DEKRA sull’AI Act: rischi, obblighi e opportunità per l’aftermarket automotive
Molte aziende sono convinte che l'AI Act riguardi esclusivamente gli sviluppatori di intelligenza artificiale. Gli esperti di DEKRA spiegano perché alcuni operatori dell'aftermarket potrebbero invece essere soggetti a nuovi obblighi previsti dalla normativa europea sull'AI
Molte aziende sono convinte che l'AI Act riguardi esclusivamente gli sviluppatori di intelligenza artificiale. Gli esperti di DEKRA spiegano perché alcuni operatori dell'aftermarket potrebbero invece essere soggetti a nuovi obblighi previsti dalla normativa europea sull'AI
L’intelligenza artificiale sta diventando rapidamente parte integrante delle attività quotidiane dell’aftermarket automotive, dalle piattaforme di diagnosi ai sistemi di manutenzione predittiva, dai software CRM agli strumenti per la definizione dei prezzi fino alle applicazioni dedicate al marketing. Eppure, secondo gli esperti di DEKRA, molte aziende rischiano di sottovalutare l’impatto dell’AI Act dell’Unione Europea, ritenendo che la normativa riguardi esclusivamente gli sviluppatori di software o i grandi fornitori tecnologici. In realtà, anche le imprese che si limitano a utilizzare sistemi di intelligenza artificiale possono già avere responsabilità e obblighi nell’ambito del nuovo quadro normativo, mentre alcune organizzazioni potrebbero addirittura essere classificate come provider di AI senza rendersene pienamente conto.
Nelle risposte alle domande di SICURAUTO.it, gli esperti di DEKRA spiegano come si sta sviluppando l’attuazione uno dei primi quadri normativi organici al mondo dedicati all’intelligenza artificiale, attraverso un’applicazione graduale. Dopo l’entrata in vigore del 1° agosto 2024, i primi obblighi sono diventati applicabili dal 2 febbraio 2025, mentre ulteriori requisiti per i modelli di General-Purpose AI (GPAI) sono entrati in vigore il 2 agosto 2025. Secondo DEKRA, la tappa più significativa è stata raggiunta il 2 agosto 2026, quando la maggior parte delle disposizioni dell’AI Act è diventata applicabile, sebbene alcuni sistemi ad alto rischio siano soggetti a periodi transitori più lunghi: i casi d’uso ad alto rischio contemplati dall’Allegato III saranno soggetti alle relative disposizioni dal 2 dicembre 2027, mentre i sistemi di AI ad alto rischio integrati in prodotti regolamentati dall’Allegato I lo saranno dal 2 agosto 2028. L’intervista approfondisce inoltre il sistema di classificazione basato sul rischio introdotto dalla normativa – dalle applicazioni a rischio minimo e limitato fino ai sistemi ad alto rischio e agli utilizzi vietati – analizzando cosa significhino concretamente queste distinzioni per officine, distributori, ricambisti e, più in generale, per gli operatori dell’aftermarket automotive
📊
Questo contenuto fa parte del 6° Aftermarket Report di SICURAUTO.it dal titolo: “L’Aftermarket nell’era delle regole europee: opportunità, vincoli e nuove specializzazioni”.
In termini semplici, che cos’è l’AI Act e quale problema specifico si propone di risolvere nel mercato europeo?
In termini semplici, l’AI Act è un regolamento dell’Unione europea che definisce un quadro normativo organico per disciplinare le modalità con cui i sistemi di intelligenza artificiale possono essere sviluppati, immessi sul mercato e utilizzati all’interno dell’UE. Può essere considerato una sorta di regolamento generale per l’AI, paragonabile ai quadri normativi europei già esistenti in materia di sicurezza alimentare, sicurezza dei prodotti o protezione dei dati.
Ciò che rende l’AI Act particolarmente significativo è il fatto che rappresenta uno dei primi quadri normativi organici al mondo dedicati all’intelligenza artificiale. La normativa si applica non solo alle aziende con sede nell’UE, ma alle organizzazioni che rientrano nel suo ambito di applicazione e che sviluppano, immettono sul mercato, mettono in servizio o utilizzano sistemi di AI nell’Unione, nonché, alle condizioni previste dal regolamento, ad alcune organizzazioni con sede al di fuori dell’UE, indipendentemente dal luogo in cui la tecnologia è stata sviluppata. Ciò significa che un fornitore di software non europeo, un OEM automotive o un fornitore di soluzioni per l’aftermarket possono tutti rientrare nell’ambito di applicazione della normativa se i loro sistemi di AI vengono utilizzati sul mercato europeo.
Alla base dell’AI Act vi è un approccio basato sul rischio. Anziché trattare tutti i sistemi di AI allo stesso modo, il regolamento li classifica in funzione del livello di rischio che possono rappresentare per le persone e per la società. Alcuni utilizzi sono considerati inaccettabili e vengono pertanto vietati, come alcune forme di social scoring che classificano le persone sulla base dei loro comportamenti. I sistemi di AI ad alto rischio, come quelli utilizzati nella selezione del personale, nella valutazione del merito creditizio, in determinati dispositivi medici o in alcune applicazioni per la sicurezza dei veicoli, sono consentiti ma soggetti a requisiti rigorosi. I sistemi di AI a rischio limitato, come alcuni chatbot, sono sottoposti principalmente a obblighi di trasparenza, mentre i sistemi a rischio minimo o basso sono generalmente soggetti a un numero inferiore di requisiti previsti dall’AI Act e possono essere utilizzati senza particolari restrizioni.
