L’AI Act non è una policy da archiviare: è un sistema di governance da far vivere ogni giorno. Nel 2026, per molte aziende europee la domanda non è più “possiamo usare l’intelligenza artificiale?”, ma “sappiamo quali sistemi AI stiamo usando, per quali finalità, con quali dati, con quali rischi e sotto la responsabilità di chi?”.
È da questa esigenza che nasce il bundle AI Act Compliance & AI Governance di Flowvenue: una collezione di processi già pronti che trasforma principi normativi e buone pratiche di governance in attività operative, tracciabili e interrogabili.
Scopri e installa il bundle AI Act Compliance & AI Governance su FlowExchange →
Che cos’è l’AI Act
L’AI Act è il Regolamento (UE) 2024/1689, il quadro normativo europeo dedicato all’intelligenza artificiale. La sua logica è basata sul rischio: obblighi e controlli aumentano quando aumenta il potenziale impatto di un sistema AI su persone, diritti fondamentali, sicurezza o altri interessi rilevanti.
Il regolamento distingue, in modo semplificato, tra pratiche vietate, sistemi ad alto rischio, sistemi soggetti a specifici obblighi di trasparenza e applicazioni a rischio più contenuto. Non tutte le aziende hanno quindi gli stessi obblighi, e non tutti gli strumenti AI devono essere gestiti allo stesso modo.
Il calendario di applicazione è progressivo. Alcune disposizioni, tra cui i divieti e l’AI literacy, sono applicabili dal 2 febbraio 2025. Dal 2 agosto 2026 sono diventate applicabili ulteriori parti centrali del quadro europeo e i poteri di enforcement delle autorità. A seguito dell’aggiornamento normativo del 2026, molte regole relative ai sistemi high-risk dell’Allegato III si applicheranno dal 2 dicembre 2027, mentre quelle relative ai sistemi high-risk integrati in determinati prodotti regolamentati entreranno in applicazione dal 2 agosto 2028.
Fonti ufficiali: Commissione europea – quadro normativo sull’AI e testo consolidato del Regolamento su EUR-Lex.
Perché l’AI Act cambia la governance aziendale dell’intelligenza artificiale
Una delle conseguenze più importanti dell’AI Act è che l’uso dell’AI non può essere trattato esclusivamente come una questione tecnologica.
Un’azienda deve essere in grado di rispondere a domande molto concrete:
- quali sistemi AI vengono utilizzati?
- da quali reparti?
- per quali finalità?
- quali dati vengono inseriti?
- ci sono dati personali, sensibili o informazioni riservate?
- l’azienda è deployer, provider o ricopre un altro ruolo rilevante?
- il caso d’uso può rientrare tra quelli high-risk?
- serve una verifica umana prima di usare l’output?
- chi ha autorizzato l’uso?
- cosa succede se il sistema sbaglia?
- quando il sistema è stato revisionato l’ultima volta?
- le persone che lo utilizzano hanno ricevuto formazione adeguata?
Il problema è che, nella pratica, queste informazioni sono spesso disperse tra policy, fogli Excel, email, ticket, documenti del DPO e conoscenza informale dei singoli reparti.
La governance esiste sulla carta, ma non necessariamente come processo.
La differenza tra una checklist AI Act e un processo operativo
Una checklist serve a capire cosa verificare. Un processo serve a garantire che quella verifica venga effettivamente eseguita, assegnata, documentata, aggiornata e recuperabile in futuro.
È questa la differenza alla base del bundle Flowvenue.
Invece di limitarsi a produrre un documento iniziale, Flowvenue crea una struttura persistente in cui ogni sistema AI può essere collegato alle proprie valutazioni, alle verifiche umane, agli incidenti, alle revisioni e alle attività di formazione.
La compliance non dovrebbe essere solo scritta. Dovrebbe essere eseguita.
Il bundle AI Act Compliance & AI Governance di Flowvenue
Il bundle disponibile su FlowExchange contiene sei processi coordinati. Il cuore dell’architettura è il Registro Sistemi AI: gli altri workflow possono collegarsi allo stesso sistema, creando nel tempo un vero dossier operativo di governance.
1. Registro Sistemi AI
Il primo passo per governare l’intelligenza artificiale è sapere quali sistemi vengono realmente utilizzati.
Il processo Registro Sistemi AI permette di censire strumenti come ChatGPT, Claude, Gemini, Microsoft Copilot, sistemi AI verticali o componenti AI integrati in CRM, ERP, HR, customer service e altri processi.
Per ogni sistema possono essere registrati, tra gli altri:
- nome del sistema e provider;
- finalità d’uso;
- business owner e reparto;
- ruolo dell’organizzazione ai fini AI Act;
- classificazione del rischio;
- presenza di dati personali o categorie particolari di dati;
- categorie di informazioni trattate;
- stato del DPA o degli accordi sul trattamento;
- localizzazione dei dati;
- necessità di human oversight;
- referente del controllo;
- data della prossima revisione.
