Alla scoperta delle norme dedicate all’intelligenza artificiale
Cominciamo a lavorarci
Nelle due ultime uscite di Frid_AI_news abbiamo parlato dei sistemi che, dal 2 febbraio, sono vietati e della c.d. AI Literacy, l’alfabetizzazione in materia di intelligenza artificiale che, sostanzialmente, significa informazione, comprensione e conoscenza di come modelli e sistemi “funzionano” e sono “sviluppati”.
Shadow AI
Un fenomeno che i miei amici tecnici conoscono molto bene è quello del c.d. “shadow IT”, ossia tutte quelle attività gestite al di fuori della infrastruttura “ufficiale” senza che proprio il reparto IT sia stato coinvolto nella loro implementazione o programmazione.
Il più delle volte si tratta di “soluzioni” o sistemi che i dipendenti utilizzano, scaricano, installano per “fare prima”, risolvere piccoli problemi, bypassare soluzioni e processi aziendali più strutturati.
Si tratta di “usanze” pericolose che, per quanto riguarda l’intelligenza artificiale, si stanno replicando, quasi sempre all’insaputa non solo del reparto IT, ma anche dei vertici aziendali (qui qualche esempio: https://www.fortinet.com/it/resources/cyberglossary/shadow-it).
Mappare i sistemi
La prima cosa da fare, quindi, è una mappatura efficace di sistemi e modelli AI utilizzati in azienda.
Si può, per esempio, procedere come segue:
- creare, innanzitutto, un inventario centralizzato dove documentare ogni sistema in uso, specificando finalità, dati trattati, fornitori
- definire, poi, ruoli e responsabilità per designare chi è responsabile della governance di ciascun sistema
- valutare i rischi che questi modelli potrebbero presentare (su questo aspetto, decisamente importante per la conformità, torneremo presto)
- stabilire politiche precise che tutti quanti dovranno rispettare, sia per l’acquisizione, lo sviluppo ma anche e soprattutto l’utilizzo dei sistemi
- effettuare, poi, audit regolari per verificare la conformità dei sistemi in uso alle norme ma anche alle politiche adottate internamente.
L’importanza della “leadership”
E’ facile ricordare, al riguardo, quello che gli Standard ISO ma anche il framework NIST da tempo evidenziano: se il vertice non dimostra impegno verso la compliance, i dipendenti percepiranno le regole come non essenziali, minando la cultura aziendale dell’integrità.
Un approccio non uniforme tra livelli gerarchici crea confusione e ambiguità, rendendo difficile l’applicazione coerente delle normative.
Senza il sostegno della leadership, la compliance rischia di essere vista come un ostacolo al business, anziché un elemento fondamentale per il successo a lungo termine.
Il fattivo intervento della direzione, sia nell’ottica della creazione di una mappatura di quanto in uso sia nell’ottica della previsione di cosa si possa e cosa non si possa fare, con una opportuna “politica”, è fondamentale.
Ovvio che, poi, la direzione stessa debba “dare l’esempio” perchè, altrimenti, sarà tutto inutile….

AI e compliance (i suggerimenti della CNIL)
Utilizzare modelli e strumenti senza una adeguata previsione, controllo e regolamentazione (siano essi sw applicativi oppure, e a maggior ragione, modelli AI liberamente disponibili) può causare problemi non da poco:
- perdita di controllo su dati e informazioni aziendali
- violazioni di sicurezza causate da soluzioni “fai da te”
- ampliamento e scarso controllo di vulnerabilità e minacce
- violazioni della privacy
- violazioni relative all’utilizzo di materiali protetti dal diritto d’autore
- danni e conseguenze a livello aziendale.
Per facilitare le imprese nel rispetto dei principi di protezione dei dati che, ricordiamolo, non possono in alcun modo “essere dimenticati” per il solo arrivo di tecnologie tanto utili quanto pervasive, l’Autorità francese di protezione dei dati ha individuato alcune attività che dovrebbero essere programmate per poter agire in modo conforme.
Si tratta di 12 suggerimenti più che utili, non solo ai fini “privacy” ma, in generale, per suggerire alle aziende un approccio maggiormente e ragionevolmente consapevole (nel rispetto anche dell’AI literacy, dunque) che non può non partire, come detto, dai vertici dell’organizzazione.
