Prova ARIA senza registrarti
Due demo pubbliche, nessuna traccia salvata.
Guida all'uso di ARIA
AI Responsibility & Impact Assessment — Piattaforma di compliance AI per la PA
Nuovo ente? Segui la checklist
22 passi in 7 fasi per la prima implementazione di ARIA
Procedura di Adeguamento Normativa
8 fasi per conformarsi a AI Act + L. 132/2025 + GDPR
Introduzione
ARIA è la piattaforma di Civitas Digitale che aiuta le Pubbliche Amministrazioni italiane a gestire l'intelligenza artificiale (AI) in modo corretto. Il nome è l'acronimo di AI Responsibility & Impact Assessment ("valutazione di responsabilità e impatto dell'AI"). Con ARIA puoi censire i sistemi AI usati dal tuo ente, capire quanto sono rischiosi, valutarne l'impatto e tenerli sotto controllo nel tempo, rispettando tre norme: il Regolamento UE 2024/1689, noto come AI Act; il GDPR (Reg. UE 2016/679), la legge europea sulla protezione dei dati personali; e la Legge 9 agosto 2025 n. 132, la norma italiana sull'AI nella PA.
ARIA accompagna l'ente dall'inizio alla fine del percorso di conformità: prima si verifica un sistema prima di adottarlo (Pre-Clearance), poi i dipendenti segnalano spontaneamente cosa usano ogni giorno (Survey Lite), poi si valuta l'impatto sui dati e sui diritti delle persone (DPIA, FRIA, AIIA — spiegate nei rispettivi moduli più avanti), infine tutto resta sotto controllo nel tempo (Codice Etico, Etichettatura, Registro AI con punteggio IMa Score). Due strumenti restano sempre disponibili: il Log Operazioni, che registra ogni azione per eventuali controlli e ispezioni, e il Percorso Guidato, che indica passo per passo cosa fare per essere in regola.
Censimento e classificazione
Survey Lite per la mappatura spontanea dei sistemi usati dai dipendenti; Censimento per le schede ufficiali; Checker AIIA per valutare il livello di rischio.
Valutazioni d'impatto
DPIA (valutazione d'impatto sulla protezione dei dati, Art. 35 GDPR) e FRIA (valutazione d'impatto sui diritti fondamentali, Art. 27 AI Act) per i sistemi più a rischio. Include le informative per i cittadini.
Governance e conformità
Codice Etico AI, Etichettatura dei contenuti, Registro AI con punteggio IMa Score, Matrice AI per il controllo continuo.
Catena di conformità — il flusso automatizzato
Questa è l'idea più importante di ARIA da capire subito: basta un'unica approvazione per far partire in automatico tutta la documentazione necessaria. Il SuperAdmin non deve fare tutto a mano — interviene solo per il controllo finale.
Tre passi, un'azione che genera molti effetti
il dipendente risponde
basta 1 click
l'AA completa la scheda
(se alto rischio)
(se rientra nell'Allegato III)
(aggiornato)
L'ordine consigliato tra i 12 moduli, passo per passo
Ruoli utente
Gestisce tutte le PA (Pubbliche Amministrazioni) presenti su ARIA e vede tutti i dati. Interviene solo quando c'è un'eccezione o una situazione anomala da risolvere.
- • Censisce e configura le PA (tramite IndicePA) — quando compila il campo Email referente ARIA, ARIA crea da sola un account AmministrazioneAdmin e invia le credenziali via email
- • Con "Switch PA" può entrare nella vista di qualsiasi ente per verificarla
- • Vede la dashboard globale con il punteggio IMa Score di tutte le PA
- • Riceve le notifiche per anomalie critiche e segnalazioni
- • Controllo AI: dalla scheda di una PA può far generare all'intelligenza artificiale un'analisi automatica dello stato di conformità, con criticità e istruzioni operative — funzione riservata solo al SuperAdmin
È l'amministratore del proprio ente (abbreviato "AA"). Gestisce tutti i dati della propria PA: censimento, approvazione dei questionari, valutazioni d'impatto, governance.
- • Approva i questionari Survey Lite (crea in automatico sistemi, procedimenti e informative)
- • Compila DPIA, FRIA, Codice Etico, Etichettatura
- • Genera lo snapshot (fotografia periodica) del Registro AI
- • Gestisce gli utenti e assegna loro i sistemi
- • Può modificare l'anagrafica del proprio ente (DPO, CAIO, RTD) da Amministrazione → Anagrafica ente
È un dipendente della PA con accesso limitato. Può censire i procedimenti di cui si occupa direttamente.
- • Risponde al questionario Survey Lite tramite un link anonimo, senza bisogno di fare login
- • Censisce i procedimenti di propria competenza
- • Vede i sistemi AI assegnati al proprio account
- • Se un amministratore lo abilita come Responsabile di procedimento (un interruttore nella pagina di modifica utente), può essere assegnato ai Procedimenti Amministrativi AI e validarli
Da ricordare
Il SuperAdmin fa solo il controllo finale. È l'AmministrazioneAdmin a occuparsi del lavoro quotidiano: approva i questionari, compila le valutazioni, pubblica il registro. Il SuperAdmin interviene solo per le eccezioni, le anomalie critiche o per configurare nuove PA.
🎬 Modalità demo — per registrare video o fare prove senza rischi
Il SuperAdmin lavora sulla stessa installazione usata dai clienti reali: per registrare un video dimostrativo o fare una prova, senza correre il rischio di mostrare per sbaglio i dati di un ente vero, esiste una modalità dedicata.
- Nella pagina di login, il SuperAdmin spunta la casella "🎬 Modalità demo" prima di accedere.
- Da quel momento vede solo le PA marcate come "Ente demo" (mai le PA reali) — una barra ambra in alto ricorda sempre che la modalità è attiva.
- Per marcare una PA come demo: Amministrazione → Gestione PA → Modifica, spunta la casella "🎬 Ente demo" (visibile solo al SuperAdmin).
- Per uscire dalla modalità demo: clic su "Disattiva" nella barra ambra — non serve rifare il login.
Un AmministrazioneAdmin o un Operatore che spuntassero la casella per errore non vedono alcun effetto: la modalità demo funziona solo per il SuperAdmin.
Survey Lite — Censimento spontaneo dipendenti
Il Survey Lite è il primo passo del flusso automatico di ARIA. Con un semplice questionario, senza bisogno di fare login, chiede ai dipendenti quali strumenti di intelligenza artificiale (AI) usano ogni giorno per lavorare — anche quelli non ufficialmente autorizzati dall'ente (il cosiddetto "shadow AI", cioè l'uso di AI non censito). Il questionario è composto da 4 passi ed è raggiungibile con un link unico e anonimo inviato via email.
Il survey genera tutto automaticamente
Quando l'AmministrazioneAdmin approva una risposta al Survey Lite, il sistema crea da solo: il Sistema AI nel censimento, il Procedimento collegato e l'Informativa privacy, e aggiorna lo snapshot del Registro AI. All'AmministrazioneAdmin basta cliccare "Approva" — tutti i documenti si generano automaticamente.
🏛️ Integrazione Pre-Clearance
Se la PA ha già valutato in anticipo alcuni strumenti AI con il modulo Pre-Clearance (Modulo 14), questi compaiono nel questionario survey in un riquadro dedicato "Strumenti adottati ufficialmente dall'ente": il dipendente li seleziona con un semplice checkbox, senza doverli cercare nel catalogo. Vengono mostrati solo gli strumenti con verdetto Pre-approvato o Condizionato; quelli Non idonei non compaiono mai.
Il questionario in 4 passi
Passo 1 — Chi sei
Il dipendente indica il proprio ufficio (unità organizzativa) e il ruolo nell'ente.
Passo 2 — Strumenti AI usati
Il dipendente sceglie dal catalogo di oltre 80 strumenti tipici della PA, oppure aggiunge uno strumento non presente in elenco.
Passo 3 — Come li usi
Per ogni strumento: a cosa serve, quali procedimenti coinvolge, quanto spesso viene usato e che tipo di dati tratta.
Passo 4 — Supervisione
Quanto controllo ha una persona sulle decisioni dello strumento AI (i livelli HITL, HOTL, HIC, Full auto — spiegati nel Modulo 3) e chi la supervisiona.
Come funziona, dall'invito all'approvazione
- 1 Passo 1. L'AmministrazioneAdmin scarica il template CSV/Excel da Survey → Template, inserisce le email dei dipendenti e importa il file.
- 2 Passo 2. Ogni dipendente riceve un'email con un link unico (nessun login richiesto) e compila il questionario nei suoi 4 passi.
- 3 Passo 3. La risposta passa allo stato Completato. L'AmministrazioneAdmin la trova nel cruscotto Survey.
