Selezione dei fornitori e due diligence contrattuale

L’introduzione di sistemi di Intelligenza Artificiale all’interno dei processi aziendali non rappresenta unicamente una scelta di natura tecnologica, ma una decisione strategica che incide profondamente sul profilo di rischio e sulla governance dell’intera organizzazione. Con la piena applicabilità dell’Articolo 4 del Regolamento UE 2024/1689 (AI Act) a partire dal 2 febbraio 2025 e con i nuovi obblighi introdotti dalla Legge 132/2025, i Consigli di Amministrazione e i dirigenti sono chiamati a dimostrare una gestione attiva, strutturata e consapevole degli strumenti basati su machine learning e su altre forme di intelligenza artificiale. In questo rigoroso panorama normativo, la selezione dei vendor tecnologici e la successiva fase di negoziazione contrattuale diventano i presidi fondamentali per garantire la conformità aziendale, tutelare il patrimonio informativo, proteggere i lavoratori e mitigare le responsabilità legali in capo ai vertici aziendali.

La transizione dal rischio puramente tecnologico al rischio di compliance

Nel contesto tradizionale dell’Information Technology, l’acquisto di un applicativo software si basava su specifiche funzionali statiche e prevedibili. Con l’adozione dell’Intelligenza Artificiale, l’azienda acquisisce un sistema probabilistico, il cui comportamento può evolvere nel tempo e che dipende in misura vitale dalla natura e dalla qualità dei dati elaborati. Questo profondo cambiamento ontologico impone una revisione radicale dei processi di approvvigionamento (procurement) e di gestione del rischio aziendale. I dirigenti con potere di spesa devono assicurarsi che il fornitore non si limiti a consegnare una soluzione commercialmente valida, ma fornisca contestualmente tutte le garanzie tecniche e documentali necessarie affinché l’azienda, in qualità di utilizzatore professionale (deployer), possa ottemperare ai propri obblighi giuridici.

In particolare, la Legge 132/2025 impone alle aziende operanti sul territorio italiano di effettuare una mappatura precisa e costantemente aggiornata dei sistemi di intelligenza artificiale in uso, di erogare una formazione specifica per l’alfabetizzazione del personale, di fornire un’informativa chiara e preventiva ai dipendenti e di garantire una governance pienamente documentabile. Nessuno di questi fondamentali adempimenti risulta realizzabile qualora il fornitore originario operi in una logica di totale opacità algoritmica (black box) o rifiuti, per motivi di presunta riservatezza commerciale, di condividere con il cliente le logiche essenziali di funzionamento e di addestramento del proprio modello.

Criteri esigenti per la selezione dei vendor tecnologici

Il processo di selezione del mercato deve filtrare i fornitori attraverso maglie valutative molto strette, ponderando la loro maturità non solo sotto il profilo tecnico, ma valutando attentamente anche l’impalcatura legale e organizzativa che li sostiene. L’obiettivo primario del management è escludere preventivamente i partner che potrebbero esporre l’azienda a rischi di sanzioni da parte delle autorità di controllo o a severi danni reputazionali. Di conseguenza, i criteri di qualifica dei fornitori di intelligenza artificiale devono inderogabilmente includere i seguenti aspetti:

  • Trasparenza e spiegabilità del modello: Il fornitore deve essere in grado di illustrare in modo documentale l’architettura del sistema, le categorie di set di dati utilizzati per il suo addestramento iniziale e i limiti operativi noti. Questa trasparenza è il presupposto logico e normativo propedeutico alla redazione dell’informativa per i dipendenti richiesta dalla normativa italiana.
  • Governance dei dati aziendali e sicurezza perimetrale: Il vendor deve dimostrare, tramite certificazioni e protocolli tecnici, come i dati aziendali immessi nel sistema (prompt degli utenti e dataset proprietari) verranno gestiti, segregati logicamente e protetti, assicurando che non vengano in alcun caso riutilizzati per addestrare modelli pubblici senza una esplicita e specifica autorizzazione scritta da parte del cliente.
  • Conformità nativa all’impianto dell’AI Act: Il fornitore deve dichiarare formalmente la classificazione di rischio del proprio sistema secondo i precisi criteri del Regolamento Europeo (rischio inaccettabile, alto, limitato o minimo) e fornire la documentazione tecnica corrispondente, inclusa la prova della registrazione nelle apposite banche dati dell’Unione Europea qualora il sistema rientri nella categoria ad alto rischio.
  • Supporto alla tracciabilità e alla supervisione umana: Valutazione della capacità nativa della soluzione di generare log (registri) automatici, granulari e inalterabili degli eventi. Tali log sono strumenti fondamentali per consentire al personale appositamente formato di esercitare la supervisione umana imposta dalla legge e di intervenire tempestivamente in caso di derive o anomalie (model drift).

