GUIDA 8 min

Formazione AI obbligatoria: cosa impone davvero l'AI Act alle aziende

L'articolo 4 del Regolamento UE 2024/1689 obbliga chiunque usi sistemi di intelligenza artificiale al lavoro a garantire che le persone sappiano usarli. È in vigore dal 2 febbraio 2025 e riguarda anche le aziende da dieci dipendenti.

C’è una legge europea che obbliga la tua azienda a formare le persone sull’intelligenza artificiale, ed è in vigore da più di un anno e mezzo. La maggior parte delle aziende italiane che incontriamo non lo sa, e quelle che lo sanno pensano che riguardi solo chi sviluppa software.

Non è così. Riguarda chi l’AI la usa, che a questo punto sei probabilmente tu.

Cosa dice esattamente l’articolo 4

Il testo è il Regolamento UE 2024/1689, quello che tutti chiamano AI Act. L’articolo 4 si intitola “Alfabetizzazione in materia di IA” e in sostanza dice una cosa sola: chi fornisce sistemi di intelligenza artificiale e chi li utilizza deve adottare misure per garantire un livello adeguato di competenza nelle persone che li usano per suo conto.

La parola importante è utilizza. L’obbligo non è appeso a chi costruisce il modello, è appeso a chi lo mette in mano ai propri dipendenti. Se in azienda qualcuno apre ChatGPT, Claude o Copilot per lavorare, l’articolo 4 ti riguarda.

Vale per il settore pubblico e per quello privato, per l’impresa da cinquemila persone e per lo studio professionale da cinque. Non ci sono soglie dimensionali, non c’è un elenco di settori esclusi.

Da quando

Dal 2 febbraio 2025. È stata la prima disposizione dell’AI Act a diventare applicabile, insieme ai divieti dell’articolo 5 sulle pratiche vietate.

Questo è il punto che sorprende quasi tutti: l’AI Act viene raccontato come una cosa che arriverà, con scadenze scaglionate fino al 2028, e in mezzo a quel racconto passa inosservato che il pezzo sulla formazione è già operativo da un pezzo. Le altre scadenze sono davanti a noi, questa è alle spalle.

Cosa è cambiato con il Digital Omnibus

Nella versione originale l’articolo 4 chiedeva di garantire un livello “sufficiente” di alfabetizzazione, senza spiegare rispetto a cosa. Era una formula che lasciava le aziende senza un metro.

Il pacchetto Digital Omnibus ha sostituito quel riferimento con un criterio più utile: la formazione deve essere proporzionata al rischio del sistema che si usa.

Tradotto in pratica, cambia parecchio. Non esiste un corso standard che mette in regola chiunque. Il livello che serve a chi usa un assistente per riscrivere le email dei clienti è diverso da quello che serve a chi usa un sistema per scremare candidature o per decidere se concedere una dilazione di pagamento. La domanda giusta non è “abbiamo fatto il corso”, è “le persone capiscono i rischi dello strumento che hanno davanti”.

Cosa vuol dire “competenza adeguata”, in concreto

Il regolamento non allega un programma. Dall’esperienza in aula, però, le cose che le persone devono davvero portarsi a casa sono sempre le stesse quattro.

  1. 01

    Capire che il modello non sa, prevede

    È la differenza fra uno strumento che consulta un archivio e uno che genera la continuazione più probabile di un testo. Chi non ha questo in testa si fida delle risposte inventate, e prima o poi manda a un cliente un numero che non esiste.

  2. 02

    Sapere dove finiscono i dati che incolla

    Quali strumenti sono approvati in azienda, cosa si può incollare in una chat e cosa no, che differenza c'è fra un account personale e uno aziendale. È la parte che si incrocia con il GDPR, e dove le aziende si fanno male più in fretta.

  3. 03

    Riconoscere i casi in cui la decisione non può restare alla macchina

    Selezione del personale, valutazione del credito, gestione dei lavoratori: sono gli ambiti che l'Allegato III classifica come alto rischio, con obblighi aggiuntivi di sorveglianza umana, informazione ai lavoratori e conservazione dei log.

  4. 04

    Saper verificare

    La competenza meno insegnata e la più utile: come si controlla in trenta secondi se quello che il modello ha scritto sta in piedi.