- 4 Passo 4. L'AmministrazioneAdmin clicca Approva. Il sistema crea in automatico: il Sistema AI (in stato "Da completare"), il Procedimento collegato, l'Informativa, e aggiorna il Registro AI.
- 5 Passo 5. L'AmministrazioneAdmin completa la scheda del sistema generato usando il Checker AIIA (Modulo 3).
Utenti provvisori
L'import CSV crea per ogni email un account provvisorio (Da completare), non ancora attivo: diventa attivo solo quando l'admin assegna la password. Per attivarlo basta un clic sul pulsante ✉️ Attiva e invia credenziali nell'elenco utenti: genera una password sicura e invia subito l'email di benvenuto con le credenziali.
📅 Frequenza monitoraggio
Nella finestra Aggiungi singolo c'è il selettore Frequenza monitoraggio (ogni 3, 6, 9 o 12 mesi). Quando la survey viene approvata, il sistema programma da solo la survey successiva alla scadenza scelta e mostra un banner di avviso quando la data si avvicina (entro 30 giorni).
Cristallizzazione dati
Ad ogni approvazione, ARIA aggiorna da solo lo snapshot del Registro AI con i nuovi sistemi emersi. L'IMa Score (l'indice di maturità AI dell'ente) viene ricalcolato subito.
📄 Dove vedere le dichiarazioni compilate
Ogni dipendente che ha risposto al questionario può rivedere ciò che ha dichiarato, e l'admin può controllare la dichiarazione completa di ognuno:
- Dipendente (Operatore): apre la propria Dashboard — se ha un questionario in corso trova un banner con il link per completarlo, se lo ha già inviato trova la card "La tua dichiarazione survey" con l'elenco completo degli strumenti che ha dichiarato.
- AmministrazioneAdmin/SuperAdmin: apre Survey → elenco risposte, poi clicca "Vedi dichiarazione →" su ogni riga completata per aprire il dettaglio integrale (non solo l'anteprima ai primi due strumenti come in passato).
Censimento sistemi AI
Il Censimento è il registro ufficiale di tutti gli strumenti di intelligenza artificiale (AI) adottati dalla PA. Tenerlo aggiornato è obbligatorio (art. 14 L. 132/2025). I sistemi si possono inserire a mano oppure vengono creati automaticamente quando si approva una risposta al Survey Lite (Modulo 1). Ogni voce del registro è di uno di questi tre tipi: un Sistema IA (un'applicazione concreta), un Modello GPAI (un modello AI per scopi generali, come un modello linguistico) o un Modello GPAI sistemico (un modello GPAI di grande scala, con un impatto potenziale più ampio).
Le 4 categorie di rischio previste dall'AI Act
Sistemi che l'AI Act proibisce del tutto (Art. 5). Se ne è comunque in uso, l'IMa Score ne risente pesantemente (−8).
Rientrano nell'Allegato III dell'AI Act. Per questi sono sempre obbligatorie AIIA, DPIA e FRIA (le tre valutazioni descritte nei moduli dedicati).
Serve informare chiaramente chi li usa che sta interagendo con un'AI. L'AIIA è consigliata ma non obbligatoria.
Nessun obbligo specifico. Compilare comunque l'AIIA resta una buona pratica facoltativa.
Flag "Usa dati per training"
Per ogni sistema, il catalogo integrato di ARIA (oltre 80 strumenti) indica già se il fornitore usa i dati inseriti per addestrare i propri modelli: Sì (di solito nei piani gratuiti), Dipende (varia in base al piano scelto), No (piani enterprise o strumenti open-source).
Come censire un sistema a mano, passo per passo
- Passo 1. Vai su
/censimentoe clicca "Nuovo sistema". - Passo 2. Cerca lo strumento nel catalogo (oltre 80 strumenti tipici della PA) — se lo trovi, molti campi si compilano da soli (fornitore, categoria, se usa i dati per l'addestramento).
- Passo 3. Se non lo trovi in catalogo, inserisci manualmente nome, fornitore, tipologia (Sistema IA, Modello GPAI, Modello GPAI sistemico) e a cosa serve.
- Passo 4. Passa dallo Screening rapido (
/censimento/checker, il questionario di 2 minuti spiegato nel Modulo 3) per capire subito il livello di rischio. - Passo 5. Salva: il sistema compare ora nell'elenco, pronto per essere completato con il Checker AIIA.
Cruscotto AI — cosa controllare e quando
Il Cruscotto AI (/censimento/cruscotto) mostra a colpo d'occhio i punti da sistemare.
- Passo 1. Apri il Cruscotto AI almeno una volta a trimestre.
- Passo 2. Controlla le tre liste: sistemi ad alto rischio ancora senza AIIA, sistemi che inviano dati per l'addestramento, sistemi vietati ancora in uso.
- Passo 3. Risolvi questi punti prima che venga generato il prossimo snapshot del Registro AI, così la fotografia pubblicata risulta più accurata.
Checker AIIA — Valutazione d'impatto AI
Il Checker AIIA (in inglese "AI Impact Assessment", valutazione d'impatto AI, secondo il modello
AgID) è il questionario che misura l'impatto di un sistema AI. È obbligatorio per i
sistemi ad alto rischio, consigliato per il rischio limitato, facoltativo per il rischio minimo. Si
compila dalla scheda di ogni sistema: /censimento/{sistema}/impatto.
Le 8 sezioni del questionario
Identificazione e contesto
Chi è il sistema: dati identificativi, a cosa serve, chi lo fornisce, dove viene usato.
Dati e trasparenza
Quali dati tratta e quanto è chiaro agli utenti e alle persone coinvolte che stanno interagendo con un'AI.
Supervisione umana
Quanto controllo ha una persona sulle decisioni del sistema (i livelli HITL, HOTL, HIC, FULL_AUTO).
Sicurezza e robustezza
Le misure tecniche di protezione, la gestione degli incidenti, i test di robustezza svolti.
Protezione dati
Il rispetto del GDPR: base giuridica, per quanto tempo si conservano i dati, eventuali trasferimenti.
Diritti fondamentali
I possibili impatti sui diritti delle persone coinvolte, comprese le persone più vulnerabili.
Governance e accountability
Chi è responsabile di cosa, gli audit svolti, la documentazione tecnica, il registro aggiornamenti.
Impatto organizzativo
Gli effetti sull'organizzazione: formazione del personale, gestione del cambiamento.
Collegamento con altri moduli
Per i sistemi ad alto rischio, dopo aver compilato l'AIIA la piattaforma suggerisce di avviare anche la DPIA (se il sistema tratta dati personali) e la FRIA (per i sistemi dell'Allegato III dell'AI Act). Il punteggio dell'AIIA entra a far parte dell'IMa Score, nella dimensione Controllo.
Eccezioni Art. 6(3) — come funzionano, prima del Checker AIIA
Nello Screening rapido (/censimento/checker, il questionario di
2 minuti che precede l'AIIA vera e propria), se selezioni un'area dell'Allegato III il sistema
non ti classifica subito come "alto rischio": prima verifica se puoi rientrare in un'eccezione
prevista dalla legge.
- Passo 1. Il sistema chiede se lo strumento profila persone fisiche. Se sì, le eccezioni non si applicano e il sistema resta classificato ad alto rischio.
- Passo 2. Se no, ti vengono proposte le 4 eccezioni previste dall'Art. 6(3): un compito procedurale ristretto; il miglioramento di un output umano già completato; l'individuazione di pattern senza sostituire la valutazione di una persona; un'attività solo preparatoria.
- Passo 3. Se una di queste eccezioni si applica, devi scrivere una motivazione: è sempre obbligatoria (Art. 6(4)) e resta visibile nella scheda del sistema, come prova in caso di verifica.
- Passo 4. A quel punto il sistema non viene classificato ad alto rischio, nonostante rientri in un'area dell'Allegato III.
Procedimenti AI
I Procedimenti AI (li trovi in /procedimenti) sono i processi della tua amministrazione
che usano uno o più sistemi di intelligenza artificiale (AI). Ogni procedimento è collegato ai
sistemi AI censiti, ha un responsabile assegnato e contribuisce all'IMa Score
(il punteggio che misura quanto l'ente governa in modo maturo l'uso dell'AI), nella parte
dedicata alla Governance.
Un procedimento nasce in due modi: lo crei tu manualmente, oppure viene generato in automatico quando approvi una Survey Lite (il questionario in cui un dipendente indica in quali processi usa uno strumento AI).
Come creare un procedimento a mano
- Passo 1. Vai su
/procedimentie clicca "Nuovo procedimento". - Passo 2. Dai un nome al procedimento e collega uno o più sistemi AI già censiti.
- Passo 3. Indica il ciclo di supervisione (HITL/HOTL/HIC/Full Auto — spiegati sotto) e il responsabile utente.
