Principi OCSE sull’IA: dai valori alle prove per le imprese

I principi OCSE sull’IA (in inglese OECD AI Principles) sono stati adottati nel 2019, rivisti nel 2024 e sottoscritti da quasi cinquanta governi. Non vincolano nessuno e si rivolgono agli Stati, non alle imprese. Eppure la definizione di sistema di IA che decide se il regolamento sull’IA (AI Act) si applica alla vostra organizzazione nasce proprio da questo testo. Nel 2026 l’OCSE ha aggiunto due strumenti pensati per le imprese: una guida sul dovere di diligenza e una nuova versione del quadro di rendicontazione di Hiroshima. Questa guida legge i principi come farebbe un auditor: non come valori da dichiarare, ma come prove da esibire, obbligo per obbligo e documento per documento.

Principi OCSE sull'IA: cinque sassi di fiume levigati impilati in equilibrio su una scrivania di legno accanto a una cartella di carta

In sintesi

  • Sono una Raccomandazione del Consiglio dell’OCSE (OECD/LEGAL/0449), adottata il 22 maggio 2019 e rivista l’8 novembre 2023 e il 3 maggio 2024: non una legge.
  • Contengono cinque principi fondati su valori e cinque raccomandazioni rivolte ai governi.
  • La loro definizione di sistema di IA è la base dell’articolo 3, punto 1, dell’AI Act e della convenzione quadro del Consiglio d’Europa.
  • Il 2026 ha portato due strumenti destinati alle imprese: la guida sul dovere di diligenza (19 febbraio 2026) e la versione 2.0 del quadro di rendicontazione di Hiroshima (28 maggio 2026).
  • Nessuno certifica né sanziona il rispetto dei principi: la prova va costruita da voi, collegando ogni principio a un obbligo vincolante e a un documento.

Che cosa sono i principi OCSE sull’IA?

Il nome formale è Raccomandazione del Consiglio sull’intelligenza artificiale, riferimento OECD/LEGAL/0449. È stata adottata a livello ministeriale il 22 maggio 2019 ed è il primo standard intergovernativo in materia di IA. Il testo ha avuto due revisioni: l’8 novembre 2023, limitata alla definizione di sistema di IA, e il 3 maggio 2024, di nuovo a livello ministeriale. La Raccomandazione si divide in due parti. La prima enuncia cinque principi fondati su valori, rivolti a tutti gli attori dell’IA. La seconda contiene cinque raccomandazioni per i decisori pubblici, ed è il motivo per cui i principi OCSE sull’IA vengono spesso liquidati come un documento per ministeri. Sugli aderenti le fonti divergono. La pagina di sintesi dell’OCSE ne elenca 47: i 38 paesi membri, l’Unione europea e otto paesi non membri (Argentina, Brasile, Egitto, Malta, Perù, Romania, Singapore, Ucraina). Il tracker normativo di White & Case, datato 11 maggio 2026, ne conta 49 ad aprile 2026 e aggiunge Arabia Saudita e Uruguay. L’Italia aderisce in quanto paese membro. Inoltre i principi del G20 sull’IA sono tratti dalla Raccomandazione e sono stati accolti dai leader al vertice di Osaka nel giugno 2019. Per chi costruisce un programma di governance dell’IA, il lessico di regolatori, clienti e fornitori proviene quindi dalla stessa fonte.

Una Raccomandazione del Consiglio, non una legge

Le Raccomandazioni dell’OCSE non sono giuridicamente vincolanti. Esprimono un impegno politico degli aderenti, ma non creano obblighi diretti per le imprese. Per i principi OCSE sull’IA non esistono sanzioni, né uno schema di certificazione, né un programma di audit. Il monitoraggio passa dall’Osservatorio delle politiche sull’IA dell’OCSE (OECD.AI), avviato nel febbraio 2020, che segue le politiche nazionali e ospita un catalogo di strumenti e metriche. Un fornitore che si dichiara “conforme ai principi OCSE” fa un’affermazione che nessuno può verificare rispetto a uno schema, perché lo schema non c’è. La dichiarazione vale quanto le prove che la accompagnano. Chiedete quelle.