Flowvenue può inoltre eseguire un assessment AI preliminare del sistema, anche utilizzando fonti pubbliche sul provider, per evidenziare rischi da verificare ed evidenze ancora mancanti. Il risultato non sostituisce una valutazione legale o tecnica specialistica, ma accelera fortemente il lavoro preparatorio.
2. Valutazione Nuovo Uso AI
Un sistema AI può essere accettabile per un’attività e molto più delicato per un’altra. Per questo il semplice inventario degli strumenti non basta: occorre governare i casi d’uso.
Il processo Valutazione Nuovo Uso AI permette a un dipendente o a un responsabile di descrivere semplicemente ciò che vorrebbe fare.
Ad esempio:
“Vorremmo usare un sistema AI per effettuare una prima selezione dei CV ricevuti per le posizioni aperte.”
Flowvenue struttura il caso d’uso e raccoglie informazioni su dati personali, dati sensibili, informazioni riservate, output verso terzi, impatto sulle decisioni, trasparenza e controllo umano.
Un’analisi AI preliminare può quindi:
- evidenziare red flag;
- proporre una classificazione di rischio da verificare;
- suggerire se sia opportuno prevedere human oversight;
- indicare requisiti di trasparenza da approfondire;
- proporre una raccomandazione preliminare.
I casi classificati come potenzialmente high-risk, vietati o comunque da approfondire vengono indirizzati verso una escalation compliance. La decisione finale resta umana.
Questo approccio riduce uno dei rischi più frequenti dell’adozione AI: lo shadow AI, cioè l’utilizzo di strumenti o casi d’uso senza un processo di valutazione e autorizzazione.
3. Human Oversight
La sorveglianza umana è particolarmente importante nei contesti in cui l’output di un sistema AI può incidere su decisioni significative o produrre conseguenze verso clienti, dipendenti o terze parti.
L’articolo 26 del regolamento prevede, per i deployer di sistemi high-risk, che la sorveglianza umana sia affidata a persone con competenza, formazione, autorità e supporto adeguati.
Il processo Human Oversight consente di documentare:
- l’output AI sottoposto a verifica;
- il contesto e la finalità;
- il reviewer;
- l’esito della verifica;
- eventuali modifiche effettuate;
- eventuali override;
- la motivazione della decisione.
Prima della verifica umana, Flowvenue può effettuare un pre-check del contenuto per evidenziare possibili errori fattuali, incoerenze, bias, dati riservati o affermazioni da verificare.
Il principio è importante: l’AI aiuta la persona a controllare l’AI, ma non sostituisce il reviewer.
4. AI Incident Management
Ogni organizzazione che utilizza AI dovrebbe prevedere cosa fare quando qualcosa va storto.
Un incidente può essere un output errato, una hallucination significativa, una fuga di dati, un utilizzo non autorizzato, un problema di sicurezza, un possibile bias o una violazione della policy interna.
Con AI Incident Management un dipendente può segnalare l’evento anche in linguaggio naturale:
“Il chatbot ha mostrato a un cliente informazioni appartenenti a un altro cliente.”
Flowvenue trasforma la segnalazione in un incidente strutturato e raccoglie:
- sistema coinvolto;
- tipologia dell’incidente;
- severità;
- eventuali dati personali coinvolti;
- clienti o terze parti interessate;
- azioni immediate;
- responsabile della gestione;
- root cause;
- remediation;
- valutazione della necessità di notifiche esterne;
- data e stato di chiusura.
Un triage AI preliminare può aiutare a riassumere l’accaduto, suggerire misure di contenimento e indicare quali elementi debbano essere verificati. Anche in questo caso l’eventuale obbligo di notifica non viene “deciso dall’AI”: il sistema supporta il responsabile nella valutazione.
5. Revisione Periodica AI
Una valutazione effettuata una volta non basta.
I provider cambiano condizioni contrattuali, modelli, modalità di trattamento dei dati e funzionalità. Anche il modo in cui l’azienda utilizza un sistema può evolvere rapidamente.
Il processo Revisione Periodica permette di riesaminare ogni sistema AI verificando, ad esempio:
- se è ancora utilizzato;
- se provider o termini sono cambiati;
- se il DPA è ancora adeguato;
- se sono comparsi nuovi casi d’uso;
- se si sono verificati incidenti;
- se l’human oversight è ancora adeguato;
- se la classificazione del rischio deve essere rivalutata;
- se occorre aggiornare la policy interna.
Flowvenue può analizzare automaticamente i risultati della revisione e produrre una sintesi delle criticità con un piano di azioni ordinato per priorità.
