Compliance & Normative

Conformità all’AI Act con Odoo: classificazione dei rischi, obblighi e governance (guida PMI italiane 2026)

Conformità all’AI Act con Odoo: classificazione dei rischi, obblighi e governance (guida PMI italiane 2026)

Settantunesima guida operativa Odoo 19 per PMI italiane. L’AI Act (Regolamento UE 2024/1689 sull’intelligenza artificiale) è il primo quadro normativo organico al mondo sull’intelligenza artificiale (IA). Adotta un approccio basato sul rischio: classifica i sistemi di IA in quattro livelli (rischio inaccettabile, alto, limitato, minimo) con obblighi proporzionati. Anche le PMI che usano l’IA (punteggio dei contatti commerciali, manutenzione predittiva, classificazione dei documenti — vedi guida #46) devono adeguarsi. Gli obblighi entrano in applicazione per gradi tra il 2025 e il 2027, con sanzioni fino a 35 milioni di € o al 7% del fatturato mondiale. In Italia si aggiunge la Legge 132/2025 sull’intelligenza artificiale. In questa guida vediamo come prepararsi all’AI Act con Odoo 19.

Vediamo: cos’è l’AI Act, i 4 livelli di rischio, come censire i sistemi di IA in una PMI, gli obblighi per livello, le scadenze, il ruolo di Odoo ed esempi illustrativi per PMI italiane.

Cos’è l’AI Act

L’impostazione

  • Regolazione basata sul rischio
  • Neutrale rispetto alla tecnologia (definizione ampia di sistema di IA)
  • Copre l’intero ciclo di vita (progettazione, messa in uso, monitoraggio)
  • Applicazione extraterritoriale (vale anche per soggetti extra-UE se il sistema è usato nell’UE)

Scadenze di applicazione

  • 2 febbraio 2025: divieti sulle pratiche a rischio inaccettabile e obbligo di alfabetizzazione sull’IA
  • 2 agosto 2025: governance, modelli di IA per finalità generali, sanzioni
  • 2 agosto 2026: sistemi ad alto rischio dell’Allegato III e obblighi di trasparenza
  • 2 agosto 2027: sistemi ad alto rischio integrati in prodotti regolamentati (Allegato I)
  • Attenzione: la proposta “Digital Omnibus” della Commissione (novembre 2025) prevede un rinvio degli obblighi per l’alto rischio; verificate lo stato dell’iter prima di pianificare.

Sanzioni

  • Pratiche vietate: fino a 35 milioni di € o 7% del fatturato mondiale
  • Altre violazioni (ad esempio obblighi sull’alto rischio): fino a 15 milioni di € o 3%
  • Informazioni inesatte alle autorità: fino a 7,5 milioni di € o 1%
  • Per PMI e start-up si applica l’importo più basso tra i due

I 4 livelli di rischio

1. Rischio inaccettabile (vietato)

  • Punteggio sociale (social scoring), da parte di soggetti pubblici o privati
  • IA manipolativa o che sfrutta le vulnerabilità delle persone
  • Categorizzazione biometrica per dedurre dati sensibili (origine etnica, religione, orientamento)
  • Raccolta indiscriminata di immagini facciali da internet o telecamere
  • Riconoscimento delle emozioni sul luogo di lavoro e negli istituti di istruzione (salvo motivi medici o di sicurezza)
  • Previsione di reati basata unicamente sulla profilazione della persona

2. Alto rischio

  • IA come componente di sicurezza di prodotti regolamentati (dispositivi medici, macchine, trasporti)
  • Identificazione biometrica
  • Gestione di infrastrutture critiche
  • Lavoro e gestione del personale (selezione, valutazione, promozioni, licenziamenti)
  • Valutazione del merito di credito delle persone fisiche
  • Specifici usi da parte delle forze dell’ordine
  • Istruzione e formazione professionale
  • Migrazione e controllo delle frontiere

3. Rischio limitato (obblighi di trasparenza)

  • Chatbot: l’utente deve sapere che sta interagendo con un’IA
  • Deepfake (contenuti falsi realistici): devono essere dichiarati
  • Riconoscimento delle emozioni nei contesti non vietati: le persone vanno informate
  • Categorizzazione biometrica non vietata: le persone vanno informate