I cinque principi OCSE sull’IA letti come prove

La tabella affianca a ciascuno dei principi OCSE sull’IA ciò che il testo chiede, gli obblighi vincolanti che lo attuano e i documenti che un’impresa può esibire. <table header-row=”true”> <tr> <td>Principio</td> <td>Che cosa chiede agli attori dell’IA</td> <td>Prove che un’impresa può esibire</td> </tr> <tr> <td>1.1 Crescita inclusiva, sviluppo sostenibile e benessere</td> <td>Perseguire risultati utili per le persone e per il pianeta. Agganci: codici di condotta volontari dell’articolo 95 dell’AI Act (che coprono la sostenibilità ambientale), valutazione d’impatto del sistema di IA di ISO/IEC 42001.</td> <td>Valutazione d’impatto con i gruppi interessati e l’impronta ambientale annotati.</td> </tr> <tr> <td>1.2 Rispetto dello Stato di diritto, dei diritti umani e dei valori democratici, comprese equità e riservatezza</td> <td>Prevedere garanzie come la sorveglianza umana e presidiare non discriminazione, protezione dei dati e diritti dei lavoratori; dal 2024 anche la disinformazione amplificata dall’IA. Obblighi collegati: articoli 10, 14 e 27 dell’AI Act, GDPR.</td> <td>Valutazione d’impatto sui diritti fondamentali, risultati dei test sui bias, procedura di supervisione con revisori nominati.</td> </tr> <tr> <td>1.3 Trasparenza e spiegabilità</td> <td>Fornire informazioni significative perché le persone sappiano di interagire con un sistema di IA, comprendano i fattori alla base di un esito e possano contestarlo. Obblighi collegati: articoli 13, 50 e 86 dell’AI Act. Guida: spiegabilità dell’IA.</td> <td>Informativa rivolta agli utenti, istruzioni per l’uso, procedura di spiegazione con tempi di risposta.</td> </tr> <tr> <td>1.4 Solidità, sicurezza e protezione</td> <td>Evitare rischi irragionevoli per la sicurezza nell’uso normale, nell’uso prevedibile e nell’uso improprio; dal 2024 disporre di meccanismi per disattivare, riparare o dismettere un sistema in modo sicuro. Obblighi collegati: articolo 9 (sistema di gestione del rischio) e articolo 15 dell’AI Act.</td> <td>Registro dei rischi, rapporti di test e di red teaming, registro degli incidenti, procedura di arresto e di ripristino collaudata.</td> </tr> <tr> <td>1.5 Responsabilità</td> <td>Garantire la tracciabilità (dataset, processi, decisioni) e applicare un approccio sistematico alla gestione del rischio in ogni fase del ciclo di vita; dal 2024 anche condotta d’impresa responsabile e cooperazione con i fornitori. Obblighi collegati: articoli 12, 16, 17, 25 e 26 dell’AI Act, clausola 5.3 di ISO/IEC 42001. Approfondimento: responsabilità nell’IA.</td> <td>Inventario dei sistemi di IA con i responsabili, matrice RACI, fascicolo di due diligence sui fornitori, log conservati, verbali del comitato.</td> </tr> </table> Le cinque raccomandazioni ai governi completano il quadro: investire nella ricerca e sviluppo sull’IA (2.1), favorire un ecosistema inclusivo che abiliti l’IA (2.2), definire un contesto di governance e di politiche interoperabile e favorevole (2.3), sviluppare le competenze e preparare la transizione del mercato del lavoro (2.4), cooperare a livello internazionale per un’IA affidabile (2.5). Un dettaglio lessicale conta. I principi OCSE sull’IA non parlano di “sviluppatori” ma di attori dell’IA, cioè di coloro che svolgono un ruolo attivo nel ciclo di vita del sistema. La nozione comprende chi impiega un sistema acquistato da terzi, non solo chi lo progetta: una banca che usa un modello di scoring fornito da un vendor è un attore dell’IA a pieno titolo.

