Articolo 4 AI Act: l'obbligo di alfabetizzazione AI, spiegato
L'articolo 4 dell'AI Act obbliga chi fornisce o utilizza sistemi di intelligenza artificiale ad adottare misure volte a sostenere lo sviluppo dell'alfabetizzazione AI del proprio personale. Dal 27 luglio 2026 la formulazione è quella riscritta dal Regolamento (UE) 2026/1744, che precisa che l'obbligo non impone di garantire un livello specifico per alcuna persona. Si applica a qualsiasi organizzazione che usi l'AI nel lavoro, senza soglie dimensionali e a prescindere dalla classe di rischio, e non ha una sanzione autonoma.
L'articolo 4 è la disposizione dell'AI Act che riguarda il maggior numero di organizzazioni europee, ed è anche quella su cui circola più confusione. Questa guida spiega che cosa dice davvero, che cosa non dice, e cosa serve fare in concreto.
Che cosa dice la norma
L'articolo 4 del Regolamento UE 2024/1689 obbliga fornitori e deployer di sistemi di AI ad adottare misure volte a sostenere lo sviluppo dell'alfabetizzazione in materia di AI del proprio personale e delle altre persone che si occupano del funzionamento e dell'utilizzo dei sistemi per loro conto.
Questa è la formulazione in vigore dal 27 luglio 2026, riscritta dal Regolamento (UE) 2026/1744, il Digital Omnibus. Nella versione precedente, applicabile dal 2 febbraio 2025, l'articolo chiedeva di garantire un livello sufficiente di alfabetizzazione. Le due formulazioni non dicono la stessa cosa, e la differenza è spiegata più sotto.
Le misure vanno calibrate «prendendo in considerazione le loro conoscenze tecniche, la loro esperienza, istruzione e formazione, nonché il contesto in cui i sistemi di IA devono essere utilizzati, e tenendo conto delle persone o dei gruppi di persone su cui i sistemi di IA devono essere utilizzati». Questa proposizione era già nel testo del 2024 ed è rimasta identica: l'Omnibus non l'ha toccata.
Su tre espressioni conviene soffermarsi.
Deployer. Non significa "chi sviluppa l'AI". Significa chi la utilizza sotto la propria autorità nell'esercizio di un'attività professionale. È la ragione per cui la norma tocca praticamente ogni azienda e ogni studio professionale, non solo le software house.
Sufficiente. Non c'è una soglia numerica. Il livello adeguato dipende dal ruolo della persona e dal rischio del sistema: chi imposta un sistema di selezione del personale ha bisogno di più di chi usa un assistente per riformulare una mail.
Nella misura del possibile. La norma introduce un criterio di proporzionalità. Una microimpresa e una multinazionale hanno lo stesso obbligo ma non lo stesso standard di misure attese.
A chi si applica
| Soggetto | Obbligato? |
|---|---|
| Azienda che usa ChatGPT, Copilot o Gemini nel lavoro | Sì |
| Studio professionale che usa l'AI su pratiche o documenti | Sì |
| Azienda con un gestionale che ha funzioni di AI integrate | Sì |
| Ente pubblico che impiega sistemi di AI | Sì |
| Azienda che sviluppa o rivende sistemi di AI | Sì, come fornitore |
| Azienda che non usa in alcun modo sistemi di AI | No |
Non esistono soglie dimensionali e non esistono esenzioni per classe di rischio: l'articolo 4 si applica a tutti i sistemi di AI, non solo a quelli ad alto rischio.
L'ultima riga della tabella, nella pratica, è quasi sempre falsa: la maggior parte delle organizzazioni che dichiarano di non usare l'AI la stanno già usando, o tramite funzioni integrate in software che avevano già, o tramite iniziative individuali dei collaboratori mai censite.
Le date
Per l'articolo 4 le date che contano sono due.
| Data | Cosa succede all'articolo 4 |
|---|---|
| 2 febbraio 2025 | Diventa applicabile la prima formulazione: garantire, nella misura del possibile, un livello sufficiente di alfabetizzazione |
| 27 luglio 2026 | Con l'entrata in vigore del Digital Omnibus la norma applicabile diventa quella riscritta: misure volte a sostenere lo sviluppo dell'alfabetizzazione |
Il resto del calendario dell'AI Act, comprese le scadenze sull'alto rischio spostate dall'Omnibus, sta nel calendario completo delle scadenze. Chi ha impostato un piano di adeguamento sul calendario precedente al luglio 2026 ha date da rifare.
Cosa ha cambiato il Digital Omnibus, e cosa non ha cambiato
Il Regolamento (UE) 2026/1744, in vigore dal 27 luglio 2026, ha riscritto l'articolo 4. L'obbligo di garantire un livello sufficiente di alfabetizzazione è diventato l'obbligo di adottare misure volte a sostenerne lo sviluppo, e il testo esclude espressamente che questo comporti garantire un livello determinato a ogni singola persona.
Quello che non è cambiato è più lungo dell'elenco di quello che è cambiato. L'obbligo resta vincolante per fornitori e deployer, resta senza soglie dimensionali, resta a prescindere dalla classe di rischio, e resta fuori dall'elenco delle violazioni sanzionate dall'articolo 99 con importi predeterminati. Restano identici anche i criteri di calibrazione, che erano già nel testo del 2024.
Il punto pratico è quale metro resta. Venuto meno il parametro del livello sufficiente, i criteri di calibrazione restano l'unico riferimento disponibile per valutare una misura: non perché siano nuovi, ma perché sono rimasti soli. Un corso identico per il magazzino, l'amministrazione e il marketing non tiene conto del contesto d'uso, perché quelle tre funzioni usano l'AI su dati diversi e con rischi diversi, e questo valeva già prima. Vale come criterio di conformità, non come argomento di vendita.
