Piano d’azione 2026-2027: scadenze, budget e allocazione delle responsabilità
L’entrata in vigore dell’Intelligenza Artificiale Act, Regolamento UE 2024/1689, e della recente Legge 132/2025 impone ai vertici aziendali italiani un cambio di paradigma radicale. Non è più sufficiente delegare la gestione tecnologica al dipartimento informatico. Il quadro normativo richiede una governance attiva, documentabile e strategica, sotto la diretta responsabilità del Consiglio di Amministrazione e dei dirigenti apicali. Questa lezione fornisce gli strumenti operativi per strutturare un piano di adeguamento efficace, definendo un cronoprogramma preciso per il biennio 2026-2027, strutturando un budget dedicato e assegnando responsabilità inequivocabili all’interno dell’organizzazione.
Cronoprogramma operativo: le scadenze normative fino al 2027
Il primo passo per garantire la conformità aziendale è la piena comprensione delle tempistiche dettate dal legislatore europeo e nazionale. Il 2 febbraio 2025 segna lo spartiacque fondamentale, data in cui l’AI Act entra formalmente in applicazione per le disposizioni generali, tra cui l’obbligo di alfabetizzazione sancito dall’Articolo 4. Parallelamente, la Legge 132/2025 introduce adempimenti stringenti a livello nazionale, con particolare attenzione alla tutela dei lavoratori e alla trasparenza dei processi decisionali automatizzati. Un piano d’azione esecutivo deve prevedere tappe intermedie rigorose per evitare sanzioni e danni reputazionali.
- Prima fase (Inventario iniziale dei sistemi): A partire da febbraio, è imperativo avviare la mappatura completa di tutti i sistemi di intelligenza artificiale sviluppati, acquistati o semplicemente utilizzati in azienda, inclusi i software di terze parti basati su machine learning. In questa fase, il vertice deve assicurare che il personale chiave riceva la formazione obbligatoria prevista dall’Articolo 4 dell’AI Act.
- Seconda fase (Gestione del rischio e classificazione): Entro la metà dell’anno, l’azienda deve aver completato l’inventario dei sistemi AI e proceduto alla loro classificazione secondo i livelli di rischio (inaccettabile, alto, limitato, minimo). Occorre inoltre avviare la dismissione di eventuali sistemi che rientrano nelle pratiche vietate dal Regolamento, divieti già pienamente applicabili dal 2 febbraio 2025.
- Terza fase (Informativa sindacale e risorse umane): In ottemperanza alla Legge 132/2025, questo periodo deve essere dedicato all’aggiornamento delle informative sulla privacy per i dipendenti e all’eventuale consultazione con le rappresentanze sindacali, qualora i sistemi AI impattino sull’organizzazione del lavoro, sulla valutazione delle performance o sulla sicurezza aziendale.
- Quarta fase (Consolidamento della governance e procedure): L’ultimo scorcio dell’anno serve a testare i protocolli di conformità implementati. Il Consiglio di Amministrazione deve approvare formalmente un documento di policy interna sull’uso dell’intelligenza artificiale, stabilendo le procedure per l’acquisizione di nuovi software e per il monitoraggio continuo nel biennio 2026-2027.
Allocazione delle risorse finanziarie: il budget per la conformità AI
L’adeguamento normativo richiede un impegno finanziario specifico. Un errore strategico comune è considerare l’intelligenza artificiale esclusivamente come un centro di costo tecnologico. Al contrario, la conformità all’AI Act e alla Legge 132/2025 è primariamente una questione legale, organizzativa e di gestione del rischio. Il Consiglio di Amministrazione deve approvare un budget interdisciplinare capace di coprire le diverse esigenze dell’adeguamento. La mancata allocazione di fondi espone l’impresa a sanzioni che, per le violazioni più gravi, possono raggiungere i 35 milioni di euro o il sette per cento del fatturato globale annuo.
- Consulenza legale e conformità: Fondi destinati a studi legali specializzati e revisori esterni per l’interpretazione dei requisiti normativi, la stesura delle informative, la contrattualistica con i fornitori e l’aggiornamento del Modello di Organizzazione e Gestione ex Decreto Legislativo 231/2001.
- Formazione e sviluppo del personale: Copertura dei costi per i programmi di alfabetizzazione AI destinati al vertice aziendale, ai responsabili di dipartimento e agli utilizzatori finali, essenziali per garantire la conformità all’Articolo 4 e i requisiti di formazione continua nazionale.
- Valutazione tecnologica e audit: Risorse per la valutazione tecnica dei sistemi in uso, l’acquisizione di strumenti per la gestione dell’inventario AI e l’esecuzione di test di cybersicurezza e robustezza dei dati, procedure fondamentali per i sistemi classificati ad alto rischio.
- Gestione delle risorse umane: Budget operativo per l’adeguamento dei processi di selezione, valutazione e monitoraggio del personale, assicurando che l’introduzione di strumenti automatizzati non generi discriminazioni o violazioni dello Statuto dei Lavoratori.
Matrice delle responsabilità: il ruolo del vertice aziendale
La governance dell’intelligenza artificiale non può prescindere da una chiara definizione dei ruoli all’interno del vertice aziendale. Il principio giuridico di responsabilizzazione (accountability) richiede che ogni azione di adeguamento sia tracciabile e attribuibile a figure specifiche dotate di potere decisionale e di spesa. La creazione di un comitato guida interdisciplinare (AI Steering Committee) rappresenta la migliore prassi per le aziende italiane strutturate. Tale comitato deve relazionare periodicamente al Consiglio di Amministrazione, garantendo che le strategie di adozione tecnologica siano sempre allineate al profilo di rischio tollerato dall’impresa.