La normativa mira ad affrontare diversi problemi strutturali del mercato europeo. In primo luogo, interviene sulla mancanza di fiducia nell’AI, che può rallentarne l’adozione quando le persone temono sistemi non sicuri, distorti o non adeguatamente controllati. In secondo luogo, punta a mitigare i rischi per i diritti fondamentali e la sicurezza, come la discriminazione derivante da algoritmi distorti, la violazione della privacy attraverso la sorveglianza biometrica o la manipolazione di utenti vulnerabili. In terzo luogo, mira a evitare la frammentazione normativa attraverso la definizione di un quadro armonizzato a livello europeo. Infine, riduce l’incertezza giuridica per le imprese, offrendo alle aziende confini più chiari entro i quali poter innovare con maggiore sicurezza.
Nel complesso, l’AI Act è stato concepito per proteggere le persone laddove i rischi sono maggiori, evitare una regolamentazione eccessiva dell’AI a basso rischio e preservare un mercato europeo unificato e favorevole all’innovazione.
Quali sono le principali tappe della sua attuazione e da quando le aziende dovrebbero iniziare a considerarlo seriamente dal punto di vista operativo?
L’AI Act non viene applicato tutto in una volta, ma prevede un’attuazione graduale, articolata in diverse tappe fondamentali e con alcune scadenze recentemente modificate dall’EU AI Omnibus.
Il regolamento è entrato in vigore il 1° agosto 2024, segnando la sua adozione sul piano giuridico. In quel momento, la maggior parte degli obblighi sostanziali non era ancora applicabile, rendendo questa fase principalmente un periodo di sensibilizzazione e preparazione.
La prima vera tappa sul piano della conformità è arrivata il 2 febbraio 2025, quando alcune disposizioni sono diventate vincolanti. Da questa data, le pratiche di AI vietate – come i sistemi di social scoring – non sono più consentite e le organizzazioni devono garantire un adeguato livello di AI literacy, vale a dire che il personale coinvolto nell’utilizzo dell’AI possieda una conoscenza di base del suo funzionamento e sappia come utilizzarla in modo responsabile.
Una seconda tappa fondamentale è arrivata il 2 agosto 2025, quando sono diventate applicabili le norme relative ai nuovi modelli di General-Purpose AI (GPAI), come gli LLM. Queste comprendono requisiti per i fornitori di foundation model e di Large Language Model in materia di trasparenza, documentazione, politiche sul copyright e misure di mitigazione dei rischi. Questa fase è particolarmente rilevante per i fornitori SaaS, per le aziende che utilizzano API di AI e per le organizzazioni che integrano l’AI generativa nei propri prodotti o nelle proprie piattaforme. Contestualmente vengono designate anche le autorità nazionali competenti e diventano applicabili le relative sanzioni.
Dal 2 agosto 2026, l’AI Office della Commissione europea dispone di poteri di vigilanza sui provider di GPAI, inclusa la facoltà di richiedere informazioni, effettuare valutazioni e, ove previsto, imporre sanzioni.
Il 2 agosto 2026 rimane quindi una tappa importante ai fini della conformità, ma il calendario è cambiato rispetto a quello originariamente previsto dall’AI Act. A seguito dell’AI Omnibus, entrato in vigore il 27 luglio 2026, l’entrata a regime del quadro normativo per i sistemi ad alto rischio è stata posticipata. Le disposizioni relative ai sistemi di AI ad alto rischio contemplati dall’Allegato III si applicheranno dal 2 dicembre 2027, mentre quelle relative ai sistemi di AI ad alto rischio integrati nei prodotti disciplinati dall’Allegato I si applicheranno dal 2 agosto 2028.
Il 2 agosto 2026 non è tuttavia una data priva di obblighi. Le disposizioni in materia di governance e vigilanza sono operative e, a partire da questa data, si applicano anche gli obblighi di trasparenza previsti dall’Articolo 50. Questi comprendono requisiti specifici relativi alla dichiarazione e all’etichettatura dei contenuti generati o manipolati dall’AI, nonché a determinate interazioni con sistemi di intelligenza artificiale.
Dal punto di vista operativo, la conformità richiede comunque attività che richiedono tempo, come la mappatura dei casi d’uso dell’AI, la determinazione del ruolo dell’organizzazione nella catena del valore dell’intelligenza artificiale, l’identificazione dei sistemi potenzialmente ad alto rischio, l’implementazione di strutture di governance, la formazione del personale interessato, la predisposizione della documentazione e la definizione di adeguati meccanismi di supervisione e monitoraggio.
Le aziende non dovrebbero quindi interpretare il rinvio delle scadenze relative ai sistemi ad alto rischio come un motivo per rimandare le attività di governance dell’AI. Al contrario, il tempo aggiuntivo dovrebbe essere utilizzato per costruire il necessario quadro di governance prima che gli obblighi relativi ai sistemi ad alto rischio diventino applicabili.
Per le aziende che già utilizzano GPAI o sistemi di AI soggetti alle disposizioni attualmente applicabili, la conformità dovrebbe essere considerata una responsabilità operativa concreta, e non un progetto normativo da affrontare in futuro.

L’AI Act introduce una classificazione dei sistemi di AI in base al livello di rischio: come funziona e quali sono le differenze tra rischio minimo, limitato, alto e inaccettabile?
