Con due decreti legislativi il Governo completa il primo livello nazionale di attuazione dell’AI Act. Nasce un sistema articolato di vigilanza, responsabilità e formazione, ma restano da verificare il testo definitivo, il coordinamento tra le autorità e le garanzie sull’impiego delle tecnologie biometriche.
L’Italia entra nella fase più difficile della regolazione dell’intelligenza artificiale: non quella dei principi, ma quella dell’enforcement. Con i due decreti approvati definitivamente dal Consiglio dei ministri il 4 agosto, il Paese prova a trasformare l’AI Act europeo in una macchina amministrativa capace di controllare i sistemi, attribuire responsabilità e proteggere i cittadini. In attesa della Gazzetta Ufficiale, il quadro va letto sui testi disponibili.
Il primo decreto interviene nel punto in cui tecnologia e potere si incontrano più direttamente: le attività di polizia. L’IA potrà assistere le operazioni, ma non sostituire la decisione umana quando sono in gioco libertà personale e sicurezza. L’identificazione biometrica in tempo reale viene confinata a casi eccezionali soggetti ad autorizzazione giudiziaria; resta vietata la costruzione di archivi biometrici mediante raccolte massive di immagini dal web. Il principio antropocentrico diventa concreto: impedire che il volto di ogni cittadino diventi una chiave permanente di accesso alla sua vita pubblica. La posta in gioco non riguarda soltanto la privacy. Un algoritmo addestrato su dati incompleti o distorti può trasformare un errore statistico in un sospetto di polizia. Il bias può produrre controlli selettivi e discriminazioni. La qualità democratica dipenderà dalla capacità dell’operatore di comprendere e, se necessario, respingere l’output della macchina. Altrettanto rilevante è il nuovo regime di responsabilità. L’introduzione dell’articolo 437-bis nel Codice penale colpisce l’omessa adozione o l’alterazione delle misure di sicurezza nei sistemi ad alto rischio. Il messaggio è netto: la sicurezza algoritmica non è un accessorio informatico, ma un dovere organizzativo. Dati, addestramento, registri, supervisione e gestione degli incidenti entrano nella responsabilità giuridica. La stessa logica investirà i modelli organizzativi previsti dal decreto legislativo n. 231 del 2001. Sul piano civile, l’accesso alla documentazione tecnica, la presunzione relativa del nesso causale e l’azione diretta verso l’assicuratore possono ridurre l’asimmetria tra il cittadino e chi utilizza sistemi complessi. Chi subisce un danno algoritmico non dovrebbe essere costretto a ricostruire da solo il funzionamento di una tecnologia spesso incomprensibile.
Il secondo decreto costruisce una governance policentrica. AgID assume il ruolo di autorità di notifica; l’Agenzia per la cybersicurezza nazionale diventa autorità generale di vigilanza; Banca d’Italia, Consob e IVASS presidiano i sistemi ad alto rischio finanziari; il Garante mantiene competenze nella polizia, nelle frontiere, nella giustizia e nella democrazia. È una scelta razionale, perché utilizza specializzazioni esistenti, ma espone il sistema a sovrapposizioni. Il successo dipenderà dalla qualità del coordinamento, non dall’architettura disegnata sulla carta.
Per cittadini e lavoratori, la conseguenza più concreta sarà il diritto a non essere governati da una decisione esclusivamente automatizzata. Assunzioni, valutazioni, credito, assicurazioni, servizi pubblici e prestazioni sanitarie dovranno conservare una responsabilità umana. Per le imprese, l’IA diventa compliance integrata: non basterà acquistare un software, ma occorrerà classificarne il rischio, controllare i dati, documentare le scelte e formare il personale. La formazione è il vero perno dell’impianto. Senza competenze diffuse, la supervisione umana rischia di ridursi a una firma su decisioni che nessuno sa interrogare. Scuola, università, PA e professioni dovranno formare persone capaci di comprendere limiti, probabilità e conseguenze sociali degli algoritmi.
Resta una contraddizione: attribuire nuovi poteri senza risorse adeguate può produrre una regolazione avanzata ma operativamente fragile. L’Italia ha costruito la macchina dell’enforcement; deve ora dotarla di tecnici, ispettori, giuristi, auditor e infrastrutture. Occorre impedire che la velocità dell’IA superi quella delle istituzioni e dei diritti.

