Culture digitali|Diritto|NewsIntelligenza Artificiale e Cybersecurity negli Enti Locali, i vantaggi...

Intelligenza Artificiale e Cybersecurity negli Enti Locali, i vantaggi delle piattaforme RAG proprietarie

di Pasquale Russiello

L’approvazione della Legge 132/2025[i] in materia di intelligenza artificiale, integrata con la Legge 90/2024[ii] sulla cybersecurity, segna un punto di svolta per gli Enti Locali italiani aprendo un orizzonte strategico che impone il ripensamento dei propri processi operativi e la valutazione di nuove forme di erogazione dei servizi ai cittadini.

La legge 132/2025 disciplina le modalità con cui la pubblica amministrazione deve approcciare il fenomeno dell’Intelligenza artificiale, tracciando le regole di base ma dando al contempo un impulso alla conoscenza, alla sperimentazione e all’utilizzo mirato di soluzioni che possono consentire di compiere quel salto di qualità non immaginabile in condizioni organizzative inerziali, e di reperire soluzioni efficaci, con investimenti scalabili e pertanto condivisibili con più beneficiari.

Il contesto, pur essendo ancora in fase di definizione degli ambiti di interesse potenziali, con le aree di intervento immediato che si stanno progressivamente delineando, presenta alcune linee guida già ben perimetrate da cui è possibile muovere i primi passi. La Pubblica Amministrazione può, dunque, impiegare l’intelligenza artificiale per incrementare l’efficienza, ridurre i tempi procedimentali e migliorare la qualità dei servizi. Il mandato normativo deve però confrontarsi con un fisiologico attrito organizzativo, in questo caso ancor più evidente a causa della complessità di fondo della tecnologia e della necessità di disporre di conoscenze del tutto nuove rispetto alle precedenti “rivoluzioni” informatiche.

In questo scenario, emerge l’assoluta necessità di tracciare percorsi strutturati di apprendimento e sperimentazione che consentano agli enti di sviluppare le competenze necessarie, e di stringere nuove forme di collaborazione con operatori specializzati, disponibili a fornire il loro supporto nella fase iniziale, quella comprensibilmente più complessa dal punto di vista procedurale.

Prima di comprendere le implicazioni operative e normative delle nuove tecnologie, è necessario prendere parte attiva al cambio di paradigma in corso, al fine di compartecipare in modo proattivo alla costruzione di soluzioni sostenibili, capaci di generare valore individuale e collettivo nel lungo periodo.

  1. Il Quadro normativo: nuove opportunità e vincoli da rispettare

1.1 L’Intelligenza Artificiale nella PA: Il Mandato della Legge 132/2025

L’articolo 14 della Legge 132/2025 definisce e delimita il ruolo dell’IA nella Pubblica Amministrazione. Il legislatore ha voluto tracciare una strada equilibrata tra innovazione e responsabilità, stabilendo tre principi fondamentali:

  • funzione strumentale e di supporto: l’IA non sostituisce il decisore umano ma lo supporta, lasciando alla persona l’autonomia e il potere decisionale finale. La responsabilità dei provvedimenti resta umana.
  • Trasparenza e tracciabilità: gli interessati devono poter conoscere il funzionamento dei sistemi di IA utilizzati e verificare come sono stati impiegati nei procedimenti che li riguardano.
  • Capacità e formazione: le amministrazioni devono adottare misure tecniche, organizzative e formative per garantire un utilizzo responsabile e sviluppare competenze trasversali.

Un aspetto cruciale è rappresentato dall’articolo 6, comma 2, che impone la localizzazione dei server sul territorio nazionale per i sistemi di IA destinati all’uso pubblico. Questa disposizione non è un mero vincolo tecnico, ma rappresenta una garanzia di sovranità dei dati e di sicurezza nazionale, con implicazioni dirette sulle scelte tecnologiche e sui modelli di procurement degli enti.

