InizioGuida completa 2026
Guida completa 2026
Intelligenza artificiale nelle grandi organizzazioni: metodo, regole, uscita
Aggiornata al 28/09/2026
In breve. Una grande organizzazione dovrebbe partire da un inventario dei lavori ripetitivi e scegliere un solo pilota, misurato su un lavoro reale. I dati vanno trattati su server in Europa, con un accordo scritto sul trattamento e senza addestramento sui dati aziendali. Oltre all'AI Act contano la disciplina NIS2 (D.Lgs. 138/2024) per la sicurezza informatica e, per banche e assicurazioni, il regolamento DORA. Prima di firmare vanno scritti chi decide, chi controlla e come si esce dal fornitore.
Da dove si parte in una grande organizzazione?
Si parte da un inventario dei casi, non da un catalogo di strumenti.
Ogni direzione elenca i lavori ripetitivi, le ore che assorbono e i dati che usano.
Poi si sceglie un solo pilota: frequente, misurabile, con dati accessibili e un responsabile.
Più piloti in parallelo disperdono persone e attenzione. Uno solo, chiuso bene, convince il resto dell'organizzazione.
Dove stanno i dati e chi li vede?
Chiedete server in Europa, scritti nel contratto, con l'elenco dei sotto fornitori.
Il fornitore tratta dati per vostro conto: serve l'accordo previsto dall'art. 28 del GDPR.
Pretendete per iscritto che i vostri dati non servano ad addestrare sistemi di terzi.
Per i dati più delicati valutate l'uso sui vostri server, con gli stessi controlli di accesso.
Come si collega l'AI ai sistemi esistenti?
Non si rifà nulla. Si collegano solo i campi che servono al pilota.
Il collegamento nasce in sola lettura. La scrittura arriva dopo le prove, un campo alla volta.
Ogni sistema AI ha credenziali proprie, revocabili dall'ufficio IT in pochi minuti.
Ogni azione finisce in un registro esportabile, leggibile anche dai controlli interni.
Come si misura il pilota e quando ci si ferma?
Le misure si scrivono prima di accendere qualsiasi cosa. Dopo, ognuno trova i numeri che preferisce.
Misurate lo stesso lavoro nelle settimane precedenti, fatto a mano. Senza questo punto di partenza, nessun confronto regge.
Scrivete anche le condizioni di arresto. Se si verificano, il pilota si ferma senza discussioni.
Un pilota fermato con dati chiari non è un fallimento. Evita di estendere un errore a tutto il gruppo.
| Cosa misurare | Perché conta | Segnale per fermarsi |
|---|---|---|
| Ore di lavoro per pratica | Dice se il tempo risparmiato è reale | Nessun calo dopo le prime settimane |
| Correzioni fatte dalle persone | Dice quanto ci si può fidare delle proposte | Correzioni che non diminuiscono |
| Errori arrivati a clienti o fornitori | Dice se i controlli funzionano | Anche un solo errore grave non intercettato |
| Uso reale da parte delle persone | Dice se il sistema entra nel lavoro | Uffici che tornano al metodo precedente |
Quali regole valgono oltre all'AI Act?
L'AI Act non è l'unica norma da considerare. Per molte organizzazioni si sommano altre discipline europee.
| Regola | Chi riguarda | Cosa chiede sui sistemi AI |
|---|---|---|
| AI Act, Reg. (UE) 2024/1689 | Chi sviluppa o usa sistemi AI | Trasparenza, sorveglianza umana, obblighi per l'alto rischio |
| GDPR, Reg. (UE) 2016/679 | Chi tratta dati personali | Base giuridica, accordi con i fornitori, diritti delle persone |
| NIS2, D.Lgs. 138/2024 | Soggetti essenziali e importanti | Gestione del rischio informatico e dei fornitori, notifica degli incidenti |
| DORA, Reg. (UE) 2022/2554 | Banche, assicurazioni, intermediari finanziari | Resilienza operativa digitale e contratti con i fornitori tecnologici |
Chi decide e chi controlla?
Prima di firmare, scrivete i ruoli su una pagina. Ogni ruolo ha un nome, non un ufficio.
Senza questa pagina, i problemi del pilota restano senza padrone.
- Chi sceglie i casi e approva il passaggio da una fase alla successiva.
- Chi risponde del lavoro svolto dal sistema, ogni giorno.
- Chi firma le decisioni con effetti su clienti, soldi o dipendenti.
- Chi gestisce permessi, sicurezza e spegnimento.
- Chi controlla dall'esterno del progetto: controlli interni o responsabile della protezione dei dati.
Conviene fare in casa o affidarsi a un fornitore?
Fare in casa ha senso se avete persone dedicate per anni, non per un progetto.
Affidarsi ha senso per partire in fretta e imparare sul pilota.
La scelta più frequente è mista: il fornitore costruisce, le vostre persone imparano e poi gestiscono.
In ogni caso regole, dati e registro devono restare vostri. Approfondite nella guida al piano dei primi 90 giorni.
Come si esce da un fornitore senza perdere nulla?
L'uscita si scrive nel contratto, prima di entrare.
Per le banche e le assicurazioni DORA chiede strategie di uscita per i servizi tecnologici importanti.
- Esportazione di dati, regole e registro in formati aperti.
- Cancellazione dai sistemi del fornitore, con conferma scritta.
- Periodo di affiancamento per il passaggio a un altro fornitore o all'IT interno.
- Documentazione sufficiente perché un altro possa riprendere il lavoro.
Domande frequenti
Quanto deve durare un pilota?
Abbastanza da misurare settimane normali e almeno un picco di lavoro. La durata si fissa prima di partire, insieme alle misure e al momento in cui fermarsi.
La NIS2 si applica anche ai sistemi AI?
Si applica ai soggetti che rientrano nel decreto, su tutti i sistemi informatici che usano. I sistemi AI e i loro fornitori entrano quindi nella gestione del rischio. Approfondite nella guida NIS2 per chi usa l'AI.
Da quando vale DORA?
Il regolamento DORA si applica dal 17 gennaio 2025. Riguarda banche, assicurazioni e altri soggetti finanziari, compresi i loro contratti con i fornitori tecnologici.
Chi deve approvare l'estensione ad altre società del gruppo?
La direzione che ha scelto il pilota, con le misure in mano. Se i numeri non reggono, il pilota si chiude e i dati tornano a voi.
Come si evita di dipendere da un solo fornitore di modelli?
Separando regole e dati dal modello usato. Così il modello si cambia senza rifare il lavoro. Chiedete questa separazione per iscritto.
Cosa deve vedere l'ufficio IT prima di dare il via?
L'elenco dei sistemi toccati, i permessi richiesti campo per campo e la procedura di spegnimento. Poi dove passano i dati e chi sono i sotto fornitori. Se manca uno di questi punti, l'IT ha buone ragioni per aspettare.
Per approfondire su Aziendale.ai
Fonti ufficiali
- Regolamento (UE) 2024/1689 sull'intelligenza artificiale (AI Act)
- Regolamento (UE) 2016/679 sulla protezione dei dati (GDPR)
- D.Lgs. 4 settembre 2024, n. 138 (recepimento della direttiva NIS2)
- Regolamento (UE) 2022/2554 sulla resilienza operativa digitale (DORA)
Non è un parere legale. Le regole le interpreta chi vi assiste, insieme a voi.
Partiamo da un vostro processo vero