4. Rischio minimo

  • Filtri antispam basati su IA
  • IA nei videogiochi
  • Gran parte delle applicazioni aziendali (punteggio dei contatti, sistemi di raccomandazione)
  • Nessun obbligo specifico oltre all’alfabetizzazione sull’IA del personale

L’IA nelle PMI che usano Odoo: classificazione tipica

Casi a rischio minimo

  • Punteggio predittivo dei contatti nel CRM
  • Previsione della domanda
  • Classificazione dei documenti
  • Rilevamento di anomalie (frodi, qualità)
  • Chatbot interno di domande e risposte

Casi a rischio limitato

  • Chatbot rivolto ai clienti (obbligo di trasparenza)
  • IA che genera contenuti (obbligo di segnalarlo nei casi previsti)

Casi potenzialmente ad alto rischio

  • IA nella selezione o nella promozione del personale
  • IA come componente di sicurezza di prodotti regolamentati
  • IA per il merito di credito di persone fisiche (servizi finanziari)
  • IA nei dispositivi medici

L’IA in produzione: qualità e processo

L’IA applicata al processo produttivo (previsione della qualità, rilevamento di anomalie negli ordini di produzione) è in genere a rischio minimo. Se però funge da componente di sicurezza di un prodotto regolamentato (dispositivi medici, macchine, componenti di sicurezza per l’automotive), può diventare ad alto rischio. La classificazione corretta è il primo passo:

Intelligenza artificiale nell'ordine di produzione Odoo 19 e conformità all'AI Act nelle PMI italiane

  • Classificazione del sistema di IA per ciascun caso d’uso
  • Valutazione formale del rischio
  • Documentazione del modello e delle decisioni
  • Protocolli di supervisione umana
  • Registro delle decisioni prese dall’IA
  • Monitoraggio del calo di prestazioni nel tempo (drift)

Prodotti con IA integrata

Se vendete un prodotto con IA integrata (ad esempio un macchinario intelligente), dovete valutarne la classificazione e, se ad alto rischio, la procedura di valutazione della conformità. In questo caso siete “fornitori” (provider) ai sensi dell’AI Act. La scheda prodotto in Odoo può documentare i componenti di IA e lo stato di conformità:

Conformità all'AI Act di un prodotto con IA integrata in Odoo 19 per PMI manifatturiere

  • Componenti di IA dichiarati
  • Classificazione del rischio per prodotto
  • Requisiti di documentazione tecnica
  • Valutazione della conformità se ad alto rischio
  • Marcatura CE che copre anche i requisiti dell’AI Act
  • Monitoraggio successivo all’immissione sul mercato

Distinta base e componenti di IA

Per i prodotti che includono componenti di IA (chip per l’apprendimento automatico, sensori intelligenti, software), la distinta base (BOM, Bill of Materials) è il punto centrale di tracciamento: documenta provenienza, funzionalità di IA e stato di conformità di ogni modulo:

Componenti di IA nella distinta base Odoo 19 per la conformità all'AI Act nelle PMI manifatturiere

  • Componenti di IA individuati nella distinta base
  • Stato di conformità del fornitore
  • Scheda tecnica del modello e dei dati (model card, datasheet)
  • Licenza e limitazioni d’uso
  • Tracciamento degli aggiornamenti
  • Date di fine supporto

Il rapporto con il fornitore di IA

L’AI Act distingue tra “fornitore” (provider, chi sviluppa il sistema e lo immette sul mercato) e “deployer” (chi lo utilizza sotto la propria autorità). Le PMI sono di solito deployer, ma anche il deployer ha obblighi propri. La scheda del fornitore di IA in Odoo va strutturata di conseguenza:

Scheda del fornitore di intelligenza artificiale in Odoo 19 e obblighi dell'AI Act per le PMI italiane

  • Stato di conformità del fornitore
  • Clausole contrattuali specifiche sull’IA
  • Documentazione e istruzioni d’uso ricevute
  • Procedura di notifica degli aggiornamenti
  • Protocollo di segnalazione degli incidenti
  • Ripartizione chiara delle responsabilità

Valutazione dei clienti con l’IA

L’IA usata per valutare i clienti (rischio di credito, rischio di abbandono, segmentazione) è di norma a rischio minimo se riguarda imprese, mentre la valutazione del merito di credito di persone fisiche è ad alto rischio. In ogni caso, tracciare in Odoo le decisioni supportate dall’IA sugli ordini di vendita fornisce le prove necessarie:

Valutazione dei clienti con IA sull'ordine di vendita Odoo 19 e AI Act nelle PMI italiane

  • Tracciamento delle decisioni supportate dall’IA
  • Trasparenza verso il cliente dove richiesta
  • Diritto alla spiegazione (per le decisioni basate su sistemi ad alto rischio)
  • Possibilità di revisione umana
  • Monitoraggio delle distorsioni (bias)
  • Documentazione del metodo

Obblighi per i sistemi di IA ad alto rischio

Prima dell’immissione sul mercato (fornitore)

  • Sistema di gestione dei rischi
  • Governance e qualità dei dati
  • Documentazione tecnica
  • Registrazione automatica degli eventi (log) e conservazione
  • Trasparenza e istruzioni per l’utilizzatore
  • Supervisione umana
  • Accuratezza, robustezza e sicurezza informatica

Valutazione della conformità

  • Controllo interno per la maggior parte dei sistemi dell’Allegato III
  • Organismo notificato per alcuni sistemi biometrici e per i prodotti regolamentati che già lo prevedono
  • Marcatura CE e dichiarazione UE di conformità
  • Registrazione nella banca dati UE (sistemi dell’Allegato III)

Dopo l’immissione sul mercato

  • Monitoraggio successivo all’immissione
  • Segnalazione degli incidenti gravi
  • Azioni correttive quando necessarie
  • Per il deployer: uso conforme alle istruzioni, supervisione umana, conservazione dei log per almeno sei mesi, informazione dei lavoratori

Obblighi per il rischio limitato (trasparenza)

Per i chatbot

  • L’utente deve essere informato che interagisce con un’IA
  • Informazione chiara, al più tardi al primo contatto
  • Buona pratica: indicare i limiti del sistema e offrire un contatto umano

Per i contenuti generati dall’IA

  • Contenuti sintetici marcati in formato leggibile da una macchina (a carico del fornitore)
  • Deepfake dichiarati esplicitamente (a carico del deployer)
  • Tecnologie di filigrana digitale (watermarking)

Per il riconoscimento delle emozioni

  • Persone esposte informate
  • Trattamento dei dati conforme al GDPR
  • Attenzione ai dati biometrici, categoria particolare di dati personali

Governance dell’IA nelle PMI

Censimento dei sistemi di IA

  • Elenco di tutti i casi d’uso di IA attivi
  • Classificazione di ciascuno
  • Responsabile di business e responsabile tecnico
  • Revisione periodica

Comitato etico per l’IA

  • Composizione trasversale (legale, IT, business, risorse umane)
  • Esame dei nuovi casi d’uso
  • Approvazione delle applicazioni ad alto rischio
  • Analisi degli incidenti

Programma di alfabetizzazione sull’IA

  • Formazione di base per tutti i dipendenti che usano l’IA
  • Formazione specialistica per chi sviluppa o gestisce sistemi di IA
  • Aggiornamento periodico
  • Registrazione delle partecipazioni

Gestione dei fornitori di IA

  • Verifiche preliminari sui fornitori
  • Controllo della conformità
  • Clausole contrattuali
  • Monitoraggio continuo

Voci di costo per la conformità all’AI Act

Avvio

  • Censimento e classificazione dei sistemi di IA
  • Valutazione dei rischi
  • Documentazione per ciascun sistema ad alto rischio
  • Impostazione della governance
  • Formazione per l’alfabetizzazione sull’IA
  • Eventuale consulenza esterna (legale, tecnica)
  • L’impegno dipende soprattutto dalla presenza o meno di sistemi ad alto rischio: va stimato caso per caso.

Costi ricorrenti annuali

  • Monitoraggio e audit
  • Aggiornamento della documentazione
  • Formazione continua
  • Gestione degli incidenti
  • Per chi usa solo IA a rischio minimo, l’impegno ricorrente è contenuto.

Errori comuni nella preparazione

“Rischio minimo vuol dire nessun obbligo”

Problema: anche chi usa solo IA a rischio minimo deve garantire l’alfabetizzazione sull’IA del personale.
Soluzione: valutazione formale anche per il rischio minimo, documentata.

“Censimento incompleto”

Problema: strumenti di IA adottati dai reparti senza che l’azienda lo sappia (“IA ombra”).
Soluzione: verifica periodica in tutta l’azienda e regole chiare per i nuovi strumenti.

