Domande frequenti

FAQ

Le domande che ci fanno sempre — con le risposte vere, non quelle di circostanza.

Domanda legittima. La risposta breve: non domani, ma prima di quanto pensi — e quando succede, trovi la documentazione o paghi.

Chi controlla

Ogni stato membro deve designare una National Competent Authority (NCA). In Italia non è ancora stato annunciato l’organo definitivo — i candidati più probabili sono AgID o un’estensione del Garante Privacy. A livello europeo c’è l’EU AI Office, che gestisce i casi cross-border e i modelli AI più grandi.

🇮🇹
NCA Italia
In definizione

AgID o Garante Privacy. Controllo su tutti i sistemi AI operativi nel territorio italiano.

🇪🇺
EU AI Office
Operativo

Casi cross-border, modelli GPAI con rischio sistemico, coordinamento tra NCA nazionali.

Cosa fa scattare un controllo

Non aspettarti un’ispezione a freddo. I controlli partono da quattro trigger concreti:

1
Un incidente documentato

Un candidato discriminato da un algoritmo di selezione, un credito negato ingiustamente, una decisione medica errata. Chi subisce il danno fa un reclamo, l’autorità apre un’istruttoria e ti chiede la documentazione.

2
Un reclamo di terzi

Un dipendente, un concorrente, un’associazione di consumatori. Non lo controlli tu, e basta una segnalazione formale per far partire un’ispezione.

3
Un sweep settoriale

Le autorità faranno campagne tematiche su settori ad alto rischio, esattamente come ha fatto il Garante Privacy dopo il GDPR. HR, fintech, healthcare saranno i primi.

4
Una verifica del database EU

Per i sistemi ad alto rischio la registrazione è obbligatoria. L’autorità può verificarla in autonomia, senza bisogno di incidenti.

Quando

Guarda cosa è successo con il GDPR: entrato in vigore nel 2018, prime sanzioni pesanti nel 2019–2020, enforcement sistematico dal 2022. L’AI Act seguirà lo stesso schema.

PeriodoCosa aspettarsi
2025–2026Le autorità si organizzano. Prime linee guida, nessuna sanzione pesante.
2026–2027Primi incidenti → prime istruttorie → prime sanzioni sui casi più evidenti.
2027–2028Enforcement sistematico. Sweep settoriali. Sanzioni routinarie.

Cosa controllano quando bussano

In ordine di priorità:

1Documentazione tecnica del sistema AI
2Piano di gestione dei rischi
3Log conservati
4Procedura di supervisione umana
5Trasparenza verso gli utenti
6Registrazione nel database EU (se applicabile)

Se hai tutto questo ricevi un warning e tempo per correggere. Se non hai niente, la sanzione è diretta.

La cosa che fa davvero la differenza

Non è avere un sistema perfettamente conforme — è avere la documentazione che dimostra che ci hai provato. Davanti all’autorità, la buona fede documentata è la difesa legale più forte che esiste. Riduce drasticamente la sanzione, spesso la trasforma in un warning. Chi non ha nulla da mostrare non ha questa opzione.

Chi aspetta il 2027 per iniziare partirà senza storico documentale e senza poter dimostrare buona fede. Chi inizia adesso avrà mesi di check, aggiornamenti e documentazione prodotta — e se arriva un’ispezione, ha qualcosa da mettere sul tavolo.

Probabilmente hai ragione. Il Garante non busserà alla tua porta domani mattina. Il problema è che il Garante è l’ultimo anello della catena. Prima di lui arrivano quattro cose che non controlli tu.

Le quattro cose che arrivano prima del Garante

1
Un dipendente o un candidato scontento

Chi viene scartato da un algoritmo di selezione, o monitorato da un sistema AI sul lavoro, può fare un esposto al Garante con un click. Non serve un’ispezione proattiva — basta una segnalazione. E le segnalazioni le fanno le persone, non le autorità.

2
I tuoi clienti enterprise

Le grandi aziende stanno già inserendo clausole di AI compliance nei contratti con i fornitori. Se vendi a una banca, a una compagnia assicurativa, a un gruppo industriale — tra 12–18 mesi ti arriverà un questionario sulla tua AI governance. È già successo con il GDPR. Chi non risponde perde il contratto.

3
La tua banca e la tua assicurazione

Le assicurazioni cyber e le banche stanno iniziando a valutare il rischio AI dei clienti nei processi di underwriting e credito. Nessuna documentazione significa rischio più alto — premio assicurativo più alto, o credito più difficile da ottenere.

4
Un incidente interno

Un sistema AI che prende una decisione sbagliata su un cliente o un dipendente. Non serve il Garante: basta che la notizia esca, che ci sia una causa civile, che il cliente si arrabbi pubblicamente. In quel momento non avere documentazione è la cosa peggiore che ti possa capitare.

Actify non ti vende protezione dal Garante. Ti vende protezione da tutto il resto.

Una nota sul GDPR

Nel 2018 le PMI dicevano esattamente la stessa cosa. “Tanto da me non ci vengono.” Poi sono arrivate le prime sanzioni — non per violazioni gravi, ma perché qualcuno aveva fatto un esposto o perché un cliente enterprise aveva chiesto la documentazione e non c’era.

L’AI Act seguirà lo stesso schema. La differenza è che con il GDPR le PMI hanno avuto anni per adeguarsi prima dell’enforcement serio. Con l’AI Act quella finestra si sta chiudendo adesso.

Prova adesso: apri ChatGPT e scrivi “sono conforme all’AI Act?”

Non sa nulla di te. Non sa quali sistemi AI usi, come li usi, chi li usa in azienda, se sei fornitore o deployer, se i tuoi sistemi rientrano nel perimetro, quali categorie di rischio li riguardano. Ti risponderà con informazioni generiche sull’AI Act — le stesse che trovi su Google.

Il problema non è la risposta. È la domanda.

Per ottenere una valutazione seria devi sapere esattamente cosa chiedere: distinguere tra provider e deployer, identificare correttamente la categoria di rischio del tuo sistema, capire se sei escluso dall’ambito applicativo, quali obblighi scattano e quando. Questa è competenza specialistica, non prompting.

Il nostro tool fa una cosa diversa

1
Ti guida con un form strutturato e preciso

Discrimina ogni sistema AI che usi — non “usi AI sì/no”, ma quale, come, per cosa, su chi. Il risultato è un profilo d’uso reale, non una risposta generica.

2
Fa il matching preciso tra te e l’AI Act

Mappa il tuo profilo d’uso sugli obblighi specifici del Regolamento, incluse le sanzioni applicabili — fino al 3–7% del fatturato globale — per ogni gap trovato.

3
Non si ferma alla diagnosi: genera i documenti

Produce automaticamente i documenti mancanti: registri, valutazioni di conformità, politiche d’uso, informative di trasparenza. Quello che un consulente ti fattura a giorni/uomo, il tool lo genera in secondi.

4
Mantiene aggiornato il tuo AI Inventory

Un asset che ti serve non solo per il Garante — ma per audit interni, questionari da clienti enterprise, banche, assicurazioni, e ogni futuro aggiornamento normativo.

ChatGPT ti spiega l’AI Act.
Il nostro tool ti dice se e come ti riguarda, la tua esposizione in termini di sanzioni e cosa può automatizzare — e tutto ciò che può automatizzare, lo automatizza, facendoti risparmiare tempo e denaro.

Hai altre domande? Crea un account e parla direttamente con il team — rispondiamo a tutti.