Vai al contenuto
Luca Masrè Passaro
Laboratorio AI

luca@masrepassaro.com WhatsApp

home / blog

AI Act in Italia: l’ultima parola a una persona

AI Act Italia: il decreto 179/2026 entra in vigore il 23 ottobre. Chi controlla, multe per le PMI, decisioni sul lavoro e formazione per i professionisti.

LMP Luca Masrè Passaro
·
09.10.2026
Illustrazione in stile Ghibli: una capitana al timone di una barca a vela decide la rotta, mentre un piccolo robot di ottone le indica la costa su una mappa

Immagina un’azienda di trenta persone. Il titolare usa un programma di intelligenza artificiale che legge presenze, ritardi e vendite del mese, e a fine trimestre gli prepara un elenco: chi va premiato, chi va richiamato. Il programma è veloce, ordinato, sicuro di sé. Il titolare è stanco. Firma.

Dal 23 ottobre 2026 quella firma, se è soltanto una firma, rischia di valere poco. Se a decidere, nei fatti, è stato il programma, la legge italiana dice che il richiamo disciplinare è nullo.

Lo dice il decreto legislativo 7 ottobre 2026, n. 179, uscito nella Gazzetta Ufficiale dell’8 ottobre, con una frase che vale la pena leggere due volte: «La decisione definitiva è in ogni caso riservata a una persona fisica, che eserciti un potere effettivo e autonomo». È il testo con cui l’Italia adegua le sue regole all’AI Act, il regolamento europeo sull’intelligenza artificiale. Cinquantaquattro articoli: chi controlla, quanto costano gli errori, cosa cambia per la scuola, per i datori di lavoro, per i professionisti. L’ho letto in Gazzetta. Qui trovi le parti che toccano chi usa l’AI per lavoro, o se la ritrova usata su di sé.

In breve

Il decreto legislativo 179/2026 è uscito nella Gazzetta Ufficiale dell’8 ottobre 2026 ed entra in vigore il 23 ottobre. Adegua le norme italiane all’AI Act. Le autorità sono l’AgID (Agenzia per l’Italia Digitale), che si occupa degli organismi di controllo, e l’ACN (Agenzia per la cybersicurezza nazionale), che vigila sui sistemi in circolazione; per i sistemi ad alto rischio nei servizi bancari, finanziari e assicurativi ci sono la Banca d’Italia, la Consob, che vigila sui mercati finanziari, e l’IVASS, che vigila sulle assicurazioni. Le multe arrivano fino a 35 milioni di euro o al 7% del fatturato mondiale, ma per piccole e medie imprese e imprese con la qualifica di start-up innovativa il tetto è il più basso dei due importi; per le violazioni di poco conto l’autorità può ordinare di rimediare al posto della multa. Al lavoro, le decisioni finali su assunzioni, licenziamenti, richiami e valutazioni spettano a una persona, e il lavoratore può chiedere una spiegazione comprensibile. Gli ordini professionali hanno sei mesi per mettere l’AI nella formazione continua.

Cosa c’è nel decreto 179

Il decreto porta la data del 7 ottobre 2026, è uscito nella Gazzetta Ufficiale n. 234 dell’8 ottobre ed entra in vigore il 23 ottobre. Il Consiglio dei ministri l’aveva approvato una prima volta il 10 giugno e in via definitiva il 4 agosto. Nasce dalla legge 132 del 2025, la legge italiana sull’intelligenza artificiale, che aveva chiesto al Governo una serie di decreti per agganciare le regole italiane a quelle europee. Secondo Diritto Bancario, questo è il secondo.

Una precisazione, per chi si perde fra le sigle. Il regolamento europeo vale già da solo in tutti i paesi dell’Unione. Però lascia agli Stati alcune scelte: chi controlla, come si fanno i reclami, come si sanziona. Il decreto italiano fa quelle scelte, e già che c’è aggiunge regole sue su scuola, lavoro e professioni.

Le autorità sono due, più quelle di settore. L’AgID valuta, designa e sorveglia gli organismi che verificano la conformità dei sistemi di AI: controlla i controllori, in parole semplici. L’ACN fa da autorità di vigilanza del mercato, cioè guarda i sistemi che già girano, con poteri di vigilanza e ispezione, ed è il punto di contatto unico con l’Unione europea. Per i sistemi ad alto rischio usati nei servizi bancari e finanziari e nelle attività assicurative vigilano, ognuna per la sua parte, la Banca d’Italia, la Consob e l’IVASS. Il Garante della privacy entra in un caso preciso previsto dal regolamento europeo.

