AI Act e legge italiana 132/2025: cosa devono sapere studi e imprese

Per chi guida le operations, la supply chain o i processi produttivi di un’azienda, l’intelligenza artificiale ha smesso da tempo di essere un argomento da film di fantascienza. Oggi l’IA è uno strumento concreto che promette di ottimizzare le scorte, prevedere i guasti sulle linee, automatizzare il controllo qualità e ridurre il lead time. Tuttavia, l’adozione di queste tecnologie sta avvenendo in un contesto di forte incertezza normativa, dove il rischio di investire in soluzioni non conformi o di esporre l’azienda a sanzioni è reale.

Fino a poco tempo fa, il dibattito si è concentrato esclusivamente sulle direttive europee. Oggi, però, il quadro cambia. Con la pubblicazione in Gazzetta Ufficiale (GU 223 del 25/9/2025), entra in gioco la legge italiana intelligenza artificiale, ovvero la Legge 132/2025, che entrerà in vigore il 10 ottobre 2025. Per un manager o un decisore aziendale, comprendere questo nuovo perimetro non è un mero esercizio legale, ma un requisito fondamentale per progettare processi robusti, scalabili e conformi.

L’obiettivo di questa analisi non è fare teoria del diritto, ma calare la normativa nella realtà della fabbrica, del magazzino e degli uffici acquisti. Vedremo come si integrano le regole europee con quelle nazionali, quali sono gli impatti sulle decisioni operative e come preparare i propri processi aziendali per evitare colli di bottiglia legali e tecnologici.

Due livelli: regolamento UE e legge italiana

Il primo errore in cui cadono molte aziende è confondere i piani normativi o pensare che una legge annulli l’altra. Per comprendere l’impatto della legge italiana intelligenza artificiale sui processi aziendali, è necessario distinguere chiaramente i due livelli operativi: l’AI Act europeo (Regolamento UE 2024/1689) e la normativa nazionale.

L’AI Act europeo funziona come una grande certificazione di prodotto. Adotta un approccio basato sul rischio: classifica i sistemi di IA (da rischio inaccettabile a rischio minimo) e stabilisce i requisiti che i fornitori e gli sviluppatori devono rispettare prima di immettere un software sul mercato. Se la vostra azienda acquista un software di schedulazione avanzata della produzione basato su IA, l’AI Act si assicura che quel software sia stato sviluppato secondo criteri di trasparenza e sicurezza.

La legge nazionale, invece, non si sostituisce al regolamento europeo, ma lo accompagna e lo rende esecutivo sul territorio. L’AI Act Italia, declinato nella Legge 132/2025, interviene su “come” l’intelligenza artificiale viene utilizzata nel nostro Paese, definendo le autorità di controllo, introducendo sanzioni penali per usi illeciti, stanziando fondi per lo sviluppo e regolando l’interazione tra IA e professionisti o Pubblica Amministrazione.

Dal punto di vista operativo, questo significa che un Direttore Operations non deve solo verificare che il fornitore del sistema di visione artificiale (per il controllo qualità) sia conforme all’AI Act europeo, ma deve anche assicurarsi che l’implementazione in fabbrica rispetti le linee guida italiane su privacy, sicurezza dei dati e sorveglianza umana sancite dalla nuova legge.

Cosa aggiunge la legge 132/2025

La legge 132 2025 rappresenta il primo vero testo organico nazionale in materia. Oltre a stabilire principi generali, la norma ha un impatto diretto sull’economia reale e sulle strategie di investimento delle imprese industriali. Uno degli aspetti più rilevanti per le aziende è la creazione di un quadro di sostegno finanziario.

La legge prevede infatti lo stanziamento di risorse fino a 1 miliardo di euro, gestite anche tramite Cassa Depositi e Prestiti (CDP), per supportare lo sviluppo, l’adozione e l’integrazione dell’IA, con un occhio di riguardo per le PMI. Per un’azienda manifatturiera che applica logiche lean e vuole investire in automazione intelligente, questo significa poter accedere a capitali per modernizzare il parco macchine o i sistemi ERP, a patto che i progetti siano conformi ai nuovi standard.

Inoltre, la normativa IA Italia stabilisce regole severe sul diritto d’autore e sull’utilizzo dei dati per l’addestramento dei modelli. Se la vostra azienda sta sviluppando un modello di IA interno (ad esempio, un assistente virtuale per i manutentori addestrato sui manuali tecnici e sullo storico dei guasti aziendali), la legge richiede una trasparenza assoluta sulle fonti dei dati utilizzati, per evitare violazioni della proprietà intellettuale.

