This website uses cookies

Read our Privacy policy and Terms of use for more information.

In questo numero, dopo “Alfa”, seguiremo un nuovo caso per affrontare un problema che non dipende dall'azienda protagonista.

(Il caso è ricostruito e anonimizzato, costruito su dinamiche ricorrenti. Le norme e gli obblighi citati sono reali e verificabili)

Beta

Beta è un'azienda logistica del Centro Italia: 120 dipendenti, magazzini automatizzati, trasporto per la grande distribuzione... Il censimento dei sistemi di intelligenza artificiale lo ha già fatto alcuni mesi fa, ha una mappa, sa di essere deployer su tutto, ha assegnato una responsabile interna al progetto.

Il problema non è sapere cosa fare. È che, su 2 sistemi su 6, non riesce ad ottenere dai fornitori le informazioni che le servono per dimostrare la propria conformità:

  • Il primo è il software che assegna turni e carichi di lavoro agli autisti, acquistato da un fornitore tedesco.

  • Il secondo è la piattaforma di ottimizzazione dei percorsi, di una società statunitense che opera in Europa tramite un rivenditore italiano.

Ad entrambi Beta ha scritto tre volte, però dal fornitore tedesco è arrivata una risposta generica che rimanda alla “documentazione commerciale” del prodotto; dal rivenditore italiano, hanno ricevuto un’altra risposta:"Il produttore sta valutando"… sono passati quattro mesi.

Nel frattempo, dal principale cliente di Beta, nello specifico un gruppo della grande distribuzione con oltre 3000 dipendenti, è arrivato il questionario annuale di qualificazione fornitori. Contiene una sezione sulla catena di fornitura: origine dei servizi, dati di sostenibilità dei subfornitori, impatti associati alla filiera (o impatti della supply chain)... servono informazioni che quegli stessi due fornitori non hanno fornito.

Un'impresa in questa posizione tende a considerarla una “seccatura” amministrativa.

È un errore di valutazione, sottovalutare tutto questo, per tre ragioni:

Il sistema di assegnazione dei turni è ad alto rischio: L'impiego di intelligenza artificiale per l'assegnazione dei compiti e il monitoraggio delle prestazioni dei lavoratori rientra nell'Allegato III dell'AI Act. Gli obblighi pieni scattano il 2 dicembre 2027 e comprendono adempimenti che Beta non può soddisfare da sola.

Il silenzio del fornitore non trasferisce la responsabilità: Come raccontato nel numero #1, il deployer ha obblighi propri che nessuna clausola contrattuale può spostare. Il fatto che il fornitore non risponda non sospende gli obblighi di Beta: li rende soltanto più difficili da assolvere.

Sul fronte ESG il silenzio produce un effetto concreto: Beta può fornire i propri dati, non quelli dei fornitori che non collaborano. Il risultato è un dato mancante nel questionario del cliente, che nella pratica delle qualificazioni pesa quanto un dato negativo, perché chi valuta non distingue tra "non lo so" e "non posso dirlo".

La richiesta formale non è un favore

Qui sta il punto che cambia la posizione di Beta, ed è la ragione per cui su questo fronte il problema ha una via d'uscita fondata sulla norma.

L'articolo 13 dell'AI Act stabilisce che i sistemi ad alto rischio devono essere accompagnati da istruzioni per l'uso chiare, complete e corrette, tali da consentire al deployer di interpretarne correttamente gli output e di utilizzarlo in modo conforme. Non è un accessorio, è il presupposto perché il deployer possa a sua volta rispettare i propri obblighi.

Il regolamento disciplina espressamente la catena di fornitura: i provider devono fornire assistenza e informazioni tecniche, anche riservate e confidenziali, per consentire agli altri soggetti della filiera di rispettare gli obblighi normativi, fermo restando il rispetto dei diritti di proprietà intellettuale.

Quindi, quando Beta chiede la documentazione, non sta domandando un favore commerciale; sta chiedendo l'adempimento di un obbligo che grava sul fornitore. E vale la pena ricordare che le sanzioni previste per i provider sono sensibilmente più elevate di quelle per i deployer, fino a 35 milioni di euro o al 7% del fatturato mondiale nei casi più gravi.

Cambia anche il modo in cui la richiesta va formulata:
Un’email che chiede "informazioni sulla conformità AI Act" si può ignorare… una richiesta che cita l'articolo 13, elenca puntualmente i documenti attesi (istruzioni per l'uso, indicazioni sulle modalità di sorveglianza umana, caratteristiche e limiti del sistema, informazioni sui log), fissa un termine di riscontro e precisa che l'eventuale mancata risposta verrà documentata, è un atto di tutt'altro peso.

