Analysis

Tra due fuochi: come le PMI svizzere navigano nella regolamentazione globale dell'IA

7 ago 2026

Lady Justice statue holding scales, against a blurred background.

EU AI Act, deregolamentazione statunitense, obblighi sui contenuti in Cina: tre ordinamenti giuridici, tre filosofie, un prodotto. Cosa significa per le aziende svizzere che esportano.

Immaginate di sviluppare uno strumento HR basato sull'intelligenza artificiale. Analizza le candidature, supporta le decisioni in materia di personale e opera su server svizzeri. I vostri clienti si trovano a Francoforte, Chicago e Shanghai.

Per il mercato dell'UE, a partire dal 2 dicembre 2027, il vostro sistema potrebbe rientrare nelle norme ad alto rischio dell'AI Act europeo, qualora venga utilizzato per finalità specifiche legate all'occupazione e al reclutamento, come la selezione, la valutazione o la classificazione dei candidati. In tal caso si applicherebbero, tra l'altro, requisiti in materia di gestione del rischio, registrazione, supervisione umana e sicurezza informatica.

Se lo strumento viene impiegato per candidati a New York City, potrebbe applicarsi la Local Law 144. Per determinati strumenti automatizzati di decisione in materia di assunzioni, la città richiede un audit sui bias effettuato entro un anno dall'utilizzo, la pubblicazione di un riepilogo accessibile al pubblico e specifiche comunicazioni ai candidati o ai dipendenti.

In Svizzera non esiste ancora una legge generale sull'IA. Le aziende private sono tuttavia soggette alla legge federale sulla protezione dei dati, tecnologicamente neutrale. Le autorità cantonali e comunali sono inoltre soggette alle rispettive normative cantonali in materia di protezione dei dati. Sono particolarmente rilevanti gli obblighi di trasparenza, le valutazioni d'impatto sulla protezione dei dati e i diritti delle persone interessate in caso di decisioni individuali automatizzate qualificate.

Se intendete espandervi in Cina, dovrete esaminare, a seconda del prodotto e del modello operativo, ulteriori requisiti in materia di conformità dei contenuti, sicurezza informatica, trasferimento transfrontaliero di dati ed eventualmente elaborazione locale dei dati.

Per un prodotto globale, tutto ciò può generare conflitti significativi in termini di flussi di dati, gestione dei modelli, moderazione e accesso da parte delle autorità. Un'architettura comune non è esclusa in linea di principio, ma nella pratica potrebbe rendersi necessaria un'architettura separata per i dati e le operazioni.

Non si tratta di una situazione puramente ipotetica. È la realtà operativa delle PMI svizzere che commercializzano prodotti o servizi basati sull'IA a livello internazionale.

Tre spazi giuridici, tre logiche di regolamentazione

Per le aziende svizzere si delineano tre logiche di regolamentazione particolarmente diverse, anche se nessuno di questi spazi giuridici è completamente omogeneo.

L'UE adotta un approccio preventivo e basato sul rischio. L'AI Act, il regolamento (UE) 2024/1689, crea un quadro giuridico completo per l'intelligenza artificiale e si applica a determinati fornitori e utenti anche al di fuori dell'UE. Non è determinante solo la sede dell'azienda, ma anche, ad esempio, se un sistema di IA viene offerto sul mercato dell'UE, utilizzato nell'UE o se i suoi risultati vengono impiegati nell'UE.

Per alcune applicazioni ad alto rischio nel settore dell'occupazione, gli obblighi principali previsti dalla normativa vigente si applicano a partire dal 2 dicembre 2027. Per i sistemi di IA ad alto rischio integrati in prodotti fisici regolamentati, la data di riferimento è invece, in linea di principio, il 2 agosto 2028. Questa distinzione è fondamentale per i produttori di macchinari, dispositivi medici e altri prodotti regolamentati.

Il principio fondamentale dell'approccio europeo è che i rischi devono essere identificati, documentati e ridotti il più possibile prima dell'immissione sul mercato. In caso di violazioni particolarmente gravi, in particolare di pratiche di IA vietate, possono essere irrogate sanzioni fino a 35 milioni di euro o al 7% del fatturato annuo mondiale. Per altre violazioni si applicano massimali progressivi.

Gli Stati Uniti non adottano un approccio uniforme alla regolamentazione dell'IA. Il governo federale americano ha ritirato le principali linee guida politiche sull'IA dell'amministrazione precedente, ponendo maggiore enfasi sull'innovazione e sulla competitività. Ciò non significa tuttavia che le applicazioni di IA siano prive di regolamentazione a livello federale. Le leggi antidiscriminatorie, la protezione dei dati, la responsabilità del prodotto e le disposizioni settoriali continuano ad applicarsi.