Il meccanismo centrale dell’AI Act è il suo sistema di classificazione basato sul rischio, che determina il livello di controllo normativo applicato ai diversi sistemi di intelligenza artificiale. Il principio guida è semplice: maggiore è il potenziale impatto sulla salute, sulla sicurezza o sui diritti fondamentali delle persone, più stringenti sono gli obblighi previsti.
L’AI Act distingue, in termini generali, quattro livelli di rischio: rischio inaccettabile, rischio alto, rischio limitato e rischio minimo o nullo. La classificazione è importante perché determina quali requisiti si applicano a un sistema di AI e, in alcuni casi, se il sistema può essere utilizzato.
Al livello più basso si trovano i sistemi di AI a rischio minimo o nullo. Si tratta di sistemi che, in generale, non comportano rischi significativi per la salute, la sicurezza o i diritti fondamentali. Tra gli esempi figurano i videogiochi che utilizzano l’AI, i filtri antispam e i sistemi di raccomandazione di base. L’AI Act non impone specifici requisiti obbligatori ai sistemi che rientrano in questa categoria.
La categoria successiva è quella dei sistemi a rischio di trasparenza, talvolta indicati come sistemi a rischio limitato. Si tratta di sistemi di AI per i quali la principale preoccupazione normativa è che le persone possano essere tratte in inganno riguardo alla natura o all’origine di un’interazione o di un contenuto. Ne sono esempi alcuni chatbot e altri sistemi di AI che interagiscono direttamente con le persone, nonché i sistemi che generano o manipolano contenuti sintetici.
Il principale meccanismo normativo è la trasparenza: a seconda dello specifico caso d’uso, le persone devono essere informate del fatto che stanno interagendo con un sistema di AI e determinati contenuti generati o manipolati dall’AI devono poter essere identificati o essere contrassegnati come tali. Questi obblighi, previsti dall’Articolo 50, sono diventati applicabili il 2 agosto 2026. Comprendono requisiti relativi all’interazione diretta con l’AI, alla marcatura leggibile dalle macchine di determinati contenuti generati dall’AI, ai deepfake, al riconoscimento delle emozioni e alla categorizzazione biometrica, nonché a determinati testi generati dall’AI riguardanti questioni di interesse pubblico.
I sistemi di AI ad alto rischio sono quelli che possono incidere in modo significativo sulla vita delle persone, sulla loro sicurezza o sui loro diritti fondamentali. Tra gli esempi figurano l’AI utilizzata nei processi di selezione del personale e nello screening dei curriculum, nelle valutazioni dell’affidabilità creditizia, in determinati dispositivi medici, nell’identificazione biometrica o nelle infrastrutture critiche, come i sistemi di trasporto e di energia.
Questi sistemi devono rispettare un ampio insieme di requisiti, tra cui processi di gestione del rischio, governance e qualità dei dataset, registrazione delle attività attraverso sistemi di logging, trasparenza e informazione degli utenti, supervisione umana, requisiti di accuratezza e robustezza, specifiche di cybersicurezza, sistemi di gestione della qualità e, in molti casi, procedure di valutazione della conformità prima dell’immissione sul mercato.
È importante sottolineare che le tempistiche relative al regime dei sistemi ad alto rischio sono cambiate rispetto al calendario originariamente previsto dall’AI Act. A seguito dell’AI Omnibus, le disposizioni relative ai sistemi di AI ad alto rischio contemplati dall’Allegato III si applicheranno dal 2 dicembre 2027, mentre quelle relative ai sistemi di AI ad alto rischio integrati nei prodotti disciplinati dall’Allegato I si applicheranno dal 2 agosto 2028. La classificazione di questi sistemi come ad alto rischio non è stata eliminata; è stata invece posticipata l’applicazione dei requisiti corrispondenti.
Al livello più alto si trovano infine i sistemi di AI a rischio inaccettabile, il cui utilizzo è completamente vietato. Rientrano in questa categoria i sistemi di social scoring che classificano le persone sulla base dei loro comportamenti, i sistemi di AI manipolativi che sfruttano la vulnerabilità degli individui e alcune forme di sorveglianza biometrica remota in tempo reale negli spazi pubblici.
Le pratiche vietate comprendono inoltre – con applicazione delle relative disposizioni dal 2 dicembre 2026 – i sistemi di AI che generano contenuti sessualmente espliciti e intimi senza il consenso degli interessati o materiale pedopornografico, come le applicazioni di “nudificazione” basate sull’AI. Questi utilizzi sono considerati fondamentalmente incompatibili con i valori dell’Unione Europea.
In pratica, per qualsiasi organizzazione il passaggio più importante consiste nel classificare correttamente i propri sistemi di AI, poiché questa decisione determina in larga misura gli obblighi giuridici applicabili, i costi di conformità e la possibilità concreta di implementare il sistema.
Nel settore automotive e dell’aftermarket, quali applicazioni dell’intelligenza artificiale hanno maggiori probabilità di essere classificate come “ad alto rischio”?
Nel settore automotive e nell’aftermarket, la classificazione di un sistema di AI come ad alto rischio non dipende dal settore in cui viene utilizzato, bensì dalla finalità e dall’impatto del sistema. L’AI Act presta particolare attenzione al fatto che un sistema di intelligenza artificiale venga utilizzato come componente di sicurezza di un prodotto regolamentato oppure rientri in uno degli specifici casi d’uso ad alto rischio individuati dal regolamento.