- Passo 4. Salva: il procedimento entra a far parte del calcolo dell'IMa Score, nella dimensione Governance.
Ciclo di supervisione
Per ogni procedimento indichi quanto controllo ha una persona sul lavoro dell'AI: HITL — Human in the Loop, una persona interviene ad ogni passaggio; HOTL — Human on the Loop, una persona supervisiona e può intervenire; HIC — Human in Command, una persona decide e l'AI propone; Full Auto, nessun intervento umano.
Responsabile utente
È il dipendente della PA che risponde dell'uso dell'AI in quel processo. Compare nella Matrice AI e conta nel calcolo dell'IMa Score, nella parte Governance.
Procedimenti Amministrativi AI
Il modulo Procedimenti Amministrativi AI (lo trovi in /proc-amm) prende
i sistemi AI già censiti e li organizza in procedimenti completi, divisi in fasi. Calcola da solo
il rischio complessivo, segue un percorso di validazione con firma e genera una pagina pubblica
verificabile. È lo strumento con cui l'ente dimostra come governa l'uso dell'AI nei propri processi.
Differenza rispetto ai Procedimenti AI (Modulo 4)
I Procedimenti AI (Modulo 4) sono il registro di base: collegano un processo a uno o più sistemi AI. I Procedimenti Amministrativi AI (Modulo 5) vanno oltre: dividono il procedimento in fasi, calcolano il rischio complessivo, controllano se ogni fase ha i documenti giusti (DPIA, FRIA, Pre-Clearance, Diario) e producono un documento ufficiale con una pagina pubblica verificabile.
Passo 1 — Crea il procedimento
Da catalogo template (consigliato)
Scegli tra 21 modelli già pronti: 12 per la PA in generale (Urbanistica, Tributi, SUAP, URP, Ragioneria, Contratti, ecc.) e 9 per la Scuola (Iscrizioni, Valutazione, DSA/BES, Dispersione, Graduatorie, Orientamento, PNRR, ecc.). Il modello inserisce già le fasi tipiche, che puoi comunque modificare.
Da zero (personalizzato)
Inserisci ogni fase a mano: il nome, il tipo di intervento (decisionale, consultivo, esecutivo o di monitoraggio) e il sistema AI collegato a quella fase.
Passo 2 — Il rischio si calcola da solo
Mentre compili le fasi, un costruttore visuale calcola il rischio in tempo reale: ogni modifica aggiorna subito il risultato. Il rischio del procedimento dipende dai sistemi AI collegati alle sue fasi, seguendo la stessa logica di scalata del rischio prevista dall'AI Act (il regolamento europeo sull'intelligenza artificiale).
Logica di escalation rischio composto
Almeno un sistema vietato nel procedimento
Almeno un sistema ad alto rischio
Almeno due sistemi a rischio limitato
Tutti i sistemi sono a rischio minimo
Passo 3 — Manda in revisione e fai validare
Il pulsante "Riapri e modifica" (visibile solo a SuperAdmin e AmministrazioneAdmin) permette di riaprire un procedimento già validato: la validazione viene annullata e l'azione resta registrata nel registro delle attività (Audit Log).
Passo 4 — Controlla la matrice dei documenti
Per ogni fase del procedimento, la matrice mostra se i documenti richiesti sono in regola:
📌 Dato della fase o ⚠️ dato di insieme
Il Diario Operativo AI e la matrice sono collegati anche a livello di singola fase: quando registri un utilizzo nel Diario, puoi indicare non solo il sistema AI ma anche il Procedimento Amministrativo e la fase esatta in cui è avvenuto. Se la matrice trova utilizzi registrati per quella fase, mostra il badge 📌 dato specifico. Se la fase non ha ancora utilizzi propri, la matrice usa temporaneamente tutti gli utilizzi del sistema nella PA e lo segnala con il badge ⚠️ dato aggregato — non mostra mai un dato impreciso come se fosse preciso.
| Documento | Fase 1 | Fase 2 | Fase N… |
|---|---|---|---|
|
DPIA approvata
Obbligatoria se il sistema tratta dati personali ad alto rischio (Art. 35 GDPR) |
✓ / ✗ | ✓ / ✗ | … |
|
FRIA approvata
Obbligatoria per i sistemi dell'Allegato III (Art. 27 AI Act) |
✓ / ✗ | ✓ / ✗ | … |
|
Pre-Clearance
La validazione preventiva del sistema AI di quella fase è stata completata |
✓ / ✗ | ✓ / ✗ | … |
|
Utilizzi Diario
Quante volte è stato usato, quanti utilizzi sono conformi e quante supervisioni sono state registrate |
✓ / ✗ | ✓ / ✗ | … |
Il semaforo generale (verde, giallo o rosso) riassume lo stato della matrice. Lo trovi nella scheda del procedimento, nel PDF di stampa e nella pagina pubblica.
Passo 5 — Aggiungi le misure per ridurre il rischio
Suggerimento automatico
Il pulsante "Suggerisci automaticamente" propone le misure di mitigazione già pronte per il livello di rischio del procedimento (tecniche, organizzative, procedurali o normative).
Gestione manuale
Per ogni misura indichi: tipo, descrizione, responsabile e stato di attuazione (da attuare / in corso / attuata). Le misure già attuate sono visibili anche nella pagina pubblica.
Passo 6 — Pubblica e assegna i responsabili
Link pubblico verificabile
I procedimenti validati hanno una pagina pubblica raggiungibile senza login
(/proc-pubblica/{token}): mostra fasi, sistemi AI, matrice di conformità e
misure di mitigazione. La pagina non è visibile finché il procedimento è in bozza o in
revisione.
Responsabili di procedimento — ora multipli e obbligatori
Ogni Procedimento Amministrativo AI deve avere almeno un responsabile, e può averne più di uno (per esempio il CAIO insieme al responsabile dell'area organizzativa). Puoi scegliere solo tra gli utenti con il flag "Responsabile di procedimento" attivo — si attiva da Amministrazione → Utenti → Modifica utente → interruttore "Responsabile di procedimento". Nel form scegli i responsabili da un elenco di caselle da spuntare (non più un menù a tendina con una sola scelta). Ogni responsabile assegnato può validare il procedimento.
Scheda di Spiegabilità
Disponibile in qualsiasi stato del procedimento, non solo da validato. La Scheda di Spiegabilità è uno strumento di controllo distinto dal PDF ufficiale di stampa: per ogni fase elenca gli utilizzi reali collegati (data, oggetto, esito, supervisione) e la cronologia degli stati del procedimento, letta dal registro delle attività (Log Operazioni). Trovi il pulsante "Scheda di Spiegabilità" nella scheda del procedimento.
Route principali
GET /proc-amm
Lista procedimenti
GET /proc-amm/nuovo
Nuovo procedimento
GET /proc-amm/{proc}
Scheda procedimento
POST /proc-amm/{proc}/revisione
Invia in revisione
POST /proc-amm/{proc}/valida
Valida (firma)
POST /proc-amm/{proc}/riapri
Riapri (SA/AA)
GET /proc-amm/{proc}/spiegabilita
Scheda di Spiegabilità
Informative — Trasparenza verso i cittadini
Le Informative (/informative) sono testi pubblici che spiegano ai cittadini come la tua
Pubblica Amministrazione (PA) usa l'intelligenza artificiale (AI) in un determinato servizio.
Ogni sistema AI dovrebbe avere almeno un'informativa pubblicata.
Come nasce un'informativa
- Passo 1. Apri la scheda del sistema AI che vuoi documentare.
- Passo 2. Clicca il pulsante "Genera informativa": il testo viene creato in automatico. In alternativa puoi scriverla tu a mano.
- Passo 3. L'informativa riceve un codice univoco: chiunque può leggerla dal link pubblico, senza dover fare login.
Nota sui sistemi da Survey Lite
Se un sistema è stato creato tramite approvazione Survey Lite, la sua informativa non viene generata in automatico: vai nella scheda del sistema AI e clicca "Genera informativa" per crearla. Le informative contribuiscono alla dimensione Trasparenza dell'IMa Score (+3 per informativa, fino a un massimo di 10 punti).
DPIA — Valutazione d'Impatto sulla Protezione dei Dati
La DPIA — in italiano "Valutazione d'Impatto sulla Protezione dei Dati" (in inglese Data Protection Impact Assessment) — è un documento richiesto dall'Art. 35 del GDPR (il regolamento europeo sulla protezione dei dati) quando un trattamento di dati personali comporta un rischio elevato. Per una PA che usa sistemi AI ad alto rischio è quasi sempre obbligatoria.