1.2 Cybersicurezza: la Direttiva NIS2

Il D.Lgs. 138/2024, che recepisce la direttiva NIS2, estende significativamente la platea dei soggetti pubblici sottoposti a obblighi di cybersicurezza. Gli enti classificati come “essenziali” o “importanti” devono ora:

  1. registrarsi presso l’Agenzia per la Cybersicurezza Nazionale (ACN) entro finestre temporali definite.
  2. implementare sistemi di gestione del rischio con valutazioni periodiche e piani di trattamento documentati.
  3. adottare misure tecniche e organizzative proporzionate ai rischi identificati, inclusi SOC, monitoraggio H24, incident response e threat intelligence.
  4. notificare tempestivamente gli incidenti significativi secondo procedure standardizzate.
  5. responsabilizzare il vertice dell’ente, che diventa direttamente accountable per la cybersicurezza.

Questi obblighi si innestano su presidi già esistenti, come l’articolo 51 del CAD sulla sicurezza dei dati e il Perimetro di sicurezza nazionale cibernetica istituito dal DL 105/2019. Il risultato è un framework normativo complesso ma necessario, che richiede investimenti significativi in infrastrutture, competenze e processi organizzativi.

1.3 Aggiornamento: lo stato di attuazione a luglio 2026

Il quadro delineato dalla Legge 132/2025 ha nel frattempo iniziato a tradursi in provvedimenti attuativi. Il 10 giugno 2026 il Consiglio dei Ministri (seduta n. 177) ha approvato in esame preliminare due schemi di decreto legislativo, attuativi delle deleghe contenute negli articoli 20 e 24 della legge, volti ad adeguare l’ordinamento nazionale al Regolamento (UE) 2024/1689 (AI Act).

Sul fronte degli strumenti operativi rivolti agli Enti Locali, l’AgID ha posto in consultazione pubblica, dal 12 marzo all’11 aprile 2026, con la Determinazione n. 43/2026, le bozze delle “Linee Guida per lo sviluppo di sistemi di Intelligenza Artificiale nella Pubblica Amministrazione” e delle “Linee Guida per il procurement di IA nella Pubblica Amministrazione”. Emanate secondo l’iter previsto dall’articolo 71 del CAD, tali Linee Guida – una volta approvate in via definitiva – diventeranno un riferimento vincolante per progettare, acquistare e gestire sistemi di IA per tutte le amministrazioni pubbliche, inclusi quindi gli Enti Locali impegnati in progetti di piattaforme RAG proprietarie, come quelli proposti nel presente contributo.

Sul piano degli investimenti, a sostegno proprio di quella sinergia tra intelligenza artificiale e cybersicurezza richiamata nei paragrafi precedenti, dal 2026 diventa inoltre pienamente operativo il Polo nazionale “SophIA”.

  1. Pianificare un percorso di avvicinamento e apprendimento progressivo

2.1 Promuovere la conoscenza per creare competenza

Il nuovo quadro normativo non può essere affrontato dagli Enti Locali con un approccio tradizionale, innescato dal semplice obbligo di recepire le novità normative attraverso la produzione di nuove policy, il cambiamento delle procedure e l’evoluzione della reportistica. Occorre invece preparare il terreno alle trasformazioni in corso, creando le condizioni affinché si sviluppi una capacità operativa reale e diffusa, capace di impiegare l’intelligenza artificiale e di gestire efficacemente i nuovi adempimenti in tema di cybersicurezza.

Un percorso di apprendimento strutturato non può che partire dalla sperimentazione pratica e dal trasferimento di prassi condivise tra aree gestionali con esigenze e obiettivi comuni. Gli Enti Locali devono poter adottare un approccio pratico e diretto (“hands-on”) alle tecnologie di IA, comprendendone potenzialità e limiti attraverso casi d’uso concreti, via via più complessi, secondo una logica di apprendimento sul campo – imparando mentre si costruiscono i processi – e diffondendo progressivamente le competenze che dovranno costituire la base di una cultura organizzativa capace di integrare l’innovazione tecnologica con i processi esistenti.