6. AI Literacy
L’AI literacy non è soltanto una buona pratica.
L’articolo 4 dell’AI Act richiede a provider e deployer di adottare misure volte a sostenere lo sviluppo dell’alfabetizzazione in materia di AI del personale e delle altre persone che utilizzano o gestiscono sistemi AI per loro conto, tenendo conto di conoscenze, esperienza, formazione e contesto di utilizzo.
Il processo AI Literacy permette di registrare:
- persona e ruolo aziendale;
- reparto;
- livello di utilizzo dell’AI;
- sistema AI utilizzato;
- formazione richiesta;
- data di assegnazione;
- stato e data di completamento;
- evidenze o attestazioni;
- prossimo aggiornamento formativo.
Flowvenue può inoltre generare un piano formativo personalizzato in base al ruolo: un utente occasionale, un reviewer, uno sviluppatore e un amministratore non hanno necessariamente bisogno dello stesso percorso.
Come funzionano insieme i sei processi
Il vero vantaggio non sta nei singoli workflow, ma nel fatto che condividono una struttura comune.
Un sistema censito nel Registro può diventare il punto di riferimento per:
- nuovi casi d’uso;
- valutazioni di rischio;
- verifiche di human oversight;
- incidenti;
- revisioni periodiche;
- formazione delle persone che lo utilizzano.
Nel tempo si crea quindi un vero dossier operativo di AI governance.
Questo consente di passare da informazioni frammentate a domande interrogabili direttamente in linguaggio naturale.
Esempi di domande che puoi fare a Flowvenue
- “Quali sistemi AI utilizziamo in azienda?”
- “Quali sistemi trattano dati personali?”
- “Quali strumenti non hanno ancora un DPA verificato?”
- “Quali casi d’uso sono classificati high-risk?”
- “Quali casi richiedono human oversight?”
- “Mostrami gli incidenti AI degli ultimi sei mesi.”
- “Quali sistemi devono essere revisionati entro 30 giorni?”
- “Chi deve ancora completare la formazione AI?”
- “Fammi il dossier di governance di Microsoft Copilot.”
La possibilità di interrogare direttamente le evidenze è uno dei benefici più concreti rispetto a un modello basato su documenti statici.
Quali benefici può ottenere un’azienda
1. Riduzione dello shadow AI
Un processo semplice per registrare e valutare nuovi strumenti riduce la probabilità che l’AI venga adottata in modo informale senza alcun controllo.
2. Evidenze sempre disponibili
Valutazioni, approvazioni, review, incidenti e formazione non restano dispersi nelle email. Ogni attività crea una traccia recuperabile.
3. Governance proporzionata al rischio
Non tutti i casi richiedono lo stesso livello di approfondimento. Il routing consente di concentrare l’attenzione umana dove serve davvero.
4. Meno lavoro manuale per compliance, IT e DPO
L’AI può preparare assessment preliminari, checklist, triage e piani d’azione, lasciando alle persone la valutazione finale.
5. Continuità nel tempo
La governance diventa un ciclo continuo: censimento, valutazione, utilizzo, controllo, incident management, revisione e formazione.
6. Un linguaggio comune tra business, IT, compliance e legal
I processi obbligano l’organizzazione a strutturare le informazioni essenziali senza trasformare ogni richiesta in uno scambio infinito di email.
AI Act, GDPR e governance dei dati: perché vanno considerati insieme
L’AI Act non sostituisce il GDPR e non rende automaticamente lecita un’attività di trattamento dati.
Quando un sistema AI tratta dati personali possono continuare ad applicarsi gli obblighi del GDPR, inclusi quelli relativi a base giuridica, trasparenza, minimizzazione, sicurezza, rapporti con responsabili del trattamento e, quando necessario, valutazioni d’impatto.
Per questo il bundle include elementi come la presenza del DPA, le categorie di dati trattati e la localizzazione dei dati, senza pretendere di sostituire la valutazione del DPO o del consulente legale.
AI governance non significa bloccare l’innovazione
Uno degli errori più frequenti è vedere la governance come un freno all’adozione dell’AI.
In realtà un processo chiaro può produrre l’effetto opposto.
Se un dipendente sa come chiedere l’autorizzazione per un nuovo caso d’uso, se la valutazione preliminare è rapida e se solo i casi realmente sensibili vengono escalati, l’organizzazione può sperimentare più velocemente senza rinunciare al controllo.
La domanda quindi non dovrebbe essere “come impediamo alle persone di usare AI?”, ma:
“Come facciamo a permettere alle persone di usare AI in modo consapevole, tracciabile e proporzionato al rischio?”
