C’è una legge europea che obbliga la tua azienda a formare le persone sull’intelligenza artificiale, ed è in vigore da più di un anno e mezzo. La maggior parte delle aziende italiane che incontriamo non lo sa, e quelle che lo sanno pensano che riguardi solo chi sviluppa software.
Non è così. Riguarda chi l’AI la usa, che a questo punto sei probabilmente tu.
Cosa dice esattamente l’articolo 4
Il testo è il Regolamento UE 2024/1689, quello che tutti chiamano AI Act. L’articolo 4 si intitola “Alfabetizzazione in materia di IA” e in sostanza dice una cosa sola: chi fornisce sistemi di intelligenza artificiale e chi li utilizza deve adottare misure per garantire un livello adeguato di competenza nelle persone che li usano per suo conto.
La parola importante è utilizza. L’obbligo non è appeso a chi costruisce il modello, è appeso a chi lo mette in mano ai propri dipendenti. Se in azienda qualcuno apre ChatGPT, Claude o Copilot per lavorare, l’articolo 4 ti riguarda.
Vale per il settore pubblico e per quello privato, per l’impresa da cinquemila persone e per lo studio professionale da cinque. Non ci sono soglie dimensionali, non c’è un elenco di settori esclusi.
Da quando
Dal 2 febbraio 2025. È stata la prima disposizione dell’AI Act a diventare applicabile, insieme ai divieti dell’articolo 5 sulle pratiche vietate.
Questo è il punto che sorprende quasi tutti: l’AI Act viene raccontato come una cosa che arriverà, con scadenze scaglionate fino al 2028, e in mezzo a quel racconto passa inosservato che il pezzo sulla formazione è già operativo da un pezzo. Le altre scadenze sono davanti a noi, questa è alle spalle.
Cosa è cambiato con il Digital Omnibus
Nella versione originale l’articolo 4 chiedeva di garantire un livello “sufficiente” di alfabetizzazione, senza spiegare rispetto a cosa. Era una formula che lasciava le aziende senza un metro.
Il pacchetto Digital Omnibus ha sostituito quel riferimento con un criterio più utile: la formazione deve essere proporzionata al rischio del sistema che si usa.
Tradotto in pratica, cambia parecchio. Non esiste un corso standard che mette in regola chiunque. Il livello che serve a chi usa un assistente per riscrivere le email dei clienti è diverso da quello che serve a chi usa un sistema per scremare candidature o per decidere se concedere una dilazione di pagamento. La domanda giusta non è “abbiamo fatto il corso”, è “le persone capiscono i rischi dello strumento che hanno davanti”.
Cosa vuol dire “competenza adeguata”, in concreto
Il regolamento non allega un programma. Dall’esperienza in aula, però, le cose che le persone devono davvero portarsi a casa sono sempre le stesse quattro.
- 01
Capire che il modello non sa, prevede
È la differenza fra uno strumento che consulta un archivio e uno che genera la continuazione più probabile di un testo. Chi non ha questo in testa si fida delle risposte inventate, e prima o poi manda a un cliente un numero che non esiste.
- 02
Sapere dove finiscono i dati che incolla
Quali strumenti sono approvati in azienda, cosa si può incollare in una chat e cosa no, che differenza c'è fra un account personale e uno aziendale. È la parte che si incrocia con il GDPR, e dove le aziende si fanno male più in fretta.
- 03
Riconoscere i casi in cui la decisione non può restare alla macchina
Selezione del personale, valutazione del credito, gestione dei lavoratori: sono gli ambiti che l'Allegato III classifica come alto rischio, con obblighi aggiuntivi di sorveglianza umana, informazione ai lavoratori e conservazione dei log.
- 04
Saper verificare
La competenza meno insegnata e la più utile: come si controlla in trenta secondi se quello che il modello ha scritto sta in piedi.
Cosa conservare, perché la formazione vada dimostrata
Qui il regolamento non impone una forma, e proprio per questo conviene essere prudenti: quello che non è documentato, in pratica, non è dimostrabile.
Il pacchetto minimo che teniamo insieme per i nostri clienti è questo, e lo consegniamo a fine percorso:
Non è burocrazia fine a sé stessa. È la differenza fra dire “abbiamo fatto formazione” e dimostrarlo il giorno in cui qualcuno lo chiede.
Le scadenze che arrivano dopo
L’articolo 4 è il primo scalino, non l’unico. Le due date che contano per la maggior parte delle aziende italiane sono queste.
- 2 febbraio 2025 gia' in vigore
Obbligo di formazione (art. 4) e divieti sulle pratiche vietate (art. 5). È la parte che riguarda tutti.
- 2 agosto 2026
Obblighi di trasparenza (art. 50): chi interagisce con un sistema AI deve poterlo sapere, e i contenuti generati vanno marcati.
- 2 dicembre 2027
Sistemi ad alto rischio dell'Allegato III: selezione e gestione del personale, accesso ai servizi essenziali, istruzione, biometria. Erano previsti per agosto 2026 e sono stati rinviati.
- 2 agosto 2028
Alto rischio dentro prodotti già regolati da altre norme europee, come dispositivi medici e macchine.
Su quest’ultimo punto conviene essere precisi, perché in rete si legge ancora la data vecchia: il rinvio riguarda solo l’alto rischio. Non è una sospensione dell’AI Act, e in particolare non tocca né l’obbligo di formazione dell’articolo 4, che è in vigore dal 2025, né la trasparenza di agosto 2026.
Da dove si comincia
Non dal corso. Si comincia da una ricognizione onesta di cosa le persone stanno già usando, che nella maggior parte delle aziende è più di quanto la direzione immagina, e quasi sempre con account personali.
Quella fotografia serve a due cose insieme: dice quale livello di formazione serve davvero, e fa emergere la shadow AI prima che la faccia emergere un incidente. Poi si forma, si documenta, e si scrive una policy interna che dica cosa è permesso con quali strumenti.
È l’ordine giusto perché ognuno di questi passaggi dipende dal precedente. Una policy scritta prima della ricognizione vieta cose che nessuno fa e ignora quelle che tutti fanno.
Se sei arrivato al punto di valutare un fornitore, abbiamo messo in fila le otto domande da fare prima di firmare e quello che sposta davvero il prezzo di un percorso.