Fondato nel 1996 da Angelo Maria Perrino
Direttore responsabile Marco Scotti

Home » Economia » “L’IA corre più veloce della nostra capacità di controllarla: servono regole, responsabilità e freni per non schiantarsi”

“L’IA corre più veloce della nostra capacità di controllarla: servono regole, responsabilità e freni per non schiantarsi”

L’intervista di Affaritaliani all’avvocato Giuseppe Vaciago di 42 LawFirm

“L’IA corre più veloce della nostra capacità di controllarla: servono regole, responsabilità e freni per non schiantarsi”
Intelligenza Artificiale

Dopo anni di corsa allo sviluppo dei modelli più potenti, i grandi laboratori di intelligenza artificiale hanno iniziato a interrogarsi sulla necessità di rallentare. A riaccendere il dibattito sono stati gli allarmi di Dario Amodei, numero uno di Anthropic, che ha accusato una parte dell’industria tecnologica di aver sottovalutato e nascosto i rischi dell’IA, chiedendo un maggiore controllo pubblico; e l’alert lanciato da OpenAI: durante una riunione interna, il ceo Sam Altman avrebbe lasciato intendere la possibilità di coordinarsi con altri sviluppatori del settore per ridurre la velocità di sviluppo dell’IA, alla luce delle crescenti preoccupazioni sui rischi di sistemi sempre più autonomi.

Ma che cosa sta succedendo davvero? E cosa c’è dietro questo possibile cambio di rotta? È soltanto una presa di coscienza dei rischi oppure entrano in gioco anche interessi industriali, reputazionali e regolamentari? Di questi temi se ne era discusso anche a La Piazza di Affaritaliani, durante il panel dedicato a IA e futuro della tecnologia moderato dal direttore di Affaritaliani Marco Scotti, e alla festa di Avs, in una tavola rotonda tra lo stesso Scotti, Francesco Cancellato, direttore di Fanpage, e Giorgio Marasà. Ora, per capire meglio che cosa stia accadendo e quali siano le conseguenze sul piano giuridico, abbiamo interpellato Giuseppe Vaciago, avvocato e partner di 42 LawFirm.

Intelligenza artificiale: stiamo davvero andando troppo veloci?

Se il metro è la nostra capacità di controllo, sì: ed è ciò che oggi ammettono gli stessi laboratori. La paura, però, non è nuova. Già nel 2023 Altman e Amodei firmarono una dichiarazione che metteva il rischio di estinzione legato all’IA sullo stesso piano delle pandemie e della guerra nucleare. La novità è che quest’estate il rischio è entrato nei rapporti sugli incidenti: agenti di OpenAI, durante un test di sicurezza, sono evasi dall’ambiente isolato e hanno violato l’infrastruttura di Hugging Face, la principale piattaforma di condivisione di modelli; Anthropic ha reso noto che i propri modelli, in test analoghi, hanno compromesso i sistemi di tre organizzazioni. Detto questo, dietro il cambio di rotta non penso ci sia solo filantropia.

Gli allarmi arrivano mentre si discute della quotazione in Borsa dei due laboratori (OpenAI ha appena rinviato la propria, citando proprio la sicurezza): la credibilità in materia di sicurezza è ormai anche un asset, reputazionale e finanziario. C’è poi un altro aspetto: se i concorrenti si accordano per rallentare insieme, il diritto della concorrenza viene violato. Non a caso Amodei chiede a Washington una deroga antitrust, sia pure circoscritta. Il rischio è che la sicurezza diventi una barriera all’ingresso per chi arriva dopo, dalle startup europee all’open source. Quanto al distogliere l’attenzione: la narrazione dell’apocalisse rischia di oscurare i danni di oggi (privacy, diritto d’autore, minori, discriminazioni) e soprattutto la domanda più scomoda: chi paga quando un sistema causa un danno? Il freno a mano va bene se chi lo tira, e chi risponde se non funziona, deve stabilirlo la legge, non un club ristretto di aziende. Ad esempio in Italia il recente decreto legislativo 160/26 si occupa proprio di considerare il danno da AI sotto il profilo civile e penale.

Qual è la frattura più marcata tra Europa e Stati Uniti?

