AI Act Italia: l’Agenzia per la Cybersicurezza Nazionale al centro della nuova governance

· news

Il governo ha approvato un decreto che definisce una propria architettura nazionale, affidando all’Agenzia per la Cybersicurezza Nazionale (ACN) la vigilanza e introducendo regole specifiche per la biometria, il mondo del lavoro e la formazione

AI Act Italia: l’Agenzia per la Cybersicurezza Nazionale al centro della nuova governance
[In pillole] La sintesi per chi va di fretta:

Il governo italiano ha approvato lo schema di decreto legislativo per l'AI Act europeo, ponendo l'Italia tra i primi paesi a legiferare. L'Agenzia per la Cybersicurezza Nazionale (ACN) è designata autorità di vigilanza del mercato e punto di contatto unico, affiancata dall'Agenzia per l'Italia Digitale (AgID) come autorità di notifica. Il decreto stabilisce regole precise per l'uso dell'IA nel lavoro, nella formazione e nel trattamento dei dati biometrici, bilanciando innovazione e tutela dei diritti.

L’Italia si prepara all’intelligenza artificiale

Il governo italiano ha approvato uno schema di decreto legislativo che inizia a dare una forma concreta, nel nostro paese, al Regolamento europeo sull’intelligenza artificiale, meglio noto come AI Act.

Si tratta di un passo significativo, perché posiziona l’Italia tra i primi stati membri dell’Unione a definire una propria architettura nazionale per governare una tecnologia sempre più presente nelle nostre vite.

Il testo, che ora dovrà ricevere i pareri delle commissioni parlamentari, non si limita a un semplice recepimento delle norme europee, ma interviene su alcuni ambiti molto specifici, assegnando un ruolo centrale a un’istituzione già nota e introducendo regole precise per l’uso dei sistemi di intelligenza artificiale nel mondo del lavoro, nella formazione e nel delicato campo del riconoscimento biometrico.

L’approvazione di questo schema di decreto arriva in un momento in cui il dibattito pubblico sull’intelligenza artificiale è spesso diviso tra narrazioni di un futuro iper-efficiente e timori legati alla perdita di controllo, alla sorveglianza e alla discriminazione.

Il tentativo del legislatore, sia a livello europeo che ora nazionale, è quello di tracciare un percorso che provi a bilanciare l’innovazione con la tutela dei diritti fondamentali delle persone.

La decisione più importante, quella da cui dipenderà l’efficacia di tutto l’impianto, riguarda la scelta dell’autorità a cui affidare il compito di vigilare. E la scelta è ricaduta su un’entità che negli ultimi anni ha visto crescere costantemente le proprie competenze e la propria influenza.

SGM

Il nuovo ruolo centrale dell’agenzia per la cybersicurezza nazionale (ACN)

Il perno attorno al quale ruoterà l’intera governance italiana dell’intelligenza artificiale sarà l’Agenzia per la Cybersicurezza Nazionale (ACN). Il decreto le affida il ruolo di autorità di vigilanza del mercato e di punto di contatto unico nazionale, un compito che la proietta al centro del sistema di controllo. Secondo il provvedimento, ACN avrà poteri di vigilanza sui sistemi di intelligenza artificiale, in particolare quelli classificati come “ad alto rischio”, sia che vengano utilizzati da enti pubblici sia da aziende private.

Questo significa che potrà condurre ispezioni, richiedere l’accesso alla documentazione tecnica degli algoritmi e, se necessario, imporre misure correttive o sanzioni. Inoltre, rappresenterà l’Italia nei meccanismi di cooperazione europei, come la banca dati che censisce tutti i sistemi di IA ad alto rischio operativi nell’Unione.

Questa scelta non è casuale, ma si inserisce in una strategia avviata già con la creazione dell’Agenzia nel 2021.

