Artificial Intelligence Corporate Governance e Compliance

di Manlio d’Agostino Panebianco

L’Intelligenza Artificiale1 è – ormai da alcuni anni – l’argomento principe della gran parte del dibattito tecnico, politico e sociale sebbene è possibile riscontrare come ad un così diffuso interesse di carattere generale corrisponda, spesso, una non proporzionale attenzione alla sua componente applicativa, in specie con riferimento alla compliance.
È opportuno premettere ed evidenziare come un appropriato punto di partenza non sia la componente tecnologica: invero sarebbe maggiormente interessante focalizzarsi gli effetti e gli impatti che la stessa ha sulla quotidianità delle persone e delle aziende. Tale considerazione viene effettuata non tanto per porre su piani di importanza diversi, ma giusto per dare un ordine ed una priorità.
Da cui, sembra rilevante porre una condizione di analisi del fenomeno e di approccio: legare la trattazione dell’impiego dell’Artificial Intelligence con il concetto di sostenibilità sociale, economica ed ambientale, nonché facendo sempre perno sulla consapevolezza della sua strumentalità rispetto alla persona umana (cosiddetto, approccio antropocentrico)2.
L’Intelligenza Artificiale deve essere osservata come un complesso sistema che ricomprende varie famiglie di famiglie di tecnologie (sia hardware che software), funzionali alla assunzione di molteplici decisioni, attraverso un elaborato, complesso e rapidissimo processo, basato su elevate quantità di dati ed informazioni; nonché alla capacità di raccoglierle in tempo reale; ed ancora sulla sempre più elevata potenzialità di implementare modelli di apprendimento automatico3, sempre più accurati e veloci. In questo contesto, le moderne e più innovative logiche dovrebbero essere lette ed interpretate alla luce di una importante considerazione di merito effettuata da p. Paolo Benanti4: “il software [deve essere considerato, nda] non solo come un artefatto tecnico ma anche come un fenomeno socio-tecnico che ha un impatto significativo su società e cultura”.
Ma, andiamo con ordine.

Cosa può fare l’Artificial Intelligence?

Per rispondere a questa domanda, è opportuno richiamare e parafrasare una ben nota affermazione di John F. Kennedy5: “non solo cosa possiamo fare noi per l’Artificial Intelligence, ma (anche e soprattutto) cosa possono fare i dati e l’Intelligenza Artificiale per l’essere umano?”
È necessario adottare un approccio corretto, poli-prospettico e multidisciplinare.
Innanzitutto, sia basato sulla “complessità olistica”6: porsi davanti al contesto complessivo, con la capacità di prendere in considerazione tutte le dimensioni dei diversi fenomeni, con l’obiettivo di osservare e comprendere la concatenazione delle interazioni tra i diversi fattori in gioco, i quali si influenzano reciprocamente, in modo “non lineare”. In tal senso, una ottima indicazione è data dalle considerazioni sul G-Local7, proposte da Zygmunt Baumann.
Alla precedente, si può combinare la metodologia del Risk Management, poiché proprio in quanto previsionale e predittiva, punta ad aumentare la consapevolezza ex ante sui potenziali scenari negativi futuri (correlati ad impatti ed effetti), con l’obiettivo di individuare una strategia articolata di misure di (a) prevenzione, (b) mitigazione e (c) gestione, conosciute a tutti i livelli dell’organizzazione. In questo senso, è possibile richiamare i sistemi di gestione aziendale quali, a mero titolo esemplificativo e non esaustivo: il Modello di Organizzazione, Gestione e Controllo (MOGC) ex D.Lgs. 231/2001, e quello previsto dal Regolamento UE n. 679/2016 (GDPR).
Proprio in tale contesto, vi dovrebbe essere una costante e continua declinazione del principio di accountability8 che, nel corso di questi ultimi anni, ha assunto un significato più pregnante ed ampio, e non solo in relazione al campo di applicazione.
Invero, se in ambito del trattamento e protezione dei dati personali il principio di “accountability debba essere considerato non come un aspetto statico (altrimenti sarebbe stato classificato come “responsabilità”), bensì è un processo di responsabilizzazione dinamico, che inizia ben prima del vero e proprio trattamento dei dati (ex ante, con la progettazione, l’analisi dei rischi e l’individuazione delle misure di mitigazione) comportando una responsabilità in eligendo; si esplicita in itinere, nelle attività esecutive ed operative (ivi inclusa la formazione, addestramento e creazione di una cultura), ma anche di controllo, che rientrano nella responsabilità in vigilando. Ed, “in ultimo”, l’anello della catena chiude il cerchio (ex post) con l’aggiornamento del sistema e l’attuazione dei follow-up (ossia le azioni correttive)”9.
Emerge in maniera chiara ed inequivocabile come, ampliando ed estendendo il campo di applicazione, la metodologia possa essere conservata e proficuamente impiegata anche in questo nuovo contesto.
In ultimo, ma non certo per importanza, l’antropocentrismo e la sostenibilità dovrebbero essere “il metodo” da adottare e declinare nelle singole fasi della strategia, ed utilizzandoli non solo come obiettivi trasversali a cui puntare: ciò perché non si può sottacere come sia implicito che il risultato atteso, sia una aspettativa che potrebbe non essere soddisfatta e quindi raggiunta.
Al contrario, in tal modo (adottandolo come metodo), si escluderebbe – a priori – tra le varie ipotesi possibili, che la centralità della persona umana e relativa sostenibilità del contesto in cui insiste10 possano essere poste ad un livello inferiore del progresso tecnologico e di un diffuso utilitarismo, ovvero possano non essere raggiunte e soddisfatte.

