La nostra azienda ha bisogno di una certificazione in materia di IA?
Dovremmo far certificare il nostro utilizzo dell’IA? È questa la domanda che si stanno ponendo attualmente molti alti dirigenti aziendali, anche perché dall’inizio di agosto sono in vigore obblighi fondamentali in materia di trasparenza ai sensi dell’articolo 50 dell’AI Act dell’UE. Una guida decisionale per gli imprenditori!
Fino all’estate del 2026, l’idea sembrava fantascienza: un’intelligenza artificiale che agisce in modo autonomo e attacca di propria iniziativa un’altra azienda. Eppure poi è successo proprio a OpenAI, uno dei pionieri nello sviluppo dell’IA. Durante un test di sicurezza, un agente di IA è uscito dall’ambiente di test previsto e ha attaccato i sistemi dell’azienda di IA Hugging Face e di altri servizi. Questo incidente dimostra che le capacità dell’intelligenza artificiale si stanno evolvendo più rapidamente delle regole e dei meccanismi di protezione di molte aziende.
A ciò si aggiungono, quasi ogni giorno, nuove notizie su errori legati all’intelligenza artificiale nella quotidianità aziendale: studi errati, fonti inventate, previsioni sbagliate o chatbot che si lasciano indurre a fare affermazioni assurde. È diventato famoso, ad esempio, il chatbot di un concessionario automobilistico americano che ha promesso a un cliente una Chevrolet per un dollaro. Altre aziende hanno perso milioni perché si sono affidate a previsioni errate fornite dall’intelligenza artificiale.
Le piccole imprese, in particolare, si trovano di fronte a un dilemma
Per gli amministratori delegati – soprattutto delle piccole imprese – ciò comporta il seguente dilemma.
- Da un lato, l’intelligenza artificiale offre enormi vantaggi in termini di produttività. Nei processi che si prestano a questo scopo, un’azienda con cinque dipendenti può oggi raggiungere un livello di rendimento per il quale in passato sarebbero state necessarie dieci o addirittura 15 persone. È possibile redigere offerte più rapidamente, rispondere in modo automatizzato alle richieste dei clienti, analizzare documenti e svolgere attività ricorrenti in pochi secondi.
- D'altra parte, emergono nuovi rischi. I sistemi di IA possono avere allucinazioni, inventare informazioni ed elaborare dati riservati che non avrebbero mai dovuto essere inseriti. Inoltre, le aziende devono rispettare i requisiti legali, tra cui il Regolamento generale sulla protezione dei dati e l'AI Act dell'UE.
La domanda fondamentale oggi non è più: «Dovremmo utilizzare l’IA come azienda?», bensì: «Come possiamo impiegare l’IA in modo da sfruttarne i vantaggi senza perderne il controllo?».
Da agosto sono in vigore norme più severe e più precise
Dal 2 agosto 2026 sono in vigore gli obblighi fondamentali di trasparenza previsti dall’articolo 50 dell’EU AI Act. Le aziende devono ora garantire che le persone possano, in linea di principio, rendersi conto quando comunicano direttamente con un sistema di IA, come ad esempio un chatbot, a meno che ciò non sia già evidente. I fornitori di sistemi di IA generativa devono inoltre contrassegnare in modo leggibile da un computer determinati contenuti generati dall’IA. Le aziende che pubblicano immagini, video o contenuti audio generati dall’IA che sembrano autentici devono, in linea di principio, contrassegnare tali deepfake. Anche per i testi generati dall’IA su argomenti di interesse pubblico può sorgere l’obbligo di contrassegnarli. Esiste un’importante eccezione nel caso in cui il testo sia stato verificato da un essere umano dal punto di vista tecnico e una persona o una redazione si assuma la responsabilità della pubblicazione. A tal fine non è sufficiente un semplice controllo ortografico.
Per le piccole imprese, questo non semplifica certo la situazione. Molti amministratori delegati si chiedono:
- I nostri dipendenti possono utilizzare ChatGPT o altri strumenti di intelligenza artificiale e, in caso affermativo, a quale scopo? Quali dati possono essere inseriti nei sistemi?
- Dobbiamo contrassegnare i contenuti generati dall'intelligenza artificiale?
- Chi verifica i risultati? E poi:
- Chi se ne assume la responsabilità quando qualcosa va storto?