Per chi usa l’AI tutti i giorni, la riga da ricordare è l’articolo 18. Se pensi che un sistema di AI violi il regolamento, puoi presentare un reclamo all’autorità di vigilanza. Se sbagli indirizzo, il reclamo viene girato d’ufficio a quella giusta, e ti avvisano. La procedura dell’ACN arriverà con un decreto del suo direttore generale.

La legge del 2025 aveva scelto chi. Il decreto dice con quali poteri.

Le multe: numeri enormi, una riga per i piccoli

Le cifre sono quelle che finiscono nei titoli. Chi usa l’AI in uno dei modi che il regolamento europeo vieta del tutto rischia fino a 35 milioni di euro o, se è più alto, fino al 7% del fatturato mondiale dell’anno prima. Per una lunga serie di altri obblighi del regolamento, compresi quelli di trasparenza dell’articolo 50, si arriva a 15 milioni o al 3%. Sono gli obblighi per cui chi fornisce un chatbot deve fare in modo che tu sappia di parlare con un’AI, salvo che sia già evidente; e un testo generato con l’AI e pubblicato per informare su temi di interesse pubblico va dichiarato, salvo che ci sia stata una revisione umana o un controllo editoriale e qualcuno, persona o società, si prenda la responsabilità editoriale della pubblicazione. Ne ho scritto quando sono partiti, ad agosto, in L’AI si dichiara. Tu abbassi la guardia. Chi, in risposta a una richiesta, fornisce informazioni inesatte, incomplete o fuorvianti alle autorità o agli organismi notificati, cioè quelli designati e notificati per valutare la conformità dei sistemi di AI, rischia fino a 7,5 milioni o l’1%.

Poi c’è il comma 7 dell’articolo 23. È una riga sola, e per molti lettori di questo blog conta più delle altre. Per le piccole e medie imprese, microimprese comprese, e per le imprese con la qualifica di start-up innovativa, la multa segue il criterio dell’articolo 99 del regolamento europeo: il tetto è il più basso fra la cifra fissa e la percentuale del fatturato. Per una grande azienda il tetto è il più alto dei due importi. Per uno studio o una bottega che rientra fra le piccole e medie imprese è il più basso.

Un conto di esempio, fatto a tavolino. Una piccola impresa che fattura 2 milioni di euro, per una violazione da «15 milioni o 3%», ha un tetto di 60.000 euro. La cifra resta seria. Ha però le proporzioni di chi la deve pagare.

E c’è l’articolo 22, che dal mio punto di vista è il più interessante. Per le violazioni «di scarsa offensività o pericolosità» l’autorità può lasciare da parte la multa e scegliere una di due strade: ordinarti di rimediare entro un termine, anche indicandoti come; oppure, se l’infrazione è già finita, pubblicare una dichiarazione con la violazione commessa e il nome del responsabile. Se ignori l’ordine, la multa arriva lo stesso, aumentata fino a un terzo, sempre entro i massimali dell’articolo 23.

La leggo così: il decreto usa la reputazione come leva. La dichiarazione pubblica è una sanzione fatta di parole. E anche i provvedimenti che danno una multa, dice l’articolo 24, vengono pubblicati per estratto sul sito dell’autorità, salvo i casi in cui la pubblicazione va fatta in forma anonima. Per chi vive di fiducia, un professionista o un’attività di quartiere, il conto vero può stare più nella pubblicità che nell’importo.

Una multa toglie soldi. Una pubblicazione tocca il nome, che per molti vale di più.

Al lavoro la macchina propone, decide una persona

L’articolo 41 è quello che cambia di più la vita delle imprese, piccole comprese. Vale per qualunque datore di lavoro che usa sistemi di intelligenza artificiale nelle decisioni sul rapporto di lavoro. Le decisioni finali sull’inizio, sulla modifica o sulla fine del rapporto, compresi i provvedimenti disciplinari e le valutazioni delle prestazioni, devono poggiare su qualcosa di più di un trattamento automatico. L’ultima parola spetta a una persona, con «un potere effettivo e autonomo».

Tre dettagli del testo fanno la differenza.

Il primo: la selezione dei curriculum resta fuori da questa regola. Il decreto scrive che la ricerca e la selezione delle candidature non sono decisioni finali, anche quando un candidato viene escluso dalla fase successiva. Restano però gli altri vincoli: dignità e riservatezza del lavoratore, divieto di discriminare, regole europee sulla privacy.

