Come creare un inventario dell'IA e un registro dei rischi per un'azienda di moda
L'inventario dell'IA è il primo documento che autorità di vigilanza, revisori e consigli di amministrazione chiederanno. Un metodo passo dopo passo per brand e retailer di moda, con i campi che contano.
IN SINTESI Sintesi della redazione
- Un inventario dell'IA è un registro organizzato di tutti i sistemi di IA che un'azienda sviluppa o utilizza, con finalità, responsabile, dati e classificazione del rischio.
- Il 6 febbraio 2025 la Commissione europea ha pubblicato orientamenti non vincolanti sulla definizione di sistema di IA dell'AI Act per aiutare le aziende a stabilire quali software rientrano nell'ambito di applicazione.
- L'AI Risk Management Framework del NIST descrive un inventario dei sistemi di IA come un database organizzato di artefatti relativi a un sistema o modello di IA.
- La norma ISO/IEC 42001:2023, pubblicata a dicembre 2023, specifica i requisiti per un sistema di gestione dell'IA ed è un riferimento comune per strutturare la governance dell'IA.
- Ai sensi dell'articolo 25 dell'AI Act, un'azienda può diventare fornitore di un sistema ad alto rischio se ne cambia il marchio, lo modifica in modo sostanziale o ne cambia la finalità, quindi l'inventario dovrebbe registrare le modifiche.
Un inventario dell'IA è un registro di tutti i sistemi di IA che un'azienda di moda sviluppa, acquista o utilizza, che indica che cosa fa ciascuno, chi ne è responsabile, quali dati tratta e quanto è rischioso. Il registro dei rischi a esso collegato indica che cosa potrebbe andare storto e quali controlli sono in atto. Insieme costituiscono la base per la conformità all'AI Act UE, per le valutazioni ai sensi del GDPR e per qualsiasi discussione sull'IA nel consiglio di amministrazione, perché nessun altro passo di governance funziona senza sapere che cosa è in uso.
Perché un'azienda di moda ha bisogno di un inventario dell'IA?
Le aziende di moda raramente gestiscono un unico grande sistema di IA. Ne gestiscono decine di piccoli: un modulo di previsione nella suite di pianificazione, funzionalità generative negli strumenti di design e DAM, raccomandazioni nel webshop, un chatbot, la traduzione nel PIM, lo screening dei candidati nell'HR. Gran parte di questa IA arriva come aggiornamento di funzionalità in software già in licenza, senza una decisione di acquisto. Un inventario trasforma questo quadro frammentato in qualcosa che può essere classificato ai sensi dell'AI Act, collegato ai registri GDPR e riportato al management.
L'inventario risponde anche a una questione di ruolo. Ai sensi dell'AI Act, gli obblighi sono diversi per fornitori e deployer. L'articolo 25 stabilisce che un'azienda diventa fornitore di un sistema ad alto rischio se vi appone il proprio nome o marchio, vi apporta una modifica sostanziale o cambia la finalità prevista di un sistema in modo tale che diventi ad alto rischio. Registrare le personalizzazioni non è quindi una formalità: può cambiare chi è soggetto agli obblighi di legge.
Che cosa si intende per sistema di IA?
L'AI Act ha una propria definizione di sistema di IA, e il 6 febbraio 2025 la Commissione ha pubblicato orientamenti non vincolanti per aiutare le aziende ad applicarla. Gli orientamenti spiegano come si applica nella pratica la definizione giuridica; non sono vincolanti, e la Commissione afferma che li aggiornerà man mano che emergeranno nuovi casi d'uso. I casi limite sono frequenti nei software per la moda, dal riassortimento basato su regole alla previsione con machine learning. Nel dubbio, includete lo strumento nell'inventario e indicate la classificazione come in sospeso; è meno costoso escluderlo in seguito che scoprire un'omissione durante un audit.

Come si costruisce l'inventario passo dopo passo?
- Definire ambito e responsabilità. Nominare un dirigente responsabile e un coordinatore e decidere se il registro copre tutte le società e tutti i paesi.
- Raccogliere da quattro fonti. Elenchi delle licenze software, contratti di acquisto e con i fornitori, un breve sondaggio tra i responsabili di reparto e i log IT dei servizi di IA in uso, compresi gli strumenti generativi basati su browser.
- Registrare ogni sistema con campi standard (vedi la tabella seguente).
- Classificare ai sensi dell'AI Act. Vietato, alto rischio, obbligo di trasparenza o rischio minimo, più il ruolo dell'azienda come fornitore o deployer.
- Collegare ai registri GDPR. Incrociare con il registro delle attività di trattamento e con le eventuali valutazioni d'impatto sulla protezione dei dati.
- Valutare rischi e controlli nel registro dei rischi, con una valutazione e un responsabile per ciascun rischio.