Strutturare la due diligence pre contrattuale: un confronto necessario

Per comprendere appieno il livello di approfondimento e di multidisciplinarietà richiesto dalla due diligence odierna, risulta molto utile confrontare l’approccio classico applicato all’acquisizione di software tradizionale con il nuovo paradigma imposto dall’approvvigionamento di soluzioni di Intelligenza Artificiale. Il livello di controllo del rischio richiesto per queste ultime necessita della costituzione di tavoli di lavoro trasversali, capaci di unire le competenze dell’ufficio acquisti, della direzione legale, dei responsabili della sicurezza informatica, della funzione compliance e del dipartimento risorse umane.

Confronto tra fornitura software tradizionale e fornitura di sistemi di Intelligenza Artificiale
Elemento di Valutazione Strategica Fornitura di Software Tradizionale Fornitura di Sistemi di Intelligenza Artificiale
Oggetto principale della valutazione Analisi del codice sorgente, titolarità delle licenze, funzionalità definite e livelli di disponibilità del servizio (uptime). Qualità e liceità dei dati di addestramento, architettura dei modelli di machine learning, logiche di inferenza, misurazione e mitigazione dei bias (pregiudizi) algoritmici.
Gestione della Proprietà Intellettuale Acquisizione della licenza d’uso del programma e protezione del marchio associato. Tutela rigorosa dei diritti sui dati forniti in input, chiara assegnazione della titolarità sugli output generati dal modello e garanzie contro violazioni di copyright di terzi.
Impatto organizzativo e adempimenti HR Erogazione di formazione limitata all’utilizzo tecnico dell’interfaccia utente. Obbligo cogente di informativa ai dipendenti (Legge 132/2025), percorsi di alfabetizzazione AI obbligatoria (Articolo 4 AI Act), valutazione dell’impatto sulle mansioni e istituzione di procedure per la supervisione umana.
Esposizione al rischio di compliance Principalmente focalizzata sulla normativa privacy generale (GDPR) e sugli standard di sicurezza informatica di base. Integrazione complessa tra GDPR, AI Act (classificazione del rischio e obblighi documentali), Legge 132/2025, diritto d’autore e responsabilità civile derivante da decisioni automatizzate.

Clausole contrattuali essenziali: garanzie, manleve e diritto di audit

Una volta superata con esito positivo la fase di qualifica e di due diligence, il fulcro della tutela aziendale si sposta necessariamente sulla stesura e sulla negoziazione del contratto. I contratti standard proposti sul mercato dai grandi fornitori tecnologici globali tendono invariabilmente a trasferire ogni onere e responsabilità sull’utilizzatore finale. I dirigenti italiani devono pertanto guidare e supportare attivamente le proprie funzioni legali per rinegoziare tali termini commerciali, esigendo l’inserimento di clausole blindate che allineino in modo trasparente gli interessi del vendor ai tassativi obblighi di conformità del cliente.

Il contratto di acquisizione di una soluzione basata su intelligenza artificiale deve obbligatoriamente contenere specifiche sezioni, redatte con massima precisione giuridica, dedicate a garanzie, responsabilità, allocazione dei rischi e diritti di ispezione. Di seguito vengono analizzati gli elementi contrattuali strategici da esigere durante ogni fase negoziale:

  • Garanzie esplicite di conformità normativa: Il contratto deve includere una dichiarazione formale e vincolante in cui il fornitore assicura che il sistema è progettato, addestrato e mantenuto nel rigoroso rispetto dei requisiti del Regolamento UE 2024/1689. Inoltre, il vendor deve obbligarsi contrattualmente a fornire, in un formato intelligibile e nei tempi richiesti, tutta la documentazione necessaria all’azienda per alimentare la mappatura interna dei sistemi AI e per la tempestiva redazione dell’informativa ai dipendenti prevista dalla Legge 132/2025.
  • Clausole di manleva (Indemnity clauses): È vitale per la protezione del patrimonio aziendale ottenere manleve robuste, ossia obblighi da parte del fornitore di tenere indenne e risarcire il cliente per specifiche casistiche. La prima riguarda qualsiasi ipotesi di violazione della proprietà intellettuale di terzi causata dai dati utilizzati per l’addestramento originario o generati dagli output del sistema. La seconda riguarda i danni diretti derivanti da bias discriminatori intrinseci al modello, i quali potrebbero innescare per l’azienda utilizzatrice vertenze giuslavoristiche o pesanti sanzioni da parte delle autorità garanti competenti.
  • Diritto di Auditabilità (Audit Rights): L’azienda cliente deve riservarsi contrattualmente il diritto incondizionato di effettuare verifiche ispettive, gestite direttamente o per il tramite di revisori indipendenti qualificati, sui sistemi e sui processi del fornitore. Questo diritto di audit non deve limitarsi superficialmente agli aspetti contabili o di sicurezza perimetrale, ma deve necessariamente estendersi alla verifica delle procedure di validazione del modello algoritmico, alla corretta segregazione dei dataset aziendali e all’adeguatezza dei sistemi di tracciamento. Senza l’esercizio del diritto di audit, l’azienda non è nella posizione legale di poter dimostrare una reale ed effettiva supervisione sui propri processi decisionali esternalizzati.
  • Controllo ferreo e ritenzione dei dati (Data Governance): Il corpo del contratto deve specificare in modo inequivocabile che l’azienda utilizzatrice mantiene in via esclusiva la piena proprietà e il controllo dei dati immessi nel sistema e di tutti i risultati da esso generati. Deve essere inserita una clausola di divieto assoluto (meccanismo di opt-out vincolante) che impedisca contrattualmente al fornitore di utilizzare i dati aziendali riservati per riaddestrare, affinare o migliorare i propri modelli base (foundation models) destinati poi ad essere commercializzati ad altri clienti.
  • Exit strategy e reversibilità sicura: Le modalità di cessazione del rapporto contrattuale devono prevedere procedure chiare e testate per la dismissione ordinata del sistema, la distruzione tempestiva e certificata dei dati aziendali elaborati dall’intelligenza artificiale e la garanzia tecnica di continuità operativa durante l’inevitabile fase di transizione verso un nuovo fornitore o verso una soluzione sviluppata internamente.

La gestione del ciclo di vita del contratto e la governance documentabile

La responsabilità in capo al dirigente e ai membri del Consiglio di Amministrazione non si esaurisce in alcun modo con l’apposizione della firma sull’accordo commerciale. Lo spirito della Legge 132/2025 e l’intero impianto generale dell’AI Act pongono un fortissimo e costante accento sulla cosiddetta governance documentabile (il principio di accountability). Questo imperativo giuridico significa che l’azienda deve poter dimostrare in qualsiasi momento temporale, a revisori interni, agli azionisti o alle autorità pubbliche, di aver agito con la massima diligenza professionale.

Selezione dei fornitori e due diligence contrattuale

La corretta gestione del ciclo di vita del contratto richiede, pertanto, l’istituzione di un monitoraggio continuo (ongoing monitoring) per verificare periodicamente che il fornitore rispetti i livelli di accuratezza dichiarati, mantenga inalterata la sicurezza dei dati e provveda ad aggiornare la documentazione tecnica correlata al sistema. Qualsiasi modifica sostanziale apportata al modello da parte del fornitore, come ad esempio l’aggiornamento a una versione algoritmica più potente o l’inclusione di nuove e impreviste funzionalità, deve innescare automaticamente un nuovo processo di valutazione interno. Tale rivalutazione è l’unico strumento idoneo per confermare che l’informativa previamente fornita ai dipendenti e la mappatura generale dei sistemi aziendali rimangano perfettamente attuali, veritiere e conformi al dettato normativo.

Implementare con rigore questi criteri esigenti e negoziare fermamente queste puntuali clausole contrattuali trasforma la tradizionale funzione acquisti in un formidabile presidio strategico di legalità. I dirigenti, garantendo la stipula di contratti solidi e l’applicazione di procedure di due diligence strutturate, proteggono l’operatività aziendale, assicurano la piena conformità immediata ai nuovi obblighi sull’alfabetizzazione e sulla trasparenza, e posizionano l’impresa in modo da cogliere tutti i vantaggi competitivi offerti dall’intelligenza artificiale, mantenendo contestualmente un profilo di rischio calcolato, efficacemente mitigato e pienamente sotto il controllo del management.

Selezione dei fornitori e due diligence contrattuale in practice