La compliance dell’Artificial Intelligence

Dal punto di vista pragmatico e regolamentare è necessario richiamare, come quadro di riferimento l’AI-ACT11, ed in sede di declinazione la metodologia il Risk Based Approach (R.B.A.), con l’obiettivo di modulare l’impiego di tali tecnologie in relazione ai relativi obblighi in ragione dell’impatto potenziale sulle persone (interessati) e sulla collettività (società).
Il quadro Regolamentare integrato individua, invero, una scala di quattro differenti categorie di rischio12, che possono essere come di seguito sintetizzate.

Inaccettabile: sono quelli che, essendo in contrasto con i valori e i principi fondamentali dell’UE13, sono totalmente vietati14 ovvero sono soggetti a significative e severe restrizioni.

Elevato: tra questi vengono individuati quelli caratterizzati da un potenziale impatto “sistemico”, ovvero rilevante per i diritti fondamentali o sulla sicurezza delle persone. In tal caso, qualora si decida di adottarli, è necessario effettuare verificarne le caratteristiche nonché la rispondenza ed aderenza ai requisiti di compliance.

Limitato: quando l’impiego di tali tecnologie si dimostrano (anche solo potenzialmente) in grado di limitare i diritti testè citati ovvero possono influenza la volontà delle persone (interessati, utenti, etc.), sebbene il tutto in misura certamente inferiore alla classificazione precedente.

Minimo: ovvero quando l’impatto negativo atteso (sui diritti e sicurezza) è sostanzialmente insignificante ovvero del tutto assente.

Risulta chiaro che per poter determinare il livello di rischio, è necessario che l’utilizzatore (ossia l’azienda, coinvolgendo tutta la filiera di valore dell’IA, quali importatori, distributori, fabbricanti, rappresentanti autorizzati, etc.) debba preventivamente procedere ad un Risk Assesment15.
Chiaramente, essendo tale tecnologia alimentata e basata su dati ed informazioni, il punto di partenza del quadro di compliance è un adeguamento avanzato partendo, in primis, dalle disposizioni del GDPR. Infatti, quest’ultimo Regolamento combinato alle nuove tecnologie, richiede una revisione ed aggiornamento del modello “di base” precedentemente adottato, prendendo in considerazione i nuovi impatti e rischi sul trattamento dei dati personali, e per logica interazione con i diritti e le libertà fondamentali dell’interessato-utente.
È altresì vero, però, che bisogna fare una ulteriore considerazione di merito: dati ed informazioni afferiscono e concernono tutte le aree aziendali, e non sempre hanno natura “personale”. Elementi informativi relativi ai Metadati, alla proprietà intellettuale, al segreto aziendale, professionale, d’ufficio, etc. devono essere ri-analizzati alla luce della potenzialità, dell’ampiezza e delle capacità che le nuove tecnologie (attuali o future) possono offrire.
Il tutto non dimenticando come qualsivoglia organizzazione sia caratterizzata da una costante interazione tra “persona” e “macchina”16, da cui possono derivare tanto nuovi rischi, quanto nuove ed interessanti soluzioni ed opportunità: per cui non deve essere tralasciato anche il relativo aggiornamento del modello organizzativo17.