La categoria più evidente di AI ad alto rischio nel settore automotive riguarda le funzionalità di sicurezza del veicolo. I sistemi avanzati di assistenza alla guida (ADAS), come il mantenimento della corsia e la frenata automatica d’emergenza, così come i sistemi di guida autonoma o semi-autonoma che controllano sterzo, accelerazione o frenata, possono essere classificati come ad alto rischio quando svolgono funzioni legate alla sicurezza e soddisfano le condizioni previste dall’AI Act. Un malfunzionamento di questi sistemi può infatti provocare direttamente incidenti, lesioni o conseguenze fatali.
L’AI utilizzata esclusivamente per l’ottimizzazione delle prestazioni non legata alla sicurezza, l’efficienza dei servizi, l’automazione, la praticità d’uso o il controllo della qualità non rientra invece nella definizione di componente di sicurezza.
Un altro ambito importante è quello delle infrastrutture per il traffico e la mobilità. I sistemi di AI che gestiscono semafori, incroci intelligenti, il controllo predittivo del traffico o il coordinamento delle flotte di veicoli autonomi possono incidere indirettamente sulla sicurezza stradale su larga scala e sono espressamente identificati come sistemi ad alto rischio.
Nell’aftermarket, i sistemi di manutenzione predittiva richiedono una valutazione attenta. Uno strumento di AI che si limita a fornire indicazioni ai tecnici – ad esempio suggerendo un controllo di manutenzione – può rimanere in una categoria di rischio inferiore. Se, invece, il sistema determina se un veicolo è idoneo alla circolazione, prevede guasti critici, come un problema ai freni o al motore, oppure prende decisioni relative alla sicurezza, può rientrare nella categoria ad alto rischio quando svolge una funzione legata alla sicurezza e soddisfa le condizioni previste dall’AI Act.
Anche l’utilizzo dell’AI nel settore assicurativo, nel leasing e nella profilazione dei conducenti – ad esempio per l’attribuzione di punteggi di guida basati sulla telematica, la determinazione delle tariffe assicurative tramite AI o le decisioni automatizzate sui sinistri – richiede un’attenta valutazione per stabilire se rientri in uno dei casi d’uso ad alto rischio previsti dall’AI Act, in particolare quando incide sull’accesso a servizi essenziali o comporta attività di profilazione.
Alcuni sistemi di AI utilizzati per le valutazioni dell’affidabilità creditizia e per la valutazione dei rischi e la determinazione dei prezzi nell’assicurazione sulla vita e nell’assicurazione sanitaria sono espressamente classificati come ad alto rischio dall’Allegato III.
Al contrario, applicazioni come i sistemi di raccomandazione per l’infotainment, gli assistenti vocali di bordo, gli strumenti di personalizzazione del marketing e le dashboard di analisi non legate alla sicurezza generalmente non rientrano nella categoria ad alto rischio soltanto perché vengono utilizzate nei veicoli. Possono tuttavia essere soggette ad altri requisiti dell’AI Act, ad esempio agli obblighi di trasparenza in determinate circostanze.
In termini pratici, nel settore automotive vale una semplice regola generale: se l’AI incide sulla sicurezza fisica o sui diritti delle persone, è necessaria una valutazione approfondita per stabilire se il sistema sia ad alto rischio.
Infine, è importante tenere separati la classificazione del sistema e il momento di applicazione degli obblighi. A seguito dell’AI Omnibus, l’applicazione delle disposizioni relative ai sistemi di AI ad alto rischio contemplati dall’Allegato III è stata posticipata al 2 dicembre 2027, mentre per i sistemi di AI ad alto rischio integrati nei prodotti disciplinati dall’Allegato I è previsto un periodo transitorio più lungo, fino al 2 agosto 2028. Il rinvio modifica il momento in cui i requisiti diventano applicabili, ma non elimina la classificazione sottostante come sistema ad alto rischio.
Chi sono, nello specifico, i soggetti interessati dalla normativa (provider, deployer, importatori e distributori) e come può un operatore dell’aftermarket capire in quale ruolo rientra?
L’AI Act disciplina non solo i sistemi di intelligenza artificiale, ma anche gli attori coinvolti nella loro immissione sul mercato, messa in servizio e utilizzo. A ciascun ruolo corrispondono responsabilità differenti e una stessa azienda può ricoprire contemporaneamente più ruoli.
Il provider è il soggetto che sviluppa un sistema di AI, oppure ne commissiona lo sviluppo, e lo immette sul mercato o lo mette in servizio con il proprio nome o marchio. Nel settore automotive e nell’aftermarket, possono rientrare in questa categoria, ad esempio, un OEM che sviluppa un sistema ADAS basato sull’AI, una software house che offre una soluzione diagnostica basata sull’intelligenza artificiale con il proprio marchio oppure un fornitore che immette sul mercato dell’UE un sistema di manutenzione predittiva a proprio nome. I provider sono generalmente soggetti agli obblighi più estesi, soprattutto quando il sistema di AI è sottoposto ai requisiti previsti per quelli ad alto rischio, tra cui la gestione del rischio, la governance dei dati, la documentazione tecnica e le procedure di valutazione della conformità.