Governance: AgID e ACN

Un aspetto cruciale per chi gestisce sistemi informativi e operativi (IT e OT) è la governance. La Legge 132/2025 affida la regia nazionale alla Presidenza del Consiglio dei Ministri, supportata da due enti fondamentali: l’AgID (Agenzia per l’Italia Digitale) e l’ACN (Agenzia per la Cybersicurezza Nazionale).

L’AgID avrà il compito di promuovere l’innovazione, definire le buone pratiche e vigilare sull’adozione dell’IA, specialmente per quanto riguarda i sistemi non ad alto rischio. Ma per il mondo industriale, l’attore più critico è l’ACN.

L’Agenzia per la Cybersicurezza Nazionale vigilerà sulla sicurezza dei sistemi di intelligenza artificiale. In un contesto di supply chain moderna, dove i macchinari di produzione (OT) sono interconnessi con i sistemi gestionali (IT) tramite algoritmi predittivi, un attacco informatico non ruba solo dati, ma può fermare una linea di produzione o alterare i parametri di sicurezza di un macchinario. L’intervento dell’ACN impone alle aziende di trattare l’IA non solo come uno strumento di efficienza, ma come un potenziale vettore di rischio cyber-fisico, richiedendo protocolli di sicurezza informatica molto più stringenti per l’adozione in fabbrica.

Deepfake e nuovi reati

Quando si parla di deepfake (la manipolazione di immagini, video o voci tramite IA per farli sembrare reali), si pensa subito alla politica o alle fake news sui social media. La legge italiana intelligenza artificiale introduce nel codice penale nuovi reati aggravati per l’uso illecito di queste tecnologie. Ma cosa c’entra questo con la supply chain e le operations?

Il rischio per le imprese è enorme e si chiama frode aziendale avanzata. Immaginate questo scenario: il responsabile degli acquisti riceve un messaggio vocale urgente, apparentemente dal CEO o dal Direttore Finanziario, che autorizza un bonifico immediato a un nuovo fornitore per sbloccare un carico di materie prime fermo in dogana. La voce è identica, l’urgenza è plausibile, ma si tratta di un deepfake generato dall’IA.

Oppure, pensate a un fornitore estero che invia certificazioni di qualità o documenti di conformità doganale alterati in modo impercettibile da un sistema di intelligenza artificiale generativa. Se queste materie prime non conformi entrano nel vostro ciclo produttivo, il danno in termini di scarti, richiami di prodotto e reputazione è incalcolabile.

La Legge 132/2025 fornisce finalmente uno strumento giuridico per perseguire questi reati, ma dal punto di vista aziendale impone una revisione dei processi di validazione. Le aziende dovranno aggiornare le proprie procedure operative standard (SOP): non basterà più una telefonata o una semplice email per autorizzare deroghe ai processi di acquisto o di qualità. Saranno necessari sistemi di autenticazione a più fattori e protocolli di verifica “zero trust”, integrando la sicurezza direttamente nel flusso del valore.

IA nella PA e nelle professioni

La legge interviene in modo deciso anche sull’uso dell’IA all’interno della Pubblica Amministrazione e nelle professioni intellettuali. Per le aziende B2B che partecipano ad appalti pubblici, che interagiscono con le dogane o che dipendono da autorizzazioni governative, questo è un passaggio chiave.

La PA potrà utilizzare l’IA per semplificare i processi, analizzare i dati e accelerare le pratiche. Tuttavia, la legge stabilisce che l’IA non può mai pregiudicare i diritti dei cittadini e delle imprese. Qualsiasi decisione automatizzata che impatti un’azienda (ad esempio, l’esclusione da una gara d’appalto o un blocco doganale segnalato da un algoritmo) deve essere trasparente, motivata e, soprattutto, supervisionata.

Anche per professionisti come avvocati, commercialisti e consulenti del lavoro (partner storici delle aziende), l’uso dell’IA è consentito per la ricerca o la stesura di bozze, ma la responsabilità finale della prestazione rimane sempre e solo del professionista umano. L’IA è un assistente, non un decisore.

Principio di sorveglianza umana

Questo ci porta al cuore filosofico e operativo della legge: il principio di sorveglianza umana (human in the loop). È un concetto che chi applica il Lean Management conosce perfettamente sotto il nome di Jidoka, ovvero l’automazione con tocco umano. Nel Toyota Production System, la macchina rileva l’anomalia e si ferma, ma è l’operatore umano che analizza il problema, prende la decisione e riavvia il processo.