– Leggi anche: Scontro sull’AI, Mustafa Suleyman di Microsoft contro Anthropic e la coscienza di Claude

L’impianto, però, non concentra tutto in un solo ente: l’articolo 20 della Legge 132/2025 individua due autorità nazionali competenti, AgID come autorità di notifica e ACN come autorità di vigilanza del mercato e punto di contatto unico. Le due agenzie operano ciascuna nel proprio ambito e si coordinano tra loro e con le altre autorità che hanno competenze contigue, come il Garante per la protezione dei dati personali e l’Autorità Garante della Concorrenza e del Mercato. Come descritto in diverse analisi legali, tra cui quella dello studio CMS, la scelta affida la vigilanza a un soggetto tecnicamente attrezzato come ACN, capace di dialogare alla pari con la Commissione Europea.

Le competenze di ACN saranno messe alla prova soprattutto su uno dei terreni più controversi e discussi durante l’intero processo di approvazione dell’AI Act europeo: quello del trattamento dei dati biometrici e del riconoscimento facciale.

Le regole sulla biometria, tra divieti e notevoli eccezioni

Il capitolo dedicato alla biometria è forse il più delicato del decreto, poiché tocca direttamente la privacy e le libertà individuali.

L’AI Act europeo traccia alcune linee rosse, ovvero pratiche considerate così invasive da essere vietate. Il decreto italiano le recepisce integralmente.

Tra queste, troviamo il divieto di utilizzare sistemi di intelligenza artificiale per raccogliere indiscriminatamente immagini da internet o da telecamere a circuito chiuso al fine di creare enormi database per il riconoscimento facciale, una pratica nota come scraping.

È inoltre vietata la cosiddetta “categorizzazione biometrica”, cioè l’uso di algoritmi per dedurre da un volto o da altri dati biometrici informazioni sensibili come l’origine etnica, le opinioni politiche, la fede religiosa o l’orientamento sessuale, come spiegato approfonditamente dalla Future of Privacy Forum.

Il regolamento europeo vieta anche l’uso di sistemi di identificazione biometrica a distanza e “in tempo reale” negli spazi pubblici per finalità di polizia, ma prevede delle eccezioni molto rigorose, che hanno alimentato un intenso dibattito.

L’utilizzo di queste tecnologie sarà consentito solo per prevenire minacce terroristiche imminenti, per ricercare vittime di gravi reati o per perseguire i responsabili di crimini di particolare gravità.

Sarà compito del decreto italiano, e delle sue norme attuative, definire nel dettaglio quali autorità potranno autorizzare questi usi eccezionali, con quali procedure, e garantendo una valutazione d’impatto sui diritti fondamentali.

Su questo punto, organizzazioni per i diritti digitali come European Digital Rights (EDRi) hanno già espresso preoccupazione, sostenendo che l’AI Act non vieta in modo assoluto la sorveglianza biometrica di massa, lasciando ai singoli Stati margini che potrebbero essere interpretati in modo estensivo.

Mentre il dibattito sulla sorveglianza negli spazi pubblici cattura l’attenzione mediatica, le nuove regole avranno un impatto altrettanto profondo, e forse più pervasivo, in un altro ambito fondamentale della vita delle persone: il posto di lavoro.

L’intelligenza artificiale nei luoghi di lavoro e nella formazione

Un’altra area di intervento fondamentale del decreto riguarda l’impiego dell’intelligenza artificiale nel contesto lavorativo. L’AI Act classifica come “ad alto rischio” tutti quei sistemi utilizzati per la gestione delle risorse umane: dagli algoritmi che analizzano i curriculum e preselezionano i candidati, a quelli che valutano le performance dei dipendenti, decidono promozioni o addirittura suggeriscono licenziamenti, un tema analizzato nel dettaglio in un recente briefing dello studio Clifford Chance.

Per questi sistemi sono previsti obblighi molto stringenti in termini di trasparenza, qualità dei dati usati per addestrarli, supervisione umana e documentazione tecnica. Costruire sistemi che rispettino questi standard parte dai dati: è il terreno dello sviluppo di software di machine learning su misura, dove la qualità del set di addestramento determina l’affidabilità dei risultati.