Il deployer è un’organizzazione che utilizza un sistema di AI nelle proprie attività senza averlo sviluppato. Tra gli esempi tipici nell’aftermarket figurano le reti di officine che utilizzano sistemi di diagnosi basati sull’AI, i gestori di flotte che impiegano sistemi di monitoraggio dei conducenti oppure le compagnie assicurative che utilizzano l’intelligenza artificiale per la determinazione dei prezzi o la gestione dei sinistri. Gli obblighi dei deployer sono principalmente di natura operativa e riguardano, tra l’altro, il corretto utilizzo del sistema, la supervisione, il monitoraggio e la segnalazione di eventuali problematiche.
L’importatore è un’azienda con sede nell’UE che introduce nel mercato europeo sistemi di AI provenienti da Paesi extra-UE, come uno strumento di diagnosi sviluppato negli Stati Uniti oppure veicoli dotati di sistemi di AI integrati provenienti da un costruttore non europeo. Gli importatori svolgono una funzione di verifica della conformità, assicurandosi che i provider rispettino i requisiti previsti dall’AI Act.
Il distributore è qualsiasi soggetto che mette a disposizione sul mercato sistemi di AI senza modificarli, come un distributore di ricambi che vende strumenti dotati di funzionalità di AI oppure una concessionaria che rivende veicoli equipaggiati con sistemi di intelligenza artificiale.
Nella pratica, il ruolo dipende dalla specifica attività svolta, non dall’identità complessiva dell’azienda. Un operatore dell’aftermarket può determinare il proprio ruolo ponendosi quattro domande: abbiamo sviluppato o apposto il nostro marchio sul sistema di AI (provider)? Ci limitiamo a utilizzarlo internamente (deployer)? Lo introduciamo nel mercato dell’UE (importatore)? Lo rivendiamo senza modificarlo (distributore)?
Il rischio più comune è quello di diventare involontariamente provider, ad esempio attraverso il rebranding, una modifica sostanziale del sistema oppure l’integrazione dell’AI all’interno di un nuovo prodotto o servizio. Questo passaggio comporta un forte aumento degli obblighi di conformità ed è particolarmente rilevante nell’ecosistema automotive e aftermarket.

Un’officina, un ricambista o un distributore che utilizza strumenti di AI (diagnosi, preventivazione, CRM, marketing) deve adeguarsi? Se sì, in quale misura?
Sì, anche questi operatori devono rispettare l’AI Act, ma nella maggior parte dei casi l’onere di conformità è molto più contenuto di quanto comunemente si pensi. Per le tipiche officine, i ricambisti e i distributori, la distinzione fondamentale è che generalmente ricoprono il ruolo di deployer, ovvero utilizzatori di sistemi di AI, piuttosto che quello di provider.
Quando un’azienda si limita a utilizzare strumenti di AI – come software diagnostici in officina, sistemi di preventivazione basati sull’intelligenza artificiale, piattaforme CRM con raccomandazioni generate dall’AI o strumenti di automazione del marketing – deve innanzitutto assicurarsi che l’intelligenza artificiale venga utilizzata secondo le istruzioni del provider. Ciò comprende l’introduzione di un’adeguata supervisione umana nei casi in cui le decisioni siano rilevanti, il monitoraggio dei risultati per individuare eventuali errori evidenti o anomalie e la formazione del personale a un utilizzo responsabile dei sistemi, come ora previsto dal requisito di AI literacy.
In questi scenari standard, i deployer non sono tenuti a sottoporre ad audit i dati utilizzati per l’addestramento, a costruire sistemi di gestione del rischio o a svolgere valutazioni della conformità. Questi obblighi restano in capo al provider.
Gli obblighi aumentano tuttavia quando l’AI viene utilizzata in contesti sensibili o ad alto impatto. Ad esempio, se le raccomandazioni dell’AI influenzano decisioni relative alla sicurezza del veicolo, alla determinazione dei prezzi, all’accesso ai servizi o alla valutazione dei dipendenti, i deployer devono assicurarsi che le decisioni siano sottoposte a una reale verifica umana, evitando che gli operatori si limitino a convalidare automaticamente gli output dell’AI. Potrebbero inoltre essere necessarie procedure interne per documentare come vengono prese le decisioni e come viene esercitata la supervisione sull’intelligenza artificiale.
L’AI Omnibus ha tuttavia posticipato l’applicazione delle disposizioni relative ai sistemi ad alto rischio al 2 dicembre 2027 per i sistemi contemplati dall’Allegato III e al 2 agosto 2028 per quelli contemplati dall’Allegato I. Fino a tali date, questi specifici obblighi relativi ai sistemi ad alto rischio non sono ancora applicabili ai sensi dell’AI Act, sebbene possano essere già applicabili altri requisiti previsti dalla normativa.
Un rischio particolarmente importante si presenta quando un’officina o un distributore diventa involontariamente provider. Ciò avviene se l’azienda commercializza uno strumento di AI con il proprio nome, lo modifica o riaddestra in modo sostanziale, oppure integra l’intelligenza artificiale all’interno di un prodotto o di una piattaforma che vende come parte della propria offerta. In questi casi, l’azienda assume integralmente gli obblighi previsti per i provider, compresi quelli relativi alla documentazione, alla gestione del rischio e, qualora il caso d’uso sia ad alto rischio, ai possibili obblighi di valutazione della conformità.