Cosa conservare, perché la formazione vada dimostrata

Qui il regolamento non impone una forma, e proprio per questo conviene essere prudenti: quello che non è documentato, in pratica, non è dimostrabile.

Il pacchetto minimo che teniamo insieme per i nostri clienti è questo, e lo consegniamo a fine percorso:

Non è burocrazia fine a sé stessa. È la differenza fra dire “abbiamo fatto formazione” e dimostrarlo il giorno in cui qualcuno lo chiede.

Le scadenze che arrivano dopo

L’articolo 4 è il primo scalino, non l’unico. Le due date che contano per la maggior parte delle aziende italiane sono queste.

  1. 2 febbraio 2025 gia' in vigore

    Obbligo di formazione (art. 4) e divieti sulle pratiche vietate (art. 5). È la parte che riguarda tutti.

  2. 2 agosto 2026

    Obblighi di trasparenza (art. 50): chi interagisce con un sistema AI deve poterlo sapere, e i contenuti generati vanno marcati.

  3. 2 dicembre 2027

    Sistemi ad alto rischio dell'Allegato III: selezione e gestione del personale, accesso ai servizi essenziali, istruzione, biometria. Erano previsti per agosto 2026 e sono stati rinviati.

  4. 2 agosto 2028

    Alto rischio dentro prodotti già regolati da altre norme europee, come dispositivi medici e macchine.

Su quest’ultimo punto conviene essere precisi, perché in rete si legge ancora la data vecchia: il rinvio riguarda solo l’alto rischio. Non è una sospensione dell’AI Act, e in particolare non tocca né l’obbligo di formazione dell’articolo 4, che è in vigore dal 2025, né la trasparenza di agosto 2026.

Da dove si comincia

Non dal corso. Si comincia da una ricognizione onesta di cosa le persone stanno già usando, che nella maggior parte delle aziende è più di quanto la direzione immagina, e quasi sempre con account personali.

Quella fotografia serve a due cose insieme: dice quale livello di formazione serve davvero, e fa emergere la shadow AI prima che la faccia emergere un incidente. Poi si forma, si documenta, e si scrive una policy interna che dica cosa è permesso con quali strumenti.

È l’ordine giusto perché ognuno di questi passaggi dipende dal precedente. Una policy scritta prima della ricognizione vieta cose che nessuno fa e ignora quelle che tutti fanno.

Se sei arrivato al punto di valutare un fornitore, abbiamo messo in fila le otto domande da fare prima di firmare e quello che sposta davvero il prezzo di un percorso.

Domande frequenti

L'obbligo di formazione AI vale anche per le piccole imprese?

Sì. L'articolo 4 non prevede soglie dimensionali: riguarda chiunque sviluppi o utilizzi sistemi di intelligenza artificiale nell'esercizio della propria attività, quindi anche uno studio professionale con cinque persone che usa ChatGPT per scrivere le email ai clienti.

Da quando è in vigore l'obbligo?

Dal 2 febbraio 2025. È stata la prima parte dell'AI Act a diventare applicabile, insieme ai divieti dell'articolo 5. Non c'è un periodo transitorio da aspettare: l'obbligo è già operativo.

Serve un attestato per ogni dipendente?

Il regolamento non impone una forma specifica. Impone però che il livello di competenza sia garantito, e quello che non è documentato in pratica non è dimostrabile. Un registro delle presenze, il programma svolto e un attestato nominativo sono il modo più semplice di avere una prova.

Basta un corso online registrato?

Dipende da cosa fanno le persone con l'AI. Il criterio introdotto dal Digital Omnibus è la proporzionalità al rischio del sistema usato: un video di un'ora può bastare per chi usa un assistente per riscrivere testi, mentre non basta per chi usa un sistema che seleziona curriculum o valuta l'affidabilità di un cliente.

Chi controlla che l'obbligo sia rispettato?

La vigilanza è affidata alle autorità nazionali designate da ogni Stato membro. L'articolo 4 non porta con sé una sanzione autonoma come quelle previste per le pratiche vietate, ma diventa il metro con cui viene giudicato tutto il resto: quando qualcosa va storto, la prima domanda è se le persone erano state messe in condizione di capire lo strumento.

Guide collegate