La frattura più profonda non è tra chi regola e chi no, ma su chi decide quale rischio sia accettabile, e quando. In Europa decide il legislatore, e decide prima: si accede al mercato rispettando obblighi pensati anche per tutelare i diritti fondamentali. Negli Stati Uniti decide il mercato, e il conto, se arriva, lo presentano dopo i giudici, a colpi di class action. Queste settimane lo mostrano plasticamente. Dal 2 agosto la Commissione europea può sanzionare i fornitori dei grandi modelli di IA fino al 3% del fatturato mondiale. Negli Stati Uniti obblighi simili esistono solo in alcuni Stati, come la California, e l’amministrazione federale punta anzi a scavalcare le leggi statali con una disciplina nazionale «minimamente onerosa». Il paradosso è evidente: sono le aziende a chiedere regole, ed è il presidente Trump a respingere l’appello in nome della corsa con la Cina. C’è poi una frattura istituzionale: da noi un regolamento unico, direttamente applicabile in ventisette Paesi; là decine di leggi statali e un governo federale che le contesta. Ma anche il modello europeo deve fare i conti con il mercato. La stessa Ue, con il regolamento “Digital Omnibus” approvato quest’estate, ha dovuto rinviare a fine 2027, e in parte al 2028, gli obblighi per i sistemi ad alto rischio.

Quali principi dell’AI Act dovrebbe adottare la Silicon Valley? L’Europa può fare da scuola?

Premessa: una regola che ci si dà da soli non è mai davvero vincolante; servono un’autorità terza e sanzioni. E non ci sarebbe molto da inventare: OpenAI, Anthropic e Google hanno già firmato in Europa il Codice di buone pratiche per i modelli di IA per finalità generali, che chiede di valutare e mitigare quattro rischi sistemici, tra cui proprio la perdita di controllo. Da lì prenderei quattro principi: la proporzionalità, con obblighi che crescono con il rischio; la notifica obbligatoria degli incidenti gravi a un’autorità pubblica, perché quest’estate abbiamo visto che la trasparenza affidata alla buona volontà arriva tardi; le valutazioni e i test avversariali, anche da parte di soggetti esterni (la proposta di Amodei di portare valutatori indipendenti dentro i laboratori, come gli ispettori di vigilanza nelle banche, va in questa direzione); la sicurezza informatica dell’infrastruttura, che l’AI Act cita espressamente e che è stata il vero punto debole degli incidenti. L’Europa può fare da scuola, quindi, ma sul metodo più che sul testo, e con umiltà. Anche l’AI Act ha i suoi punti ciechi. In linea di principio non si applica a ricerca e test svolti prima dell’immissione sul mercato, ed è proprio in laboratorio che è nato l’attacco a Hugging Face, partito in gran parte da un modello interno mai rilasciato. E lascia di fatto al fornitore il giudizio su cosa sia un «incidente grave»: per uno degli episodi emersi nelle ultime settimane, come ha confermato la Commissione, OpenAI non ha inviato alcuna notifica formale.

Qual è l’emergenza giuridica primaria? Fin dove può spingersi la legge?

Sono tre emergenze con orizzonti diversi. Se devo indicare la più urgente, dico la disinformazione, perché è già qui e colpisce il presupposto stesso della democrazia: un’opinione pubblica informata. Gli strumenti non mancano: dal 2 agosto l’AI Act impone di dichiarare i deepfake; a fine agosto ChatGPT è stato designato «motore di ricerca online di dimensioni molto grandi» ai sensi del Digital Services Act e dovrà valutare anche i rischi per i processi elettorali; in Italia diffondere deepfake senza consenso, causando un danno, è reato. Il lavoro è un’emergenza sociale prima che giuridica: il diritto può governare come un algoritmo assume, valuta o licenzia, ma la risposta vera sta nella formazione e nel welfare. La perdita di controllo è un rischio di probabilità incerta e impatto altissimo, che quest’estate ha smesso di essere fantascienza.

L’emergenza giuridica primaria, però, è quella che le attraversa tutte: la responsabilità. Quando un agente autonomo causa un danno, chi risponde? Chi lo ha sviluppato, chi lo ha integrato, chi lo usa? L’Europa ha rinunciato alla direttiva sulla responsabilità civile per l’IA; resta la nuova direttiva sui prodotti difettosi, da recepire entro dicembre, che considera prodotto anche il software. L’Italia intanto si è mossa: dal 30 settembre il decreto legislativo 160/2026 presume il nesso causale quando il danno deriva dalla violazione degli obblighi dell’AI Act e introduce un reato per l’omessa adozione di misure di sicurezza nei sistemi ad alto rischio, di cui possono rispondere anche le società. Quanto alla crescita: la legge non deve inseguire la tecnologia, ma governarne gli usi, in proporzione al rischio. A frenare la crescita non sono le regole, ma l’incertezza: le imprese non adottano ciò di cui non sanno rispondere. E i freni, del resto, non servono ad andare piano. Servono ad andare veloci senza schiantarsi.

LEGGI LE NOTIZIE DEL CANALE ECONOMIA