
Se in azienda qualcuno usa ChatGPT per scrivere le schede prodotto, un assistente AI per rispondere ai clienti o uno strumento generativo per le creatività, sei già dentro il perimetro di un obbligo europeo in vigore dal 2 febbraio 2025. Non riguarda le grandi imprese: riguarda anche le microimprese, e si applica pure a chi usa un solo strumento generativo. Si chiama alfabetizzazione in materia di intelligenza artificiale, sta nell’articolo 4 dell’AI Act, e nella gran parte degli ecommerce italiani non è mai stato affrontato.
Cosa chiede davvero l’articolo 4
La norma impone a fornitori e deployer, cioè a chi sviluppa e a chi utilizza sistemi di AI, di adottare misure per garantire un livello sufficiente di alfabetizzazione del proprio personale e delle altre persone che si occupano del funzionamento e dell’utilizzo dei sistemi per loro conto. Quest’ultimo inciso è quello che molti saltano: il perimetro non si ferma ai dipendenti, ma comprende collaboratori, consulenti e fornitori che usano l’AI lavorando per te.
Il livello richiesto non è assoluto: va commisurato alle conoscenze tecniche, all’esperienza, alla formazione delle persone coinvolte e al contesto in cui i sistemi vengono usati. Un’agenzia che genera immagini di prodotto e un customer care che risponde con un assistente hanno bisogni diversi.
Cosa non chiede la norma, ed è altrettanto importante: non impone corsi certificati, non prescrive un numero di ore, non richiede un attestato con un bollo. Chiede misure adeguate, e adeguate significa strutturate, proporzionate al ruolo e dimostrabili.
Perché il 2 agosto 2026 cambia le cose
L’obbligo esiste da più di un anno e mezzo, ma fino a poco fa nessuno in Italia era in condizione di verificarlo. Il calendario dell’AI Act procede a tappe: alfabetizzazione e divieti dal 2 febbraio 2025, governance e apparato sanzionatorio dal 2 agosto 2025, applicazione generale dal 2 agosto 2026. È da quest’ultima data che la vigilanza delle autorità nazionali si estende all’insieme degli obblighi, compreso l’articolo 4.
In Italia la legge 132/2025, in vigore dal 10 ottobre 2025, ha designato l’Agenzia per la Cybersicurezza Nazionale come autorità di vigilanza del mercato, con poteri ispettivi e sanzionatori, e l’Agenzia per l’Italia Digitale come autorità di notifica, ferme restando le competenze di Banca d’Italia, Consob, IVASS e del Garante privacy nei rispettivi ambiti. Il decreto legislativo attuativo è stato approvato in esame preliminare dal Consiglio dei ministri il 10 giugno 2026 e ha ricevuto il parere del Garante il 29 luglio 2026, quindi il quadro operativo è ancora in costruzione mentre l’obbligo sostanziale è già efficace.
Le sanzioni: la risposta corretta è più sfumata di quella che circola
Su questo punto girano numeri sbagliati, quindi vale la pena essere precisi.
L’articolo 4 non prevede una sanzione propria. Le cifre che si leggono in giro, 15 milioni di euro o il 3% del fatturato mondiale, si riferiscono ad altre violazioni del regolamento. Quello che l’assenza di misure organizzative produce è un effetto indiretto ma concreto: pesa nella determinazione delle sanzioni applicate per altre violazioni, perché tra i criteri di calcolo rientrano le misure adottate dall’operatore. In parallelo, il regime sanzionatorio specifico per l’articolo 4 è rimesso alle norme nazionali, che in Italia stanno prendendo forma proprio adesso.
Tradotto: nessuno verrà multato domani per non aver fatto formazione. Ma se dovesse emergere un problema su un altro fronte, per esempio sulla trasparenza verso i clienti o sul trattamento dei dati, la domanda su cosa sapeva chi usava quegli strumenti arriverà subito dopo, e la risposta “non lo abbiamo mai formalizzato” non aiuta.
Cosa mettere dentro la formazione
Un percorso sensato per un ecommerce copre quattro aree, con profondità diversa a seconda dei ruoli.
Come funzionano gli strumenti in uso, con attenzione ai limiti: allucinazioni, dati non aggiornati, risposte plausibili ma sbagliate. Serve più questo che la teoria sulle reti neurali.
Dati e riservatezza: cosa si può inserire in un prompt e cosa no, dai dati dei clienti ai listini, fino ai contratti con i fornitori.
Obblighi verso i clienti, a partire dagli obblighi di trasparenza dell’articolo 50, applicabili dallo stesso 2 agosto 2026, che riguardano chatbot, assistenti e contenuti generati.
Sorveglianza umana: chi controlla cosa prima che esca, con quali criteri e in quali passaggi. È la parte che trasforma la formazione in processo.
Sul piano documentale il minimo indispensabile è banale ma va fatto: contenuti, date, elenco dei partecipanti, materiali consegnati. E va ripetuto, perché gli strumenti cambiano ogni pochi mesi e un livello “sufficiente” fotografato nel 2025 non descrive più il 2026.
Il dato italiano che rende il tema urgente
Secondo l’Istat, nel 2025 il 16,4% delle imprese italiane con almeno dieci addetti utilizzava almeno una tecnologia di intelligenza artificiale: il doppio rispetto all’8,2% del 2024 e più del triplo rispetto al 5% del 2023. L’adozione sta accelerando, e con essa il numero di aziende che ricadono nell’articolo 4 senza saperlo.
C’è poi il problema più scomodo, quello degli strumenti che entrano in azienda dalla porta di servizio, usati dalle persone senza che nessuno li abbia scelti o autorizzati. È un tema che abbiamo già affrontato parlando di come l’AI ridisegna i ruoli dentro un team ecommerce, e ha un risvolto normativo diretto: l’obbligo di formazione non si attiva quando compri una licenza, si attiva quando l’AI viene usata per conto dell’azienda.
Da qui parte anche la parte utile della vicenda. Una formazione fatta bene non è un adempimento: è il modo per smettere di avere cinque persone che usano cinque strumenti diversi con cinque metodi improvvisati. Chi ha già standardizzato il lavoro, per esempio costruendo competenze riutilizzabili dentro l’assistente che usa ogni giorno, si ritrova metà del percorso già fatto.
Tre cose da fare questo mese
- Mappa l’uso reale. Chi usa cosa, per quali attività, con quali dati. Va incluso anche ciò che nessuno ha autorizzato, altrimenti la mappa è una finzione.
- Fissa due mezze giornate. Una per chi produce contenuti e schede, una per chi parla con i clienti. Contenuti diversi, stessa struttura, registro dei partecipanti firmato.
- Verifica i fondi interprofessionali. I piani formativi aziendali sono finanziabili attraverso il fondo a cui la tua azienda già aderisce con il contributo versato all’INPS: è una leva che molte PMI non usano semplicemente perché non sanno di averla.
Sullo sfondo resta una variabile da tenere d’occhio: il pacchetto di semplificazione europeo, il Digital Omnibus, dovrebbe intervenire sulla formulazione dell’obbligo, alleggerendola. Attenzione però a leggerlo come un rinvio, perché non lo è. L’articolo 4 si applica da oltre un anno e mezzo, e da agosto qualcuno può chiedere conto di come è stato affrontato.