Sull'ESG…

Sul versante della sostenibilità la situazione è opposta, e vale la pena esserne consapevoli prima di formulare una richiesta destinata a non produrre effetti.

Non esiste un equivalente dell'articolo 13. Nessuna norma europea obbliga un fornitore tecnologico a trasmettere dati di sostenibilità a un cliente che non è a sua volta soggetto agli obblighi di rendicontazione. La CSRD impone obblighi alle imprese sopra determinate soglie dimensionali; la “due diligence”, dopo l'intervento dell'Omnibus raccontato nel numero #6, è stata per di più limitata ai soli fornitori diretti. Beta, che è sotto le soglie, non ha alcun titolo giuridico per pretendere quei dati.

L'asimmetria è netta: davanti allo stesso silenzio dello stesso fornitore, sull'AI Act, Beta può invocare un obbligo di legge; sull'ESG dispone soltanto di leve contrattuali e commerciali.

Cosa fare?

Documentare, sempre e comunque: Ogni richiesta inviata, ogni risposta ricevuta, ogni sollecito. Non risolve il problema, ma sposta la posizione dell'azienda da "non conforme" a "conforme nei limiti di quanto ottenibile, con evidenza documentata dei tentativi".

Segnalare all'autorità di vigilanza (solo AI Act): È il canale meno conosciuto, ed è previsto dal regolamento stesso: il deployer che monitora un sistema ad alto rischio e ritiene che presenti un rischio connesso al suo utilizzo deve informare senza ritardo il fornitore o il distributore e l'autorità di vigilanza. Non è una facoltà, è un obbligo.

Contestare l'inadempimento: Qui è opportuna una precisazione, per non generare aspettative errate: l'AI Act non prevede un'azione specifica del deployer contro il fornitore inadempiente. Gli strumenti sono quelli ordinari del diritto contrattuale: diffida ad adempiere, contestazione dell'inadempimento, nei casi più gravi risoluzione.
Il fondamento normativo dell'obbligo violato rafforza però la posizione: si contesta la violazione di un obbligo di legge.

Prevenire nei contratti futuri: Nessun rinnovo e nessun nuovo acquisto di sistemi che incorporino intelligenza artificiale senza una clausola che obblighi il fornitore a consegnare e mantenere aggiornata la documentazione di conformità e, sul fronte ESG, a fornire i dati di sostenibilità eventualmente richiesti dai clienti a valle. Il regolamento riconosce espressamente il ruolo delle misure contrattuali nel definire le responsabilità lungo la filiera. È l'unico intervento che risolve il problema alla radice, e riguarda solo il futuro.

Leva collettiva: Un fornitore che non risponde a Beta probabilmente non risponde neanche agli altri suoi clienti italiani. Se il problema è diffuso in un settore, non è un problema della singola impresa: è una questione di categoria, ed è esattamente il tipo di materia che un'associazione può portare in una sede istituzionale.
Una segnalazione collettiva ha un peso che una lettera singola non avrà mai.

Valutare la sostituzione: Se il fornitore non adempie e il sistema è ad alto rischio, l'impresa deve considerare se l'uso resti sostenibile fino a dicembre 2027. Non è una decisione da prendere in fretta, comporta costi, formazione, migrazione dei dati, ma non è nemmeno un'ipotesi da escludere in partenza. Un sistema di cui non si può dimostrare la conformità è, sul lungo periodo, un rischio che si trasferisce interamente su chi lo utilizza.

Cosa insegna questo caso?

Non tutti i problemi di conformità sono risolvibili internamente: alcuni dipendono da soggetti che non si controllano, e vanno affrontati con strumenti diversi da una checklist. Conoscere il fondamento della propria richiesta ne cambia il peso: la stessa domanda, formulata come cortesia o come richiamo a un obbligo di legge, produce risposte diverse.

La documentazione dei tentativi è essa stessa una forma di conformità: un'impresa che dimostra di aver fatto tutto il possibile si trova in una posizione radicalmente diversa da una che non ha fatto nulla, anche a parità di risultato.

Ma la lezione più utile riguarda la differenza tra i due fronti. Davanti allo stesso ostacolo, l'AI Act mette a disposizione di un'impresa strumenti che la normativa sulla sostenibilità, dopo l'intervento dell'Omnibus, non le dà più. Sapere quali armi si hanno, e quali no, prima di scrivere una richiesta è ciò che distingue un'azione efficace da un tentativo destinato a restare senza risposta.

Nel prossimo numero (#8):
Quattro secondi per cercare una voce in un menu, a 130 km/h, significano oltre 140 metri percorsi senza guardare la strada.
Il “touchscreen” in auto è una tecnologia difettosa?

Al prossimo giovedì,
Edoardo Rinaldi

Per informazioni:

Rispondere a questa e-mail,
oppure
scrivere a : [email protected]