Anche gli obblighi di trasparenza sono particolarmente rilevanti. Se i clienti interagiscono con un chatbot basato sull’AI oppure se materiali di marketing o raccomandazioni sono generati dall’intelligenza artificiale, questo deve essere chiaramente comunicato. La mancata comunicazione rappresenta uno dei modi più semplici per incorrere in una situazione di non conformità.
In sintesi, per la maggior parte di officine, ricambisti e distributori, la conformità all’AI Act è un processo operativo e gestibile, focalizzato sull’utilizzo responsabile dell’AI, sulla trasparenza, sulla consapevolezza e formazione del personale e sull’evitare di assumere involontariamente il ruolo di provider.
In che modo l’AI Act cambia la gestione dei dati tecnici, della documentazione aziendale e dei dati dei clienti? E quali sono i principali punti di contatto con il GDPR?
L’AI Act non sostituisce il GDPR né le altre normative vigenti in materia di protezione dei dati, ma introduce un nuovo livello regolatorio incentrato sulla sicurezza, sulla controllabilità e sulla responsabilità dei sistemi di intelligenza artificiale. Il cambiamento più significativo non riguarda semplicemente quali dati vengono utilizzati, ma l’obbligo di dimostrare di avere il controllo del sistema e di poter giustificare le scelte effettuate.
Per quanto riguarda i dati tecnici, soprattutto nel caso dei sistemi di AI ad alto rischio, le aziende devono garantire che i dataset siano pertinenti, rappresentativi e il più possibile privi di bias. Non è più sufficiente affermare che un modello funziona correttamente: le organizzazioni devono essere in grado di spiegare da dove provengono i dati, come sono stati puliti e preparati, quali sono i loro limiti e come le prestazioni del sistema vengono testate e monitorate nel tempo.
La documentazione aziendale diventa un elemento centrale della conformità. I sistemi di AI ad alto rischio richiedono qualcosa di simile a un fascicolo tecnico o di conformità, con una documentazione tecnica completa che descriva, tra gli altri aspetti, le caratteristiche e la finalità prevista del sistema, la gestione del rischio, i dati e le prestazioni, i sistemi di logging, le istruzioni per l’uso e la supervisione umana. Anche i deployer possono avere bisogno di predisporre procedure interne, registrazioni relative all’utilizzo dei sistemi e prove dell’adeguata formazione del personale e del livello di AI literacy.
Il Digital Omnibus ha introdotto alcune semplificazioni e meccanismi di coordinamento, in particolare nei casi in cui i sistemi di AI ad alto rischio siano soggetti anche a normative europee specifiche di settore relative ai prodotti. Non vengono tuttavia eliminati gli obblighi fondamentali di documentazione e conservazione delle registrazioni che costituiscono la base della conformità dei sistemi di AI ad alto rischio.
I dati dei clienti continuano a essere disciplinati principalmente dal GDPR, ma l’AI Act innalza indirettamente gli standard richiesti, ponendo l’accento sui principi di equità, non discriminazione e trasparenza. Ad esempio, i sistemi di AI utilizzati per la determinazione dei prezzi, per formulare raccomandazioni o per effettuare valutazioni devono poter dimostrare, nei contesti appropriati, di operare in modo equo e di fornire risultati spiegabili.
I punti di contatto tra AI Act e GDPR sono particolarmente evidenti in ambiti quali la qualità dei dati, la trasparenza, i processi decisionali automatizzati, la documentazione e le valutazioni dei rischi. Mentre il GDPR si concentra sui dati personali e sui diritti individuali, l’AI Act si concentra sul rischio e sull’impatto a livello di sistema, anche quando non sono coinvolti dati personali, come nel caso di sistemi di AI che controllano la frenata o altre funzioni di sicurezza dei veicoli.
Dal punto di vista operativo, ciò significa che le aziende devono essere preparate a dimostrare la propria conformità, e non semplicemente a dichiararla. Dati e documentazione passano così dall’essere elementi tecnici interni a diventare asset regolatori soggetti ad audit.
Quali sono gli errori più comuni che le aziende rischiano di commettere sottovalutando oggi l’AI Act?
L’errore più comune consiste nel ritenere che l’AI Act non si applichi alla propria azienda semplicemente perché vengono utilizzati strumenti di AI già disponibili sul mercato. In realtà, anche un utilizzo di base dell’intelligenza artificiale può comportare specifici obblighi per i deployer, a seconda del tipo di sistema di AI e delle modalità con cui viene utilizzato, tra cui requisiti relativi alla supervisione, al corretto utilizzo, alla formazione del personale e all’AI literacy e, in alcuni casi, alla trasparenza.
Un altro problema molto diffuso è che le aziende non riconoscono l’AI che utilizzano già. Sistemi CRM, strumenti per la determinazione dei prezzi, piattaforme di diagnosi e applicazioni di analisi dei clienti integrano spesso funzionalità di intelligenza artificiale, ma molte organizzazioni non dispongono di un inventario interno dei sistemi di AI. Senza una mappatura di queste applicazioni, diventa difficile procedere a una corretta classificazione del rischio e garantire la conformità.
Molte organizzazioni hanno inoltre rimandato l’azione perché l’applicazione delle disposizioni sembrava ancora lontana, ma la conformità richiede processi organizzativi, non interventi dell’ultimo minuto. Sebbene l’AI Omnibus abbia posticipato l’applicazione dei principali requisiti relativi ai sistemi ad alto rischio al 2 dicembre 2027 per i sistemi contemplati dall’Allegato III e al 2 agosto 2028 per quelli contemplati dall’Allegato I, questo non significa che le aziende debbano aspettare: altri requisiti dell’AI Act sono già applicabili e le organizzazioni hanno bisogno di tempo per identificare i sistemi, assegnare le responsabilità e definire i processi appropriati.
