AI literacy potrebbe essere ritenuto inadempiente rispetto ai propri compiti di consulenza e sorveglianza.
La ricaduta sulla NIS2 e sulla sicurezza dei sistemi di IA
La Direttiva (UE) 2022/2555 (NIS2), recepita in Italia con il Decreto Legislativo 4 settembre 2024, n. 138, introduce obblighi rilevanti anche con riferimento alla gestione del rischio derivante dall’utilizzo di sistemi di IA nei contesti delle infrastrutture critiche e dei soggetti essenziali e importanti. L’articolo 21 della Direttiva richiede l’adozione di misure tecniche e organizzative appropriate per la gestione dei rischi per la sicurezza dei sistemi informativi, tra le quali la formazione del personale occupa una posizione esplicita.
Un’impresa che rientra nel perimetro NIS2 e che utilizza sistemi di IA nei propri processi operativi deve coniugare gli obblighi di formazione derivanti dall’AI Act con quelli derivanti dalla NIS2, costruendo un piano formativo integrato che copra sia la comprensione delle caratteristiche e dei rischi propri dei sistemi di IA sia le procedure di gestione degli incidenti di sicurezza e di continuità operativa.
Cosa devono fare le imprese
Le organizzazioni devono avviare immediatamente, se non lo hanno già fatto, i seguenti adempimenti:
- Mappatura dei sistemi di IA in uso: condurre un inventario dei sistemi di IA attualmente utilizzati nell’organizzazione — inclusi i sistemi SaaS con componenti di IA incorporate, i chatbot, i sistemi di analisi predittiva e qualsiasi altro strumento che risponda alla definizione di “sistema di IA” secondo l’articolo 3, paragrafo 1, dell’AI Act. L’inventario deve identificare il fornitore, il contesto d’uso, le categorie di dati trattati e il personale coinvolto.
- Classificazione del rischio: per ciascun sistema, procedere a una prima classificazione del livello di rischio secondo la tassonomia dell’AI Act — pratiche vietate, alto rischio, rischio limitato, rischio minimo. Questa analisi è preliminare rispetto alla definizione del programma formativo.
- Identificazione del personale destinatario: identificare, per ciascun sistema di IA, il personale che lo utilizza o ne supervisiona il funzionamento, tenendo conto delle diverse categorie di utenti — utenti operativi, supervisori, responsabili delle decisioni.
- Progettazione e documentazione del programma formativo: sviluppare un programma formativo differenziato per livelli — con almeno un modulo generale di sensibilizzazione per tutto il personale e moduli approfonditi per gli utilizzatori di sistemi ad alto rischio. Il programma deve coprire, con approfondimento commisurato al ruolo e al rischio, almeno: la natura e il funzionamento di base dei sistemi utilizzati; le capacità e i limiti dei sistemi, inclusa la tendenza a produrre output errati; i rischi specifici nel contesto operativo; le responsabilità in caso di danno; le procedure interne in caso di anomalie; i diritti degli interessati e le norme applicabili sulla protezione dei dati.
- Erogazione e documentazione della formazione: procedere all’erogazione e documentare rigorosamente l’avvenuta esecuzione — con registrazione dei partecipanti, delle date, dei contenuti erogati e degli strumenti di valutazione dell’apprendimento.
- Aggiornamento periodico: prevedere meccanismi di aggiornamento del programma formativo in corrispondenza di modifiche ai sistemi di IA, variazioni normative, incidenti che abbiano evidenziato carenze nelle competenze del personale, o variazioni organizzative.
- Revisione dei contratti con i fornitori: verificare che i contratti di fornitura di sistemi di IA contengano clausole relative alla documentazione tecnica del sistema, alle istruzioni per l’uso, agli aggiornamenti, nonché alla distribuzione della responsabilità in caso di utilizzo non conforme.
- Integrazione con la DPIA: per i sistemi di IA che trattano dati personali, verificare che il Registro delle attività di trattamento sia aggiornato e che sia stata condotta una DPIA ove richiesto.
- Coinvolgimento del DPO nella governance dell’IA: assicurare che il DPO sia coinvolto fin dalle prime fasi di valutazione e adozione di nuovi sistemi di IA che trattano dati personali.
- Monitoraggio degli sviluppi normativi: seguire gli sviluppi del Digital Omnibus e degli altri strumenti normativi in corso, nonché le linee guida dell’AI Office e dell’EDPB.
Conclusioni
La confusione generata intorno al cosiddetto “rinvio” dell’AI Act evidenzia la difficoltà che le imprese incontrano nella lettura di un quadro normativo europeo progressivamente più complesso. Il rischio di affidarsi a interpretazioni semplificate che non distinguono con precisione tra obblighi già vigenti e obblighi oggetto di possibile modifica è concreto e si traduce in scelte di compliance potenzialmente errate. Nel caso specifico dell’AI literacy, confidare in un rinvio che non esiste espone le imprese a una situazione di inadempimento già oggi configurabile e, in prospettiva, sanzionabile. L’avvio urgente e documentato di programmi di formazione rappresenta, secondo il parere di chi scrive, non soltanto un obbligo normativo, ma una necessità gestionale e una protezione della responsabilità organizzativa nei confronti di un contesto regolamentare in continua evoluzione.
L’approfondimento completo di questo articolo è disponibile su 01magazine.it.