“Classificazione sbagliata”

Problema: un sistema ad alto rischio classificato come a rischio basso.
Soluzione: revisione legale della classificazione, soprattutto nei casi dubbi.

“Nessuna supervisione umana”

Problema: l’IA decide in autonomia su aspetti critici.
Soluzione: supervisione umana obbligatoria per l’alto rischio, consigliata negli altri casi rilevanti.

“Nessuna gestione degli incidenti”

Problema: quando l’IA sbaglia non esiste una procedura.
Soluzione: piano di risposta agli incidenti dedicato all’IA, con segnalazione alle autorità quando prevista.

Esempi illustrativi per PMI italiane

Esempio 1 — Metalmeccanica: controllo qualità con IA

  • Sistema di visione artificiale per il controllo qualità
  • Classificazione: rischio minimo (non è componente di sicurezza di un prodotto regolamentato)
  • Documentazione e monitoraggio
  • Formazione del personale coinvolto
  • Impegno di adeguamento contenuto

Esempio 2 — Fornitore di software per le risorse umane: alto rischio

  • Strumento di IA per la selezione del personale
  • Classificazione: alto rischio
  • Programma completo di conformità
  • Impegno significativo in documentazione e controlli
  • Argomento di fiducia verso i clienti

Esempio 3 — E-commerce: chatbot per i clienti

  • Chatbot con IA rivolto ai clienti
  • Classificazione: rischio limitato
  • Applicazione degli obblighi di trasparenza
  • Impegno di adeguamento contenuto
  • Esperienza del cliente invariata

Esempio 4 — Tessile: IA ombra

  • Diversi strumenti di IA usati senza regole
  • Il censimento ne fa emergere molti più del previsto
  • Alcuni rientrano nell’alto rischio (ad esempio nella selezione del personale)
  • Servono rimedi e ritardi nei progetti
  • Lezione: la governance va impostata prima dell’adozione

Domande frequenti

L’AI Act riguarda anche le piccole imprese?

Sì, si applica indipendentemente dalle dimensioni. Gli obblighi dipendono dal ruolo (fornitore o deployer) e dal livello di rischio. Per le PMI sono previste agevolazioni: accesso prioritario agli spazi di sperimentazione normativa (sandbox), documentazione tecnica semplificata, tariffe ridotte e sanzioni calcolate sull’importo più basso.

Quanto tempo serve per mettersi in regola?

Per l’IA a rischio minimo o limitato bastano in genere poche settimane o pochi mesi (censimento, formazione, trasparenza). Per un sistema ad alto rischio servono tempi molto più lunghi. La conformità va poi mantenuta nel tempo.

Posso usare ChatGPT o Claude liberamente?

Gli obblighi sui modelli per finalità generali ricadono sui loro fornitori. Voi, come deployer, avete obblighi che dipendono dall’uso: alfabetizzazione del personale, trasparenza nei casi previsti e GDPR per i dati personali. Dati sensibili e usi ad alto rischio richiedono cautela e regole interne.

Cosa fare se il fornitore di IA non è conforme?

Il rischio ricade anche su di voi come deployer. Il percorso tipico: (1) dialogo costruttivo; (2) piano di azione correttiva; (3) ricerca di alternative; (4) interruzione del rapporto se necessario. Documentate ogni passaggio.

AI Act e GDPR: che rapporto c’è?

Ambiti diversi ma sovrapposti. Il GDPR riguarda il trattamento dei dati personali; l’AI Act riguarda i sistemi di IA indipendentemente dai dati trattati. Molte applicazioni ricadono in entrambi: conviene un approccio integrato.

Prossimi passi

Nelle prossime guide vedremo come gestire il Cyber Resilience Act (CRA) per i prodotti con elementi digitali, come prepararsi al Regolamento UE sul lavoro forzato e come applicare il Data Act agli obblighi di condivisione dei dati.

Vuoi organizzare in Odoo la conformità all’AI Act nella tua PMI?
I consulenti certificati Odoo di BrentaSoft aiutano le PMI italiane a censire e classificare i sistemi di IA, a documentarli in Odoo e a impostare governance e formazione.
Prenota una call conoscitiva oppure prova la nostra demo Odoo 19 online. Oppure prova Odoo direttamente su odoo.com (link referral BrentaSoft).

Vuoi una soluzione su misura per la tua azienda?

Brentasoft sviluppa gestionali, CRM e software personalizzati per PMI italiane. Parliamo del tuo progetto.