Non impedire l'intelligenza artificiale, ma renderla gestibile
L’Organizzazione internazionale per la normazione ha creato un quadro di riferimento riconosciuto a livello internazionale proprio per affrontare questa sfida: la norma ISO/IEC 42001. La norma ISO 42001 è il primo standard al mondo relativo ai sistemi di gestione per l’intelligenza artificiale. Descrive come le aziende possano utilizzare l’IA in modo sistematico, sicuro e responsabile. L’idea di fondo è semplice: l’IA non deve essere ostacolata dalla burocrazia. Al contrario, strutture, responsabilità e controlli chiari devono aiutare le aziende a sfruttare il potenziale di questa tecnologia in modo controllato.
A tal fine, la norma richiede, tra l'altro:
- un elenco delle applicazioni di IA utilizzate,
- una valutazione delle rispettive opportunità e dei rischi,
- responsabilità chiaramente definite,
- Norme relative ai dati e alle informazioni riservate,
- processi di approvazione e verifica definiti,
- Competenze e formazione per i dipendenti,
- il monitoraggio dei sistemi di intelligenza artificiale in uso,
- la gestione degli errori e degli incidenti,
- un miglioramento costante della gestione dell'IA.
In questo modo, l'intelligenza artificiale viene sottratta alla zona grigia aziendale. Anziché lasciare che ogni dipendente decida autonomamente quale strumento possa essere utilizzato per quale scopo, vengono stabilite regole chiare e trasparenti.
La norma ISO 42001 non sostituisce tuttavia la consulenza legale e non garantisce automaticamente il rispetto dell’AI Act dell’UE. La norma istituisce piuttosto un sistema di gestione che consente alle aziende di identificare in modo strutturato i requisiti legali, etici ed economici e di attuarli nella pratica.
La fiducia diventa un nuovo vantaggio competitivo
Il rapido sviluppo dell’intelligenza artificiale sta dando vita a un nuovo valore nel rapporto tra le aziende e i loro clienti: la fiducia nell’uso sicuro dell’IA. Un’azienda che incarica un’agenzia deve poter contare sul fatto che i risultati generati dall’IA vengano verificati attraverso un processo chiaro. Dopotutto, nessun cliente vorrebbe ricevere, ad esempio, uno studio o un’indagine di mercato le cui fonti siano di pura invenzione. E i clienti di uno studio legale devono poter contare sul fatto che in un atto processuale non vengano citate sentenze che non esistono affatto. È proprio ciò che è già accaduto più volte. Ormai i tribunali di tutto il mondo documentano numerosi casi in cui sentenze e fonti inventate provenienti da sistemi di IA sono state riprese senza essere verificate.
E ogni azienda i cui dipendenti utilizzano l’IA nella loro attività quotidiana deve garantire che tali collaboratori siano adeguatamente formati. Devono sapere che l’IA può formulare affermazioni convincenti e tuttavia sbagliare. Devono comprendere quali dati sono riservati e perché non possono essere inseriti senza riserve negli strumenti di IA di dominio pubblico.
Immaginate il contrario: un’agenzia fornisce risultati inventati. Uno studio legale presenta in tribunale fatti inventati senza volerlo. I dipendenti caricano informazioni riservate sui clienti in applicazioni di intelligenza artificiale liberamente accessibili. Oppure un chatbot fornisce ai clienti promesse che sembrano vincolanti, ma che l’azienda non può o non vuole affatto mantenere. Il vero problema, in questo caso, non è l’uso dell’intelligenza artificiale. Il problema è il suo utilizzo senza regole chiare.
La norma ISO 42001 può essere certificata in modo indipendente
Come nel caso di un sistema di gestione della qualità secondo la norma ISO 9001 o di un sistema di gestione della sicurezza delle informazioni secondo la norma ISO 27001, anche un sistema di gestione dell’IA può essere sottoposto a verifica indipendente da parte di aziende come la DICIS AG (in Svizzera, ad esempio, da parte della SQS, ndr). Nel quadro di tale certificazione, un organismo di certificazione indipendente verifica se l’azienda soddisfa i requisiti della norma ISO 42001 e se ne applica effettivamente le regole nella pratica. L’ISO stessa non rilascia certificazioni; tale compito spetta agli organismi di certificazione indipendenti. La certificazione è volontaria e non costituisce un requisito legale per l’utilizzo dell’IA.
La differenza fondamentale risiede nella dimostrazione verso l’esterno: l’azienda non si limita ad affermare di utilizzare l’intelligenza artificiale in modo responsabile, ma, grazie alla certificazione, dispone di una prova che le sue strutture, i suoi processi e i suoi controlli in materia sono sottoposti a verifiche indipendenti. Soprattutto nei confronti dei committenti più grandi, ciò può facilitare la valutazione dell’azienda come (potenziale) fornitore. Anziché dover rispondere ripetutamente a questionari dettagliati sull’uso dell’IA, l’azienda dispone di una certificazione standardizzata e comprensibile a livello internazionale.