Quando è obbligatoria
- Il sistema AI è classificato ad alto rischio o è vietato
- Vengono trattati dati biometrici o sanitari
- Il sistema profila in modo sistematico persone fisiche
- Il trattamento riguarda ambiti sensibili (giustizia, welfare, istruzione)
- Il sistema sorveglia in modo sistematico luoghi pubblici
Come compilare una DPIA: le sue 8 sezioni
Anagrafica
Chi è il titolare del trattamento, chi è il DPO (già precompilato dai dati della tua PA) e a quale sistema AI si riferisce la DPIA.
Descrizione del trattamento
A cosa serve il trattamento, quali dati raccoglie, chi coinvolge, a chi li invia ed eventuali trasferimenti verso terzi.
Necessità e proporzionalità
Verifica se i dati raccolti sono davvero necessari, pertinenti e ridotti al minimo indispensabile.
Valutazione rischi
Tabella dei rischi: il sistema calcola in automatico il rischio residuo moltiplicando probabilità e gravità.
Misure di sicurezza
Un catalogo di 14 misure di protezione già pronte, con suggerimenti automatici in base ai rischi individuati.
Diritti degli interessati
Come le persone coinvolte possono esercitare i propri diritti: accesso, rettifica, cancellazione, opposizione.
Parere DPO
Il DPO rivede formalmente la DPIA; può farlo anche tramite un link esterno, senza dover fare login.
Esito
Le conclusioni finali: approvazione o rifiuto, ed eventuali condizioni da rispettare per procedere.
Il percorso di approvazione, passo dopo passo
- Passo 1. La DPIA nasce come Bozza, modificabile liberamente.
- Passo 2. Quando è pronta, viene inviata In revisione al DPO.
- Passo 3. Il DPO la esamina e la conclude con un esito: Approvata oppure Rifiutata.
FRIA — Fundamental Rights Impact Assessment
La FRIA — in inglese "Fundamental Rights Impact Assessment", cioè valutazione d'impatto sui diritti fondamentali — è richiesta dall'Art. 27 dell'AI Act (il regolamento europeo sull'intelligenza artificiale). È obbligatoria per le PA quando usano un sistema AI ad alto rischio tra quelli elencati nell'Allegato III dell'AI Act: ad esempio selezione del personale, valutazione scolastica, accesso ai servizi pubblici, immigrazione, giustizia.
Le 17 aree dei diritti fondamentali da valutare (Considerando 48 dell'AI Act)
Dignità umana
Il sistema rispetta la dignità delle persone interessate?
Vita privata e familiare
Interferisce con la sfera privata o familiare delle persone?
Protezione dati personali
Raccolta e trattamento dati personali; si collega alla DPIA.
Libertà di espressione
Impatto sulla libertà di comunicazione o accesso all'informazione?
Libertà di riunione e associazione
Effetti sulla partecipazione collettiva o associativa?
Non discriminazione
Rischi di discriminazione per genere, età, etnia, disabilità?
Diritto all'istruzione
Impatto sull'accesso o la qualità dei percorsi formativi?
Tutela dei consumatori
Effetti su trasparenza, correttezza commerciale, tutela dell'utente?
Diritti dei lavoratori
Impatto su condizioni di lavoro, valutazione o gestione del personale?
Diritti delle persone con disabilità
Il sistema è accessibile e non esclude persone con disabilità?
Parità di genere
Rischi di trattamento diseguale tra generi?
Proprietà intellettuale
Impatti su opere, dati o contenuti protetti da diritti d'autore?
Ricorso effettivo e giusto processo
È garantito un ricorso o una revisione umana delle decisioni?
Diritti di difesa e presunzione di innocenza
Impatti in ambito giudiziario o sanzionatorio?
Buona amministrazione
Il sistema supporta decisioni motivate, imparziali e trasparenti?
Diritti dei minori
Effetti specifici su bambini e adolescenti?
Protezione ambientale, salute e sicurezza
Impatti su ambiente, salute o sicurezza delle persone?
Il percorso di approvazione, passo dopo passo
- Passo 1. La FRIA nasce come Bozza, modificabile liberamente.
- Passo 2. Quando è pronta, passa In revisione.
- Passo 3. Si conclude con un esito: Approvata oppure Sospesa.
Codice Etico AI — Allegato D AgID
AgID (l'Agenzia per l'Italia Digitale) ha pubblicato delle linee guida per l'uso dell'intelligenza artificiale nella pubblica amministrazione (PA). L'Allegato D di queste linee guida chiede a ogni ente di adottare un proprio Codice Etico AI. Questo modulo vi aiuta a compilarlo: raccoglie i principi etici, le regole di governance e le modalità con cui il vostro ente usa l'AI in modo responsabile. È organizzato in 6 Capi (sezioni tematiche) e 21 Articoli.
6
Capi tematici
21
Articoli totali
14
Verifiche audit automatico
Livelli di maturità
Iniziale
0–30%
Base
30–60%
Intermedio
60–80%
Avanzato
80–100%
Controllo automatico
Il sistema confronta con 14 controlli automatici quello che avete dichiarato nel Codice con i dati reali della piattaforma, e mostra un semaforo per ciascuno: Verde (tutto coerente), Ambra (coerente solo in parte), Rosso (non coerente), Grigio (non è possibile verificarlo automaticamente). Compilare il Codice fa punteggio nella dimensione Conformità dell'IMa Score.
Etichettatura AI — Art. 50(4) AI Act
Il Regolamento AI Act (la normativa europea sull'intelligenza artificiale), all'Art. 50, comma 4, chiede alle PA di segnalare chiaramente quando un contenuto pubblico — un comunicato, un avviso, un'immagine — è stato creato o modificato con l'AI. Questo modulo vi guida a mettere in pratica questo obbligo, seguendo il Codice di Condotta europeo sull'etichettatura dei contenuti AI.
Il modulo copre 7 aree, che potete attivare una per una:
Effetto sull'IMa Score
Ogni area che attivate aggiunge punti alla dimensione Conformità dell'IMa Score: 100%→+5, ≥70%→+3, ≥40%→+1. Bastano 3-4 aree per ottenere già un buon miglioramento del punteggio.
Come compilare la pagina, passo per passo
- Passo 1. Apri menù → Etichettatura & Marcatura AI, tab "Policy".
- Passo 2. Per ogni area, spunta la casella se l'ente rispetta già quel punto e scrivi una nota se serve un dettaglio.
- Passo 3. Salva: la percentuale di completamento si aggiorna subito e l'IMa Score con essa.
- Passo 4. Nella stessa pagina trovi il generatore di etichette pronte da incollare (badge compatto, esteso, solo testo o per email) da usare sui contenuti pubblicati con l'aiuto dell'AI.
- Passo 5. Per la marcatura vera e propria dei singoli documenti, usa lo strumento CHIARA (tab "Documenti marcati" o link in navbar) — spiegato nel Modulo 20.
Registro AI & IMa Score
Il Registro AI è il documento che riassume, in un colpo d'occhio, a che punto sei con le regole
sull'intelligenza artificiale (AI). Raccoglie tutti i dati già inseriti nella piattaforma e calcola
l'IMa Score: un punteggio da 0 a 100 che misura quanto il tuo ente è maturo nella
gestione dell'AI, cioè quanto controlla, quanto è trasparente e quanto rispetta le regole.
Lo trovi alla pagina /report.
Le 4 aree che compongono il punteggio (25 punti ciascuna)
25
Governance
Hai nominato un DPO (il responsabile della protezione dei dati)? Hai censito gli utenti della PA? I processi hanno un responsabile nominato?
25
Trasparenza
Hai pubblicato le informative? Hai aggiunto note sui sistemi? Quanto è completa la documentazione?
25
Controllo
C'è una persona che supervisiona l'AI (i cicli HITL/HOTL/HIC)? Hai compilato le AIIA (le valutazioni di impatto sui sistemi AI)?
25
Conformità
Hai il Codice Etico, la Politica di Etichettatura, e le DPIA/FRIA sui sistemi ad alto rischio?
I 4 livelli di maturità
Iniziale
IMa 0–25
In sviluppo
IMa 26–50
Definito
IMa 51–75
Ottimizzato
IMa 76–100
FRIA approvata e IMa Score
Una FRIA approvata (la valutazione d'impatto sui diritti fondamentali, prevista dall'AI Act all'Art. 27) fa salire la dimensione Conformità dell'IMa Score: +3 punti per ogni sistema che ne ha una approvata. Se un sistema ad alto rischio (di quelli elencati nell'Allegato III) non ha una FRIA approvata, il Registro genera un'allerta di non conformità, visibile nel cruscotto e nelle notifiche dell'AmministrazioneAdmin.
Come salvare e pubblicare una fotografia del Registro
Passo 1. Clicca su Genera snapshot per salvare una fotografia
certificata dello stato attuale.
Passo 2. Ogni fotografia riceve un codice unico, un QR code e un indirizzo di
verifica pubblica (/registro-verifica/{token}), consultabile da chiunque senza login.