Che cosa è cambiato nel 2024, e perché la definizione del 2023 pesa di più

La revisione del 3 maggio 2024, come spiega il comunicato dell’OCSE, aggiorna il testo su sette punti:

  • risponde alla diffusione dell’IA per finalità generali e dell’IA generativa;
  • affronta l’integrità dell’informazione;
  • copre gli usi al di fuori della finalità prevista e l’uso improprio;
  • aggiunge la possibilità di disattivare, riparare e dismettere un sistema in sicurezza;
  • rende esplicita la sostenibilità ambientale;
  • insiste sulla condotta d’impresa responsabile lungo il ciclo di vita dell’IA e sulla cooperazione tra attori;
  • chiede una governance interoperabile tra giurisdizioni.

La revisione dei principi OCSE sull’IA con più effetti giuridici è però quella dell’8 novembre 2023, che ha toccato una sola cosa: la definizione. Nella versione OCSE così rivista, che qui traduciamo fedelmente dall’inglese, un sistema di IA è “un sistema basato su macchine che, per obiettivi espliciti o impliciti, deduce dall’input che riceve come generare output quali previsioni, contenuti, raccomandazioni o decisioni che possono influenzare ambienti fisici o virtuali”. Il testo aggiunge che i sistemi di IA variano nei livelli di autonomia e di adattabilità dopo la messa in servizio. Il memorandum esplicativo del marzo 2024 ne chiarisce i termini. Chi ha letto l’articolo 3, punto 1, del regolamento (UE) 2024/1689 riconosce la struttura. Il nucleo è lo stesso: la capacità di inferenza. La differenza sta in due elementi. L’AI Act scrive dentro la definizione che il sistema è “progettato per funzionare con livelli di autonomia variabili” e che “può presentare adattabilità dopo la diffusione”, mentre l’OCSE li tratta come caratteristiche che variano da sistema a sistema. Il considerando 12 dichiara che la nozione dovrebbe essere strettamente allineata ai lavori delle organizzazioni internazionali, e la Commissione ha pubblicato il 6 febbraio 2025 i propri orientamenti sulla definizione di sistema di IA. Lo stesso vale fuori dall’Unione. La convenzione quadro del Consiglio d’Europa sull’intelligenza artificiale, aperta alla firma il 5 settembre 2024 a Vilnius, adotta per scelta dei redattori la definizione OCSE rivista l’8 novembre 2023, per evitare una proliferazione di definizioni. La domanda che apre ogni inventario, “questo è un sistema di IA?”, si risolve con il vocabolario dell’OCSE. Se il vostro registro dei sistemi di IA non riporta il ragionamento seguito per ogni voce, manca il primo documento che un’autorità chiederà.

Come i principi OCSE sull’IA arrivano alle imprese: quattro canali

Non vincolanti e rivolti agli Stati, i principi OCSE sull’IA raggiungono le imprese per quattro vie indirette, due delle quali nate nel 2026.

1. La definizione entrata nel diritto vincolante

Attraverso l’articolo 3, punto 1, dell’AI Act e la convenzione del Consiglio d’Europa, la definizione OCSE stabilisce quali prodotti e processi ricadono sotto obblighi sanzionabili. Per descrivere i sistemi in modo coerente è utile anche il quadro OCSE per la classificazione dei sistemi di IA del febbraio 2022, articolato in cinque dimensioni (persone e pianeta, contesto economico, dati e input, modello di IA, compito e output): funziona bene come modello di scheda d’inventario.

2. La guida sul dovere di diligenza per un’IA responsabile

Pubblicata il 19 febbraio 2026 e presentata all’India AI Impact Summit, la Due Diligence Guidance for Responsible AI è volontaria. Applica alla catena del valore dell’IA lo schema in sei fasi delle Linee guida OCSE destinate alle imprese multinazionali sulla condotta d’impresa responsabile, come riassumono le analisi di Hunton e di Burges Salmon:

  1. integrare la condotta d’impresa responsabile nelle politiche e nei sistemi di gestione;
  2. individuare e valutare gli impatti negativi, effettivi e potenziali;
  3. far cessare, prevenire e attenuare gli impatti negativi;
  4. monitorare l’attuazione e i risultati;
  5. comunicare come gli impatti vengono affrontati;
  6. predisporre la riparazione, o cooperarvi, quando è opportuno.

