L’AI Act classifica i sistemi di intelligenza artificiale usati in banca e sanità come ‘ad alto rischio’, imponendo obblighi precisi di trasparenza, documentazione tecnica e supervisione umana prima della messa in esercizio. Chi assiste istituti di credito o strutture sanitarie deve verificare che i contratti di fornitura AI includano clausole di auditabilità e accesso ai log decisionali. La responsabilità del deployer — e non solo del fornitore — è esplicita nel Regolamento UE 2024/1689 e richiede presidi contrattuali specifici.
Punti chiave
- Punto 1 — I sistemi AI usati per scoring creditizio e diagnosi rientrano nella categoria ad alto rischio dell’AI Act.
- Punto 2 — Il deployer risponde degli obblighi di monitoraggio e supervisione umana, indipendentemente dal fornitore.
- Punto 3 — I contratti di fornitura AI devono includere accesso ai log, documentazione tecnica e diritto di audit.
Se assisti una banca, una compagnia assicurativa o una struttura sanitaria che ha già adottato o sta valutando sistemi di intelligenza artificiale, il tuo perimetro di due diligence si è allargato. Non basta più verificare che il sistema funzioni: devi controllare che sia auditabile, che le decisioni siano spiegabili e che esista un presidio umano documentato. Mancano questi elementi? Il contratto di fornitura va rinegoziato prima che il sistema entri in produzione.
L’occasione viene da un’analisi pubblicata da Agenda Digitale sull’adozione dell’AI nei settori regolamentati, che mette a fuoco come banking e sanità stiano diventando il banco di prova della governance dell’AI tra AI Act, risk management, explainability e necessità di decisioni verificabili.
Il contesto normativo
Il Regolamento UE 2024/1689 (AI Act), in vigore dal 1° agosto 2024 con applicazione progressiva fino al 2026, classifica all’Allegato III i sistemi AI impiegati per la valutazione del merito creditizio e per il supporto alla diagnosi medica come sistemi ad alto rischio. Per questi sistemi, l’art. 9 impone un sistema di gestione del rischio documentato e continuativo; l’art. 13 richiede trasparenza e fornitura di informazioni comprensibili agli utenti; l’art. 14 prescrive la supervisione umana effettiva, non meramente formale. Il deployer — cioè il soggetto che mette in uso il sistema — risponde di questi obblighi ai sensi dell’art. 26, anche quando il sistema è sviluppato da un fornitore terzo. Sul fronte nazionale, il d.lgs. 123/2024 ha avviato il recepimento delle disposizioni attuative, mentre Banca d’Italia e AGENAS hanno già pubblicato orientamenti di vigilanza che richiamano esplicitamente i requisiti di explainability.
Cosa cambia per lo studio
- Nei contratti di fornitura AI destinati a banche o strutture sanitarie, inserisci clausole che obblighino il provider a rilasciare la documentazione tecnica prevista dall’art. 11 AI Act e a garantire accesso ai log decisionali per almeno 10 anni (art. 12).
- Verifica che il cliente deployer abbia nominato un responsabile interno per la supervisione umana: l’assenza di questa figura espone a sanzioni fino al 3% del fatturato globale annuo ai sensi dell’art. 99 AI Act.
- Nelle operazioni di M&A o investimento che coinvolgono target con sistemi AI in produzione, includi nell’analisi di due diligence la conformità all’AI Act come voce autonoma, con verifica della registrazione nel database EU prevista dall’art. 71.
- Per i clienti in ambito sanitario, coordina il presidio AI Act con quanto previsto dal Regolamento UE 2017/745 sui dispositivi medici (MDR): molti sistemi di supporto diagnostico ricadono in entrambi i perimetri regolatori.
- Se il sistema AI produce una decisione che incide su diritti individuali — ad esempio un diniego di credito o una scelta terapeutica — verifica che l’interessato possa ottenere una spiegazione comprensibile ai sensi dell’art. 86 AI Act, norma che si affianca all’art. 22 GDPR sul processo decisionale automatizzato.
Attenzione a
Il rischio principale è scambiare la conformità contrattuale con la conformità reale. Un contratto che prevede l’obbligo di explainability in capo al fornitore non esonera il deployer dalle responsabilità operative previste dall’art. 26 AI Act: il cliente resta esposto se non attiva concretamente i meccanismi di supervisione. Controlla che le policy interne del cliente riflettano gli obblighi normativi, non solo le clausole contrattuali.
Secondo profilo critico: la stratificazione regolatoria. In sanità coesistono AI Act, MDR, GDPR e normativa nazionale sui dati sanitari. In banca si aggiungono le Guidelines EBA sull’uso dell’AI nel credito (EBA/GL/2024/08). Ignorare uno di questi livelli in una due diligence o in un parere espone lo studio a una responsabilità professionale concreta, perché il cliente potrebbe ricevere un’autorizzazione parziale che non copre tutti i profili di rischio.
Domande frequenti
Chi risponde se un sistema AI bancario prende una decisione sbagliata sul credito?
L’art. 26 del Regolamento UE 2024/1689 (AI Act) pone gli obblighi di supervisione e controllo in capo al deployer, cioè alla banca che mette in uso il sistema. Il fornitore risponde dei requisiti tecnici del sistema, ma la banca risponde della corretta implementazione, del monitoraggio e della supervisione umana. In caso di danno all’utente, si applica anche il quadro della responsabilità civile ordinaria ex art. 2043 c.c., con possibile concorso tra le due figure.
L’AI Act si applica già o c’è ancora tempo per adeguarsi?
Il Regolamento UE 2024/1689 è in vigore dal 1° agosto 2024. I sistemi ad alto rischio come quelli bancari e sanitari devono essere conformi entro il 2 agosto 2026. Tuttavia, i contratti in corso e le negoziazioni in atto dovrebbero già incorporare i requisiti normativi, perché i tempi di adeguamento tecnico sono lunghi e la messa in produzione di un sistema non conforme espone immediatamente a rischio di sanzione.
Cosa deve contenere la clausola di auditabilità in un contratto di fornitura AI?
La clausola deve garantire al deployer: accesso alla documentazione tecnica ex art. 11 AI Act, conservazione e accesso ai log automatici per almeno 10 anni ex art. 12, diritto di audit periodico sul sistema, obbligo del fornitore di notificare modifiche rilevanti all’algoritmo e fornitura di strumenti per la spiegazione delle decisioni agli utenti finali ai sensi dell’art. 13. Senza questi elementi il deployer non può dimostrare la propria conformità in sede di vigilanza.
Fonte di riferimento: AgendaDigitale