Perché l’AI Act riguarda anche chi utilizza strumenti, non solo chi li sviluppa
Uno studio medico o un poliambulatorio può essere “deployer”, cioè utilizzatore professionale, di sistemi di intelligenza artificiale: trascrizione, chatbot, supporto alla refertazione, selezione del personale o strumenti integrati in dispositivi medici. La prima domanda non è “usiamo l’AI?”, ma quali sistemi sono presenti, per quale finalità e con quali dati.
La fotografia ad agosto 2026
Le pratiche vietate e l’obbligo di alfabetizzazione sull’AI si applicano dal 2 febbraio 2025. Le regole sui modelli di AI per finalità generali si applicano dal 2 agosto 2025. Dopo l’AI Omnibus entrato in vigore nel luglio 2026, le scadenze per molti sistemi ad alto rischio sono state spostate: dicembre 2027 per diversi casi dell’allegato III e agosto 2028 per l’AI incorporata in prodotti regolamentati, inclusi dispositivi medici quando ricorrono le condizioni dell’AI Act.
Un rinvio non equivale a un periodo senza responsabilità: restano applicabili GDPR, sicurezza dei dispositivi, responsabilità professionale, obblighi contrattuali e regole di settore.
Una checklist di governance
- Censire strumenti, fornitori, finalità, utenti e categorie di dati.
- Distinguere attività amministrative, cliniche, HR e marketing.
- Verificare chi valida l’output e come vengono documentati errori e incidenti.
- Controllare contratti, localizzazione dei dati, tempi di conservazione e subfornitori.
- Formare il personale e vietare l’uso di account personali con dati di pazienti.
- Prevedere un percorso alternativo quando il sistema non è disponibile.
Il criterio pratico
Più l’output può incidere su salute, accesso alle cure, lavoro o diritti, maggiore deve essere il livello di valutazione, supervisione umana e tracciabilità. L’AI può velocizzare attività ripetitive, ma non deve rendere opaca la responsabilità.
Questo articolo ha finalità informativa e organizzativa. Non costituisce consulenza legale, clinica o regolatoria; l’applicabilità va verificata sul caso concreto con i professionisti competenti.
Come tradurre l’AI Act in attività concrete
Per una struttura sanitaria il punto di partenza non è acquistare un altro strumento, ma creare un registro degli usi dell’intelligenza artificiale. Per ogni sistema è utile annotare fornitore, finalità, utenti autorizzati, dati trattati, responsabile della verifica e procedura da seguire in caso di errore. Il registro deve comprendere anche funzionalità AI già integrate nei gestionali, nei sistemi di diagnostica o nei servizi cloud.
Prima di autorizzare un utilizzo, la direzione dovrebbe chiedere quale decisione può essere influenzata dall’output, quanto è reversibile un errore e quale controllo umano è realmente possibile. Un sistema che prepara una bozza amministrativa richiede misure diverse da uno strumento che contribuisce a una valutazione clinica, all’accesso a una prestazione o alla selezione del personale.
Domande frequenti
Ogni strumento di AI usato in sanità è ad alto rischio?
No. La classificazione dipende soprattutto dalla finalità prevista e dal modo in cui il sistema viene impiegato. Il settore sanitario, da solo, non rende automaticamente ogni applicazione ad alto rischio; richiede però una valutazione attenta perché possono essere coinvolti salute, lavoro e diritti.
È sufficiente vietare l’inserimento dei nomi dei pazienti?
No. Un testo può rendere identificabile una persona anche senza nome, attraverso combinazioni di informazioni cliniche, date o circostanze. Servono strumenti autorizzati, regole sui dati ammessi e formazione basata su esempi reali.



