⚠️ Un Regolamento AI non è un modello da copiare e incollare
Ogni ente deve adattarlo alla propria organizzazione, ai propri procedimenti e ai propri sistemi AI — un testo generico, per quanto corretto, non basta. Per essere davvero applicato deve restare semplice e immediato: se il personale non lo capisce o non lo consulta, non serve a nulla. Deve inoltre prevedere canali di segnalazione e feedback reali (chi contattare se qualcosa non torna, come correggere un errore, come proporre una modifica) — un Regolamento senza un modo per raccogliere segnalazioni non è solo inutile: può diventare dannoso, perché dà una falsa sensazione di conformità senza verificarla mai nella pratica. Infine, va sempre coordinato con il Codice Etico AI (Allegato D — Linee guida AgID) già adottato dall'ente: il Regolamento ne integra la disciplina, non lo sostituisce.
Livello di conformità simulato
Nessuna registrazione richiesta — il PDF viene generato al volo con lo stato attuale delle checkbox.
Disposizioni generali
Artt. 1–4 — Finalità, ambito, definizioni
Anteprima del testo dell'atto
Art. 1 — Finalità
Il presente Regolamento disciplina l'utilizzo dei sistemi di intelligenza artificiale (IA) da parte dell'Ente, in attuazione del Regolamento (UE) 2024/1689 (AI Act), della Legge 23 settembre 2025, n. 132, e della Legge 7 agosto 1990, n. 241, con l'obiettivo di garantire un utilizzo dell'IA conforme ai principi di legalità, trasparenza, non discriminazione e responsabilità.
Il Regolamento persegue altresì la finalità di incrementare l'efficienza dell'attività amministrativa e la qualità dei servizi resi ai cittadini, nel rispetto dell'autonomia e del potere decisionale del personale dell'Ente (Art. 14, comma 1, L. 132/2025).
Art. 2 — Ambito di applicazione
Il Regolamento si applica a tutti i sistemi di intelligenza artificiale censiti, sviluppati, acquisiti o utilizzati dall'Ente, indipendentemente dalla loro categoria di rischio ai sensi dell'AI Act, e a tutti i procedimenti amministrativi in cui tali sistemi sono impiegati, in qualunque fase del procedimento.
Si applica a tutto il personale dell'Ente, ai suoi organi di indirizzo politico-amministrativo e, per quanto di competenza, ai fornitori di sistemi di IA con cui l'Ente contrae.
Art. 3 — Definizioni
Ai fini del presente Regolamento si applicano le definizioni di cui all'Art. 3 del Regolamento (UE) 2024/1689, in particolare quelle di "sistema di IA", "deployer", "rischio", "sorveglianza umana" e "contenuto sintetico". Per "procedimento amministrativo assistito da IA" si intende ogni procedimento nel quale una o più fasi, ai sensi dell'Art. 6 L. 241/1990, sono supportate da un sistema di intelligenza artificiale, con grado di intervento esecutivo, consultivo o decisionale.
Art. 4 — Richiamo al Codice Etico AI
Il presente Regolamento richiama integralmente i principi e le disposizioni del Codice Etico AI dell'Ente, adottato ai sensi dell'Allegato D delle Linee guida AgID, e ne costituisce atto attuativo e integrativo, non sostitutivo. In caso di contrasto tra le disposizioni, prevale il Codice Etico AI per le materie di sua competenza (principi etici generali, governance del Comitato Etico) e il presente Regolamento per le materie operative (classificazione del rischio, procedimenti amministrativi, supervisione umana, monitoraggio).
Principi generali
Cons. 27 Reg. UE 2024/1689 · Cons. Stato nn. 2270/2019, 8472/2019, 881/2020
Anteprima del testo dell'atto
Art. 5 — Conoscibilità
Ogni persona interessata da un procedimento amministrativo assistito da IA ha diritto di conoscere l'esistenza del sistema utilizzato e, nei limiti della fattibilità tecnica e della tutela di eventuali diritti di proprietà intellettuale, la logica del suo funzionamento.
Il principio è enunciato dal Consiglio di Stato, Sez. VI, sent. 8 aprile 2019, n. 2270, secondo cui il procedimento automatizzato utilizzato dalla P.A. deve essere conoscibile e rispettare i principi dell'azione amministrativa (imparzialità, pubblicità, trasparenza), ed è stato ribadito dalla successiva sent. 13 dicembre 2019, n. 8472.