Il perimetro è ampio: imprese che forniscono input per lo sviluppo dell’IA, che partecipano al ciclo di vita del sistema o che usano sistemi di IA nei propri prodotti e attività. La guida cita l’AI Act, la guida dell’ASEAN sulla governance e l’etica dell’IA e la legge quadro coreana sull’IA come riferimenti con cui intende essere coerente. Volontaria non significa priva di conseguenze: è il primo strumento che traduce i principi OCSE sull’IA in passi per le imprese. Le Linee guida per le imprese multinazionali sono sostenute dai Punti di contatto nazionali, un meccanismo di reclamo non giudiziario presente in ogni paese aderente, che può ricevere istanze sulla condotta di un’impresa. La guida offre anche una struttura pronta per la due diligence sui fornitori di IA.

3. Il quadro di rendicontazione del processo di Hiroshima

Nato dal processo di Hiroshima del G7 del 2023 e ospitato dall’OCSE, il quadro di rendicontazione è stato avviato il 7 febbraio 2025. È un questionario standard con cui le organizzazioni riferiscono come applicano il codice di condotta internazionale del processo di Hiroshima per chi sviluppa sistemi di IA avanzati. Al primo ciclo hanno partecipato 25 organizzazioni, analizzate nel rapporto OCSE del 2025 “How are AI developers managing risks?”. La versione 2.0 è stata presentata il 28 maggio 2026 a Parigi, a margine della ministeriale G7 sul digitale sotto presidenza francese. Le novità: apertura a organizzazioni di ogni dimensione, in particolare alle piccole e medie imprese; distinzione tra sviluppatori di modelli, sviluppatori di applicazioni e deployer; collegamento con il catalogo di strumenti e metriche di OECD.AI; copertura dell’IA agentica. Più di 50 organizzazioni si sono impegnate a riferire, tra cui Amazon, Google, Microsoft, OpenAI, Salesforce e Mistral AI. Le relazioni ricevute entro il 30 settembre 2026 alimentano la prossima analisi. Perché dovrebbe interessare a un’impresa di medie dimensioni? Perché i questionari di qualificazione dei fornitori iniziano a ricalcarne la struttura: i clienti più grandi rigirano quelle domande alla propria filiera. In Italia il legame è diretto: il quadro è stato sviluppato ulteriormente nel 2024, sotto la presidenza italiana del G7. Sul piano interno, la legge 132/2025 designa l’AgID come autorità di notifica e l’Agenzia per la cybersicurezza nazionale (ACN) come autorità di vigilanza del mercato per l’AI Act.

4. Strategie nazionali, appalti pubblici e impegni del G20

Gli aderenti si sono impegnati politicamente ad attuare i principi OCSE sull’IA, e lo fanno con strategie nazionali, criteri negli appalti pubblici e, tramite Osaka, impegni in sede G20. Per un fornitore della pubblica amministrazione questo si traduce in capitolati che richiamano trasparenza, sicurezza e responsabilità con le parole della Raccomandazione.