La normativa IA Italia rende questo principio un obbligo di legge per i sistemi critici. L’intelligenza artificiale non può essere lasciata da sola a prendere decisioni che impattano sulle persone o sui diritti. Trasferito in ambito operations, questo significa che se avete un sistema di IA che pianifica i turni di lavoro degli operatori di magazzino, il software può proporre la schedulazione ottimale, ma deve esserci un manager umano che valida, approva e si assume la responsabilità di quel piano.

Se un algoritmo predittivo suggerisce di scartare un intero lotto di produzione perché identifica un’anomalia nei dati di processo, la procedura deve prevedere che un responsabile della qualità confermi la decisione. Disegnare processi in cui l’IA agisce in totale autonomia, senza possibilità di intervento o comprensione umana, non è solo un rischio operativo, ma una violazione normativa.

Cosa fare adesso

La legge entrerà pienamente in vigore il 10 ottobre 2025. Sembra una data lontana, ma per i tempi tipici di adeguamento dei processi aziendali e dei sistemi IT/OT, è letteralmente domani. Aspettare l’ultimo minuto significa rischiare di dover bloccare progetti già avviati o, peggio, di dover smantellare soluzioni tecnologiche costose perché non conformi.

Ecco tre errori comuni che le aziende stanno commettendo oggi e come evitarli:

  • Errore 1: Trattare l’IA solo come un progetto IT. Molte aziende delegano la questione IA esclusivamente al reparto informatico. Questo è un errore strategico. L’IA modifica il modo in cui si lavora. L’implementazione deve essere guidata dalle Operations e dal team di miglioramento continuo (Lean/Kaizen), con l’IT come abilitatore tecnologico e il Legal come garante della conformità. Prima si disegna il processo, poi si applica la tecnologia.
  • Errore 2: Tollerare la “Shadow AI”. In molti uffici acquisti, pianificazione o logistica, i dipendenti utilizzano già strumenti gratuiti di IA generativa (come ChatGPT) per tradurre documenti, analizzare fogli Excel con dati di fornitori o scrivere email. Questa è “Shadow AI”: l’uso di strumenti non approvati dall’azienda. Immettere dati aziendali sensibili in piattaforme pubbliche espone a enormi rischi di violazione della privacy e del segreto industriale. È urgente mappare l’uso reale dell’IA in azienda e fornire strumenti interni sicuri e normati.
  • Errore 3: Acquistare “scatole nere”. Affidarsi a fornitori che propongono soluzioni magiche di IA senza spiegare come l’algoritmo prende le decisioni. Con il principio di sorveglianza umana richiesto dalla legge, se il manager non capisce la logica del suggerimento dell’IA, non può validarlo in modo responsabile. Esigete dai fornitori trasparenza (Explainable AI).

Per prepararsi, il primo passo pratico è un Audit dei processi IA. Mappate tutti i software attualmente in uso o in fase di test che contengono componenti di intelligenza artificiale. Valutate quali dati alimentano questi sistemi, chi prende la decisione finale e quali sono i rischi operativi in caso di errore dell’algoritmo. Successivamente, aggiornate le vostre Standard Operating Procedures (SOP) per includere esplicitamente il ruolo umano nella validazione degli output dell’IA.

L’intelligenza artificiale sta portando probabilmente il salto di produttività più importante da quando le aziende si sono informatizzate. Ma, come per ogni tecnologia industriale potente, conta più il processo che la circonda del software in sé. La nuova legge italiana intelligenza artificiale non è un freno burocratico: è una garanzia di qualità che impone di fare le cose bene, con consapevolezza, tenendo l’essere umano al centro del flusso di valore.

Se la tua azienda sta introducendo soluzioni di intelligenza artificiale in supply chain, produzione o pianificazione e vuoi essere sicuro che i processi siano pronti e conformi alle nuove regole, il momento di deciderlo è adesso, non quando arriva un controllo.

Prenota una call con noi. Analizziamo insieme i tuoi processi attuali, individuiamo le aree di miglioramento e costruiamo una roadmap pragmatica per integrare l’IA in azienda in modo sicuro e redditizio.

Ti è piaciuto?

Vuoi saperne di più?
Contattami per una consulenza gratuita, scopriremo assieme come la Data Science è applicabile al tuo business e come può aiutarti nei tuoi processi decisionali

    Invia un messaggio
    Usa il modulo per inviare un messaggio:





    Leggi altri articoli