Art. 6 — Non esclusività della decisione algoritmica
Nessuna decisione amministrativa che produca effetti giuridici su una persona fisica può fondarsi esclusivamente su un trattamento automatizzato, ivi compresa la profilazione, salvo che sia garantito un controllo umano effettivo e sostanziale, non meramente formale.
Il principio della "non esclusività della decisione algoritmica" è stato fissato dal Consiglio di Stato, Sez. VI, sent. 13 dicembre 2019, n. 8472 (caso "algoritmo Buona Scuola") e sviluppato dal TAR Campania, Napoli, Sez. III, sent. 14 novembre 2022, n. 7003, secondo cui l'uso dell'algoritmo, anche in funzione integrativa o parzialmente decisionale, non può mai comportare un abbassamento del livello di tutele proprie della L. 241/1990 (principio "human in the loop").
Art. 7 — Non discriminazione algoritmica
I sistemi di IA utilizzati dall'Ente non devono produrre, neppure indirettamente, effetti discriminatori nei confronti di persone o gruppi di persone in base a caratteristiche protette. È vietato l'utilizzo di sistemi di IA classificati a rischio "vietato" ai sensi dell'Art. 5 dell'AI Act.
Il Consiglio di Stato, Sez. VI, sent. 4 febbraio 2020, n. 881, ha chiarito che l'algoritmo deve essere tradotto in una "regola giuridica" comprensibile, non essere una mera "formula tecnica", e che il suo utilizzo deve avvenire nel rispetto del Regolamento (UE) 2016/679 (GDPR) e della Carta europea della robotica del 2017.
Art. 8 — Responsabilità del funzionario
L'utilizzo dell'intelligenza artificiale avviene in funzione strumentale e di supporto all'attività provvedimentale, nel rispetto dell'autonomia e del potere decisionale della persona fisica, che resta l'unica responsabile dei provvedimenti e dei procedimenti in cui sia stata utilizzata l'intelligenza artificiale (Art. 14, comma 2, L. 132/2025).
Il funzionario non può invocare l'utilizzo di un sistema di IA quale causa di esclusione o attenuazione della propria responsabilità amministrativa, disciplinare, civile o penale in relazione all'atto adottato.
Art. 9 — Richiamo ai diritti fondamentali
Nell'esercizio delle funzioni disciplinate dal presente Regolamento, l'Ente ha riguardo ai diritti fondamentali della persona riconosciuti dalla Carta dei diritti fondamentali dell'Unione Europea, richiamati dal Considerando 48 del Regolamento (UE) 2024/1689, tra cui — a titolo esemplificativo — la dignità umana, la protezione dei dati personali, la non discriminazione, i diritti dei minori e delle persone con disabilità, e il diritto a una buona amministrazione.
L'elenco completo delle aree di diritti fondamentali rilevanti è il medesimo utilizzato nelle Valutazioni d'Impatto sui Diritti Fondamentali (FRIA, Art. 27 AI Act, di cui al Capo VI) e nelle procedure di Pre-Clearance dei sistemi di IA adottati dall'Ente: ogni sistema ad alto rischio è valutato rispetto a tali aree prima della sua messa in servizio.
Indicazioni operative: per ogni sistema di IA classificato ad alto rischio l'Ente verifica che la relativa FRIA copra tutte le aree di diritti fondamentali rilevanti prima della messa in servizio; coinvolge il DPO e, ove istituito, il Comitato Etico nella valutazione delle aree con impatto medio o alto; assicura che le misure di mitigazione individuate in FRIA siano effettivamente attuate e periodicamente riverificate, non solo dichiarate. Le lacune rilevate su questo fronte sono riportate tra le raccomandazioni operative della pagina "Controlli di congruità".
Classificazione del rischio e utilizzi vietati
Art. 5 Reg. UE 2024/1689 (AI Act)
Anteprima del testo dell'atto
Art. 10 — Veto su rischio "bloccato"
Qualora la classificazione del rischio composto di un procedimento amministrativo — calcolata secondo i criteri dell'Art. 5 AI Act sulla base dei sistemi di IA in esso coinvolti — risulti "bloccato" per la presenza di almeno un sistema classificato come vietato, il procedimento non può essere validato né proseguire fino alla rimozione del sistema vietato o alla sua sostituzione con un sistema conforme.