Un errore particolarmente oneroso consiste nel diventare involontariamente provider, ad esempio attraverso il rebranding, la modifica o l’integrazione dell’AI all’interno di prodotti e servizi. Ciò espone le aziende a obblighi di conformità molto più ampi di quanto avessero previsto.
Tra gli altri problemi ricorrenti figurano il considerare l’AI esclusivamente come una questione informatica, anziché come un tema di governance, l’affidarsi ciecamente ai risultati prodotti dall’intelligenza artificiale senza un’adeguata supervisione umana, il mancato aggiornamento della documentazione relativa all’utilizzo dell’AI e il fidarsi delle dichiarazioni dei fornitori sulla presunta “AI Act readiness” senza comprendere come il sistema si comporti nello specifico contesto operativo dell’azienda.
Infine, molte aziende ritengono erroneamente che la conformità al GDPR sia da sola sufficiente, trascurando rischi specifici legati all’intelligenza artificiale, come i bias dei modelli, la robustezza dei sistemi, la trasparenza e l’utilizzo di dati non personali.
![]()
Quali sanzioni o rischi concreti corre un’azienda che non rispetta l’AI Act?
L’AI Act introduce conseguenze significative e concrete per le aziende che non rispettano la normativa. Le sanzioni economiche possono arrivare fino a 35 milioni di euro o al 7% del fatturato annuo mondiale per le violazioni più gravi, come l’utilizzo di sistemi di AI vietati. Altre violazioni, tra cui il mancato rispetto dei requisiti previsti per i sistemi ad alto rischio, possono comportare sanzioni fino a 15 milioni di euro o al 3% del fatturato annuo mondiale, mentre la fornitura di informazioni fuorvianti o incomplete può comportare sanzioni fino a 7,5 milioni di euro o all’1% del fatturato annuo mondiale.
È importante però considerare una specifica previsione per PMI e small mid-cap companies (SMC): per le PMI, comprese le start-up, la sanzione applicabile ai sensi dell’Articolo 99 è limitata all’importo più basso tra la somma fissa e la percentuale applicabile del fatturato. L’AI Omnibus estende questa regola dell’importo più basso anche alle small mid-cap companies (SMC) per le sanzioni previste dall’Articolo 99, paragrafi 4 e 5.
Oltre alle sanzioni economiche, le autorità hanno il potere di vietare i sistemi di AI, ordinarne il ritiro dal mercato o imporne l’immediata sospensione dell’utilizzo. Per le aziende che dipendono da strumenti di diagnosi, sistemi di determinazione dei prezzi o altre applicazioni operative basate sull’AI, questo può tradursi in un’improvvisa interruzione dell’attività e in significative conseguenze operative.
La non conformità aumenta inoltre l’esposizione alla responsabilità legale, rendendo più agevole per le parti interessate avanzare contestazioni per negligenza o discriminazione. Anche il danno reputazionale rappresenta un rischio importante, soprattutto quando i malfunzionamenti dell’AI riguardano aspetti legati alla sicurezza, i bias o la mancanza di trasparenza.
Nella pratica, per molti operatori dell’aftermarket il rischio più realistico non è rappresentato da sanzioni di portata catastrofica, bensì dall’eventualità di essere costretti a interrompere l’utilizzo di strumenti essenziali per la propria attività oppure di non superare gli audit richiesti da partner commerciali o clienti di maggiori dimensioni.
In che modo un partner tecnico come DEKRA può supportare le aziende nel processo di validazione e valutazione del rischio?
L’AI Act trasforma la conformità dei sistemi di intelligenza artificiale in un processo molto simile a quelli già applicati alla sicurezza dei prodotti, alla gestione della qualità e alla certificazione. È per questo che partner tecnici come DEKRA svolgono un ruolo importante. Anziché dover affrontare autonomamente ogni aspetto della conformità, un partner tecnico può intervenire su tre livelli fondamentali: classificazione, validazione e dimostrazione della conformità.
Il primo passo consiste nell’aiutare le aziende a chiarire quali sistemi di AI utilizzano effettivamente, attraverso la mappatura dei casi d’uso e la loro corretta classificazione secondo l’AI Act (rischio minimo, limitato o alto). Questo consente di evitare errori di classificazione, tra le più comuni cause di non conformità, e di individuare, ad esempio, i casi in cui un’azienda potrebbe assumere inconsapevolmente il ruolo di provider.
Per i sistemi di AI ad alto rischio, dimostrare la conformità ai requisiti applicabili è obbligatorio, sebbene la specifica procedura di valutazione della conformità dipenda dal tipo di sistema e dal quadro normativo applicabile. Un partner tecnico come DEKRA può svolgere attività quali:
- test delle prestazioni, per verificare se il sistema funziona in modo affidabile;
- verifiche di robustezza in condizioni limite;
- test di cybersicurezza, per valutare la sicurezza del sistema di AI;
- valutazioni di bias ed equità;
- valutazioni della qualità dei dati.