Il modello organizzativo

Ogni azienda (ovvero se si vuole richiamare un riferimento al MOGC, Ente) dovrà – pertanto – implementare un proprio modello organizzativo che, da un lato, risponda e declini il principio di trasparenza; e dall’altro, individui un adeguato modello di AI Corporate Governance18.
In entrambi i casi, si badi bene, viene richiesto di poter procedere rispondendo ad una logica “taylor made” (ossia contestualizzato rispetto alle tecnologie, target, stakeholders, problematiche, etc.) e non solo con un vago riferimento ai più generali e diffusi principi.
Sul primo aspetto, il “principio di trasparenza nell’AI Act è inteso, in generale, come sviluppo e utilizzo dei sistemi di Intelligenza Artificiale in modo da consentirne un’adeguata tracciabilità e spiegabilità, rendendo le persone fisiche consapevoli del fatto di comunicare o interagire con un sistema di intelligenza artificiale e informando debitamente gli utilizzatori delle capacità e dei limiti di tale sistema nonché le persone interessate dei loro diritti (considerando 27)”19.
Inoltre, per meglio descrivere un possibile adeguato modello di AI Corporate Governance, è opportuno poter prendere spunto concreto dalle le “Linee guida sull’implementazione di sistemi di Intelligenza Artificiale in INPS” in cui, inter alia, sono stati definiti i valori, “che rappresentano i pilastri etici e operativi dell’Istituto [quali, nda]:

Responsabilità: assicurare una gestione oculata e responsabile dell’IA, con particolare attenzione alla sicurezza dei dati, alla privacy dei cittadini e all’etica nell’uso delle tecnologie.

Inclusività: garantire che l’adozione dell’IA non solo migliori i servizi per tutti i cittadini, ma che renda anche più accessibili e fruibili tali servizi a categorie escluse o marginalizzate.

Miglioramento Continuo: puntare costantemente all’innovazione e al perfezionamento dei servizi attraverso l’IA, in modo da rispondere dinamicamente alle esigenze dei cittadini e alle sfide del contesto sociale ed economico.

Rispetto: valorizzare e proteggere l’integrità e i diritti dei cittadini nell’impiego delle tecnologie IA, promuovendo un uso consapevole e rispettoso delle stesse.

Concretezza: tradurre i benefici dell’IA in miglioramenti tangibili e misurabili per i cittadini, con soluzioni pratiche che rispondano effettivamente ai loro bisogni.

Ascolto: l’impegno ad implementare un processo sistematico di misurazione e analisi degli impatti dei servizi IA sui cittadini, utilizzando i feedback e gli insight raccolti per affinare e correggere le azioni dell’Istituto. Questo valore enfatizza l’importanza di basare le decisioni e gli aggiustamenti strategici sui dati e sulle percezioni reali degli utenti, garantendo che le soluzioni IA siano continuamente ottimizzate per rispondere efficacemente alle loro esigenze e aspettative”.

Una possibile e funzionale linea guida

Per rendere la propria organizzazione compliant al nuovo sistema normativo-tecnologico, quindi, sembra più opportuno non tirare le conclusioni sui rischi derivanti dall’impiego ed utilizzo dell’Artificial Intelligence.
Al contrario, sembra maggiormente proficuo poter offrire una ipotetica elencazione di punti su cui ragionare e riflettere, per poter implementare il nuovo modello di AI Corporate Governance, semplice ed utile strumento per favorire l’aggiornamento continuo e costante, rispetto ai requisiti pertinenti, nonché mantenendo il richiesto approccio responsabile allo sviluppo e all’implementazione dell’IA.