Il secondo: il consenso non basta. Il testo lo dice in chiaro, il consenso del lavoratore «non costituisce un’eccezione al divieto». Una clausola firmata all’assunzione, del tipo «accetto di essere valutato da un algoritmo», lascia le cose come stanno.

Il terzo: la decisione presa male è nulla. Un licenziamento deciso in violazione della regola è nullo, e lo stesso vale per le altre decisioni.

Prima di avviare il trattamento, poi, il datore di lavoro deve assolvere agli obblighi di informativa dell’articolo 1-bis del decreto legislativo 152 del 1997, quello sui sistemi decisionali e di monitoraggio automatizzati, già richiamato dalla legge del 2025. Prima ancora della decisione, c’è la riservatezza: i dati dei collaboratori dentro un chatbot sono un tema a parte, e ne ho scritto in Cosa non scrivere mai in ChatGPT.

E l’articolo 42 porta l’AI dentro la sicurezza sul lavoro. Se un sistema di AI incide sull’organizzazione, sui ritmi, sul modo di svolgere il lavoro o sulle decisioni che contano per la sicurezza, va considerato nella valutazione dei rischi prevista dal decreto 81 del 2008, la legge sulla sicurezza nei luoghi di lavoro. E i lavoratori vanno informati e formati sui rischi specifici dell’AI e sulle misure prese per prevenirli.

L’AI entra in azienda come strumento. Il decreto la tratta anche come condizione di lavoro.

La spiegazione è un obbligo di comunicazione

C’è una frase dell’articolo 41 che, per il mestiere che faccio, vale tutto il decreto. Il lavoratore ha diritto di ottenere, se la chiede e attraverso una persona, «una motivazione intelligibile della decisione che lo riguarda», con l’indicazione di quanto ha pesato l’AI e dei principali parametri considerati.

Intelligibile vuol dire comprensibile per chi la riceve. Per come la leggo io, una tabella di punteggi difficilmente basta, e un «l’ha detto il sistema» ancora meno. Serve una spiegazione in parole, data da una persona, che regga anche alla domanda successiva: «e perché proprio io?».

Qui la legge tocca un meccanismo che conosco bene. Si chiama automation bias, il pregiudizio da automazione: la tendenza a preferire i suggerimenti di un sistema automatico e a trascurare le informazioni che lo contraddicono, anche quando sono giuste. Una risposta ordinata, con un numero e un colore, sembra già una decisione. Nella scena che ho immaginato all’inizio, il titolare è stanco e accetta la classifica senza discuterla: il programma sembra aver già pensato al posto suo.

Il «potere effettivo e autonomo» chiesto dal decreto, a mio avviso, è la contromossa a questa tendenza. Una persona che decide davvero deve poter dire di no alla macchina: deve avere il tempo, le informazioni e l’autorità per farlo. Se può solo confermare, il suo nome sotto la decisione è una formalità. Quanto delegare a un’AI è sempre una scelta a gradini, e ne ho parlato in I 5 livelli per usare Claude sul serio. Sulle decisioni che riguardano i tuoi collaboratori, adesso, il gradino lo fissa anche la legge.

C’è una prova semplice, che ti consiglio di fare prima del 23 ottobre. Prendi l’ultima decisione su un collaboratore in cui l’AI ha avuto un ruolo, e prova a spiegarla in cinque righe a chi l’ha ricevuta. Se ci riesci, sei a buon punto. Se ti viene solo «il programma dice così», il problema c’è già, legge o non legge.

Se una decisione fai fatica a spiegarla, guarda quanto ne hai delegato. Anche se la firma è la tua.

Professionisti: l’AI entra nella formazione continua, e nel compenso

L’articolo 47 riguarda tutti gli ordini e i collegi professionali. I corsi di formazione iniziale e continua dovranno includere percorsi di alfabetizzazione e formazione sull’AI, con un monte ore minimo per ogni periodo di valutazione. I consigli nazionali di ordini e collegi, o gli organismi che regolano la formazione della categoria, hanno sei mesi dall’entrata in vigore per aggiornare regolamenti e atti. Per le professioni sanitarie si passa dall’ECM, l’educazione continua in medicina, con un accordo fra Stato e Regioni entro lo stesso termine.