2.2 Un possibile percorso della conoscenza

Le attività da svolgere in questo senso prevedono la creazione di casi d’uso pilota a basso rischio, identificando ambiti operativi ad alta densità documentale ma con impatto limitato sui diritti dei cittadini, dove sperimentare soluzioni di IA con supervisione umana costante.

Occorre inoltre definire una governance chiara, fissando ex ante ruoli e responsabilità, i registri dei modelli utilizzati, gli audit e le valutazioni d’impatto quando richieste dalla normativa. È necessario adottare un processo di misurazione sistematica, monitorando i tempi di ciclo, i tassi di non conformità, la qualità dei dati prodotti e la quota di lavorazioni corrette al primo tentativo, per valutare l’efficacia reale delle soluzioni.

Occorre infine pianificare sessioni di formazione continua, evitando corsi puramente teorici e destinando piuttosto tempo e risorse allo sviluppo di programmi di addestramento pratico, simulazioni e prove operative, che consentano al personale di acquisire competenze concrete.

2.3 La Cybersicurezza come Processo Continuo

La cybersicurezza procede di pari passo con l’introduzione dell’IA e non può essere affrontata come un progetto una tantum finalizzato alla registrazione presso ACN. La conformità a NIS2 richiede l’implementazione di processi continui di valutazione del rischio, gestione delle vulnerabilità, monitoraggio degli incidenti e aggiornamento delle misure di sicurezza. La sfida più grande è integrare la cybersicurezza con l’adozione dell’IA, garantendo che le nuove piattaforme tecnologiche rispettino sin dalla fase di progettazione i requisiti di sicurezza e che i dati trattati dai sistemi di IA siano adeguatamente protetti.

  1. Entrare nel mondo dell’IA dalla porta principale: le piattaforme RAG proprietarie

3.1 Cos’è il Retrieval-Augmented Generation

Il Retrieval-Augmented Generation (RAG) rappresenta una delle applicazioni più duttili dell’intelligenza artificiale per la Pubblica Amministrazione e presenta come caratteristica principale quella di essere “compliance by design” rispetto alla normativa nazionale ed europea. I sistemi RAG combinano la capacità di interrogare grandi quantità di documenti e banche dati con la generazione di risposte articolate, sempre citate e verificabili rispetto alle fonti.

A differenza dei modelli linguistici generalisti come ChatGPT, che generano risposte plausibili ma non fondate su erudizione certificata, un sistema RAG lavora su una base di conoscenza e una base documentale specifiche e proprietarie dell’ente, e restituisce pertanto risposte sempre ancorate a fonti precise e tracciabili.

3.2 Quali sono i vantaggi di una RAG

La costruzione di una piattaforma RAG proprietaria, basata su database proprietari degli enti e su modelli linguistici open source ospitati su server nazionali, offre i seguenti vantaggi:

  • Sovranità del database e controllo dei dati

Tutti i dati transitano in un circuito chiuso, senza essere condivisi con fornitori esterni o utilizzati per addestrare modelli commerciali. Questo garantisce il pieno rispetto della privacy dei cittadini e la conformità al GDPR e all’AI Act. I server sono ubicati in Italia/UE, in linea con i requisiti della Legge 132/2025.

  • Erudizione permanente e crescita del valore conoscitivo ed economico

Un aspetto rivoluzionario delle piattaforme RAG proprietarie è il concetto di erudizione permanente. Ogni volta che il sistema viene utilizzato per rispondere a domande, per estrarre informazioni da documenti, per supportare istruttorie, esso ‘impara’ e migliora le proprie prestazioni. La base documentale dell’ente si arricchisce continuamente, i collegamenti tra informazioni diverse diventano più sofisticati, la qualità delle risposte aumenta. Questo genera un valore immateriale crescente: evidenze empiriche dimostrano un moltiplicatore superiore a 5 volte rispetto alla somma dei costi diretti e indiretti sostenuti. In altre parole, l’investimento iniziale nella piattaforma genera un asset che si apprezza nel tempo, diversamente dalle soluzioni commerciali “in abbonamento”, dove ogni euro speso è un costo che non genera capitale per l’ente.