L’Italia, su questo fronte, aveva già iniziato a muoversi. Nel 2025 il Senato aveva approvato una legge che introduceva principi importanti, come il divieto di prendere decisioni totalmente automatizzate che abbiano un impatto significativo sulla carriera di un lavoratore, imponendo sempre un intervento umano qualificato.

Quella legge, come riportato nell’analisi di DLA Piper, stabiliva anche l’obbligo per il datore di lavoro di informare i dipendenti e i sindacati sulle logiche di funzionamento degli algoritmi utilizzati e di consultare le rappresentanze sindacali prima di introdurre sistemi che possano modificare l’organizzazione del lavoro.

Il nuovo decreto si inserisce in questo solco, armonizzando la legislazione nazionale con quella europea e rafforzando un approccio che mira a proteggere i lavoratori da possibili discriminazioni algoritmiche. Sul piano pratico, le imprese che gestiscono personale possono partire da un software per la gestione delle risorse umane su misura, progettato per tenere insieme automazione e controllo umano.

Un discorso simile vale per il mondo della formazione e dell’istruzione. Il decreto recepisce il divieto, previsto dall’AI Act, di utilizzare sistemi di emotion recognition in scuole e università.

Questo significa che non sarà possibile usare software che pretendono di dedurre lo stato emotivo, il livello di attenzione o il coinvolgimento di uno studente analizzando le sue espressioni facciali o il tono della sua voce.

Si tratta di una norma pensata per proteggere gli studenti da forme di monitoraggio potenzialmente invasive e scientificamente discutibili, come evidenziato in uno studio dell’Università di Leiden.

L’insieme di queste regole, che vanno dalla sicurezza pubblica al posto di lavoro, definisce una precisa presa di posizione italiana all’interno del più ampio quadro europeo, un quadro che prevede tempi certi e sanzioni potenzialmente molto elevate per chi non si adeguerà.

La vera sfida, ora, sarà trasformare questi principi scritti sulla carta in una realtà operativa, capace di governare la tecnologia senza soffocare l’innovazione.

Dalle parole al codice?

Informarsi è sempre il primo passo ma mettere in pratica ciò che si impara è quello che cambia davvero il gioco. Come software house crediamo che la tecnologia serva quando diventa concreta, funzionante, reale. Se pensi anche tu che sia il momento di passare dall’idea all’azione, unisciti a noi.

Parlaci del tuo progetto

[Consigliati]

Scontro sull’AI, Mustafa Suleyman di Microsoft contro Anthropic e la coscienza di Claude

Scontro sull’AI, Mustafa Suleyman di Microsoft contro Anthropic e la coscienza di Claude

Mustafa Suleyman, capo della divisione AI di Microsoft, ha lanciato un duro attacco contro Anthropic, sostenendo che considerare il chatbot Claude come potenziale titolare di una coscienza sia pericoloso e fuorviante. Secondo Suleyman questa narrazione distoglie dai rischi reali e nasconde una manovra strategica per indebolire un concorrente nella battaglia per il futuro dell'intelligenza artificiale.

Mythos di Anthropic, l’IA per la cybersicurezza tra arma potente e difesa di frontiera

Mythos di Anthropic, l’IA per la cybersicurezza tra arma potente e difesa di frontiera

Anthropic ha reso accessibile una versione limitata di Mythos, il suo avanzato modello di IA per la sicurezza informatica, precedentemente ritenuto troppo pericoloso per una diffusione pubblica. Progettato per trovare e sfruttare vulnerabilità, il rilascio dello strumento ha intensificato il dibattito su come governare le armi informatiche, dividendo esperti tra i benefici per la difesa e i rischi di un uso offensivo.

