Intelligenza artificiale in Italia, il decreto definitivo assegna ruoli e controlli

In breve

Il decreto legislativo 7 ottobre 2026, n. 179, pubblicato l’8 ottobre ed efficace dal 23 ottobre, completa una parte dell’adeguamento italiano al regolamento europeo sull’intelligenza artificiale. L’Agenzia per l’Italia Digitale si occuperà della notifica e del controllo degli organismi che valutano la conformità; l’Agenzia per la cybersicurezza nazionale avrà il ruolo generale di sorveglianza del mercato, accanto alle autorità competenti nei settori finanziario e nella protezione dei dati. Il decreto organizza anche il registro nazionale per alcuni sistemi ad alto rischio, lo spazio di sperimentazione e la formazione. Non sostituisce il regolamento europeo né trasforma ogni progetto in un sistema ad alto rischio, ma rende più difficile rinviare la mappatura dei sistemi, dei fornitori e delle responsabilità.

 

Dallo schema alla mappa operativa

Fino a ieri il dibattito italiano ruotava ancora attorno a uno schema approvato dal Governo e ai rilievi espressi durante l’iter. Con la pubblicazione in Gazzetta Ufficiale il quadro è diventato definitivo, almeno per la distribuzione dei compiti nazionali prevista dal decreto.

La novità interessa anche chi non produce modelli o software. Una pubblica amministrazione che introduce un sistema per classificare pratiche, un’impresa che usa strumenti per selezionare personale o un intermediario che integra funzioni di intelligenza artificiale in un servizio regolato devono capire in quale settore ricade l’uso concreto. Il nome commerciale del prodotto dice poco; contano la funzione, il rischio, le persone coinvolte e il ruolo assunto dall’organizzazione.

 

Notifica e sorveglianza non sono la stessa cosa

Il decreto assegna all’Agenzia per l’Italia Digitale il ruolo di autorità nazionale di notifica. In termini pratici, l’Agenzia disciplina la procedura con cui vengono designati gli organismi autorizzati a valutare la conformità dei sistemi, ne controlla l’attività e può svolgere verifiche e audit.

L’Agenzia per la cybersicurezza nazionale è invece l’autorità generale di sorveglianza del mercato. Il suo compito riguarda il controllo dei sistemi immessi o utilizzati nel mercato e la gestione delle non conformità secondo il quadro europeo. Questa competenza non è esclusiva: Banca d’Italia, Consob e Ivass continuano a presidiare i sistemi nei rispettivi mercati, mentre il Garante per la protezione dei dati personali interviene nei casi che toccano le sue attribuzioni.

La distinzione evita una lettura troppo semplice. Non esiste un unico sportello valido per ogni problema legato all’intelligenza artificiale. Lo stesso sistema può richiedere una valutazione di conformità, essere sottoposto alla sorveglianza di mercato e trattare dati personali; in quel caso cambiano le domande, le basi giuridiche e le autorità coinvolte.

 

Il registro riguarda usi specifici, non ogni applicazione

Il testo affida all’Agenzia per la cybersicurezza nazionale la registrazione dei sistemi ad alto rischio appartenenti alle categorie richiamate dal regolamento europeo. È un passaggio importante, ma non autorizza a etichettare come ad alto rischio qualsiasi strumento che contenga una funzione di intelligenza artificiale.

La classificazione dipende dall’uso previsto e dal contesto. Un assistente che aiuta a redigere una bozza non svolge la stessa funzione di un sistema che incide sull’accesso a un servizio essenziale o valuta una persona. La verifica deve quindi partire dal processo aziendale o amministrativo, non dal catalogo del fornitore. È qui che un inventario ben costruito diventa utile: collega il sistema alla decisione che supporta, ai dati utilizzati, alle persone interessate e alle misure di controllo umano.

 

La sperimentazione non è una scorciatoia

Il decreto istituisce uno spazio nazionale di sperimentazione normativa gestito congiuntamente dall’Agenzia per l’Italia Digitale e dall’Agenzia per la cybersicurezza nazionale. Le piccole e medie imprese e le startup hanno priorità di accesso.

Una sperimentazione controllata può ridurre l’incertezza prima dell’ingresso sul mercato, perché consente di confrontarsi con le autorità e verificare le misure previste. Non elimina però le regole applicabili e non trasferisce all’autorità la responsabilità del progetto. Per trarne beneficio servono un caso d’uso definito, documentazione tecnica sufficiente, dati governati e la disponibilità a correggere il sistema durante il percorso.

L’alternativa più debole sarebbe attendere linee guida ulteriori prima di ricostruire i progetti già in uso. Può sembrare prudente, ma lascia irrisolti problemi che esistono già: sistemi acquistati senza una descrizione chiara delle funzioni, contratti che non attribuiscono responsabilità verificabili e decisioni assistite dall’algoritmo senza un controllo umano organizzato.

 

La formazione entra nella governance

Il decreto dedica spazio all’alfabetizzazione sull’intelligenza artificiale e alla formazione tecnica e giuridica. Università e istituzioni dell’alta formazione possono sviluppare percorsi insieme a pubbliche amministrazioni, imprese e organizzazioni non profit; ordini e associazioni professionali possono promuovere aggiornamenti per i propri iscritti.

Non è un dettaglio laterale. Se un’organizzazione non sa riconoscere che cosa fa un sistema, quali dati utilizza e quando una persona deve poter intervenire, anche la migliore procedura resta formale. La formazione utile non coincide con una lezione generale sull’intelligenza artificiale: deve essere costruita sui ruoli reali, dai responsabili degli acquisti a chi configura il servizio, fino a chi usa il risultato per prendere una decisione.

 

Che cosa conviene fare adesso

Il decreto non riscrive il regolamento europeo e non anticipa automaticamente ogni obbligo previsto per i sistemi ad alto rischio. Chiarisce però l’architettura nazionale e rende meno credibile l’idea di poter attendere che sia un’autorità a dire, progetto per progetto, da dove cominciare.

La prima attività utile è ricostruire i sistemi effettivamente usati, compresi quelli incorporati in piattaforme già acquistate. Per ciascuno occorre descrivere la funzione, il settore, il ruolo dell’organizzazione, il fornitore, i dati trattati e le decisioni che il risultato può influenzare. Solo dopo questa ricognizione ha senso stabilire quale autorità potrà essere coinvolta, quale documentazione chiedere al fornitore e quali competenze interne mancano.

Il decreto offre una mappa, non una certificazione preventiva dei progetti. Usarla bene significa trasformare la governance dell’intelligenza artificiale da esercizio astratto a responsabilità distribuita tra direzione, uffici legali, sicurezza, acquisti e persone che impiegano ogni giorno i sistemi.

 

Fonti e riferimenti

 

Nota di trasparenza
Questo contenuto è stato predisposto con il supporto di strumenti di intelligenza artificiale ed è stato revisionato dalla redazione iSimply, che ne assume la responsabilità editoriale.