Il decreto dice anche cosa insegnare, in tre blocchi. Il funzionamento tecnico, comprese «le tecniche di interrogazione e istruzione», cioè come si fanno le richieste a un’AI (quello che in inglese si chiama prompt), con le sue potenzialità e i suoi limiti. Le regole, a partire dall’AI Act. E la deontologia: le responsabilità del professionista, gli obblighi di informazione verso il cliente, il principio che al centro resta la persona.

Quegli obblighi verso il cliente esistono già. Dal 10 ottobre 2025 la legge 132 chiede alle professioni intellettuali di dire al cliente, con un linguaggio chiaro, quali sistemi di AI usano nell’incarico: ne ho scritto in Commercialisti, avvocati e AI: cosa dice la legge. Il decreto li porta in aula. E le regole sui percorsi formativi valgono anche per quelli promossi dalle forme aggregative delle associazioni delle professioni senza albo (le professioni non regolamentate della legge 4 del 2013), quando l’AI c’entra con il settore e con l’attività.

Una nota per trasparenza, visto che il tema mi riguarda da vicino: la formazione sull’AI è il mio lavoro, e i corsi che tengo li trovi nella pagina Formazione.

Poi c’è l’articolo 49, scritto in due commi, che secondo me farà discutere parecchio. L’uso dell’AI da parte del professionista «può comportare una modulazione dell’equo compenso», con parametri legati alla classe di rischio del sistema usato. Il decreto dà dodici mesi per inserire i parametri nei decreti che già fissano i compensi delle varie professioni.

Modulazione è una parola elegante, e il testo non dice in che direzione. Si può leggere in due modi: meno compenso perché una parte del lavoro l’ha fatta una macchina, oppure più compenso perché un sistema più rischioso porta più responsabilità. Finché non escono i parametri, la risposta non c’è. Una cosa però la puoi fare già: abituarti a raccontare al cliente cosa hai fatto tu e cosa ha fatto lo strumento. La domanda «quanto ci hai messo, davvero?» prima o poi arriva, e conviene avere la risposta pronta.

Per come la vedo io, nel compenso conta anche la responsabilità che ti prendi verso il cliente. Le ore ne misurano una parte.

Il resto del decreto, in poche righe

Nasce lo Spazio di sperimentazione italiano per l’IA, gestito da AgID e ACN: un ambiente controllato dove chi sviluppa sistemi di AI può provarli sotto gli occhi delle autorità, con una priorità per le piccole e medie imprese e le start-up. Le regole d’accesso arriveranno con un decreto dei due direttori generali. Se costruisci prodotti con l’AI, è un indirizzo da segnarti.

Cambia il codice della proprietà industriale. I dati, gli algoritmi e i metodi usati per addestrare un sistema di AI rientrano fra i segreti commerciali, a tre condizioni già previste per tutti i segreti aziendali: devono essere davvero segreti, devono valere qualcosa proprio perché segreti, e devi proteggerli con misure adeguate. La legge li tutela se tu li tratti da segreto.

Sulla scuola, il Ministero dell’istruzione ha novanta giorni per avviare un piano di formazione dei docenti sull’uso eccessivo e poco consapevole dei social e degli «ambienti relazionali basati su sistemi di intelligenza artificiale», nel limite di 100 milioni di euro del programma nazionale «Scuola e Competenze 2021-2027». È lo stesso tema di cui ho scritto parlando di ChatGPT per adolescenti. Per gli adulti, i CPIA, i Centri provinciali per l’istruzione degli adulti, possono organizzare percorsi di alfabetizzazione sull’AI, con il riconoscimento delle competenze acquisite, anche per chi cerca lavoro. E i centri per l’impiego e le agenzie per il lavoro potranno usare l’AI per orientamento e incontro fra domanda e offerta, con supervisione umana e trasparenza delle decisioni.

Per come lo leggo io, il filo che tiene insieme scuola, lavoro e professioni è uno solo: imparare a usare l’AI e restare quelli che ne rispondono.

Come portarlo nel tuo lavoro

Il decreto entra in vigore il 23 ottobre, diverse parti aspettano altri atti, per i parametri dell’equo compenso c’è tempo fino a dodici mesi. Alcune cose però dipendono solo da te, e si fanno con un foglio e un’ora di tempo. Te le propongo come le farei io, senza pretesa di sostituire il tuo consulente.