[Altre storie]

AI sotto controllo federale negli USA: cosa cambia con il nuovo ordine esecutivo di Trump

AI sotto controllo federale negli USA: cosa cambia con il nuovo ordine esecutivo di Trump

Un nuovo ordine esecutivo di Donald Trump sull'intelligenza artificiale ridisegna il controllo federale negli USA, fondandosi sulla cooperazione volontaria con le Big Tech e sulla sicurezza nazionale. Questo approccio non vincolante diverge dal modello europeo incentrato sui diritti e incontra le critiche di OpenAI, che chiede regole obbligatorie e un controllo civile indipendente.

La rivelazione di Sam Altman su OpenAI: 100 miliardi di token al mese e i costi reali della AI

Sam Altman, CEO di OpenAI, ha rivelato un consumo interno di 100 miliardi di token mensili, un dato che evidenzia i costi esorbitanti dell'intelligenza artificiale. Questo aumento esponenziale del consumo non solo dimostra il successo della tecnologia, ma solleva anche interrogativi sulla sostenibilità economica, infrastrutturale ed energetica del settore, proiettando l'AI verso un futuro di personalizzazione totale.

IA in azienda: un motore senza freni tra innovazione e rischi di governance

Le aziende stanno adottando l'intelligenza artificiale a un ritmo senza precedenti per restare competitive, come evidenziato da analisi di EY e McKinsey. Tuttavia, questa accelerazione crea un pericoloso vuoto di governance. La mancanza di controlli favorisce l'ascesa della Shadow AI, esponendo le organizzazioni a gravi rischi di sicurezza e violazione dei dati.

Cybersicurezza: la corsa agli armamenti tra le intelligenze artificiali di Anthropic e OpenAI

L'intelligenza artificiale è diventata la più grande risorsa e minaccia per la sicurezza informatica. Anthropic ha creato Mythos, un modello AI così potente da poter sferrare attacchi autonomi, decidendo di non rilasciarlo pubblicamente. Questa scelta evidenzia la corsa agli armamenti tra AI, con OpenAI e Anthropic che definiscono un futuro di guerra e difesa digitale interamente automatizzata.

Anthropic chiede una pausa per l’IA ma collabora con l’intelligence USA

Anthropic, azienda leader nell'IA, ha proposto di rallentare lo sviluppo dei modelli più potenti per rischi di sicurezza, come sistemi capaci di auto-riprodursi. La richiesta, che mira a un accordo globale, appare però in contraddizione con la notizia che la stessa azienda sta fornendo il suo modello più avanzato, Mythos, all'agenzia di intelligence statunitense NSA per potenziarne le capacità operative.

Mornine, il robot umanoide di Chery dai concessionari ai nostri salotti

Il costruttore cinese Chery, dopo aver usato i robot umanoidi Mornine nelle concessionarie, valuta di venderli al pubblico per uso domestico. Al prezzo di 42.000 dollari, la mossa solleva interrogativi sull'utilità reale del robot nella vita quotidiana, ponendosi tra autentica innovazione tecnologica e una audace operazione di marketing per il brand.

Piccoli software grandi orecchie: come le estensioni browser spiano le tue chat con ChatGPT e Gemini

Milioni di utenti hanno installato estensioni browser, come Urban VPN, credendo di proteggere la propria privacy. Tuttavia, una ricerca ha svelato che questi software registrano segretamente le conversazioni con chatbot AI come ChatGPT e Gemini, inviando i dati a server remoti. Uno strumento scelto per la sicurezza si trasforma così in un dispositivo di sorveglianza di massa, esponendo dati sensibili.

IA per sostituire i radiologi: la proposta di NYC Health Hospitals che scuote la sanità

Mitchell H. Katz, CEO di NYC Health Hospitals, ha dichiarato di voler sostituire i radiologi con l'intelligenza artificiale per ridurre i costi, scatenando un acceso dibattito. Mentre altri dirigenti supportano l'idea, il mondo medico esprime forte preoccupazione per la sicurezza dei pazienti, citando studi su errori e allucinazioni dei sistemi di intelligenza artificiale.

Teniamoci in [contatto]

Inserisci i dati richiesti per poter ricevere il nostro company profile e tutte le informazioni sulla nostra azienda.



    BACK TO TOP