Per evitare sovrapposizioni organizzative o vuoti di potere, è essenziale formalizzare le responsabilità dei dirigenti di vertice. L’Amministratore Delegato guida la visione strategica, ma il successo operativo dipende dall’azione sinergica delle direzioni legale, tecnologica e delle risorse umane. La tabella seguente illustra un modello ottimale di ripartizione degli incarichi per affrontare le scadenze normative fino al 2027 in modo sistematico.
| Ruolo Esecutivo e Organo | Responsabilità Primaria (Accountability) | Output Atteso e Indicatori di Conformità |
|---|---|---|
| Amministratore Delegato e Consiglio di Amministrazione | Supervisione strategica globale, approvazione del budget dedicato e validazione del documento di policy aziendale sull’uso dei sistemi AI. | Piano strategico AI approvato, risorse finanziarie allocate formalmente, integrazione dei rischi AI nelle relazioni sulla gestione. |
| Direttore Informatico (CIO) e Direttore Dati (CDO) | Mappatura tecnica dei sistemi in uso, valutazione dell’architettura dati, verifica della cybersicurezza e gestione tecnica dei fornitori. | Registro completo dei sistemi AI aziendali, report periodici di sicurezza, adeguamento tecnico dei sistemi legacy. |
| Direttore Affari Legali e Responsabile Protezione Dati (DPO) | Classificazione del rischio giuridico secondo l’AI Act, aggiornamento della privacy, verifica conformità alla Legge 132/2025 e Modello 231. | Matrice dei rischi legali, informative aggiornate, contratti revisionati, procedure di valutazione d’impatto (DPIA) integrate. |
| Direttore Risorse Umane (CHRO) | Pianificazione dell’alfabetizzazione obbligatoria, gestione dei rapporti sindacali, tutela dei diritti dei lavoratori rispetto ai sistemi AI. | Registro delle presenze ai corsi di alfabetizzazione AI, accordi sindacali formalizzati, linee guida etiche per la selezione del personale. |
Governance documentabile e gestione del rischio
Un elemento cruciale che la dirigenza deve interiorizzare è il concetto di conformità dimostrabile. In caso di ispezione da parte delle autorità competenti, come il Garante per la Protezione dei Dati Personali o le nuove autorità di vigilanza sull’intelligenza artificiale, non è sufficiente aver agito correttamente nel merito. È rigorosamente obbligatorio poter dimostrare il processo decisionale attraverso prove documentali inoppugnabili. Questo approccio formale e sostanziale protegge l’azienda dalle sanzioni amministrative e tutela gli amministratori dalle responsabilità personali legate a un’eventuale cattiva gestione societaria.
A tal fine, il piano d’azione 2026-2027 deve includere la creazione e la conservazione sistematica di documentazione specifica. In primo luogo, il registro dell’alfabetizzazione AI, che certifica il corretto adempimento dell’Articolo 4 dell’AI Act per tutto il personale interessato. In secondo luogo, il registro dei sistemi AI aziendali, costantemente aggiornato per riflettere l’acquisizione di nuove tecnologie o l’implementazione di nuovi algoritmi di machine learning. Infine, è indispensabile produrre e archiviare i verbali periodici del comitato guida, documenti che attestano l’effettiva supervisione umana (human in the loop) sulle scelte strategiche e sui processi automatizzati ad alto impatto per l’azienda.

La gestione del rischio non si esaurisce con la singola messa a norma iniziale. L’intelligenza artificiale è una tecnologia altamente dinamica, in cui i modelli evolvono attraverso l’esposizione a nuovi set di dati. Pertanto, la governance deve essere strutturata come un processo ciclico e iterativo. I dirigenti devono assicurare che ogni nuovo progetto aziendale superi un vaglio preventivo di conformità (AI by design e by default), integrando questi controlli nei processi operativi standard per garantire che l’innovazione tecnologica proceda sempre in modo sicuro, etico e legale.
L’imperativo dell’azione immediata
Il tempo rappresenta la variabile critica per le aziende italiane nel panorama normativo attuale. L’intervallo tra la pubblicazione delle leggi e la loro piena efficacia sanzionatoria non deve essere percepito come un periodo di attesa passiva, bensì come una ristretta finestra temporale per l’adeguamento organizzativo. I dirigenti che posticipano l’allocazione dei budget necessari e l’assegnazione delle responsabilità espongono le proprie organizzazioni a un rischio duplice. Da un lato, rischiano l’incapacità di competere efficacemente in un mercato sempre più guidato dai dati; dall’altro, subiscono una grave esposizione a ripercussioni sanzionatorie, legali e reputazionali.
L’alfabetizzazione del vertice aziendale, divenuta requisito fondante del nuovo ordinamento giuridico tecnologico, impone ai dirigenti di trasformarsi in promotori attivi di questa transizione normativa. L’approvazione formale e documentata di un piano d’azione per il biennio 2026-2027, corredato da coperture finanziarie certe e da una limpida suddivisione dei compiti manageriali, costituisce l’unico metodo comprovato per garantire che l’adozione dell’intelligenza artificiale si traduca in un reale vantaggio competitivo, nel pieno e dimostrabile rispetto dei principi sanciti dall’Unione Europea e dal legislatore italiano.
Prosegui con Tesseract Academy
Due strumenti per andare oltre:
- Tesseract Academy AI Coach (interfaccia in inglese): un coach AI personale che esamina il vostro lavoro, propone scenari di esercitazione e vi aiuta ad applicare quanto appreso.
- LearnGen: il motore di Tesseract Academy per creare corsi e percorsi formativi interni basati sull’AI.