- Stabilire i fattori che fanno scattare una revisione. Nuovi strumenti, aggiornamenti importanti dei fornitori, nuovi casi d'uso e incidenti dovrebbero tutti comportare un aggiornamento.
| Campo | Esempio di voce | Perché è importante |
|---|---|---|
| Sistema e fornitore | Generatore di immagini nel DAM, fornitore X | Identifica il fornitore per domande e contratti |
| Responsabile di business | Head of E-commerce Content | Responsabilità per uso e modifiche |
| Finalità prevista | Generare varianti di sfondo per le immagini di prodotto | Determina la classificazione ai sensi dell'AI Act |
| Utenti e paesi | Team contenuti, webshop UE e Regno Unito | Ambito degli obblighi di alfabetizzazione e diritto applicabile |
| Dati utilizzati | Foto di prodotto; nessun dato personale | Rilevanza ai fini del GDPR e riservatezza |
| Uso dell'output | Pubblicato nelle pagine di dettaglio prodotto | Fa scattare verifiche di trasparenza o di diritto dei consumatori |
| Classe AI Act e ruolo | Trasparenza (articolo 50), deployer | Definisce gli obblighi |
| Personalizzazione | Nessuna; configurazione standard | Segnala un possibile status di fornitore in caso di modifiche |
| Sorveglianza umana | Un editor approva ogni immagine | Controllo chiave per la maggior parte dei rischi |
| Stato e data di revisione | Attivo; revisione tra sei mesi | Mantiene aggiornato il registro |
Che cosa contiene il registro dei rischi?
Il registro dei rischi affianca l'inventario e registra i rischi specifici per ciascun sistema. Per le aziende di moda le categorie ricorrenti comprendono:
- Regolamentari: classificazione errata, mancata informativa su immagini IA o chatbot, usi vietati come il riconoscimento delle emozioni sul luogo di lavoro.
- Protezione dei dati: dati di clienti o dipendenti utilizzati senza base giuridica o oltre la finalità originaria.
- Proprietà intellettuale: design o immagini generati che somigliano a opere protette e incertezza sui diritti relativi ai dati di addestramento.
- Accuratezza e brand: attributi di prodotto errati, informazioni fuorvianti sulla vestibilità, tono non coerente con il brand.
- Bias: raccomandazioni, indicazioni sulle taglie o esiti di selezione del personale che svantaggiano determinati gruppi.
- Riservatezza: collezioni non ancora presentate, prezzi wholesale o dati dei partner inseriti in strumenti esterni.
- Operativi: dipendenza dai fornitori, modifiche ai modelli senza preavviso, interruzioni durante l'alta stagione.
Ogni rischio richiede una valutazione di probabilità e impatto, un controllo esistente, un'azione pianificata e un responsabile. Mantenete la scala semplice; una valutazione su tre livelli applicata in modo coerente è più utile di un modello raffinato che nessuno aggiorna.
Chi dovrebbe gestire il registro?
La responsabilità funziona meglio secondo un modello hub and spoke: un coordinatore centrale, spesso nell'ufficio legale, nella compliance o nel data office, gestisce il modello e le regole di classificazione, mentre i responsabili di business in e-commerce, design, merchandising, HR e wholesale mantengono aggiornate le proprie voci. L'ufficio acquisti dovrebbe bloccare i nuovi acquisti di IA finché non esiste una voce, e l'IT dovrebbe segnalare le funzionalità di IA che arrivano tramite aggiornamenti.

Quali sono gli errori più comuni?
- Elencare solo i prodotti di IA autonomi e trascurare le funzionalità di IA integrate in piattaforme ERP, PIM, HR ed e-commerce.
- Ignorare gli account gratuiti o personali sugli strumenti generativi usati dal personale.
- Considerare definitiva la classificazione, mentre i casi d'uso cambiano nel tempo.
- Creare un registro in un foglio di calcolo di cui nessuno è responsabile e che diventa obsoleto nel giro di un trimestre.
Una prima versione realistica si può costruire in settimane, non in mesi, se l'azienda accetta che sarà incompleta e la migliora a ogni revisione. Il suo valore sta meno nel documento in sé che nelle discussioni che impone su per che cosa si usa l'IA e su chi ne è responsabile.
Domande frequenti
Che cos'è un inventario dell'IA?
Un inventario dell'IA è un registro di tutti i sistemi di IA che un'azienda sviluppa, acquista o utilizza, con finalità, responsabile, dati, utenti e classificazione del rischio di ciascun sistema. È il punto di partenza per la conformità all'AI Act e al GDPR.
L'AI Act UE richiede un inventario dell'IA?
Il regolamento non usa questo termine, ma le aziende non possono classificare i propri sistemi, adempiere agli obblighi di trasparenza o sostenere l'alfabetizzazione in materia di IA senza sapere quale IA utilizzano. In pratica l'inventario è la prova di base del lavoro di conformità.
Qual è la differenza tra un inventario dell'IA e un registro dei rischi?
L'inventario registra quali sistemi di IA esistono e che cosa fanno. Il registro dei rischi registra che cosa potrebbe andare storto con ciascun sistema, con quale probabilità e gravità, i controlli in atto e chi è responsabile delle azioni conseguenti.
Quali standard aiutano a strutturare la governance dell'IA?
Riferimenti comuni sono la norma ISO/IEC 42001:2023 per i sistemi di gestione dell'IA e l'AI Risk Management Framework del NIST, che descrive il ruolo di un inventario dei sistemi di IA.
Un'edizione ogni giorno feriale. Si legge in cinque minuti. Gratuita per i professionisti del settore.