In termini automotive, questo approccio è paragonabile alla verifica del comportamento di un impianto frenante in condizioni diverse di utilizzo, con la differenza che in questo caso l’oggetto della valutazione sono algoritmi e dati. Si tratta di attività particolarmente rilevanti per i sistemi ADAS, gli strumenti di diagnosi basati sull’AI e le soluzioni di manutenzione predittiva.
L’AI Act richiede inoltre un sistema strutturato di gestione del rischio per i sistemi di AI ad alto rischio. Un partner come DEKRA può supportare le aziende nell’identificazione dei rischi potenziali – relativi, ad esempio, alla sicurezza, ai bias o a possibili utilizzi impropri – nella valutazione della loro gravità e probabilità, nella definizione delle misure di mitigazione e nella loro corretta documentazione.
Un esempio può essere il rischio che uno strumento diagnostico basato sull’AI suggerisca una riparazione errata. In questo caso, una possibile misura di mitigazione consiste nell’introdurre una fase di verifica umana, accompagnata da soglie di controllo e sistemi di allerta.
Altrettanto importante è il supporto nella predisposizione del pacchetto documentale richiesto ai fini della conformità, che costituisce la prova dell’adeguamento durante audit o ispezioni da parte delle autorità. La documentazione comprende, tra l’altro:
- documentazione tecnica, con descrizione e architettura del sistema;
- documentazione relativa ai dati, comprese fonti e limitazioni;
- rapporti di test e validazione;
- documentazione sulla gestione del rischio;
- struttura di governance dell’AI;
- istruzioni per l’uso.
Senza questa documentazione, anche un sistema di AI perfettamente funzionante può essere considerato non conforme.
Quando previsto, organizzazioni come DEKRA possono inoltre operare come organismi indipendenti di valutazione della conformità (notified bodies, ove designati) e supportare le aziende nelle valutazioni di conformità, nel monitoraggio continuo, negli audit e nella rivalutazione dei sistemi man mano che questi evolvono.
L’AI Omnibus ha inoltre chiarito e semplificato alcuni aspetti del quadro relativo alla valutazione della conformità, compreso il ruolo degli organismi notificati per i sistemi di AI ad alto rischio disciplinati dalla legislazione di armonizzazione dell’Unione.
I principali requisiti relativi ai sistemi ad alto rischio si applicheranno dal 2 dicembre 2027 per i sistemi contemplati dall’Allegato III e dal 2 agosto 2028 per quelli contemplati dall’Allegato I.
È inoltre importante ricordare che DEKRA è oggi il primo Organismo di Certificazione ufficialmente accreditato per i sistemi di AI biometrici ai sensi dell’EU Artificial Intelligence Act. DEKRA è accreditata per effettuare valutazioni della conformità dei sistemi di identificazione biometrica da remoto, categorizzazione biometrica e riconoscimento delle emozioni.
Guardando ai prossimi due o tre anni, esiste il rischio che l’AI Act possa frenare l’innovazione delle PMI?
Esiste un rischio di impatto sproporzionato, ma questo non rappresenta l’intero quadro. L’AI Act dell’UE è concepito secondo un approccio basato sul rischio, il che significa che molti casi d’uso dell’AI nelle PMI dell’aftermarket rientreranno nelle categorie a rischio limitato o minimo, con obblighi meno onerosi.
Sebbene i costi di conformità possano rappresentare una difficoltà, soprattutto per i sistemi ad alto rischio, la normativa mira anche a creare certezza giuridica e fiducia. Sarà determinante l’efficacia con cui verranno attuate le misure di supporto – come le regulatory sandbox, le linee guida e gli standard armonizzati – affinché le PMI possano continuare a innovare senza essere penalizzate rispetto alle aziende di maggiori dimensioni.
Inoltre, l’Unione Europea ha introdotto misure concrete attraverso l’AI Omnibus per ridurre l’onere della conformità e concedere alle PMI più tempo e maggiore supporto, proprio per evitare il divario nell’innovazione a cui fa riferimento la domanda.
In concreto, il quadro normativo comprende diversi meccanismi a favore delle PMI:
- Supporto alla conformità semplificato e proporzionato, attraverso modelli, linee guida e misure finalizzate a ridurre gli oneri amministrativi e tecnici per le PMI.
- Accesso alle regulatory sandbox e supporto dedicato, che consentono alle PMI di testare e sviluppare soluzioni di AI sotto supervisione e di affrontare i requisiti di conformità prima dell’implementazione o della commercializzazione.
- Linee guida e misure di supporto mirate, per ridurre le barriere finanziarie e amministrative e facilitare la conformità.
Una modifica particolarmente importante introdotta dall’AI Omnibus riguarda il rinvio delle principali disposizioni relative ai sistemi di AI ad alto rischio, che offre alle aziende ulteriore tempo per prepararsi: i requisiti pertinenti si applicheranno dal 2 dicembre 2027 per i sistemi contemplati dall’Allegato III e dal 2 agosto 2028 per quelli contemplati dall’Allegato I.
Inoltre, l’Unione Europea sta continuando a perfezionare il quadro di attuazione, comprese linee guida, standard e forme di supporto pratico per le aziende di dimensioni più contenute.
Quindi, sebbene il rischio indicato nella domanda sia reale, la direzione normativa si sta chiaramente orientando verso una «correzione pro-innovazione», nel tentativo di trovare un equilibrio tra le necessarie garanzie e la concreta sostenibilità degli obblighi per gli operatori di dimensioni più contenute.