Da dove iniziare
Per molte organizzazioni il percorso più pragmatico è:
- censire i sistemi AI già utilizzati;
- identificare i casi d’uso principali;
- stabilire un processo per approvare nuovi utilizzi;
- definire dove è necessario human oversight;
- creare un canale strutturato per gli incidenti;
- pianificare revisioni periodiche;
- documentare le misure di AI literacy.
È esattamente la struttura già implementata nel bundle Flowvenue.
Approfondimenti: architettura Flowvenue e AI Act
Per valutare correttamente una piattaforma in ottica AI Act non basta chiedersi quale modello utilizzi: occorre capire chi sceglie il modello, dove avviene l’inferenza, quali parti del processo dipendono dall’AI e quali responsabilità rimangono in capo all’organizzazione.
- Flowvenue e AI Act: perché l’AI è opzionale nei processi aziendali — un processo Flowvenue non deve necessariamente utilizzare un LLM.
- BYOK, LLM privati e AI Act — come il cliente può scegliere modelli gestiti, proprie API key, endpoint privati/on-premise o client esterni via MCP.
- AI Act: responsabilità di Flowvenue e responsabilità del cliente — distinzione tra governance della piattaforma e governance del caso d’uso configurato dall’organizzazione.
- AI governance by design: LLM e runtime dei processi — perché Flowvenue separa inferenza probabilistica ed esecuzione deterministica dei workflow.
Questa architettura consente all’organizzazione di decidere se usare AI, dove usarla e quale ambiente di inferenza adottare, mantenendo processi, permessi, validazioni, approvazioni e controlli configurabili. La conformità del singolo caso d’uso resta comunque da valutare in funzione di ruolo, finalità, rischio e normativa applicabile.
Installa il bundle AI Act Compliance & AI Governance
Il bundle è disponibile su FlowExchange e può essere installato per avere immediatamente a disposizione tutti e sei i processi.
Apri AI Act Compliance & AI Governance su FlowExchange →
Il bundle è pensato come base operativa configurabile. Le policy, i ruoli, le soglie di rischio e le responsabilità possono essere adattati alla singola organizzazione.
Nota: Flowvenue supporta le attività organizzative di AI governance e AI Act readiness, ma non sostituisce la consulenza legale, la valutazione del DPO o gli assessment specialistici richiesti dal singolo caso.
Approfondimento: Flowvenue e AI Act
Se vuoi approfondire anche il rapporto tra la piattaforma Flowvenue e i requisiti dell’AI Act, puoi leggere Flowvenue è conforme all’AI Act? Analisi e implicazioni per le aziende.
Fonti ufficiali
- Regolamento (UE) 2024/1689 – testo consolidato, EUR-Lex
- Commissione europea – quadro normativo sull’intelligenza artificiale
- Commissione europea – calendario di applicazione e enforcement dell’AI Act
Domande frequenti
L’AI Act è il Regolamento (UE) 2024/1689 sull’intelligenza artificiale. Introduce un quadro basato sul rischio e definisce obblighi differenti per provider, deployer e altri operatori a seconda del sistema AI e del caso d’uso.
Tra le attività più utili ci sono il censimento dei sistemi AI, la valutazione dei casi d’uso, l’identificazione del ruolo dell’organizzazione, la gestione del rischio, la definizione dell’human oversight, la gestione degli incidenti, le revisioni periodiche e le misure di AI literacy.
Un registro centralizzato è una delle modalità più efficaci per sapere quali sistemi AI sono usati, da chi, per quali finalità e con quali dati. Aiuta inoltre a collegare valutazioni, incidenti, revisioni e attività formative.
La sorveglianza umana consiste nel mantenere persone competenti e dotate di adeguata autorità nel controllo dell’utilizzo di sistemi AI, soprattutto nei contesti ad alto rischio. Il livello di controllo necessario dipende dal sistema e dal caso d’uso.
L’AI literacy è l’insieme di conoscenze e competenze necessarie per comprendere opportunità, limiti e rischi dei sistemi AI. L’articolo 4 dell’AI Act richiede a provider e deployer di adottare misure volte a supportarne lo sviluppo nel personale e nelle persone che utilizzano sistemi AI per loro conto.
No. Flowvenue aiuta a trasformare la governance AI in processi operativi, raccogliere evidenze e organizzare controlli. La conformità dipende dal singolo contesto e può richiedere valutazioni legali, privacy, tecniche o specialistiche.
Include Registro Sistemi AI, Valutazione Nuovo Uso AI, Human Oversight, AI Incident Management, Revisione Periodica e AI Literacy. I processi condividono l’anagrafica dei sistemi AI per creare un dossier di governance nel tempo.
Il bundle è disponibile su FlowExchange all’indirizzo https://www.flowvenue.com/flowexchange/collezioni/100-ai-act-compliance-ai-governance.