Il veto di cui al presente articolo è assoluto e non ammette eccezioni organizzative, salvo le deroghe espressamente previste dall'Art. 5 AI Act (es. finalità di ordine pubblico e sicurezza, se e in quanto applicabili all'Ente).
Art. 11 — Criteri di classificazione del rischio
Ogni sistema di IA censito dall'Ente è classificato in una delle categorie di rischio previste dall'AI Act (minimo, limitato, alto, vietato) al momento del censimento, e tale classificazione è periodicamente rivista.
Per i procedimenti amministrativi che coinvolgono più sistemi di IA in fasi diverse, il rischio complessivo del procedimento è calcolato secondo un criterio di escalation: la presenza di anche un solo sistema vietato blocca il procedimento; la presenza di un sistema ad alto rischio qualifica il procedimento come ad alto rischio; la concorrenza di due o più sistemi a rischio limitato eleva il procedimento a rischio limitato.
Procedimenti amministrativi assistiti da IA
Artt. 3, 5-6, 7-10 L. 241/1990
Anteprima del testo dell'atto
Art. 12 — Motivazione del provvedimento
Ogni provvedimento amministrativo adottato all'esito di un procedimento assistito da IA indica, ai sensi dell'Art. 3 L. 241/1990, i presupposti di fatto e le ragioni giuridiche della decisione, dando atto — ove rilevante ai fini della comprensione dell'iter decisionale — del contributo fornito dal sistema di intelligenza artificiale nell'istruttoria o nella proposta di decisione.
La motivazione non può limitarsi a un mero richiamo all'esito prodotto dal sistema di IA, ma deve esplicitare le valutazioni proprie del responsabile del procedimento, in coerenza con il principio di non esclusività di cui all'Art. 6.
Art. 13 — Responsabile del procedimento
Per ogni procedimento amministrativo assistito da IA è individuato un responsabile del procedimento ai sensi degli Artt. 5 e 6 L. 241/1990, il quale valuta i requisiti di ammissibilità, cura l'istruttoria — ivi compreso l'utilizzo del sistema di IA — e propone o adotta il provvedimento finale.
Il responsabile del procedimento è individuato anche per le fasi del procedimento a intervento IA di tipo esecutivo o consultivo, non solo per quelle decisionali, in coerenza con la responsabilità piena del funzionario di cui all'Art. 8.
Art. 14 — Partecipazione e diritto di accesso
L'utilizzo di sistemi di IA in un procedimento amministrativo non riduce in alcun modo il diritto degli interessati alla comunicazione di avvio del procedimento, alla presa visione degli atti e alla presentazione di memorie scritte, ai sensi degli Artt. 7-10 L. 241/1990.
In coerenza con TAR Campania, Napoli, Sez. III, sent. n. 7003/2022, l'uso dell'algoritmo non può mai comportare un abbassamento del livello di tutele partecipative proprie del procedimento amministrativo tradizionale.
Art. 15 — Presidio sugli input documentali
Quando un sistema di IA è impiegato per leggere, sintetizzare o confrontare documenti provenienti da soggetti esterni all'Ente — offerte tecniche in una procedura di gara, istanze, memorie, allegati — non è sufficiente vincolare il sistema ai soli documenti del procedimento: le istruzioni capaci di alterarne il comportamento possono essere contenute proprio nel documento che il sistema deve analizzare (indirect prompt injection), anche in forma non visibile a un lettore umano (testo di dimensioni minime, colore uguale allo sfondo, caratteri invisibili).
Il rischio non è meramente teorico: nel caso Elliott v. New York Bariatric Group (Superior Court del Connecticut, 6 agosto 2026), sono stati rilevati in atti processuali istruzioni in caratteri bianchi e minuscoli rivolte a un eventuale sistema di IA incaricato di leggerli, allo scopo di orientarne l'output. Il CERT-AGID ha inoltre documentato ("Bias decisionale indotto da istruzioni normative nei sistemi RAG", gennaio 2026) come i modelli linguistici tendano a privilegiare le istruzioni percepite come "di autorità" rispetto alle evidenze fattuali contenute nei documenti recuperati — lo stesso meccanismo di fondo sfruttato da un'iniezione di istruzioni occulta.