L'Omnibus ha modificato l'AI Act in quarantatré punti, e questa è solo la prima voce dell'elenco: cosa cambia nell'AI Act con il Digital Omnibus ricostruisce le altre, dalle due nuove pratiche vietate al nuovo criterio di classificazione dell'alto rischio.
Che cosa si rischia davvero
Su questo punto circola parecchio allarmismo commerciale, quindi conviene essere precisi.
L'articolo 4 non ha una sanzione autonoma con importo predeterminato, a differenza di altre disposizioni del regolamento, dove si arriva a percentuali del fatturato mondiale. Chi cita quelle cifre a proposito dell'alfabetizzazione sta mescolando norme diverse.
Il peso reale dell'articolo 4 è un altro, ed è più sottile:
- È un elemento di valutazione della diligenza complessiva. Quando un'autorità valuta un'organizzazione, l'assenza totale di misure di alfabetizzazione pesa sul giudizio generale.
- Funziona come aggravante. Se emerge un problema diverso (un trattamento illecito di dati, una decisione automatizzata contestata, un danno a terzi) la domanda "che misure avevate adottato?" arriva sempre. Non avere risposta peggiora ogni posizione.
- È il documento che dimostra la governance. In una due diligence, in una gara, in un rapporto con un cliente enterprise, la policy sull'AI e il registro della formazione sono sempre più spesso richiesti a monte.
Conviene quindi trattare l'articolo 4 come la prova documentale di aver governato l'introduzione dell'AI in azienda, più che come una multa da evitare.
Cosa serve fare, in pratica
1. Censire. Quali sistemi di AI sono realmente in uso, da chi, su quali dati. Quasi sempre questa fase riserva sorprese: è normale scoprire strumenti che nessuno aveva autorizzato.
2. Formare, in modo proporzionato. Un impianto che regge a una verifica copre: come funziona un modello generativo e perché sbaglia; il perimetro dell'AI Act; dati, privacy e scelta degli strumenti; verifica dell'output; casi d'uso concreti per quella specifica organizzazione; limiti e divieti interni.
3. Scrivere una policy. Chi può usare cosa, su quali dati, con quale supervisione, cosa non deve mai entrare in un prompt.
4. Documentare. Il registro: chi, quando, cosa, con quale materiale.
5. Aggiornare. Con cadenza almeno annuale, e ogni volta che entra uno strumento nuovo.
Il registro della formazione AI
È il documento che serve materialmente, e quello che quasi nessuno prepara bene. Contiene:
- l'inventario dei sistemi di AI in uso e degli utilizzatori
- l'elenco delle persone formate, con ruolo e data
- i contenuti erogati e la durata
- il materiale distribuito ai partecipanti
- la policy interna adottata, con data
- il piano di aggiornamento
Non serve un formato ufficiale, perché non ne esiste uno. Serve che sia coerente, datato e mantenuto.
Gli equivoci più frequenti
"Serve una certificazione". No. L'AI Act non prevede certificazioni obbligatorie né enti accreditati per l'alfabetizzazione AI.
"Bastano X ore". Non esiste un monte ore normativo.
"È una cosa da fare una volta". No: la Commissione ha chiarito che l'alfabetizzazione va mantenuta nel tempo, perché i sistemi evolvono.
Da dove partire
Se l'organizzazione non ha ancora fatto nulla, il primo passo non è comprare un corso: è censire cosa si sta già usando. Senza quella fotografia, qualsiasi formazione è generica per costruzione, e la genericità è esattamente ciò che rende un percorso poco difendibile in caso di verifica.
Da lì si dimensiona il percorso sui processi reali di quell'azienda. Il nostro formato standard è di sei ore, tarato sulle PMI che seguiamo, e lascia il registro della formazione e una bozza di policy: documenti che la norma non prescrive, ma che nella prassi servono a conservare traccia di quello che è stato fatto.
Domande frequenti
Quante ore di formazione servono per essere in regola?
La norma non indica alcun monte ore. Il criterio è la sufficienza rispetto al ruolo delle persone e al rischio dei sistemi utilizzati. In pratica, per la maggior parte delle PMI un percorso di sei ore ben progettato copre il fabbisogno di base, con approfondimenti specifici per chi usa l'AI in modo intensivo.
Serve una certificazione riconosciuta?
No. L'AI Act non prevede né certificazioni obbligatorie né enti accreditati per l'alfabetizzazione AI. Quello che la norma richiede è poter dimostrare le misure adottate.
Chi controlla e che cosa rischio?
Il controllo spetta alle autorità nazionali di vigilanza: in Italia la legge 132/2025 ha designato AgID e ACN, e i decreti approvati in via definitiva il 4 agosto 2026 attribuiscono loro i poteri previsti dal regolamento. L'articolo 4 non ha una sanzione autonoma con importo predeterminato come altre disposizioni del regolamento: rileva soprattutto come elemento di valutazione complessiva della diligenza dell'organizzazione, e come aggravante quando emerge un altro problema.
Basta un corso una tantum?
No, ed è uno degli equivoci più diffusi. La Commissione europea ha chiarito che l'alfabetizzazione va mantenuta nel tempo: poiché i sistemi evolvono rapidamente, aggiornamenti periodici sono parte integrante della conformità. Un corso del 2026 mai più aggiornato, nel 2028 dimostra poco.
L'obbligo vale anche per chi usa solo ChatGPT per scrivere le mail?
Sì. L'articolo 4 si applica a tutti i sistemi di AI indipendentemente dalla classe di rischio. Un'azienda che usa uno strumento di AI generativa per redigere testi rientra pienamente nel perimetro della norma. Cambia la proporzionalità delle misure attese, non l'esistenza dell'obbligo.
