GDP — Rivista di AI applicata Blog · AI Act Tutti gli articoli

Registro AI Act:
chi lo deve tenere davvero

Il registro dei sistemi di IA non è un obbligo per una PMI privata: lo dice il regolamento. Perché conviene tenerlo lo stesso e cosa scriverci dentro.

Pubblicato il 14 agosto 2026

Giuseppe Delli Paoli
Giuseppe Delli PaoliConsulente AI per PMI italiane — fondatore di RefertAI
In due righeNon esiste un «registro AI Act» obbligatorio per un'azienda privata che usa l'AI. La registrazione nella banca dati europea riguarda chi fornisce sistemi ad alto rischio e le pubbliche amministrazioni che li usano. Un elenco interno conviene comunque, ma per motivi diversi da quelli che ti raccontano: è la prova più semplice che hai in mano quando qualcuno chiede cosa usi, con quali dati e chi controlla.

Nelle ultime settimane il «registro AI Act» è diventato il nuovo adempimento da comprare. Modelli precompilati, pacchetti di conformità, corsi che partono dalla stessa premessa: l'AI Act ti obbliga a tenere un registro dei sistemi di intelligenza artificiale.

Non è così. E vale la pena spiegare bene la differenza, perché è la differenza tra spendere per un obbligo inesistente e fare una cosa utile per i motivi giusti.

Cosa prevede davvero il regolamento

Il Regolamento UE 2024/1689 una registrazione la prevede, ma è un'altra cosa: una banca dati pubblica europea, in cui vanno iscritti i sistemi classificati ad alto rischio — quelli dell'Allegato III, per intenderci selezione del personale, accesso al credito, istruzione, infrastrutture critiche.

A registrarli è chi quei sistemi li fornisce. Tra chi li utilizza, l'obbligo di iscriversi nella banca dati riguarda le autorità pubbliche, le istituzioni e gli organismi dell'Unione, o chi agisce per loro conto.

Se sei un'azienda privata che usa strumenti generalisti — un assistente conversazionale, un trascrittore, un generatore di testi — non sei in nessuna delle due categorie. Non c'è nessun registro pubblico in cui devi iscriverti, e non c'è nessun modulo da compilare.

C'è invece un obbligo di conservazione che salta spesso, e riguarda chi utilizza: se usi un sistema ad alto rischio, i log che quel sistema genera automaticamente vanno conservati per un periodo adeguato alla finalità d'uso e comunque non meno di sei mesi. È una conservazione di tracce, non un registro da compilare a mano, e scatta solo per l'alto rischio.

Perché un elenco interno conviene lo stesso

Detto questo: quando entro in un'azienda e chiedo quali strumenti di AI sono in uso, la risposta è quasi sempre incompleta. Il titolare ne elenca due, il commerciale ne usa un terzo per scrivere le email, in amministrazione qualcuno ha attivato un abbonamento a nome proprio. Nessuno mente. Semplicemente nessuno ha mai messo in fila la lista.

Tenere quella lista serve per tre ragioni concrete, nessuna delle quali è «perché lo dice l'AI Act».

È la prova che stai applicando l'articolo 4. L'obbligo di formazione del personale non ha un registro dedicato, ma ha bisogno di essere dimostrato. Un elenco di strumenti con accanto chi li usa è metà del lavoro fatto — l'altra metà è la traccia della formazione, di cui ho scritto in quante ore di formazione servono per l'AI Act.

Serve per il GDPR, che è tutt'altra norma. Se uno di quegli strumenti tocca dati personali — nomi di clienti, curriculum, email — quel trattamento va nel registro delle attività di trattamento previsto dall'articolo 30 del GDPR. Quello sì che è un obbligo, e l'esenzione sotto i 250 dipendenti ha eccezioni talmente larghe che quasi nessuna impresa ci rientra davvero.