Passo 3. Pubblica la pagina /trasparenza/{codice_ipa} nella sezione
"Amministrazione trasparente" del sito del tuo ente.
Matrice AI — Cruscotto trasversale
La Matrice AI (/matrice-ai) è una vista unica che mette insieme sistemi AI,
processi amministrativi e utenti, per trovare eventuali anomalie e
controllare a chi sono assegnati i sistemi. È lo strumento principale usato dal DPO (il responsabile
della protezione dei dati) e dal CAIO (il responsabile per l'intelligenza artificiale) durante i
controlli interni.
Cosa viene tenuto sotto controllo
Sistemi totali
Quanti sistemi AI sono censiti nella PA.
Vietati in uso
Sistemi classificati come vietati ma ancora attivi — un'anomalia critica.
Alto rischio senza DPIA
Sistemi ad alto rischio privi di una DPIA (valutazione d'impatto sui dati) approvata — una violazione dell'Art. 35 del GDPR.
Non consentiti
Sistemi in uso ma senza un'autorizzazione formale.
Utenti assegnati
Utenti collegati ad almeno un sistema AI.
Processi con responsabile
Procedimenti che hanno già un responsabile nominato.
Come segnalare un uso illecito
Passo 1. Su ogni sistema trovi il pulsante "Segnala uso illecito".
Passo 2. Cliccandolo, parte subito una notifica automatica al DPO del tuo ente
e al SuperAdmin di ARIA.
Passo 3. La notifica riporta: nome del sistema, fornitore, livello di rischio,
descrizione dell'anomalia e un link diretto alla scheda del sistema.
Il pulsante "Esporta Excel" scarica un file XLSX con 13 colonne per ogni sistema: nome, rischio, se è in uso, se è autorizzato, utenti collegati, processi collegati, stato di DPIA/FRIA, con le anomalie evidenziate in rosso.
DPIA pubblica — Verifica per i cittadini
La DPIA (la valutazione d'impatto sulla protezione dei dati, prevista dal GDPR) ha una pagina di
verifica pubblica (/dpia-verifica/{token}) dove qualsiasi cittadino può controllare se
una DPIA esiste ed è stata approvata dal tuo ente, senza bisogno di accedere con un account.
Serve a garantire trasparenza quando l'AI tratta dati personali.
Verifica pubblica
Indirizzo: /dpia-verifica/{token} — accessibile senza login da chiunque.
Mostra: la PA, il sistema AI, l'esito della DPIA, la data di approvazione e l'IMa Score
al momento dell'approvazione.
Revisione esterna del DPO
Il DPO (il responsabile della protezione dei dati) riceve via email un link separato
(/dpia-pubblica/{token_revisore}) per lasciare il proprio parere formale
senza dover accedere alla piattaforma.
Attenzione: il token del revisore non è lo stesso token della verifica pubblica — sono due campi distinti.
Diario Operativo AI
Il Diario Operativo è il registro delle prove: qui annoti ogni volta che un sistema AI (intelligenza artificiale) è stato usato per produrre un atto amministrativo. Per ogni utilizzo registri: quale sistema AI, quale procedimento, quale atto o output, chi ha supervisionato, e l'esito (conforme / non conforme / in verifica). Serve a dimostrare, in caso di controllo, che una persona ha davvero supervisionato l'AI — un obbligo previsto dall'AI Act, il regolamento europeo sull'intelligenza artificiale (Art. 14).
✅ Conforme
Il supervisore ha controllato l'output dell'AI e lo ha approvato. Tutto in regola.
❌ Non conforme
L'output dell'AI è stato rifiutato o corretto. Il sistema avvisa automaticamente l'Amministratore della PA (pubblica amministrazione).
🔍 In verifica
Il supervisore sta ancora valutando questo utilizzo.
Come registrare un utilizzo, passo per passo
- Passo 1. Vai su Monitoraggio → Diario Operativo AI e clicca "Nuovo utilizzo".
- Passo 2. Scegli il sistema AI usato e, se vuoi, il processo o il Procedimento Amministrativo/fase collegati (per una tracciabilità più precisa, vedi Modulo 5).
- Passo 3. Descrivi l'atto o l'output prodotto (oggetto, numero atto).
- Passo 4. Indica chi ha supervisionato e l'esito: conforme, non conforme oppure in verifica.
- Passo 5. Salva: se l'esito è "non conforme", parte in automatico una notifica all'Amministratore della PA.
Quando usarlo
- • Ogni volta che un dipendente usa un sistema AI per produrre un atto ufficiale
- • Per dimostrare che una persona ha supervisionato l'AI, come richiesto per i sistemi ad alto rischio
- • Come prova, in caso di controllo o contestazione, sull'uso dell'AI nei procedimenti della PA
- • Si trova nel menù: Monitoraggio → Diario Operativo AI
Pre-Clearance AI — Validazione preventiva
Il Pre-Clearance serve a valutare un sistema AI prima di iniziare a usarlo davvero. Attraverso un percorso guidato in 5 passi raccogli informazioni su come è stato addestrato il sistema, che effetto può avere sui diritti fondamentali delle persone, e con quali garanzie viene usato in modo lecito. Alla fine il sistema calcola in automatico un punteggio da 0 a 100 e un verdetto: Pre-approvato (≥70), Condizionato (40–69) o Non idoneo (<40).
1
Identificazione
Nome, fornitore, tipologia PA, finalità
2
Training
Dati personali, sensibili, cross-border, opt-out
3
Diritti
7 aree impatto: nessuno/basso/medio/alto
4
Uso lecito
Base giuridica, supervisione, revocabilità
5
Verdetto
Score automatico + note + registrazione
🔗 Collegamento survey
Al passo 1 puoi collegare, se vuoi, un survey (questionario) già completato e approvato. Così resta tracciato tutto il percorso: dal censimento del sistema fino a questa valutazione preventiva.
🏛️ Appare nel questionario survey
I sistemi con verdetto Pre-approvato o Condizionato compaiono automaticamente nel survey inviato ai dipendenti, nella lista "Strumenti adottati dall'ente" — con una casella da spuntare.
🔁 Monitoraggio periodico
Quando invii un survey puoi scegliere ogni quanto ripeterlo (ogni 3, 6, 9 o 12 mesi). Alla scadenza il sistema ti avvisa, così puoi rinviarlo e verificare se l'uso dell'AI è cambiato.
Log Operazioni — Audit trail completo
Il Log Operazioni è il registro che non si può modificare di tutte le azioni importanti compiute nella piattaforma ARIA. Per ogni evento registra: data e ora, chi lo ha fatto (utente ed email), che azione è stata compiuta, il tipo e l'ID del documento coinvolto, l'indirizzo IP (il numero che identifica il dispositivo da cui ci si è collegati) e i dettagli tecnici in formato JSON. È lo strumento principale per controlli, ispezioni e per dimostrare, passo dopo passo, come è stato gestito ogni documento in caso di verifica.
Azioni tracciate automaticamente
👁️ Accesso
Si trova nel menù: Log Operazioni. Il SuperAdmin vede i log di tutte le PA (pubbliche amministrazioni), l'AmministrazioneAdmin vede solo quelli della propria PA. Puoi filtrare per periodo, tipo di azione e utente.
📥 Export CSV
Il pulsante "Esporta CSV" scarica tutti i log filtrati in un file di testo con i campi separati da punto e virgola (formato CSV) — pronto per aprirlo in Excel o per consegnarlo a un'autorità di controllo.
Bollettini AI — Alert di sicurezza e normativi
I Bollettini AI monitorano automaticamente le fonti ufficiali italiane ed europee — ACN (Agenzia per la Cybersicurezza Nazionale), AgID, GPDP (il Garante Privacy) ed ENISA — e segnalano gli articoli e gli avvisi pubblicati. Ogni nuovo contenuto viene confrontato automaticamente con i sistemi AI che la tua amministrazione ha censito: se c'è una corrispondenza, l'alert compare nella tab "Corrispondenze sistemi AI", collegato al sistema interessato.
👁️ Chi può leggerli
Si trova nel menù: Bollettini AI. Tutti i ruoli possono consultarli — SuperAdmin, AmministrazioneAdmin e Operatore — ciascuno vede solo gli alert della propria PA (più i bollettini generali, non legati a un sistema specifico).
✅ Segnare come letto
Novità: segnare un alert come letto (singolarmente o tutti insieme con "Segna tutti letti") era riservato agli Admin; ora è aperto anche all'Operatore, perché è un'azione reversibile e senza rischi. Lo stato "letto" è condiviso: se un collega lo segna, lo vede letto anche l'Admin.
🔄 Sincronizzazione manuale
Il pulsante "Sincronizza ora", che interroga di nuovo tutte le fonti esterne, è riservato al SuperAdmin — normalmente non serve, perché la sincronizzazione avviene già in automatico.