La mia azienda ha bisogno di una certificazione in materia di IA?
La risposta è chiara: non tutte le aziende hanno bisogno immediatamente di una certificazione secondo la norma ISO 42001. Se solo alcuni dipendenti utilizzano occasionalmente l’IA per trovare spunti interni o come ausilio nella formulazione di testi, in una prima fase possono essere sufficienti una linea guida chiara sull’uso dell’IA, responsabilità ben definite e corsi di formazione regolari.
Una certificazione diventa più interessante quando:
- L'intelligenza artificiale influisce sui processi aziendali fondamentali,
- l'intelligenza artificiale viene integrata in prodotti o servizi,
- i risultati del lavoro siano in gran parte generati dall'intelligenza artificiale,
- vengono trattati dati sensibili o riservati,
- I clienti interagiscono direttamente con i sistemi di intelligenza artificiale,
- vengano pubblicati contenuti generati dall'intelligenza artificiale,
- molti dipendenti utilizzano diverse applicazioni di intelligenza artificiale,
- i committenti più importanti richiedono prove relative alla gestione dell'IA,
- l'azienda intende posizionarsi come fornitore particolarmente affidabile e professionale.
I produttori di software, i fornitori di servizi IT, le agenzie, le società di consulenza e altri fornitori di servizi ad alta intensità di conoscenza rientrano quindi tra le aziende per le quali una certificazione può risultare particolarmente interessante. Per loro, l’IA spesso non è solo uno strumento interno, ma parte integrante del servizio che i clienti acquistano.
Tre domande sono determinanti per valutare i vantaggi economici
Gli amministratori delegati che si trovano a dover decidere se ottenere o meno la certificazione dovrebbero porsi tre domande fondamentali:
- I nostri clienti possono essere certi di ottenere risultati corretti, indipendentemente dal modo in cui sono stati ottenuti? Ciò che conta non è se sia stato un essere umano o un'intelligenza artificiale a redigere una prima bozza. Ciò che conta è se il risultato sia stato verificato in modo affidabile.
- I nostri clienti possono essere certi che utilizziamo l’intelligenza artificiale solo entro i limiti consentiti dalla legge? Tra questi figurano, tra l’altro, la protezione dei dati, gli obblighi di trasparenza, il diritto d’autore e i requisiti previsti dall’AI Act dell’UE.
- I nostri clienti possono essere certi che tali standard siano applicati in tutta l'azienda? Una gestione professionale dell'IA non deve dipendere dal dipendente che sta elaborando un incarico in quel momento. Le competenze, i controlli e le approvazioni necessari devono essere disponibili ovunque.
Chi è in grado di rispondere in modo chiaro a queste tre domande infonde fiducia. Chi, inoltre, fa verificare le risposte da un ente indipendente, rende tangibile questa fiducia.
Una nuova forma di riconoscimento della qualità
Nel 2026 l’interesse per la norma ISO 42001 è aumentato notevolmente. Secondo le nostre analisi sull’interesse di ricerca su Google a livello mondiale, le ricerche relative a questa norma sono quasi triplicate nel giro di pochi mesi. Il motivo è evidente: più l’intelligenza artificiale diventa parte integrante della quotidianità aziendale, più diventa importante la questione della sua affidabilità nell’utilizzo.
La certificazione ISO 42001 può quindi diventare una nuova forma di vantaggio competitivo, poiché comunica a clienti, committenti e partner commerciali che l’azienda in questione non utilizza l’intelligenza artificiale in modo incontrollato, ma ha valutato i rischi, definito le responsabilità, formato i dipendenti e sottoposto i propri processi a verifiche indipendenti.
Non tutte le aziende hanno bisogno immediatamente di una certificazione a tal fine. Ma ogni azienda che utilizza l’intelligenza artificiale ha bisogno di regole chiare. Infatti, il pericolo maggiore non è che le aziende utilizzino l’IA. Il pericolo maggiore è che la utilizzino senza sapere esattamente dove, come e con quali conseguenze.
All'autore:
Il dott. Jens-Uwe Meyer è presidente del consiglio di amministrazione della DICIS AG, Lipsia (https://www.dicisgroup.com/), che a sua volta è certificata secondo le norme ISO 9001 (gestione della qualità) e ISO 27001 (gestione della sicurezza delle informazioni). Tra le altre cose, offre un assistente basato sull’intelligenza artificiale che consente alle aziende di redigere in tempi brevissimi la documentazione necessaria per ottenere la certificazione ISO.
Questo articolo è apparso originariamente su m-q.ch - https://www.m-q.ch/de/braucht-unser-unternehmen-eine-ki-zertifizierung/