L'Ente adotta pertanto, per i sistemi di IA che elaborano documenti provenienti dall'esterno, presidi sugli input: controllo e, ove tecnicamente possibile, sanitizzazione dei file caricati; separazione strutturata tra le istruzioni impartite al sistema e il materiale documentale da analizzare; test periodici sulla capacità del sistema di resistere a contenuti manipolativi. Tali presidi si aggiungono, e non sostituiscono, il controllo sull'output previsto dal principio di non esclusività della decisione algoritmica (Art. 6).
Supervisione umana
Art. 14 Reg. UE 2024/1689 (AI Act)
Anteprima del testo dell'atto
Art. 16 — Livelli di supervisione
Per ogni sistema di IA e per ogni fase di procedimento in cui è impiegato, l'Ente definisce il livello di supervisione umana applicabile, tra: Human-in-the-Loop (HITL, intervento umano in ogni istanza), Human-on-the-Loop (HOTL, supervisione umana con possibilità di intervento), Human-in-Command (HIC, supervisione a livello di sistema) o, nei soli casi consentiti e a basso rischio, funzionamento completamente automatizzato.
La scelta del livello di supervisione tiene conto della categoria di rischio del sistema e del tipo di intervento della fase (esecutivo, consultivo, decisionale) ai sensi dell'Art. 14 AI Act, privilegiando sempre la supervisione umana diretta per le fasi decisionali.
Art. 17 — Diario Operativo
Ogni utilizzo significativo di un sistema di IA nell'ambito di un procedimento amministrativo è registrato nel Diario Operativo AI dell'Ente, con indicazione del sistema utilizzato, dell'esito, della supervisione umana effettuata e dell'eventuale esito di conformità.
Il Diario Operativo costituisce evidenza documentale ai fini dei controlli di congruità di cui al Capo X e della tracciabilità richiesta dall'Art. 14, comma 1, L. 132/2025.
Valutazione d'impatto
Artt. 26-27 Reg. UE 2024/1689 (AI Act)
Anteprima del testo dell'atto
Art. 18 — DPIA
Per ogni sistema di IA che tratta dati personali e presenta un rischio elevato per i diritti e le libertà delle persone fisiche, l'Ente effettua una Valutazione d'Impatto sulla Protezione dei Dati (DPIA) ai sensi dell'Art. 35 del Regolamento (UE) 2016/679 (GDPR), prima della messa in esercizio del sistema.
L'Allegato «Sistemi AI Autorizzati» indica, per ciascun sistema, la fascia di trattamento dei dati. Nei sistemi in fascia B — quelli per i quali l'Ente non è intestatario del contratto con il fornitore o non ha garanzie che i dati non siano usati per l'addestramento del modello, o tali garanzie non sono note — è vietato inserire dati personali, compresi quelli pseudonimizzati, aggregati o ritenuti anonimizzati, non potendo l'Ente dimostrare l'irreversibilità dell'anonimizzazione nei confronti del fornitore (cfr. Corte di giustizia UE, causa C-413/23 P, 4 settembre 2025). Tali sistemi possono essere usati solo per contenuti pubblici o generici, sotto la responsabilità dell'utilizzatore; l'obbligo si applica solo se l'Ente ha autorizzato sistemi in fascia B.
Art. 19 — FRIA
Per ogni sistema di IA classificato ad alto rischio ai sensi dell'Allegato III dell'AI Act, l'Ente effettua, prima della messa in servizio, una Valutazione d'Impatto sui Diritti Fondamentali (FRIA) ai sensi dell'Art. 27 del Regolamento (UE) 2024/1689, che descrive i processi in cui il sistema sarà utilizzato, le categorie di persone interessate, i rischi specifici di danno e le misure di supervisione umana e di mitigazione adottate.
La FRIA è complementare, e non sostitutiva, della DPIA di cui all'articolo precedente (Art. 27, comma 4, AI Act).
Trasparenza verso i cittadini
Art. 50 Reg. UE 2024/1689 (AI Act)
Anteprima del testo dell'atto
Art. 20 — Etichettatura dei contenuti AI
L'Ente etichetta i contenuti generati o manipolati con l'intelligenza artificiale destinati al pubblico, ai sensi dell'Art. 50, paragrafo 4, del Regolamento (UE) 2024/1689, secondo le modalità stabilite dalla Policy di Etichettatura dell'Ente — richiamata dal presente articolo e non sostituita — in attuazione del Codice di Condotta UE sull'etichettatura dei contenuti AI.
