L’intelligenza artificiale sta entrando nella quotidianità delle strutture sanitarie: trascrive conversazioni, ordina richieste, supporta il front office, aiuta a leggere grandi quantità di dati e, in alcuni casi, contribuisce a funzioni cliniche o diagnostiche. Il punto non è decidere se “usare o non usare l’AI”, ma capire quale AI si sta usando, con quali dati e con quale controllo umano.
L’AI Act non chiede a uno studio medico o a un poliambulatorio di trasformarsi in un ufficio legale. Chiede però di evitare improvvisazioni, soprattutto quando sono coinvolti pazienti, dati sanitari, decisioni sul personale o strumenti integrati in dispositivi medici. Questa guida propone sette domande concrete da usare prima di introdurre – o continuare a usare – un sistema di intelligenza artificiale.
1. Quale problema stiamo risolvendo davvero?
Un chatbot per rispondere alle domande più frequenti, uno strumento per riassumere appunti amministrativi e un software che contribuisce a una valutazione clinica non sono la stessa cosa. La prima domanda deve essere semplice: qual è la finalità specifica del sistema?
Descrivere lo scopo in modo concreto aiuta a capire chi deve utilizzarlo, quali dati sono necessari e quali risultati possono essere affidabili. Una buona descrizione non è “usiamo l’AI in segreteria”, ma, ad esempio, “predisponiamo bozze di risposte a richieste generiche, da verificare prima dell’invio, senza inserire dati sanitari identificativi”.
2. Stiamo trattando dati personali o dati sanitari?
In sanità il rischio non riguarda soltanto il nome del paziente. Date, riferimenti a terapie, combinazioni di sintomi, dettagli su appuntamenti o contesti familiari possono rendere una persona identificabile. Per questo, prima di usare un assistente AI occorre definire quali informazioni possono essere inserite e quali no.
Il GDPR continua ad applicarsi pienamente. L’AI Act non lo sostituisce: le due normative vanno lette insieme, insieme alle regole contrattuali, alla sicurezza informatica e agli obblighi professionali. In pratica, è utile stabilire strumenti autorizzati, account aziendali, istruzioni per il personale e una procedura per segnalare errori o inserimenti impropri.
3. L’output è una bozza oppure influenza una decisione importante?
È una distinzione decisiva. Un sistema che prepara una bozza di testo, controllata da una persona competente prima dell’uso, ha un profilo molto diverso da un sistema che influenza priorità di accesso, selezione del personale, interpretazione di immagini, indirizzamento clinico o decisioni con effetti sui diritti delle persone.
Più l’output incide su salute, sicurezza, lavoro o diritti fondamentali, maggiore deve essere la cautela. La supervisione umana non può essere solo formale: chi verifica deve sapere cosa controllare, poter correggere il risultato e avere il tempo per farlo.
4. Il software è collegato a un dispositivo medico o diagnostico?
Non ogni applicazione di AI usata in una struttura sanitaria è automaticamente “ad alto rischio”. Tuttavia, quando il sistema è un dispositivo medico oppure un componente di sicurezza di un prodotto soggetto alle regole europee di settore, la classificazione può cambiare. L’articolo 6 dell’AI Act collega la valutazione anche alla normativa armonizzata applicabile e alla procedura di valutazione della conformità.
Per questi casi non basta una valutazione interna: servono confronti documentati con il fornitore, con le funzioni cliniche, con chi si occupa di qualità e, quando necessario, con consulenti regolatori. La Commissione europea ha inoltre pubblicato indicazioni dedicate al rapporto tra AI Act, MDR e IVDR.
5. Il fornitore ci dice abbastanza?
Prima dell’acquisto o del rinnovo, chiedere documentazione non è burocrazia: è governo del rischio. Una struttura dovrebbe poter sapere almeno:
- quale finalità è dichiarata dal fornitore;
- quali dati vengono inviati, conservati o usati per migliorare il servizio;
- dove sono trattati i dati e quali subfornitori intervengono;
- quali limiti, errori ricorrenti e requisiti di supervisione sono noti;
- come vengono gestiti incidenti, aggiornamenti e disattivazione del servizio.
