L'articolo 4 è l'obbligo di cui quasi nessuno ha sentito parlare e che quasi tutti hanno. Vale allo stesso modo per fornitori e deployer, non ha una soglia legata al livello di rischio ed è sanzionabile dal 2 agosto 2026. Se il tuo personale usa sistemi di IA nel proprio lavoro - compresi ChatGPT, un copilota per l'assistenza clienti o un modello di scoring - l'articolo 4 vale per te.
È anche l'obbligo più economico da assolvere di tutto il regolamento. Un pomeriggio e un documento datato, fatti per bene, lo chiudono.
Che cosa dice davvero
Fornitori e deployer devono adottare misure per garantire, nella misura del possibile, un livello sufficiente di alfabetizzazione in materia di IA del proprio personale e delle altre persone che si occupano del funzionamento e dell'uso dei sistemi di IA per loro conto - tenendo conto delle loro conoscenze tecniche, della loro esperienza, della loro istruzione e formazione e del contesto in cui i sistemi sono usati.
Da quella formulazione discendono tre cose, e ciascuna fa inciampare le persone:
- «Sufficiente» è relativo, non assoluto. Non c'è un programma di studi e non c'è un attestato. Ciò che è sufficiente per un data scientist è diverso da ciò che è sufficiente per un addetto all'assistenza che usa un copilota.
- Copre le «altre persone che agiscono per tuo conto». Collaboratori esterni e personale in somministrazione che fanno funzionare i tuoi sistemi di IA rientrano. Il tipo di contratto non è il criterio.
- È contestuale. L'alfabetizzazione di un team che gestisce un modello per la selezione del personale deve coprire più cose di quella di un team che usa uno strumento interno per i riassunti.
Che cosa conta come conformità
Non c'è un formato prescritto, il che spiazza ma è anche generoso: significa che uno sforzo proporzionato e ben documentato è difendibile. Per una piccola azienda, realisticamente si presenta così:
| Elemento | Che cosa significa in pratica |
|---|---|
| Un inventario | Quali sistemi di IA sono in uso, da parte di chi, per che cosa |
| Una sessione | Che cosa fanno e non fanno questi sistemi, dove sbagliano, per che cosa non devono essere usati, quando decide una persona |
| Profondità adeguata al ruolo | Di più per chi fa funzionare sistemi che hanno conseguenze, di meno per chi li usa saltuariamente |
| Una registrazione | Data, partecipanti, argomenti trattati. È l'artefatto che dimostra l'assolvimento dell'obbligo |
| L'inserimento dei nuovi | La ricevono anche i nuovi arrivati: una sessione una tantum nel 2026 non copre un'assunzione del 2027 |
Il punto è la registrazione. Per un'autorità di vigilanza, una sessione non documentata e nessuna sessione sono identiche. Se hai già istruito il tuo team in modo informale, mettilo per iscritto e datalo: potresti essere già quasi arrivato.
Che cosa non è
Non è una certificazione. Non serve alcun corso accreditato e nessuno ti rilascia niente. I fornitori che vendono la «certificazione di alfabetizzazione per il regolamento sull'IA» vendono comodità, non un requisito di legge.
Non è un corso di prompt engineering. L'obiettivo è un uso informato e critico - capire limiti e rischi e sapere quando non fidarsi dell'output - non ottenere risultati migliori dallo strumento.
Non riguarda solo i deployer ad alto rischio. È la lettura sbagliata più comune. L'articolo 4 sta nel capo I, prima di tutto il meccanismo dei livelli di rischio. Un'azienda i cui sistemi di IA sono tutti a rischio minimo lo deve comunque.
Perché conta più di quanto le sue dimensioni suggeriscano
Le violazioni dell'articolo 4 ricadono sotto l'articolo 99(4): fino a 15 milioni di euro o al 3% del fatturato mondiale, oppure, per le PMI, il valore più basso tra i due. Nessuno si aspetta un'azione sanzionatoria basata solo sull'alfabetizzazione. Il rischio realistico è un altro: la questione emerge durante un'indagine sul GDPR, una verifica in fase di acquisto o una due diligence, come prova del fatto che il regolamento l'hai preso sul serio oppure no.
L'articolo 99(7) impone alle autorità di valutare se l'operatore abbia agito con negligenza e quali misure abbia adottato. Una registrazione datata dell'alfabetizzazione è una prova a buon mercato che l'hai fatto.
Inoltre si abbina agli altri due obblighi già vivi. Se ti ci metti, falli tutti e tre insieme: l'informativa dell'articolo 50 su tutto ciò che è rivolto agli utenti, e un controllo sull'articolo 5 per assicurarti che niente di ciò che fai girare sia vietato del tutto.
Che altro è già sanzionabile per te?
L'articolo 4 è uno dei tre obblighi già vivi. La verifica gratuita ti dice quali degli altri valgono per i tuoi sistemi.
Avvia la scansione gratuitaNessuna carta, nessun account. Report completo delle lacune da 59 €. Guarda prima un report vero (in inglese).
Autovalutazione, non consulenza legale. Questa pagina e il report di Reglynn sono un'autovalutazione strutturata basata sul regolamento sull'IA (regolamento 2024/1689, come modificato dall'omnibus di giugno 2026). Indicano dove ti collochi probabilmente e cosa conviene far verificare a un consulente qualificato. Reglynn non è un organismo notificato e non rilascia certificazioni.
Come è stato realizzato. I report di Reglynn sono generati da un sistema di IA basato su Claude di Anthropic e consegnati automaticamente. Reglynn è un sistema di IA a rischio limitato ai sensi dell'articolo 50; dichiariamo il coinvolgimento dell'IA ovunque avvenga, incluso il nostro assistente in chat. La nostra autovalutazione.