Tra 10 giorni esatti sarà il 2 agosto e i titoli dei giornali non sempre fanno chiarezza, infatti a volte si legge ancora: "scatta la stretta sull'AI" oppure "è stato tutto rinviato". Sono entrambi sbagliati, come vi abbiamo raccontato dal numero #0.
Il 2 agosto è la data di applicazione generale del regolamento, infatti da quel giorno l'AI Act si applica per intero (salvo le parti espressamente rinviate col Digital Omnibus):
Se usate sistemi di AI (deployer):
Chatbot e assistenti virtuali - Chi interagisce con un sistema di AI deve saperlo, entro la prima interazione. Vale per il chatbot del sito, il customer care, il voicebot telefonico…
Deepfake - Immagini, audio o video generati o manipolati dall'AI che sembrano reali vanno dichiarati come artificiali. Vale anche per gli usi commerciali "innocui": la voce sintetica nello spot, l'avatar del CEO nel video istituzionale…
Testi di interesse pubblico - I testi generati dall'AI e pubblicati per informare il pubblico su temi di interesse generale vanno dichiarati, eccetto quelli passati da revisione umana sostanziale (sotto responsabilità editoriale).
Riconoscimento delle emozioni e categorizzazione biometrica - Dove questi sistemi sono leciti, chi li impiega deve informare le persone esposte. Riguarda anche strumenti di sentiment analysis su voce o video usati in ambito commerciale (un punto che quasi nessuno sta coprendo).
Se fornite sistemi di AI (provider):
Progettazione trasparente - I sistemi destinati a interagire con persone vanno progettati in modo che l'utente sappia di parlare con un'AI.
Marcatura tecnica (Attenzione al 2 dicembre) - Gli output generati dovranno essere marcati in formato leggibile dalle macchine; per i sistemi già sul mercato, il periodo transitorio del Digital Omnibus dà tempo fino al 2 dicembre 2026. È qui che nasce la confusione dei titoli: la dichiarazione all'utente scatta il 2 agosto, la marcatura tecnica invisibile arriva a dicembre.
Per tutti, dal 2 agosto:
Le sanzioni diventano operative. Fino a 15 milioni di euro o al 3% del fatturato mondiale, con soglie proporzionate per PMI e startup. Le autorità, in Italia AgID e ACN, con il Garante sui dati personali, devono essere pienamente operative.
Cosa NON scatta il 2 agosto: l'impianto pieno sull'alto rischio, documentazione tecnica, gestione del rischio, valutazione di conformità, fissato dal Digital Omnibus al 2 dicembre 2027 per l'Allegato III e al 2 agosto 2028 per i sistemi integrati in prodotti già regolati. Il “watermarking” resta al 2 dicembre 2026.
Ed era già scattato, nell'indifferenza generale: l'alfabetizzazione AI del personale, obbligatoria dal febbraio 2025 (Fondamentale iniziare e fare un costante aggiornamento).
Il countdown: una verifica al giorno
Giorno 1 - La mappa. Censite ogni sistema di AI in azienda: chatbot, tool generativi, software HR, strumenti adottati dai reparti in autonomia.
Giorno 2 - Il ruolo. Per ogni sistema, le tre domande del #1: sviluppato o comprato? Ha il nostro marchio? Ha una finalità diversa da quella prevista?
Giorno 3 - Il chatbot. Aprite il vostro sito come un cliente qualunque. L'assistente si dichiara come AI, prima dell'interazione? Se no, è la correzione più urgente e più visibile della lista.
Giorno 4 - L'inventario dei contenuti. Cosa pubblicate che è generato dall'AI? Post, immagini, video, comunicati. Non serve ancora decidere: serve sapere cosa esiste.
Giorno 5 - La regola della revisione umana. Scrivete la regola interna: cosa esce solo dopo revisione firmata, cosa esce in automatico e quindi va etichettato.
Giorno 6 - Deepfake e contenuti sintetici. Voci clonate, avatar, immagini fotorealistiche generate: verificate cosa avete online adesso, non solo cosa pubblicherete.
Giorno 7 - I fornitori. Una email ai fornitori dei vostri tool generativi: confermate la marcatura leggibile dalle macchine, o indicate il piano di adeguamento entro il 2 dicembre? La risposta va in cartellina.
Giorno 8 - La formazione. L'alfabetizzazione AI è obbligo da un anno e mezzo. Avete un'evidenza? Anche due ore documentate, con data e partecipanti, sono meglio di niente.
Giorno 9 - Il Codice di buone pratiche. A giugno la Commissione ha pubblicato il Codice sulla trasparenza dei contenuti AI, con le icone ufficiali pronte all'uso. Non è obbligatorio firmarlo, ma leggerlo è il modo più rapido per sapere cosa si aspettano le autorità.
Giorno 10 - Il collaudo. Navigate i vostri canali come un utente qualunque. Il chatbot si dichiara? I contenuti sintetici sono etichettati? Mettete tutto: mappa, ruoli, regola interna, risposte dei fornitori, evidenze… in una cartellina.
L'importanza di adattarsi prima che le nuove scadenze scattino davvero è fondamentale, perchè come abbiamo ricordato nel precedente numero, i controlli non saranno una semplice formalità, ma saranno rigidi, per gestire questi strumenti che nei prossimi anni prenderanno sempre più piede e si adatteranno non solo alle aziende ma anche alla società.
Nel prossimo numero (#3)
Gli ultimi giorni prima del 2 agosto, usciremo dai confini italiani per comprendere come si stanno muovendo gli altri Paesi… sarà importante sottolineare che dall'altra parte del mondo c'è chi si muove a velocità molto diverse dalla nostra; qualcuno molto più avanti, qualcuno sorprendentemente indietro… per questo in Italia e in Europa non possiamo restare spettatori.
Al prossimo giovedì,
Edoardo Rinaldi
Se avete un collega o siete in contatto con un imprenditore, una PMI o un’azienda a cui questo articolo può servire, inoltrate… e fate iscrivere.
Se avete una domanda, rispondete direttamente a questa e-mail o scrivete a: [email protected]