A partire dal 2 febbraio 2025, entreranno in vigore le disposizioni più restrittive dell’Artificial Intelligence Act (AI Act), il regolamento europeo che mira a stabilire una legislazione comune per l’utilizzo dell’intelligenza artificiale (AI) all’interno dell’Unione Europea. Con l’introduzione di queste nuove normative, alcune categorie di sistemi di intelligenza artificiale saranno proibite per la loro pericolosità intrinseca, mentre per altri saranno previsti requisiti di conformità stringenti che le aziende dovranno rispettare. Questo avrà implicazioni dirette sulla cybersecurity e sulla protezione dei dati personali, in particolare per quanto riguarda il rispetto del GDPR.
L’AI Act si propone di regolare l’uso dell’intelligenza artificiale, imponendo una classificazione dei sistemi in base al rischio che comportano. La normativa identifica quattro categorie principali:
- Sistemi ad alto rischio: Sono quelli che, pur non essendo vietati, necessitano di conformarsi a rigorosi obblighi di trasparenza, sicurezza e protezione dei dati, tra cui l’adozione di misure per evitare bias e discriminazioni.
- Sistemi a rischio limitato: Per questi sistemi sono previsti requisiti di trasparenza, ma non obblighi stringenti come quelli per gli ad alto rischio.
- Sistemi a basso rischio: Questi sistemi devono rispettare un insieme minimo di requisiti, senza implicazioni significative per la sicurezza e i diritti fondamentali.
- Sistemi vietati: Rientrano in questa categoria quei sistemi che presentano rischi significativi per i diritti umani e la sicurezza, come le applicazioni di AI utilizzate per il riconoscimento facciale in spazi pubblici o per la manipolazione delle emozioni.
I sistemi vietati di AI, considerati particolarmente dannosi, non potranno più essere sviluppati, venduti o utilizzati all’interno dell’UE. Tra questi, spiccano:
- AI per il riconoscimento facciale in tempo reale in luoghi pubblici. Questa tecnologia, purtroppo spesso usata per il monitoraggio di massa, può comportare gravi violazioni della privacy e dei diritti civili. Il suo divieto mira a tutelare la libertà individuale e la privacy dei cittadini.
- Sistemi di AI manipolativi. Ad esempio, quelli progettati per influenzare il comportamento umano in modo da manipolare emozioni o prendere decisioni in modo che l’individuo non sia pienamente consapevole della manipolazione.
- AI per la social scoring. Utilizzo di algoritmi per attribuire un punteggio sociale agli individui sulla base del loro comportamento, creando discriminazioni e potenziali violazioni dei diritti fondamentali.
Cybersecurity e GDPR: Le nuove sfide
L’Artificial Intelligence Act non è solo una questione di etica e protezione dei diritti, ma impone anche nuove sfide sul fronte della cybersecurity. I sistemi di AI devono essere progettati in modo tale da minimizzare il rischio di attacchi informatici, manipolazioni e abusi. Questo è cruciale soprattutto in settori sensibili, come la salute, la finanza o la pubblica amministrazione, dove l’integrità dei dati e la sicurezza delle applicazioni devono essere garantite.
Le aziende che sviluppano o utilizzano AI devono anche essere in grado di dimostrare la piena conformità al GDPR. La protezione dei dati personali è uno degli aspetti centrali del regolamento europeo sull’intelligenza artificiale. In particolare, il trattamento dei dati deve essere effettuato in modo lecito, trasparente e sicuro.
Le implicazioni più rilevanti per le aziende che devono conformarsi sia all’AI Act che al GDPR sono:
- Protezione dei dati durante l’addestramento dei modelli AI. I dati utilizzati per addestrare gli algoritmi di AI devono essere anonimizzati o pseudonimizzati per ridurre al minimo il rischio di violazioni dei dati personali.
- Trasparenza e informativa agli utenti. Le aziende devono garantire che gli utenti siano pienamente informati sull’uso dell’AI e sui dati raccolti. Devono, inoltre, implementare soluzioni per consentire agli utenti di esercitare i loro diritti in materia di privacy, come il diritto all’oblio e l’accesso ai dati.
- Accountability e audit. Le aziende dovranno implementare sistemi di audit per monitorare come l’AI interagisce con i dati e per garantire che i sistemi AI non vengano utilizzati per scopi vietati, come la discriminazione o la sorveglianza non autorizzata.
Le aziende che operano nel settore della cybersecurity e della protezione dei dati devono essere pronte ad adattarsi alle nuove normative. Alcuni passaggi fondamentali per garantirsi la conformità sono:
- Valutazione del rischio: Le aziende dovranno effettuare una valutazione approfondita dei rischi legati all’uso dell’AI, identificando eventuali applicazioni proibite o non conformi.
- Aggiornamento dei sistemi di protezione dei dati: In conformità con il GDPR e l’AI Act, sarà necessario garantire che i dati trattati siano adeguatamente protetti con misure di sicurezza robuste, inclusa la crittografia e la pseudonimizzazione.
- Formazione continua: È fondamentale che tutti i dipendenti, soprattutto quelli del reparto IT e compliance, siano costantemente formati su come le normative AI e GDPR si integrano nel contesto aziendale.
- Creazione di politiche aziendali trasparenti: Le aziende devono sviluppare politiche chiare riguardo l’utilizzo dell’AI, assicurandosi che siano conformi sia all’AI Act che al GDPR, e che riflettano un impegno a garantire la protezione dei diritti degli utenti.
Con l’entrata in vigore delle disposizioni dell’AI Act, le aziende sono chiamate a un impegno maggiore per garantire che i loro sistemi AI siano sicuri, rispettosi della privacy e conformi alla normativa europea.
Per le aziende che operano nel settore della cybersecurity e della protezione dei dati, questo rappresenta un’opportunità per rafforzare le proprie pratiche di compliance e sicurezza, garantendo la protezione dei dati personali dei clienti e riducendo i rischi legati all’adozione di tecnologie avanzate come l’intelligenza artificiale.