  1. Fai l’elenco dei punti in cui l’AI tocca le persone. Turni, valutazioni, richiami, premi, selezione. Compresi gli strumenti che usi da anni e che nel frattempo hanno aggiunto una funzione di AI.
  2. Dai un nome a chi decide. Una persona per ogni tipo di decisione, con il tempo e l’autorità per dire di no al sistema. Se finora nessuno l’ha mai contraddetto, chiediti perché.
  3. Scrivi la motivazione mentre decidi. Cinque righe in italiano, con quanto ha pesato l’AI e cosa hai guardato tu. Se un collaboratore te la chiede, ce l’hai già pronta.
  4. Informa prima di usare. Fai preparare con il consulente del lavoro l’informativa prevista dalla legge, controllando contenuti e destinatari, e consegnala prima di avviare il trattamento.
  5. Chiama chi segue la sicurezza. Se l’AI cambia ritmi, turni o modo di lavorare, va nella valutazione dei rischi, e i lavoratori vanno formati su quei rischi.
  6. Se hai un ordine, guarda il calendario. Entro sei mesi dall’entrata in vigore chi regola la formazione della tua categoria deve aggiornare regolamenti e atti della formazione continua. Intanto rileggi cosa dici ai clienti sull’AI che usi: quell’obbligo c’è già.
  7. Tieni da parte la documentazione degli strumenti. Cosa fa il sistema, chi lo fornisce, quali dati usa. La motivazione intelligibile si scrive molto meglio con quei fogli sul tavolo.

L’AI può fare il conto. Spiegarlo a chi lo subisce resta un lavoro da persone.

Domande frequenti

Quando entra in vigore il decreto 179/2026?

Il 23 ottobre 2026. È stato firmato il 7 ottobre e pubblicato nella Gazzetta Ufficiale n. 234 dell’8 ottobre. Diverse parti richiedono altri atti: la procedura per i reclami dell’ACN, le regole dello Spazio di sperimentazione, i nuovi regolamenti della formazione degli ordini (entro sei mesi) e i parametri dell’equo compenso (entro dodici mesi).

Chi controlla l’intelligenza artificiale in Italia?

L’AgID è l’autorità di notifica, che si occupa degli organismi di valutazione dei sistemi. L’ACN è l’autorità di vigilanza del mercato e il punto di contatto unico con l’Unione europea. Per i sistemi ad alto rischio usati nei servizi bancari e finanziari e nelle attività assicurative vigilano, ognuna per la sua parte, Banca d’Italia, Consob e IVASS. Il Garante privacy interviene nei casi previsti dal regolamento europeo.

Una piccola impresa rischia davvero multe da milioni?

I tetti sono quelli del regolamento europeo, ma per piccole e medie imprese, microimprese e imprese con la qualifica di start-up innovativa il tetto è il più basso fra la cifra fissa e la percentuale del fatturato. Per le violazioni di poco conto l’autorità può anche, al posto della multa, ordinare di rimediare oppure, se l’infrazione è già cessata, pubblicare una dichiarazione sulla violazione.

Posso usare l’AI per scremare i curriculum?

Il decreto esclude la ricerca e la selezione delle candidature dalla regola sulle decisioni finali, anche quando un candidato viene escluso dalla fase successiva. Restano gli altri obblighi: dignità e riservatezza, divieto di discriminare, regole europee sulla privacy. La decisione finale di assumere spetta comunque a una persona.

La formazione sull’AI diventa obbligatoria per i professionisti?

Per chi è iscritto a un ordine o a un collegio entra nella formazione continua, con un monte ore minimo da definire nei regolamenti o negli atti degli organismi competenti per ciascuna categoria, entro sei mesi dall’entrata in vigore. Per le professioni sanitarie passa dall’ECM, l’educazione continua in medicina. Il decreto non fissa il numero di ore: lo stabiliranno gli organismi competenti.

Fonti

Manuale di sopravvivenza alla stupidità umana — Luca Masrè Passaro
// dal libro
Ti è piaciuto? Nel libro vado più a fondo.

31 capitoli su come funzioniamo. In uscita 16 settembre 2026.

Scopri il libro →
Luca Masrè Passaro
// scritto da
Luca Masrè Passaro

Comunicazione, psicologia e persuasione. Autore del Manuale di sopravvivenza alla stupidità umana.

leggi la mia storia →
// LA MAIL

Hai letto fino a qui.

Continua sulla mail.

Una al mese, al massimo. Solo quando ho qualcosa di buono da dirti.

// continua a leggere

Altri pezzi dalla stessa categoria