Principi OCSE sull’IA, AI Act, ISO/IEC 42001 e NIST AI RMF a confronto

<table header-row=”true”> <tr> <td>Riferimento</td> <td>Natura</td> <td>Destinatari</td> <td>Vincolante?</td> <td>Che cosa produce</td> </tr> <tr> <td>Principi OCSE</td> <td>Raccomandazione intergovernativa (soft law)</td> <td>Governi aderenti e attori dell’IA</td> <td>No</td> <td>Valori condivisi, una definizione comune, un lessico</td> </tr> <tr> <td>AI Act, regolamento (UE) 2024/1689</td> <td>Regolamento dell’Unione</td> <td>Fornitori, deployer, importatori, distributori</td> <td>Sì, con sanzioni</td> <td>Obblighi graduati per livello di rischio, documentazione, vigilanza</td> </tr> <tr> <td>ISO/IEC 42001:2023</td> <td>Norma internazionale di sistema di gestione</td> <td>Qualsiasi organizzazione</td> <td>No, salvo impegno contrattuale</td> <td>Un sistema di gestione dell’IA certificabile</td> </tr> <tr> <td>NIST AI RMF 1.0 (gennaio 2023)</td> <td>Quadro volontario statunitense</td> <td>Qualsiasi organizzazione</td> <td>No</td> <td>Un metodo di gestione del rischio in quattro funzioni (Govern, Map, Measure, Manage)</td> </tr> </table> Non sono alternative, sono strati. I principi OCSE sull’IA forniscono i valori e il vocabolario. L’AI Act fornisce il diritto, con scadenze precise dopo il Digital Omnibus, regolamento (UE) 2026/1744, in vigore dal 27 luglio 2026: pratiche vietate e alfabetizzazione in materia di IA dal 2 febbraio 2025, obblighi per i modelli di IA per finalità generali dal 2 agosto 2025, obblighi di trasparenza dell’articolo 50 dal 2 agosto 2026, obblighi per i sistemi ad alto rischio dell’allegato III dal 2 dicembre 2027, sistemi ad alto rischio integrati in prodotti dell’allegato I dal 2 agosto 2028. ISO/IEC 42001 fornisce il sistema di gestione, il NIST AI RMF il metodo con cui i rischi vengono individuati, misurati e trattati. Un’impresa matura li usa insieme, e usa i principi OCSE sull’IA come indice per verificare che nulla sia rimasto scoperto.

Dai principi alle prove: un metodo in cinque passi

  1. Delimitare il perimetro con la definizione OCSE. Per ogni sistema censito, annotate nell’inventario il ragionamento: che cosa viene inferito, quali output genera, su quale ambiente incide.
  2. Collegare ogni principio agli obblighi vincolanti che vi riguardano. Dipende dal vostro ruolo ai sensi dell’AI Act (fornitore o deployer), dal GDPR e dalle regole di settore. Per ciascun collegamento nominate un responsabile.
  3. Associare un documento a ogni principio e datarlo. La colonna delle prove nella tabella sopra è il punto di partenza.
  4. Applicare le sei fasi del dovere di diligenza alla catena del valore dell’IA. Fornitori di modelli, di dati e di servizi compresi.
  5. Decidere se rendicontare pubblicamente e tenere aggiornato il fascicolo. Le opzioni sono il quadro di Hiroshima o un vostro rapporto di trasparenza.

Sul piano degli strumenti, una piattaforma di governance dell’IA come AI Sigil serve a tenere nello stesso posto la mappatura tra principi OCSE sull’IA e obblighi, i responsabili e i documenti.