Per i fornitori svizzeri si crea pertanto un quadro giuridico frammentato, composto da leggi federali, leggi statali e disposizioni locali. Quando uno strumento HR viene utilizzato in più Stati o città, non esiste un unico corpus normativo di riferimento. È necessario esaminare separatamente i singoli luoghi di utilizzo, le persone coinvolte, le tipologie di dati e le funzioni decisionali.

La Cina collega la regolamentazione dell'IA in modo particolarmente stretto alla sicurezza informatica, al controllo dei dati, ai requisiti sui contenuti e alla supervisione statale. Gli obblighi concreti dipendono dal prodotto, dal settore di utilizzo, dai dati impiegati e dal modello operativo.

Per i fornitori svizzeri, il problema non è tanto un'incompatibilità giuridica generale con le norme europee, quanto piuttosto l'organizzazione pratica dei dati e dei processi operativi. Un prodotto che deve soddisfare contemporaneamente i requisiti europei in materia di protezione dei dati, le normative cinesi su dati e contenuti e le esigenze di clienti aziendali internazionali potrebbe richiedere ambienti di dati separati, varianti di modelli e processi di governance distinti.

Il caso particolare svizzero

La Svizzera non è membro dell'UE, ma non è nemmeno uno Stato isolato sul piano regolamentare. Questa posizione intermedia ha conseguenze concrete.

La Svizzera non dispone ancora di una legge generale sull'IA a cui le aziende debbano già conformarsi integralmente. Al tempo stesso, la Svizzera non è un vuoto giuridico. La legge federale sulla protezione dei dati è in vigore dal 1° settembre 2023 e si applica direttamente ai trattamenti di dati basati sull'intelligenza artificiale. L'Incaricato federale della protezione dei dati e della trasparenza (IFPDT) sottolinea in particolare la trasparenza, la limitazione delle finalità, le fonti dei dati, le valutazioni d'impatto sulla protezione dei dati e i diritti in caso di decisioni individuali automatizzate.

In linea di principio, per le aziende private si applica il diritto federale. Le autorità cantonali e comunali sono inoltre soggette alle rispettive disposizioni cantonali in materia di protezione dei dati. Nel Cantone di Zurigo non esiste attualmente una legge cantonale generale sull'intelligenza artificiale. Ciò non significa però che l'impiego dell'IA sia consentito senza un'analisi giuridica preliminare.

Nei settori regolamentati, le normative settoriali esistenti si applicano già oggi anche alle applicazioni di IA. Ciò include i requisiti di governance, gestione del rischio, sicurezza e documentazione nel settore finanziario, nonché le norme sui prodotti e sulla sicurezza nel settore sanitario. Le aziende devono pertanto esaminare, oltre all'AI Act dell'UE e alla legge svizzera sulla protezione dei dati, anche i requisiti FINMA, le normative sui dispositivi medici e altri obblighi settoriali.

La Svizzera non offre alle proprie aziende un accesso automatico alla conformità per il mercato dell'UE. Chi esporta nell'UE deve rispettare gli obblighi ivi vigenti, indipendentemente dal fatto che il sistema sia stato sviluppato, gestito o ospitato su server svizzeri.

Il problema del MRA: un potenziale conflitto per i sistemi di IA integrati

La Svizzera ha concluso con l'UE un accordo di riconoscimento reciproco (MRA) che consente il riconoscimento reciproco delle valutazioni di conformità in determinati settori di prodotti. Si tratta di un elemento importante della capacità di esportazione della Svizzera, in particolare per i prodotti regolamentati.

L'MRA esistente non si estende tuttavia automaticamente a tutti i nuovi requisiti dell'AI Act dell'UE. Per i prodotti che integrano l'IA come componente rilevante per la sicurezza, è quindi necessario verificare tempestivamente quali atti normativi si applicano, quale procedura di valutazione della conformità deve essere seguita e se la copertura attuale dell'MRA è sufficiente.

Ciò riguarda, ad esempio:

  • dispositivi medici con supporto diagnostico basato sull'IA,
  • macchinari con funzioni di sicurezza basate sull'IA,
  • robot industriali,
  • strumenti di misura e di prova intelligenti,
  • prodotti in cui un sistema di IA svolge funzioni rilevanti per la sicurezza.

In base alla normativa UE vigente, il 2 agosto 2028 è generalmente la data di applicazione principale delle norme ad alto rischio per i sistemi di IA integrati in tali prodotti. A seconda del prodotto, della procedura di valutazione della conformità e della copertura dell'MRA, potrebbe essere necessario coinvolgere un organismo di valutazione della conformità designato dall'UE. Non si tratta tuttavia di un obbligo generalizzato per ogni prodotto che incorpora l'IA.