Serve quando qualcuno te lo chiede. Un cliente grande in fase di fornitura, una banca, un'assicurazione, un bando. La domanda «che strumenti di AI usate e su quali dati» sta comparendo nei questionari, e arrivarci senza risposta pronta costa più di mezz'ora di lavoro.

Cosa ci scrivi dentro

Sei colonne, un foglio di calcolo, niente software dedicato:

  1. Strumento e fornitore — nome commerciale e chi lo eroga.
  2. A cosa serve — in una riga, il processo aziendale reale.
  3. Che dati ci entrano — e in particolare se ci entrano dati personali o riservati.
  4. Chi lo usa — reparto o persona.
  5. Chi valida l'output prima che esca dall'azienda. È la colonna che conta di più. Nel software di refertazione veterinaria che ho fondato, RefertAI, la regola è dentro il prodotto: l'AI propone, il veterinario valida sempre. In azienda il principio non cambia, cambia solo chi firma.
  6. Da quando è in uso — la data serve a capire cosa è entrato senza che nessuno decidesse.

Se una riga ha la colonna 5 vuota, quello è il problema da risolvere per primo. Non il registro.

L'errore che vedo fare

Comprare il modello, compilarlo una volta, archiviarlo. Sei mesi dopo l'elenco è falso: metà degli strumenti non si usano più, ne sono entrati altri tre.

Un registro che non viene aggiornato è peggio di nessun registro, perché davanti a chi controlla dimostra che il processo esiste sulla carta e non nei fatti. Meglio un foglio brutto rivisto ogni tre mesi, magari agganciato al momento in cui si guardano gli abbonamenti attivi.

Le altre scadenze e cosa comportano stanno nella pagina sull'AI Act. Se il dubbio a monte è se il regolamento ti riguardi, ho risposto qui: l'AI Act riguarda anche chi usa solo ChatGPT.

Non sono un avvocato: sulla qualificazione di un sistema come ad alto rischio, o su un contenzioso, serve un legale. La parte pratica — capire cosa è già entrato in azienda, chi lo usa e chi controlla cosa esce — è quella di cui mi occupo io.

Domande frequenti

Il registro dei sistemi di IA è obbligatorio per la mia azienda?

Quasi certamente no. Il Regolamento UE 2024/1689 impone la registrazione in una banca dati europea a chi fornisce sistemi ad alto rischio e, tra chi li utilizza, alle autorità pubbliche e agli organismi dell'Unione. Un'impresa privata che usa strumenti generalisti non rientra in quell'obbligo.

Allora perché tutti dicono che serve un registro?

Perché è utile e perché è vendibile. Utile lo è davvero: senza un elenco non sai cosa c'è in casa. Ma è una buona pratica, non un adempimento con una sanzione dedicata. Chi te lo presenta come obbligo di legge sta facendo confusione oppure sta vendendo.

Cosa devo conservare per legge se uso un sistema ad alto rischio?

I log che il sistema genera in automatico, per un periodo adeguato alla finalità e comunque di almeno sei mesi, salvo obblighi diversi previsti da altre norme. È l'articolo 26 del regolamento e riguarda chi utilizza il sistema, non solo chi lo produce.

Il registro AI sostituisce il registro dei trattamenti del GDPR?

No, sono due cose diverse. Il registro delle attività di trattamento è previsto dall'articolo 30 del GDPR e riguarda i dati personali. Le esenzioni per chi ha meno di 250 dipendenti hanno eccezioni così ampie che quasi tutte le imprese rientrano comunque nell'obbligo. Se l'AI tratta dati personali, quel trattamento va nel registro GDPR.

Che formato deve avere?

Nessun formato prescritto, perché nessuna norma lo prescrive. Un foglio di calcolo con sei colonne è più che sufficiente e ha il vantaggio di essere aggiornabile da chiunque in due minuti.

Vuoi capire in 15 minuti cosa ti serve davvero tenere e cosa no?

Call gratuita — 15 min →