Se le risposte sono vaghe, il problema non è “tecnologico”: è organizzativo. Una decisione consapevole richiede contratti leggibili, ruoli chiari e una verifica periodica di ciò che lo strumento fa realmente.
6. Il team ha ricevuto una formazione adatta al suo ruolo?
L’AI literacy è già una responsabilità per chi fornisce o utilizza sistemi di AI. Non significa che ogni persona debba diventare programmatrice; significa che chi opera con questi strumenti deve conoscere finalità, limiti, regole sui dati, controlli e situazioni in cui fermarsi e chiedere supporto.
Per una segreteria sanitaria, ad esempio, la formazione può concentrarsi su richieste che non devono essere affidate a un modello generativo, su come gestire una risposta plausibile ma sbagliata e su come proteggere dati e credenziali. Per direzione, professionisti sanitari e responsabili HR, il percorso dovrà includere anche accountability, tracciabilità, selezione dei fornitori e gestione delle eccezioni.
7. Se il sistema sbaglia o non è disponibile, sappiamo cosa fare?
Un’AI affidabile non è quella che “sembra funzionare sempre”, ma quella inserita in un processo che prevede controlli e alternative. Ogni uso rilevante dovrebbe avere un responsabile, una regola per la verifica dell’output, una modalità per registrare gli incidenti e un piano alternativo.
Questa impostazione migliora anche il servizio al paziente: riduce il rischio che un risultato errato diventi un’azione automatica, tutela il team e rende più semplice ricostruire cosa è successo quando emerge un’anomalia.
Le scadenze da conoscere nel 2026
Il quadro normativo continua ad evolvere. Le pratiche vietate e le misure di AI literacy sono entrate in applicazione il 2 febbraio 2025; le regole di trasparenza si applicano dal 2 agosto 2026. Dopo l’AI Omnibus entrato in vigore nel luglio 2026, la Commissione europea indica il 2 dicembre 2027 per diversi sistemi ad alto rischio dell’allegato III e il 2 agosto 2028 per sistemi AI incorporati in prodotti regolamentati, inclusi i casi pertinenti per dispositivi medici.
Queste date non suggeriscono di aspettare. Il tempo disponibile va usato per mappare gli strumenti, formare le persone, definire i controlli e scegliere fornitori che consentano una governance concreta.
Una checklist essenziale per iniziare
- Elenca tutti gli strumenti AI già presenti in gestionali, software clinici, servizi cloud e piattaforme di comunicazione.
- Per ciascuno, annota finalità, utenti autorizzati, dati trattati, fornitore e responsabile interno.
- Separa gli utilizzi amministrativi da quelli clinici, HR e di marketing.
- Definisci cosa deve essere verificato da una persona prima dell’uso dell’output.
- Rivedi informativa privacy, contratti, istruzioni operative e procedure di incidente.
- Programma una formazione breve, concreta e ripetuta nel tempo.
Approfondire senza creare allarmismo
L’AI Act non è un invito a bloccare ogni innovazione. È un invito a usare l’innovazione con responsabilità, soprattutto in un settore in cui ogni processo riguarda persone, fiducia e salute. Una struttura preparata non è quella che usa più strumenti: è quella che sa quando usarli, con quali limiti e con quale supervisione.
Per chi desidera costruire una base pratica su privacy, AI Act e cybersecurity, ho raccolto un percorso introduttivo nel corso Udemy AI Act, privacy e cybersicurezza per chi lavora. È pensato per trasformare gli obblighi e i rischi più comuni in comportamenti operativi quotidiani.
Questo articolo ha finalità informativa e organizzativa. Non costituisce consulenza legale, clinica o regolatoria; l’applicabilità delle norme va verificata sul caso concreto con i professionisti competenti.