La conseguenza pratica rimane comunque significativa: i produttori svizzeri non dovrebbero attendere che tutti i dettagli tecnici e giuridici siano completamente chiariti. Una verifica anticipata da parte di un organismo di valutazione della conformità competente può aiutare a evitare processi ridondanti, ritardi e costi imprevisti.

Cosa è già in vigore e cosa può attendere

Non tutti gli obblighi sono ancora a venire.

Dal 2 febbraio 2025 sono vietate nell'UE determinate pratiche di IA. Tra queste figurano il social scoring, alcune forme di manipolazione dannosa, il riconoscimento delle emozioni sul luogo di lavoro e negli istituti scolastici, alcune categorizzazioni biometriche e alcune forme di identificazione a distanza in tempo reale.

Dal 2 agosto 2025 si applicano le norme per i fornitori di modelli di IA per uso generale. Riguardano in particolare i fornitori che immettono direttamente sul mercato dell'UE un modello di IA per uso generale. A seconda del ruolo, si applicano obblighi di documentazione, trasparenza, diritto d'autore e gestione del rischio. Per i fornitori con sede al di fuori dell'UE potrebbe inoltre essere necessaria la nomina di un rappresentante autorizzato nell'UE.

Un fornitore svizzero di un'applicazione HR specializzata non è tuttavia automaticamente un fornitore di modelli di IA per uso generale. Ciò che conta è se l'azienda offre essa stessa un modello di IA per uso generale o se integra semplicemente un modello di terzi in un'applicazione settoriale.

A partire dal 2 agosto 2026 si applicano gli obblighi generali di trasparenza dell'AI Act. Questi includono, tra l'altro, informazioni da fornire durante l'interazione con determinati chatbot e requisiti relativi alla riconoscibilità di determinati contenuti generati dall'IA. Per i deepfake e alcuni contenuti di rilevanza pubblica possono applicarsi ulteriori obblighi di etichettatura visibile.

I principali obblighi ad alto rischio per determinate applicazioni in settori sensibili, tra cui occupazione, istruzione, migrazione e infrastrutture critiche, si applicano a partire dal 2 dicembre 2027, a seguito dell'entrata in vigore dell'AI Omnibus il 27 luglio 2026.

La conformità come argomento commerciale

Il costo di una conformità completa per i sistemi ad alto rischio dipende in misura significativa dal prodotto, dalla situazione dei dati, dal sistema di gestione della qualità esistente e dal settore di applicazione. Per una PMI, la costruzione di un sistema di conformità solido può raggiungere rapidamente un importo a sei cifre.

Il valore di ritorno può essere altrettanto rilevante. Le grandi aziende dell'UE e i committenti pubblici stanno iniziando a includere prove di conformità nei propri audit dei fornitori e nei processi di approvvigionamento. Un fornitore svizzero con una documentazione chiara, procedure di test affidabili e una struttura di responsabilità ben definita può ottenere un vantaggio concreto nelle trattative commerciali.

Cosa fare adesso

Il primo passo non costa nulla: mappare il proprio portafoglio di IA. Quali applicazioni di IA sviluppiamo internamente e quali utilizziamo? Per quali mercati? Chi sono i nostri clienti e in quali settori operano? La maggior parte delle PMI svizzere constaterà di avere pochi obblighi in qualità di utilizzatori di soluzioni SaaS standard, e ambiti d'azione chiari in qualità di sviluppatori di software specializzato.

Il secondo passo: identificare i conflitti di giurisdizione. UE e Stati Uniti contemporaneamente? Tecnicamente compatibile, se si costruisce sugli standard europei. UE e Cina? Strutturalmente problematico, richiede architetture di prodotto separate. Prodotti rilevanti per l'MRA? Contattare tempestivamente un organismo notificato dell'UE, prima che le scadenze diventino stringenti.

S-GE accompagna le PMI svizzere in questo percorso: dalla classificazione iniziale alla connessione con partner legali e di conformità specializzati, fino all'assistenza diretta sui mercati di destinazione, nell'UE, negli Stati Uniti e oltre.

Angela Di Rosa

Senior Consultant Southeast Asia

Zürich, Svizzera

adirosa@s-ge.com

+41 44 365 54 73

Accedere o iscriversi

Inserire il proprio indirizzo e-mail per continuare.

Accesso esclusivo per aziende con sede in Svizzera o nel Principato del Liechtenstein.