Compliance regolatoria e legale
  • Implementare e mantenere aggiornato un elenco delle disposizioni applicabili, in specie in relazione alla evoluzione dei requisiti legali e normativi dei sistemi di AI.
  • Pianificare e porre in essere piani di audit periodici di compliance, al fine di garantire il rispetto delle leggi e dei regolamenti cogenti.
Etica e Governance
  • Implementare, adottare e attuare una adeguata policy sull’etica nell’IA.
  • Costituire, al proprio interno, un team multidisciplinare per la gestione dei rischi derivanti dall’uso dell’AI.
  • Effettuare una revisione ed aggiornamento costante delle policy, linee guida e di tutta la documentazione relativa all’adozione di sistemi di AI, al fine di garantire l’applicazione delle best practice e dei più recenti standards in uso sul mercato.
  • Favorire e promuovere la cultura sull’impiego responsabile dell’IA.
Trasparenza e spiegabilità
  • Favorire modelli e tecniche che possano sia garantire che migliorare la spiegabilità dei modelli di AI, in relazione al target di riferimento.
  • Adottare un modello che possa garantire la corretta trasparenza.
  • Pianificare ed eseguire adeguati piani di informazione, formazione ed addestramento in favore del personale.
  • Implementare e formalizzare una adeguata documentazione inerente i processi decisionali che sono influenzati dall’AI.
Accessibilità ed inclusività
  • Implementare sistemi di AI accessibili e inclusivi, anche considerando eventuali specificità (ad esempio, utenti con abilità e background diversi, etc.).
  • Favorire e rispettare l’impiego di standard di accessibilità come le Linee guida sull’accessibilità dei contenuti Web.
  • Pianificare e porre in essere piani di audit periodici per testare l’effettiva accessibilità ed inclusività, in una logica di miglioramento continuo.
Correttezza e Pregiudizi (bias)
  • Valutare e monitorare gli algoritmi di AI per ridurre l’esposizione al rischio di potenziali pregiudizi e discriminazioni.
  • Implementare adeguate misure di mitigazione dei bias algoritmici.
  • Favorire l’addestramento dei modelli di AI su basi dati, tanto rappresentative quanto diversificate.
  • Essere in grado di dimostrare e documentare quali siano le misure adottate (vedi infra) nonché per garantire la fairness.
Protezione e trattamento dei dati personali
  • Essere compliant alle vigenti disposizioni normative nei singoli Paesi ove si opera (ad esempio, GDPR, ma non solo).
  • Adottare modelli di privacy by design fin dalla prima progettazione nonché durante lo sviluppo dell’AI.
  • Favorire, ove necessario, l’adozione dell’anonimizzazione e della pseudonimizzazione dei dati personali.
  • Assicurarsi di predisporre il corretto modello di consenso informato, e che lo stesso sia adeguatamente raccolto.
(Cyber)security
  • Implementare e revisionale le necessarie ed adeguate misure di sicurezza in relazione ai rischi derivanti dall’adozione di sistemi di AI.
  • Pianificare e porre in essere piani di audit periodici, per misurare le vulnerabilità, ed eventualmente adottare i conseguenti follow-up.
  • Pianificare e porre in essere piani di formazione per il personale in materia di rischi per la sicurezza e derivanti dall’adozione di sistemi di AI.
  • Implementare piani di prevenzione e di gestione di breaches (violazioni della sicurezza) correlati all’intelligenza artificiale.
Proprietà intellettuale
  • Censire e tenere aggiornato un elenco delle disposizioni in materia di proprietà intellettuale relative all’intelligenza artificiale, al fine di garantirne il corretto rispetto.
  • Rispettare le clausole relative alle licenze necessarie dei software, dati e algoritmi di terze parti utilizzati in seno all’AI.
  • Implementare istruzioni e clausole contrattuali affinché vi sia la garanzia che tutti (interni o esterni) operino in compliance con le AI policy adottate.