Domande frequenti

Che cosa sono, in parole semplici, i principi OCSE sull’IA? Sono un accordo politico tra governi su come dovrebbe essere un’IA degna di fiducia. Il testo, una Raccomandazione del Consiglio dell’OCSE adottata nel 2019 e rivista nel 2023 e nel 2024, contiene cinque principi rivolti a chiunque abbia un ruolo attivo nel ciclo di vita di un sistema di IA e cinque raccomandazioni ai decisori pubblici. I principi riguardano il benessere delle persone e del pianeta, i diritti umani, la trasparenza, la sicurezza e la responsabilità. I principi OCSE sull’IA sono giuridicamente vincolanti? No. Le Raccomandazioni dell’OCSE non hanno forza di legge: esprimono un impegno politico dei governi aderenti, senza sanzioni, senza certificazione e senza audit. Eppure la definizione di sistema di IA contenuta nel testo è confluita nell’AI Act e nella convenzione quadro del Consiglio d’Europa. Inoltre la guida sul dovere di diligenza del 2026 e il quadro di rendicontazione di Hiroshima, entrambi volontari, entrano nelle richieste di clienti e committenti pubblici. Quanti paesi aderiscono ai principi OCSE sull’IA? Le fonti divergono di poco. La pagina di sintesi dell’OCSE elenca 47 aderenti: i 38 paesi membri, l’Unione europea e otto paesi non membri (Argentina, Brasile, Egitto, Malta, Perù, Romania, Singapore, Ucraina). Il tracker normativo di White & Case, datato 11 maggio 2026, ne conta 49 ad aprile 2026, aggiungendo Arabia Saudita e Uruguay. Sul piano politico si aggiunge il G20, i cui principi sull’IA derivano dalla Raccomandazione. Qual è la definizione OCSE di sistema di IA? Nella versione rivista l’8 novembre 2023, un sistema di IA è un sistema basato su macchine che, per obiettivi espliciti o impliciti, deduce dall’input che riceve come generare output quali previsioni, contenuti, raccomandazioni o decisioni che possono influenzare ambienti fisici o virtuali. Il testo precisa che i sistemi variano per livello di autonomia e di adattabilità dopo la messa in servizio. L’elemento decisivo è l’inferenza. Che rapporto c’è tra i principi OCSE sull’IA e l’AI Act? Un rapporto di derivazione e di complementarità. L’articolo 3, punto 1, dell’AI Act riprende il nucleo della definizione OCSE. Sul contenuto, ogni principio trova nel regolamento obblighi puntuali: la sorveglianza umana all’articolo 14, la trasparenza agli articoli 13 e 50, la gestione del rischio all’articolo 9. I principi dicono che cosa conta, il regolamento chi deve fare che cosa ed entro quando. Un’impresa può farsi certificare rispetto ai principi OCSE sull’IA? No, perché non esiste uno schema di certificazione né un organismo incaricato di verificarne il rispetto. Le alternative più vicine sono due. La prima è la certificazione ISO/IEC 42001, rilasciata da un organismo terzo su un sistema di gestione dell’IA. La seconda è una relazione pubblicata nel quadro di rendicontazione di Hiroshima, che non è una certificazione ma un’autodichiarazione strutturata e confrontabile, ospitata dall’OCSE. Per dimostrare l’adesione serve quindi un fascicolo di prove proprio.

Conclusione

I principi OCSE sull’IA sono il vocabolario comune della regolazione dell’intelligenza artificiale: la definizione che usano l’Unione europea e il Consiglio d’Europa, i valori che il G20 ha fatto propri, la struttura su cui poggiano la guida sul dovere di diligenza e il quadro di Hiroshima. Il loro limite è noto: nessuno li fa rispettare. Ed è proprio per questo che la prova deve venire da voi. Un’impresa che si limita a dichiarare la propria adesione non dimostra nulla; una che collega ogni principio a un obbligo vincolante, assegna un responsabile, conserva un documento datato e decide come rendicontare ha un fascicolo che regge davanti a un cliente, a un revisore e a un’autorità. Mappare, assegnare, documentare, rendicontare: quattro verbi da ripetere a ogni cambiamento dei sistemi.

Principi OCSE sull’IA: dai valori alle prove per le imprese

I principi OCSE sull'IA non sono vincolanti, ma raggiungono le imprese per quattro canali. Obblighi collegati, prove da esibire e novità 2026 in una guida.

GDPR e intelligenza artificiale: cosa chiede il Garante

GDPR e intelligenza artificiale nel 2026: base giuridica, linee guida EDPB, articolo 4 bis dell'AI Act, DPIA e gli otto documenti che un'autorità può chiedere.

Sicurezza dell’IA agentica: dai rischi OWASP alle prove

Sicurezza dell'IA agentica: i dieci rischi OWASP letti come farebbe un auditor, con gli obblighi dell'AI Act, le prove da conservare e le scadenze in corso.

NIST AI 600-1: rischi e azioni dell’IA generativa

NIST AI 600-1 spiegato: 12 rischi, 211 azioni, stato nel 2026 dopo la revoca dell'EO 14110, peso legale in Texas e mappatura su AI Act e ISO 42001.

Deriva del modello: rilevarla e governarla con l’AI Act

Deriva del modello: come rilevarla (PSI, test, LLM), cosa chiedono AI Act, GDPR e NIST, quando riaddestrare senza modifica sostanziale e il piano per l'audit.

Software di conformità HIPAA: la guida all’acquisto 2026

Un software di conformità HIPAA governa il programma, non i modelli. Che cosa deve coprire nel 2026 e le dodici domande da porre in demo.