🔔 Campanella in alto
Il numero degli alert non ancora letti compare come pallino rosso sull'icona a campanella nella barra di navigazione — così sai a colpo d'occhio se c'è qualcosa di nuovo da leggere.
Percorso di conformità — Hub centrale
Quando un AmministrazioneAdmin fa login, la prima schermata che vede è il
Percorso di conformità (/percorso). È il punto di partenza per capire
cosa fare: per ogni sistema AI censito mostra una scheda con 6 passaggi da completare
e quanti sono già fatti. In cima trovi le azioni urgenti: i sistemi con un
passaggio critico ancora mancante.
Un solo punto di ingresso per iniziare
In passato esistevano tre modi diversi e scollegati per iniziare il censimento (un wizard
isolato, il Percorso, una pagina "primo accesso"). Ora c'è un unico ingresso guidato: il
passo "Censisci i tuoi sistemi AI" del Percorso apre direttamente il Wizard Aria
Lite, che accompagna passo per passo l'inserimento dei primi dati dell'ente e dei
sistemi usati. Chi preferisce il form completo può comunque usare /censimento
dal menù.
Ancora nessun sistema censito? Scegli da dove partire
Se il Percorso non trova ancora nessun sistema AI, propone due pulsanti invece di uno solo:
- 📋 Censimento diretto — usa questo se il sistema è già in uso nel tuo ente (es. un dipendente usa già ChatGPT o un altro strumento).
- 🛡️ Pre-Clearance AI — usa questo se vuoi valutare un sistema prima di adottarlo; include anche il percorso semplificato per il rischio minimo/limitato (vedi il box verde più sotto).
I 6 passi per ogni sistema AI (cambiano in base al livello di rischio)
Un primo controllo prima di iniziare a usare il sistema. Obbligatorio per i sistemi nuovi.
Crea il documento pubblico che informa i cittadini sull'uso dell'IA (obbligo di legge: Art. 13 del GDPR, il regolamento privacy, e Art. 50 dell'AI Act, il regolamento europeo sull'intelligenza artificiale).
La valutazione d'impatto sulla privacy (Art. 35 GDPR). Obbligatoria se il sistema usa dati personali.
La valutazione d'impatto sui diritti fondamentali delle persone (AI Act, Art. 27 e Allegato III).
Il Piano di Gestione del Rischio (AI Act, Art. 9): individua i rischi, indica come ridurli e li tiene sotto controllo nel tempo.
Registra ogni utilizzo del sistema, con l'esito e chi lo ha supervisionato (AI Act, Art. 14).
🔗 Moduli già compilati
I pulsanti del Percorso aprono i moduli di DPIA, FRIA e Diario già con il nome del sistema AI inserito. Basta cliccare "Crea DPIA →" e non serve riscrivere nulla.
👑 Vista SuperAdmin
Il SuperAdmin vede una vista d'insieme su tutte le PA: la percentuale di completamento media di ciascuna, quanti sistemi per livello di rischio e le azioni urgenti di tutte le PA insieme. Se entra nei panni di una PA specifica (funzione "Impersona"), vede il percorso di quella sola PA.
💡 Il completamento si adatta al rischio
La percentuale di completamento cambia in base al livello di rischio del sistema: i sistemi a rischio alto o vietato devono completare tutti e 6 i passi; i sistemi a rischio limitato ne richiedono solo 4 (PGR e DPIA non servono); i sistemi a rischio minimo ne richiedono solo 3 (Pre-Clearance, Informativa, Diario).
🌿 Percorso semplificato — rischio minimo/limitato
Questo badge compare solo per i sistemi già classificati a rischio minimo o limitato (mai per un sistema non ancora valutato) e appare accanto alla categoria di rischio. Nel wizard Pre-Clearance il Passo 3 — le 17 aree dei diritti fondamentali, pensate per i sistemi ad alto rischio dell'Allegato III — può essere saltato dichiarando "nessun impatto" su tutte le aree; il Passo 4 (uso lecito) resta invece sempre obbligatorio, anche nel percorso semplice. Il PGR diventa facoltativo per il rischio limitato e non è richiesto per il rischio minimo. L'AIIA resta consigliata ma non più obbligatoria per il rischio minimo. Se in seguito un sistema viene riclassificato ad alto rischio, la scheda della Pre-Clearance mostra subito un avviso che chiede di rifare la validazione in forma completa: l'aggiornamento non avviene mai in silenzio. Informativa e Diario Operativo restano invece sempre obbligatori, qualunque sia il livello di rischio.
PGR — Piano di Gestione del Rischio
Il PGR — Piano di Gestione del Rischio — è il documento richiesto dall' Art. 9 dell'AI Act (il regolamento europeo sull'intelligenza artificiale): obbligatorio per tutti i sistemi AI a rischio alto (quelli elencati nell'Allegato III). Serve a individuare i rischi, indicare come si riducono, controllare nel tempo i rischi che restano e raccogliere le prove dei test fatti periodicamente. Si trova nel menù → Valutazioni → PGR.
I 5 passi del wizard
Scegli il sistema AI, indica chi è responsabile del PGR e quando va rivisto la prossima volta.
Elenca i rischi con una matrice probabilità × impatto. ARIA suggerisce già i rischi tipici della categoria del tuo sistema.
Per ogni rischio indica come intendi ridurlo: descrivi la misura, il tipo (tecnica, procedurale, organizzativa o contrattuale), chi se ne occupa e a che punto è.
Dopo aver applicato le misure, aggiorna probabilità e impatto rimasti. ARIA calcola automaticamente il quadro complessivo del rischio per ogni area.
Programma i test periodici e importa le prove direttamente dal Diario Operativo AI con un clic.
🤖 Rischi già suggeriti
Al Passo 2 ARIA suggerisce già i rischi tipici in base alla categoria del sistema: per il rischio alto propone bias algoritmico, supervisione umana, privacy, qualità dei dati, trasparenza; per i sistemi vietati propone violazioni dell'Art. 5 e danni irreversibili; per il rischio limitato propone informativa, dipendenza dal fornitore, allucinazioni (risposte errate generate dall'IA).
📊 Quadro complessivo del rischio
La scheda del PGR mostra un grafico a barre per ogni area (Privacy, Bias, Supervisione, Qualità dati, Trasparenza, Contrattuale) con il punteggio medio dei rischi rimasti. Verde significa accettabile, ambra da monitorare, rosso critico.
🔗 Collegato al Diario Operativo
Al Passo 5, gli ultimi 20 utilizzi registrati nel Diario Operativo per quel sistema compaiono nella colonna a sinistra. Clicca "↓ Importa" per aggiungere un utilizzo come prova nel PGR, con un solo clic.
📄 Esportazione e approvazione
Un PGR completato può essere inviato in revisione e poi approvato. Si può esportare in PDF con firma digitale e un codice per la verifica pubblica. Ogni approvazione resta tracciata nel registro delle attività (Audit Log).
Route principali
GET /pgr
Lista PGR
GET /pgr/wizard/avvia
Nuovo PGR (Passo 1)
GET /pgr/{pgr}
Scheda PGR
GET /pgr/{pgr}/stampa
Export PDF
Relazione Annuale AI — Report per il Comitato
La Relazione Annuale AI (/relazione-annuale) crea il documento di
fine anno che riassume tutte le prove di conformità della PA. È pensato per essere trasmesso al
Consiglio Comunale, al CDA o all'organo politico di riferimento, come richiesto dal Regolamento UE
2024/1689 (l'AI Act, il regolamento europeo sull'intelligenza artificiale) e dalla
Legge 9 agosto 2025 n. 132.
Si trova nel menù → Report → Relazione Annuale.
📋 Cosa include il PDF
- 📊 Riepilogo dell'anno con i numeri principali (utilizzi, conformità, supervisione)
- 🤖 Elenco dei sistemi AI attivi, con il livello di rischio secondo l'AI Act
- 📋 Diario Operativo: tutti gli utilizzi, con esito e supervisione
- ⚠️ Non conformità rilevate, con il dettaglio per ogni sistema
- 📄 DPIA, FRIA e PGR (Piani di Gestione del Rischio) approvati
- ✅ Controlli di Pre-Clearance completati nell'anno
- 🛡️ Codice Etico AI: a che punto è la sua adozione (Allegato D AgID)
- 📈 IMa Score: il punteggio di maturità AI più recente
- 🔍 Audit Log: la traccia di chi ha fatto cosa sui documenti ufficiali
- 📝 Dichiarazione di conformità alle norme
📨 Invio diretto al Comitato
Nella stessa pagina c'è un modulo per inviare la relazione via email: scrivi i destinatari (uno per riga, oppure separati da virgola o punto e virgola), un oggetto facoltativo e un messaggio personalizzato. Il PDF viene creato automaticamente e allegato a ogni email.