Art. 21 — Informative
Per ogni sistema di IA rivolto al pubblico l'Ente pubblica un'informativa che ne descrive la finalità, il funzionamento essenziale e le modalità di supervisione umana, in coerenza con il principio di conoscibilità di cui all'Art. 5 e con gli obblighi di trasparenza dell'Art. 50 AI Act.
Formazione e alfabetizzazione AI
Art. 4 Reg. UE 2024/1689 (AI Act)
Anteprima del testo dell'atto
Art. 22 — Piano di formazione
L'Ente adotta un piano di formazione e alfabetizzazione in materia di intelligenza artificiale rivolto al personale che opera con sistemi di IA, ai sensi dell'Art. 4 del Regolamento (UE) 2024/1689, tenendo conto delle conoscenze tecniche, dell'esperienza, del livello di istruzione e del contesto in cui i sistemi sono utilizzati.
Art. 23 — Erogazione della formazione
L'erogazione della formazione è documentata con indicazione della data, dei destinatari e dei contenuti trattati, e resa disponibile su richiesta del Comitato Etico ai fini dei controlli di congruità.
Governance — Comitato Etico
Art. 18 Linee guida AgID (Allegato D)
Anteprima del testo dell'atto
Art. 24 — Comitato Etico
Il Comitato Etico istituito ai sensi dell'Art. 18 del Codice Etico AI dell'Ente è l'organo competente per l'esame, la revisione e l'approvazione del presente Regolamento e delle sue successive modifiche. Il Regolamento non può essere validamente approvato se il Comitato Etico non risulta istituito e con mandato in corso.
Art. 25 — Funzioni del Comitato sul Regolamento
Il Comitato Etico esprime parere preventivo sull'adozione di nuovi sistemi di IA ad alto rischio, approva le modifiche sostanziali al presente Regolamento, ed effettua o supervisiona l'audit periodico di cui al Capo X.
Monitoraggio e controlli di congruità
Artt. 26 co. 5, 72 Reg. UE 2024/1689
Anteprima del testo dell'atto
Art. 26 — Periodicità dei controlli di congruità
L'Ente effettua, con periodicità almeno annuale, un controllo di congruità tra quanto dichiarato nel presente Regolamento e i dati oggettivamente rilevabili nei sistemi informativi dell'Ente (censimento sistemi AI, procedimenti amministrativi, Diario Operativo, DPIA/FRIA approvate), in coerenza con gli obblighi di monitoraggio e audit di cui all'Art. 26, paragrafo 5, del Regolamento (UE) 2024/1689.
Art. 27 — Responsabile dell'audit
È individuato un responsabile dell'audit di congruità, che riferisce gli esiti al Comitato Etico e propone le azioni correttive necessarie a colmare gli scostamenti tra quanto dichiarato e quanto verificato.
Responsabilità e sanzioni
Art. 99 Reg. UE 2024/1689 · Codice disciplinare interno
Anteprima del testo dell'atto
Art. 28 — Regime di responsabilità
La violazione delle disposizioni del presente Regolamento da parte del personale dell'Ente è valutata ai fini della responsabilità disciplinare, fermo restando quanto previsto in materia di responsabilità amministrativa, civile e penale dalla normativa vigente, ivi comprese le fattispecie sanzionatorie previste dal Regolamento (UE) 2024/1689 (Art. 99).
Approvazione e revisione
Disposizioni finali
Anteprima del testo dell'atto
Art. 29 — Procedura di approvazione
Il presente Regolamento, e ogni sua successiva revisione, è approvato secondo il seguente iter: predisposizione della bozza, invio in revisione al Comitato Etico, approvazione con verbale del Comitato Etico, pubblicazione sul sito istituzionale dell'Ente. Ogni approvazione incrementa il numero di versione del documento.
Art. 30 — Periodicità di revisione
Il presente Regolamento è sottoposto a revisione periodica, con cadenza almeno annuale o in occasione di modifiche significative del quadro normativo di riferimento (AI Act, L. 132/2025 e relativi decreti attuativi, Linee guida AgID) o dell'organizzazione dell'Ente.