AI Act: governare il portafoglio, non il registro
Le nuove scadenze high-risk non sospendono il lavoro di governance dell'AI. Impongono di collegare use case, decisioni influenzate, dati, fornitori ed evidenze in un unico portafoglio verificabile, non in un registro di modelli.
· 4 min

Indice dell'articolo
Il calendario non è il programma
Dal 2 agosto 2026 l'AI Act è entrato nella fase generale di applicazione. L'AI Omnibus, Regolamento (UE) 2026/1744, in vigore dal 27 luglio 2026, ha spostato al 2 dicembre 2027 le scadenze per i sistemi high-risk standalone dell'Allegato III, e al 2 agosto 2028 quelle per i sistemi incorporati in prodotti già coperti da normativa di sicurezza di prodotto. Il rinvio riduce una pressione temporale reale, ma non risolve da solo tre problemi che restano interamente a carico dell'organizzazione: costruire un inventario completo dei sistemi in uso, classificarli correttamente, e assegnare responsabilità chiare su ciascuno.
Aspettare la pubblicazione di tutte le linee guida definitive prima di agire produce un rischio prevedibile e concreto: scoprire tardi che sistemi già integrati in processi critici non generano le evidenze richieste, o che i contratti in essere con i fornitori non prevedono clausole di audit, logging e notifica delle modifiche al modello. A quel punto, correggere il contratto è molto più costoso che averlo scritto correttamente all'origine.

Mappare decisioni, non algoritmi
Un inventario tecnologico tradizionale elenca modelli, versioni e piattaforme installate. Un portafoglio di governance descrive invece quale decisione concreta viene influenzata da ciascun sistema, su chi quella decisione produce effetti, quali dati il sistema utilizza, quale livello di supervisione umana esiste realmente — non solo sulla carta — e cosa accade operativamente in caso di errore. È questa unità di analisi, la decisione influenzata e non il modello in sé, che permette di distinguere fra sperimentazione interna, automazione a basso impatto e sistemi potenzialmente high-risk, categorie che un semplice elenco tecnologico non riesce a separare.
In mobilità questa distinzione è particolarmente concreta. Lo stesso motore predittivo può stimare guasti su un asset, assegnare priorità operative a una squadra di manutenzione, o contribuire indirettamente a decisioni sulla sicurezza del traffico — e cambiando intended purpose può cambiare anche, nello stesso momento, la lettura regolatoria applicabile e il livello di controllo richiesto, senza che il codice del sistema sia stato modificato di una sola riga.
Costruire l'evidence pack
Data quality, logging, robustezza, human oversight e monitoraggio continuo non sono documenti da produrre a fine progetto per completare un fascicolo di conformità. Devono essere proprietà verificabili del ciclo di vita del sistema, osservate mentre il sistema opera, non ricostruite a posteriori quando qualcuno le richiede. Ogni use case dovrebbe avere un evidence pack proporzionato al proprio livello di rischio: finalità approvata esplicitamente, owner nominato, valutazioni condotte, test eseguiti, limitazioni note e dichiarate, incidenti registrati, performance drift monitorato nel tempo, e decisioni di change tracciate una per una.
Il fornitore detiene spesso una parte rilevante di queste evidenze, in particolare quelle relative all'addestramento e alla validazione del modello. Il procurement deve quindi negoziare esplicitamente accesso a queste informazioni, tempi di notifica in caso di modifiche sostanziali, supporto operativo alle valutazioni di conformità, portabilità dei log verso i sistemi dell'organizzazione acquirente, e conseguenze contrattuali chiare quando il fornitore modifica il modello senza preavviso adeguato.
Portfolio board e gate
Una governance efficace richiede gate comuni applicati lungo l'intero ciclo di vita, dall'idea fino al ritiro del sistema: ammissione, valutazione dei dati, classificazione del rischio, procurement, go-live, monitoraggio continuo e retirement pianificato. Il board di portafoglio non approva genericamente "l'adozione dell'AI" come categoria astratta di investimento — decide, caso per caso, se uno specifico uso produce valore proporzionato a un livello di rischio che resta osservabile e controllabile nel tempo, non solo al momento dell'approvazione iniziale.

Il rinvio delle scadenze high-risk diventa utile solo se l'organizzazione lo converte in capacità organizzativa reale nel frattempo. Il deliverable finale non è un registro più lungo e più dettagliato di sistemi censiti. È un portafoglio in cui nessun sistema classificato come critico può cambiare finalità operativa senza che cambino, nello stesso momento, anche le evidenze richieste e le responsabilità assegnate su di esso.
Framework applicato
Use-Case Lifecycle Governance
L'evidence pack per use case descritto in questo articolo è l'applicazione diretta delle dimensioni Evidence e Change dello Use-Case Lifecycle Governance — la differenza fra un inventario di modelli e un portafoglio realmente governabile.
- 01Purpose
- 02Role & class
- 03Evidence
- 04Change
- 05Operate & retire
Implicazioni manageriali
Fonti
Analisi correlate

Quando l’AI attraversa i confini dell’organizzazione: dai Data Spaces alla governed intelligence
L’AI agentica estende la governance oltre accesso e qualità del dato. Identità delegata, policy machine-readable, provenance e accountability diventano parte dell’infrastruttura necessaria per operare tra organizzazioni diverse.
· 8 min

Physical AI nella mobilità: quando l’intelligenza artificiale passa dalla decisione all’azione
La Physical AI porta l’intelligenza artificiale fuori dai sistemi puramente digitali e la collega a veicoli, sensori, infrastrutture e sistemi di controllo. Nella mobilità questo passaggio modifica il confine tra decision support e automazione operativa, rendendo sicurezza, responsabilità, architettura IT/OT e gestione delle eccezioni parte dello stesso modello operativo.
· 10 min

La trasparenza dell'AI rende visibile il modello operativo
Dal 2 agosto 2026 si applicano gli obblighi di trasparenza dell'AI Act. Ma il Digital Omnibus approvato nelle stesse settimane ha già spostato al 2 dicembre le scadenze di marcatura più tecniche: la conformità richiede un processo, non un'etichetta aggiunta alla fine.
· 6 min