HOT TOPIC PER LE IMPRESE: L'OBBLIGO DI AI LITERACY
Eppure, uno degli obblighi più trasversali e immediatamente rilevanti è già applicabile: la AI Literacy, prevista dall’art. 4 del Regolamento UE 2024/1689.
Dal 2 febbraio 2025, infatti, fornitori e utilizzatori di sistemi di intelligenza artificiale devono adottare misure per garantire un livello sufficiente di alfabetizzazione in materia di IA del proprio personale e delle persone che utilizzano sistemi AI per loro conto.
Perché è un tema “caldo” per le imprese
La AI Literacy non è un adempimento formale, né un semplice corso introduttivo sull’intelligenza artificiale; è piuttosto un obbligo organizzativo che impone alle imprese di assicurare che chi utilizza strumenti di IA — anche apparentemente “ordinari”, come chatbot, sistemi generativi, software HR, strumenti di analisi documentale o soluzioni di customer care automatizzato — comprenda almeno:
• le opportunità e i limiti dello strumento;
• i rischi per diritti fondamentali, privacy, non discriminazione e sicurezza;
• il corretto perimetro d’uso;
• le responsabilità connesse all’output prodotto dal sistema.
L’art. 4 richiede di tenere conto delle conoscenze tecniche, dell’esperienza, della formazione del personale, del contesto d’uso del sistema e dei soggetti potenzialmente interessati dal suo impiego. Non esiste, quindi, un modello unico valido per tutti: la formazione dovrà essere proporzionata al ruolo, al rischio e all’effettivo utilizzo dell’IA.
Il punto giuridico: l’AI Literacy come misura di compliance preventiva
La vera novità è che l’AI Act sposta l’attenzione dalla sola tecnologia alla capacità organizzativa dell’impresa di governarla.
Un dipendente che inserisce dati personali in un sistema generativo senza adeguate istruzioni, un team HR che utilizza strumenti di screening automatizzato senza comprenderne i bias, o una funzione marketing che genera contenuti sintetici senza presidi di trasparenza non rappresentano soltanto problemi operativi: possono diventare indicatori di una governance AI insufficiente.
In questo senso, la AI Literacy dialoga direttamente con altre aree della compliance aziendale: protezione dei dati personali, cybersecurity, proprietà intellettuale, diritto del lavoro, responsabilità contrattuale e modelli organizzativi interni.
Non a caso, anche l’European Data Protection Board (EDPB) ha sottolineato che lo sviluppo e l’utilizzo di modelli di IA pongono questioni rilevanti in materia di dati personali, tra cui anonimizzazione, base giuridica del trattamento e conseguenze di eventuali trattamenti illeciti nella fase di addestramento o deployment del modello.
Cosa dovrebbero fare ora le imprese
Per molte organizzazioni, il primo passo non è acquistare nuovi strumenti, ma mappare quelli già in uso.
Una policy interna sull’IA dovrebbe chiarire quali strumenti possono essere utilizzati, per quali finalità, con quali dati, da quali funzioni aziendali e con quali controlli. A questa policy dovrebbe affiancarsi un programma di formazione differenziato: non serve lo stesso livello di competenza per chi usa un chatbot in attività amministrative e per chi implementa sistemi di IA in ambito HR, sanitario, finanziario o legale.
In concreto, le imprese dovrebbero adottare almeno tre presidi:
1. AI inventory, cioè una mappatura dei sistemi AI utilizzati o integrati nei processi aziendali;
2. AI policy, con regole chiare su dati, output, responsabilità, divieti e controlli;
3. formazione documentata, calibrata su ruoli, funzioni e livello di rischio.
Conclusione
La AI Literacy è destinata a diventare uno dei primi banchi di prova della compliance AI.
Non basta poter dire che “l’azienda usa l’intelligenza artificiale”. Occorrerà dimostrare che l’azienda sa come la usa, chi la usa, con quali limiti e con quale consapevolezza dei rischi.
L’intelligenza artificiale, oggi, non è più soltanto una questione tecnologica. È una questione di governance, responsabilità e cultura organizzativa.