  1. Ovvero, molto spesso richiama come AI acronimo della locuzione inglese Artificial Intelligence. ↩︎
  2. Le tematiche di seguito affrontate possono essere oggetto di accurato approfondimento su M. d’Agostino Panebianco, A. Capoluongo, Artificial Intelligence: la sostenibilità ambientale, sociale, economica, Ed. Gruppo 24Ore, giugno 2024 (ISBN: 9791254836200). ↩︎
  3. In tal senso, si veda il documento “Proposte per una Strategia italiana per l’intelligenza artificiale” elaborate dal Gruppo di Esperti del Ministero dello Sviluppo Economico (MISE), 2021, pag. 11. ↩︎
  4. Paolo Benanti, che dal 2024 è presidente della Commissione sull’intelligenza artificiale per l’informazione del Dipartimento per l’informazione e l’editoria della Presidenza del Consiglio dei ministri (detta “Commissione algoritmi”), oltre ad essere l’unico italiano membro del Comitato sull’intelligenza artificiale delle Nazioni Unite; insegna alla Pontificia Università Gregoriana e presso l’Università di Seattle ed è consigliere di Papa Francesco sui temi dell’intelligenza artificiale e dell’etica della tecnologia. La citazione è tratta da un articolo pubblicato il 4 aprile 2024 su Avvenire. ↩︎
  5. Nel discorso inaugurale di John F. Kennedy del 20 gennaio 1961, il Presidente degli USA ha affermato, inter alia, “and so my fellow Americans, ask not what your country can do for you, ask what you can do for your country”. ↩︎
  6. Si veda: M. d’Agostino Panebianco, L’Holistic Complexity Approach, in Statistica e Società, 2019; M. d’Agostino Panebianco, I rischi e la sicurezza nelle Smart Cities: una possibile diversa prospettiva, pag. 159 ss., in A. Capoluongo, Smart Cities tra Intelligenza Artificiale, Videosorveglianza e Data Protection, ed. Simone, 2023. ↩︎
  7. Ossia riferito al motto “think global, act local” riconducibile alle teorie dei sociologhi Roland Robertson, prima, e Zygmunt Bauman, poi. ↩︎
  8. Si veda Regolamento UE n. 679/2016 all’articolo 5 “Principi applicabili al trattamento di dati personali” al co. 2 recita “Il titolare del trattamento è competente per il rispetto del paragrafo 1 e in grado di comprovarlo (“responsabilizzazione”)”. ↩︎
  9. M. d’Agostino Panebianco, Vivere nella Dimensione Digitale, Ed. Themis, 2022, pag. 235. ↩︎
  10. Sociale, economica, ambientale, legale, etc. ↩︎
  11. Ossia, il Regolamento (UE) 2024/1689 del Parlamento europeo e del Consiglio, del 13 giugno 2024, che stabilisce regole armonizzate sull’intelligenza artificiale e modifica i regolamenti (CE) n, 300/2008, (UE) n, 167/2013, (UE) n, 168/2013, (UE) 2018/858, (UE) 2018/1139 e (UE) 2019/2144 e le direttive 2014/90/UE, (UE) 2016/797 e (UE) 2020/1828 (Regolamento sull’intelligenza artificiale), pubblicato sulla Gazzetta Ufficiale dell’Unione Europea del 12/07/2024. ↩︎
  12. Per eventuali approfondimenti in merito, si veda R. Panetta, AI act: cos’è e come plasma l’intelligenza artificiale in Europa, in AgendaDigitale.eu ↩︎
  13. A mero titolo esemplificativo: il rispetto della dignità umana, della democrazia, dello stato di diritto, etc. ↩︎
  14. Ad esempio, sorveglianza biometrica in tempo reale per motivi di sicurezza. ↩︎
  15. Per approfondimenti, si veda M. d’Agostino Panebianco, A. Capoluongo, Artificial Intelligence: la sostenibilità ambientale, sociale, economica, Ed. Gruppo 24Ore, giugno 2024 (ISBN: 9791254836200). ↩︎
  16. Ovvero, tecnologia. ↩︎
  17. Per eventuali approfondimenti di merito, si veda M. d’Agostino Panebianco, From Corporate Disloyalty to Unfair Competition, in rivista Ambiente Diritto, 2019. ↩︎
  18. Tale considerazione è opportuna anche per rispettare e declinare il principio di adeguatezza organizzativa all’art. 2086 CC e ss, al fine di evitare delle conseguenze sempre più marcate, alla luce della giurisprudenza in materia degli ultimi anni. ↩︎
  19. F. Mammì Borruto, A. Mantovani, AI Act e Gdpr: come si integrano le norme sulla protezione dei dati, in AgendaDigitale.eu, 2024. ↩︎
NEWS

I PIÙ LETTI