Oggi esaminiamo i primi quattro “suggerimenti”.
I passi da mettere in atto
L’Autorità francese, dunque, suggerisce di operare come segue:
1.Definire uno scopo
Si tratta di un pre requisito fondamentale: per rispettare le regole è necessario avere una un obiettivo preciso sin dalla fase della progettazione o, comunque, quando si decide cosa implementare. La meta “finale” deve essere legittima, oltre che allineata alle regole dell’organizzazione e ben visibile a tutti, chiara e comprensibile.
Si tratta di precisare dove si vuole andare e perché, in modo trasparente e responsabile.
E’ evidente come ciò valga sia nelle fasi di progettazione, sviluppo e addestramento dei sistemi, sia nella fase di produzione e utilizzo, che pure possono avere obiettivi diversi.
2.Stabilire una corretta base giuridica
Non basta sapere dove andare, bisogna anche stabilire cosa si può fare e cosa no.
Per quanto riguarda il trattamento dei dati personali è necessario conoscere e applicare la corretta base giuridica, perché sebbene tante cose si possano fare, non sempre esse vengono fatte nella “modalità” (ossia con la base giuridica) corretta (per alcune indicazioni: https://studiolegalebroglia.com/2025/01/16/frid_ai_news-028-17-1-2025/).
Un sistema di IA non può essere progettato e sviluppato su dati personali raccolti illegalmente.
Operativamente vale lo stesso principio: è opportuno fare attenzione a come gli utenti utilizzano i dati personali trattati dall’azienda, soprattutto se è invalsa la “pratica” di utilizzare modelli free e senza accordi specifici con il provider.
3.Creazione di database
Tutti i sistemi e i modelli di AI necessitano di grandi quantità di dati, tra i quali, spesso inevitabilmente, vi sono dati personali.
E’ possibile raccogliere questi dati con lo scopo specifico della creazione di dataset oppure utilizzare dati già in azienda per altri motivi.
In questo caso è necessario analizzare se l’ulteriore trattamento cui si vogliono sottoporre i dati sia compatibile e lecito rispetto alle condizioni in base alle quali sono stati inizialmente raccolti: oltre a questioni di anonimizzazione, entrano in gioco valutazioni di sicurezza, di data retention, informazioni e trasparenza nei confronti degli interessati.
4.Minimizzazione
Sebbene l’utilizzo di enormi quantità di dati sia fondamentale per lo sviluppo dei sistemi, non può non ricordarsi un principio fondamentale come quello della minimizzazione: i dati dovrebbero essere raccolti e utilizzati esclusivamente per i motivi per i quali sono stati raccolti e, insieme, essere raccolti in modo accurato e pertinente rispetto alla finalità per la quale sono richiesti.
In questo caso la Cnil precisa, per esempio, che dopo la fase di apprendimento, che può richiedere una grande quantità di dati, successivamente, nella fase di implementazione, alcuni degli stessi potrebbero rivelarsi inutili.
E’ quindi necessario:
- valutare criticamente la natura e la quantità dei dati da utilizzare
- verificare le prestazioni del sistema quando vengono forniti nuovi dati
- distinguere chiaramente i dati utilizzati nelle fasi di apprendimento e produzione
- utilizzare meccanismi di pseudonimizzazione dei dati o di filtraggio/mascheramento
- stabilire e mantenere disponibile la documentazione sulle modalità di compilazione del set di dati utilizzato e sulle sue proprietà (fonte dei dati, campionamento dei dati, verifica della loro integrità, operazioni di pulizia effettuate, ecc.)
- rivalutare regolarmente i rischi per gli interessati (privacy, rischio di discriminazione/parzialità, ecc.)
- garantire la sicurezza dei dati e in particolare prevedere un quadro preciso per le autorizzazioni di accesso, al fine di limitare i rischi.
Si tratta di operazioni di non poco conto, che però devono essere programmate, eseguite e documentate.
Qui il link alle pagine della Cnil: https://www.cnil.fr/en/ai-ensuring-gdpr-compliance.

👾 👾 👾
Per oggi abbiamo finito.
Ci vediamo la prossima settimana con le altre indicazioni.
Questa newsletter si propone di esaminare le principali disposizioni in arrivo con un linguaggio semplice e chiaro, accompagnato il più possibile da esempi concreti.
Se sei interessato, iscriviti. 👾