Tracciabilità
Ogni invio viene registrato nell'Audit Log con anno, destinatari ed esito. Se alcuni destinatari non sono raggiungibili, viene mostrato l'elenco degli indirizzi con problemi.
Suggerimento operativo — in 3 passi
Passo 1. Genera la relazione a fine gennaio per l'anno precedente, quando tutti i dati sono ormai consolidati. Passo 2. Seleziona l'anno di riferimento dal menu a tendina — il SuperAdmin può generare la relazione per qualsiasi PA dal selettore PA. Passo 3. Il documento, già formattato con logo ARIA, riferimenti normativi e dichiarazione di conformità, è pronto per essere allegato alle delibere di Giunta o ai verbali del CDA.
CHIARA — Marcatura documenti AI (Art. 50 AI Act)
CHIARA è il nome dello strumento che marca i documenti scritti o aiutati dall'AI (intelligenza artificiale). Il nome è l'acronimo di Contrassegno Hash Identificativo degli Atti Redatti con (intelligenza) Artificiale. Applica un'icona ufficiale dell'Unione Europea, inserisce dei dati leggibili dal computer nel file e crea in automatico la Dichiarazione ai sensi dell'Art. 50 AI Act — l'articolo della legge europea sull'AI (AI Act) che obbliga a segnalare quando un documento è generato con l'AI, in vigore dal 2 agosto 2026. Si apre da menù → Etichettatura & Marcatura AI (tab "Documenti marcati") oppure dal link CHIARA in navbar.
🖊️ Passo per passo: cosa fa una marcatura
- Passo 1. Riconosce il tipo di contenuto (generato del tutto dall'AI / assistito dall'AI / a controllo umano) e sceglie l'icona UE giusta per PDF/JPG/PNG
- Passo 2. Inserisce sempre i dati AI Act nel file — PDF, immagini e XML — anche quando l'icona non viene disegnata
- Passo 3. Prepara due file scaricabili: uno "solo marchio" e uno "marchio con impronta digitale (hash) incorporata"
- Passo 4. Genera in automatico la Dichiarazione Art. 50 (con l'impronta digitale del file prima e dopo la marcatura), scaricabile da sola o in un riepilogo con tutte le altre
- Passo 5. Crea da sé una voce nel Diario Operativo AI — così resta sempre tracciato chi ha fatto cosa
🛡️ Casi particolari già gestiti
- Il file ha un formato che non si riesce a marcare → il documento viene comunque registrato, con Dichiarazione Art. 50 e impronta digitale calcolata sul posto (non si blocca mai del tutto)
- "Solo metadati" → niente icona disegnata sul file, ma i dati restano inseriti e il testo che dichiara l'uso dell'AI resta sempre presente
- "Senza segno visibile" (solo per SuperAdmin/AmministrazioneAdmin, da usare solo in casi eccezionali e sempre spiegando il motivo) → il file resta identico byte per byte all'originale; l'unica prova è la Dichiarazione, che chiunque può verificare pubblicamente confrontando l'impronta digitale del documento
Chi può marcare
SuperAdmin e AmministrazioneAdmin usano il form completo, con tutte le modalità di supervisione (le sigle HITL/HOTL/HIC/FULL_AUTO indicano quanto controllo umano c'è sul processo). Il ruolo Operatore marca i propri documenti seguendo un wizard guidato in 5 step, scritto in linguaggio semplice, e può scegliere solo le due modalità con supervisione umana diretta (HITL/HOTL): le scelte più delicate restano riservate a chi vede l'intera PA (Pubblica Amministrazione). Un Operatore vede e gestisce solo i documenti che ha marcato lui stesso.
🔎 Strumento pubblico di verifica
Chiunque riceva un documento — cittadino, ente terzo, revisore — può verificarne i dati AI Act su https://app.civitasdigitale.it/verifica-metadati-ai, senza bisogno di accedere: basta caricare il file per vedere tipo di contenuto, sistema di controllo e riferimento ARIA, se presenti. La verifica funziona anche per i documenti "senza segno visibile", confrontando l'impronta digitale (hash) del file caricato.
Novità v3
Dati inseriti in ogni formato gestito (non solo quando si applica l'icona), Dichiarazione Art. 50 sempre creata in automatico, wizard dedicato per gli Operatori, doppio download e opzione eccezionale "senza segno visibile" con verifica pubblica tramite impronta digitale. Cronologia completa nel riquadro "Ultime novità rilasciate" della pagina di accesso.
Regolamento AI
Il Regolamento AI (/regolamento-ai) è l'atto formale con cui il vostro ente
disciplina l'uso dell'intelligenza artificiale: un testo di 12 Capi e 30 Articoli, scritto per esteso, che
richiama il Codice Etico AI (senza ripeterne il contenuto) ed estende le regole ai
Procedimenti Amministrativi assistiti da AI (Legge 241/1990) e alla governance interna
dell'ente. Un articolo dedicato, l'Art. 9 "Richiamo ai diritti fondamentali", cita
esplicitamente le 17 aree di diritti già usate da FRIA e Pre-Clearance.
Come funziona l'approvazione (6 stati possibili)
Il passaggio all'organo collegiale esterno (Consiglio Comunale, Consiglio d'Istituto, CdA...) è sempre obbligatorio: il Comitato Etico (lo stesso già censito nel Codice Etico AI) fa solo da filtro tecnico, non pubblica mai direttamente il Regolamento.
Atti collegati e sistemi richiamati
È possibile caricare atti esterni (circolari ministeriali, delibere) come atti collegati, mai sostituiti dal Regolamento. La scheda mostra anche, in sola lettura, i sistemi AI censiti e le validazioni Pre-Clearance della PA, per rendere il documento concreto.
Raccomandazioni operative
La pagina "Controlli di congruità" (/regolamento-ai/audit) mostra una
sezione "Raccomandazioni operative": le criticità dell'audit automatico, un controllo dedicato sulla
copertura FRIA dei sistemi ad alto rischio, e un campo di testo libero editabile dall'Admin.
⚠️ Avviso — meglio compilare prima il Codice Etico
Se apri "Modifica" e il Codice Etico AI (Modulo 9) non è ancora compilato, o il Comitato Etico non è ancora istituito, compare un avviso con un link diretto per completarlo prima. Non è un blocco: puoi comunque iniziare a scrivere il Regolamento; il vero blocco arriva più avanti, quando provi a inviarlo all'organo collegiale (Passo 3b), che richiede il Comitato Etico già istituito.
🔁 Revisione periodica — non solo "pubblica e dimentica"
Il Regolamento pubblicato deve essere riesaminato nel tempo, non restare fermo per sempre:
- In "Modifica" puoi impostare tu una data di prossima revisione (es. tra 6, 12 o 24 mesi).
- Se la lasci vuota, quando pubblichi il Regolamento ARIA la imposta da sola a 12 mesi da oggi — mai sovrascrivendo una data che hai già scelto.
- Un badge accanto allo stato diventa ambra entro 60 giorni dalla scadenza e rosso quando è scaduta; compare anche tra le azioni urgenti del Percorso di conformità (Modulo 17).
Route principali
GET /regolamento-ai
Scheda Regolamento
GET /regolamento-ai/modifica
Modifica
GET /regolamento-ai/audit
Controlli di congruità
POST /regolamento-ai/invia-organo-collegiale
Invia a organo collegiale
POST /regolamento-ai/pubblica
Pubblica
GET /regolamento-ai/pdf-con-allegati
PDF con allegati
Registro Formazione AI — Art. 4 AI Act
Il Registro Formazione AI (/formazione-ai) tiene traccia vera delle sessioni di
formazione sull'AI (intelligenza artificiale) fatte al personale: data, modalità (in presenza /
online / e-learning), ore, numero di partecipanti, relatore e materiale didattico allegato.
Lo usano solo SuperAdmin e AmministrazioneAdmin, perché la
formazione è organizzata a livello di ente, non un diario individuale di ogni operatore.
Come registrare una sessione, passo per passo
- Passo 1. Vai su
/formazione-aie clicca "Nuova sessione". - Passo 2. Inserisci titolo, data di svolgimento, modalità (in presenza / online / e-learning) e durata in ore.
- Passo 3. Indica il numero di partecipanti, il relatore e — se vuoi — l'unità organizzativa coinvolta.
- Passo 4. Carica il materiale didattico in PDF, se disponibile (facoltativo).
- Passo 5. Salva: la sessione entra subito nel conteggio usato dal controllo automatico "Formazione erogata e tracciata".
Collegamento con il Regolamento AI
Registrare le sessioni rende verificabile il controllo "Formazione erogata e tracciata" (Art. 4 dell'AI Act, la legge europea sull'AI — Art. 22 del Regolamento AI interno): risulta a posto se c'è almeno una sessione negli ultimi 12 mesi, parziale se ci sono sessioni ma nessuna recente. Prima di questo modulo non c'era modo di verificarlo davvero.
ISO/IEC 42001 — Sistema di gestione dell'IA
ISO/IEC 42001 è la norma internazionale che definisce come organizzare in
modo strutturato la gestione dell'AI (intelligenza artificiale) in un ente. Il modulo
(/iso-42001) copre le 14 voci davvero nuove di questa norma,
raggruppate in 5 Capi: Contesto e leadership, Pianificazione (obiettivi e
rischio), Supporto, Governance dei dati, Rapporti con terzi e fornitori. Non ripete ciò che è
già coperto da altri moduli (rischio, formazione, ruoli): quei controlli vengono
richiamati automaticamente nella pagina "Controlli di congruità", non
riscritti da capo. A differenza del Regolamento AI, non ha un percorso di approvazione formale:
è un sistema di gestione vivo, sempre modificabile.
I tre percorsi a passi del modulo
Audit interni
Passo 1. Definisci ambito e date. Passo 2. Assegna un responsabile. Passo 3. Segui lo stato (pianificato → in corso → concluso). Passo 4. Registra l'esito e carica il verbale.
Non conformità
Passo 1. Apri la segnalazione. Passo 2. Indica la causa. Passo 3. Descrivi l'azione correttiva. Passo 4. Verifica che abbia funzionato. Passo 5. Chiudi la pratica.
Riesame di direzione
Una sessione periodica in cui il sistema prepara da solo una fotografia dei dati reali (non conformità aperte/chiuse, audit svolti, utilizzi dell'AI, sistemi ad alto rischio).
🔗 Dati ripresi in automatico dagli altri moduli
In modifica (/iso-42001/modifica), quando una voce ha già una prova disponibile
in un altro modulo (Regolamento AI, Codice Etico, Formazione AI, DPIA/FRIA, sistemi censiti)
compare un riquadro con l'origine del dato e un pulsante "Applica" —
la casella non si spunta mai da sola: confermarla resta sempre una scelta
esplicita dell'ente.
Documento stampabile per un audit esterno: /iso-42001/stampa.
Trasparenza pubblica — Hub unico per PA
La pagina pubblica /trasparenza/{codice_ipa} (il "codice IPA" è il codice
identificativo ufficiale della PA — Pubblica Amministrazione) raccoglie in un solo posto, senza
bisogno di accedere, tutti i link pubblici della PA che sono davvero
pubblicati o approvati — mai le bozze: Registro AI, Codice Etico (solo se il
Comitato è istituito e la nomina è pubblicata), Regolamento AI (solo se pubblicato),
Etichettatura AI, DPIA/FRIA/PGR approvati, Procedimenti Amministrativi validati. Formazione AI,
ISO 42001 e Diario Operativo compaiono solo come numeri riassuntivi (conteggi e
percentuali) — mai il dettaglio delle singole voci.
Nuove pagine pubbliche
/fria-verifica/{token} per verificare una FRIA (valutazione d'impatto sui
diritti fondamentali) approvata, e /regolamento-ai-verifica/{codice_ipa}
per un Regolamento AI pubblicato — entrambe raggiungibili anche da un link dedicato
nella scheda del rispettivo modulo.
Footer pubblico condiviso
Tutte le pagine pubbliche di ARIA hanno lo stesso footer, con il marchio ARIA e Civitas Digitale e i link ufficiali della piattaforma — così chi verifica un documento dall'esterno vede sempre lo stesso stile, ovunque arrivi.
🔗 Processi e procedimenti in un'unica sezione
Una sezione dedicata mostra insieme, con più rilievo di prima, i processi censiti in uso (categoria, tipo di interazione AI, riserva di umanità e sistemi AI collegati) e i procedimenti amministrativi validati — prima questi ultimi comparivano solo come piccole pillole in fondo alla pagina, ora sono nella stessa sezione, più in alto.
🖼️ Loghi nel footer
Solo su questa pagina, in fondo, il footer pubblico mostra anche una riga con i loghi di Civitas Digitale, ARIA e CHIARA sopra ai soliti link testuali — una scelta di brand riservata all'hub, la pagina pubblica più visibile.
📱 QR code e "Aggiornato il"
L'hub mostra ora un QR code che punta alla pagina stessa — utile per stamparlo su un avviso in ufficio o all'albo pretorio — e la data "Aggiornato il" riflette l'evento più recente tra registro sistemi, Regolamento, Codice Etico e Registro AI (non più solo l'ultima modifica ai sistemi censiti).
🕘 Cronologia pubblicazioni
Una sezione mostra fino a 6 eventi recenti (Regolamento pubblicato, Codice Etico pubblicato, nuovo Registro AI, Informativa aggiornata, DPIA/FRIA approvata, ecc.) — compare solo se esiste davvero qualcosa da mostrare, mai una lista vuota.
🛡️ Documenti etichettati Art. 50(4) AI Act
In evidenza, subito dopo la cronologia, un riquadro mostra quanti documenti CHIARA ha
etichettato finora e apre l'elenco pubblico completo
(/trasparenza/{codice_ipa}/marcature) — aggiornato in tempo reale, non una
fotografia periodica. Da qui si arriva anche allo strumento per verificare un
singolo documento ricevuto.
⚖️ Strumenti UE per segnalare un problema
La stessa pagina spiega come segnalare alla Commissione Europea un sistema AI che non rispetta gli obblighi di trasparenza: il link all'AI Act Complaints Tool (reclamo) e all'AI Act Whistleblower Tool (segnalazione protetta, in forma anonima).
🌱 Impatto ambientale stimato AI
L'hub linka anche una pagina pubblica ed educativa (/impatto-ambientale-ai) con
intervalli indicativi di acqua, energia e CO₂ per l'uso dell'AI, tradotti in paragoni
semplici (es. "quanti bicchieri d'acqua", "quanti minuti di una lampadina LED accesa",
"quanti metri percorsi in auto") e i riferimenti normativi AI Act sul tema (Considerando 27,
Art. 53). Non è un dato calcolato per la singola PA — solo un calcolatore
generico basato su attività tipiche d'ufficio, con la chiara avvertenza "valore indicativo".
🔒 Pacchetto documenti riservati — l'equivalente interno, non pubblico
A differenza dell'hub (pubblico, solo dati aggregati), esiste un PDF riservato per audit interno con: censimenti, procedimenti, il Diario Operativo per intero (righe reali, non solo KPI), i documenti CHIARA, i Registri (gli snapshot del Registro AI/IMa Score), i Verbali disponibili (Comitato Etico, organo collegiale del Regolamento AI, audit interni e riesami di direzione ISO 42001 — solo presenza e data, mai il contenuto del verbale), le Accettazioni (DPIA/FRIA/PGR approvati, con chi e quando ha approvato) e il registro delle attività (Audit Log). Solo SuperAdmin/AmministrazioneAdmin, mai pubblico.
Via più diretta: un pulsante "🗂️ Documenti ispettivi — pacchetto completo per un controllo (PDF)" è ora in evidenza direttamente sulla Dashboard, subito sotto la card di trasparenza CHIARA. Un click e il PDF si scarica, con un banner ambra "DOCUMENTO RISERVATO" in testa, e l'esportazione resta registrata nell'Audit Log. In alternativa resta disponibile il percorso precedente: Report → Cruscotto attività (o dalla scheda della PA), seleziona la PA, poi "🔒 Pacchetto documenti riservati".
Pubblica il link /trasparenza/{codice_ipa} nella sezione "Amministrazione trasparente"
del sito istituzionale: così non serve più elencare separatamente ogni singolo link pubblico dei
moduli ARIA.
Normativa di riferimento
AI Act
Classificazione rischio AI, obblighi per deployer (artt. 26–27), supervisione umana (art. 14), FRIA (art. 27), etichettatura contenuti (art. 50), Allegato III sistemi alto rischio.
Legge 9 agosto 2025 n. 132
Norme nazionali AI per le PA italiane. Obbligo di censimento (art. 14). CAIO (Chief AI Officer) per enti con > 50 dipendenti.
GDPR
Protezione dati personali. DPIA obbligatoria (art. 35). DPO obbligatorio per PA (art. 37). Base giuridica: art. 6(1)(c) obbligo legale e art. 6(1)(e) interesse pubblico.
Codice Privacy
Normativa nazionale di protezione dei dati personali, integrativa del GDPR.
Linee Guida AgID — AI nella PA
Framework etico per l'adozione AI nella PA (6 Capi, 21 Articoli). Implementato nel modulo Codice Etico AI.
Glossario
Consulta il glossario completo per le definizioni di tutti i termini tecnici e normativi usati in piattaforma.
Guida consultabile pubblicamente, senza necessità di accesso · ARIA · Civitas Digitale