  • Indipendenza tecnologica (vendor neutrality)

Una piattaforma basata su modelli open source consente all’ente di mantenere piena titolarità dei dati e del know-how accumulato. Non c’è lock-in tecnologico: se in futuro dovessero emergere modelli migliori, sarà possibile sostituire il “motore” senza perdere il capitale informativo costruito. Il gestore della piattaforma resta sempre in controllo delle proprie scelte tecnologiche.

  • Impatto misurabile sull’efficienza operativa

I benefici operativi sono tangibili e misurabili: riduzione dei tempi istruttori grazie alla capacità di recuperare rapidamente informazioni sparse in migliaia di documenti; maggiore coerenza delle risposte fornite ai cittadini e alle imprese, perché basate su fonti certe e sempre aggiornate; miglioramento della qualità dei servizi, con risposte più complete e meglio argomentate.

  • Reversibilità del processo di innovazione

Il processo di innovazione condotto attraverso una piattaforma RAG, proprietaria o condivisa, non rappresenta – a differenza di molti altri casi di sostituzione informatica – un “salto senza rete di protezione”. La RAG consente un travaso sistematico e graduale di informazioni, aggiungendo “capitale informativo” all’ente senza privarlo del background e di tutte le informazioni, conoscenze e processi in uso. In nessun caso, pertanto, l’adozione di un processo di innovazione basato su IA proprietaria può creare incidenti o compromettere i processi preesistenti.

3.3 Esempi di applicazioni concrete ed agevolmente implementabili

Tra le applicazioni più immediate si indicano la gestione automatizzata di risposte a FAQ ricorrenti, supporto agli operatori front-office con suggerimenti contestuali basati sulla normativa vigente, analisi di conformità di pratiche rispetto a requisiti normativi, estrazione automatica di informazioni da documenti non strutturati, monitoraggio e rendicontazione di progetti complessi con fondi europei.

Conclusioni

Il nuovo quadro normativo in materia di intelligenza artificiale e cybersicurezza è un’opportunità per ripensare i modelli operativi della Pubblica Amministrazione. Gli Enti Locali hanno la possibilità di compiere un salto culturale e organizzativo superando le persistenti difficoltà di budget e di disponibilità di capitale umano con cui devono quotidianamente confrontarsi.

La creazione di una piattaforma RAG condivisa consente di:

  • Rispettare pienamente i vincoli normativi in materia di sovranità dei dati e sicurezza informatica.
  • Costruire competenze durature attraverso la sperimentazione pratica e l’uso quotidiano di tecnologie avanzate.
  • Generare valore crescente nel tempo, trasformando l’investimento iniziale in un asset immateriale che si apprezza continuamente.
  • Ripartire i costi e i rischi in modo sostenibile, rendendo accessibile l’innovazione anche a enti di dimensioni contenute.
  • Ottenere benefici operativi tangibili e costantemente misurabili in termini di efficienza, qualità dei servizi, soddisfazione degli utenti.

In definitiva, con l’introduzione dell’IA nei processi amministrativi e la riorganizzazione dei flussi informativi, è possibile non solo capitalizzare la conoscenza, ma anche compiere un salto in avanti rispetto a procedure in molti casi risalenti, mantenendo la proprietà non solo dei dati ma anche delle logiche che, evolvendosi in modo perpetuo, costituiscono per gli Enti proponenti un asset di crescente valore immateriale.

[i] LEGGE 23 settembre 2025, n. 132 – Normattiva

[ii] LEGGE 28 giugno 2024, n. 90 – Normattiva

Ultime Notizie

Aree interne, priorità strategica della Regione

di Alessandro Crocetta “Lo sviluppo delle Aree Interne è una delle priorità della nostra azione amministrativa. Per questo, tra i...

Dal framework metodologico al Living Lab: lo stato dell’arte del Progetto “You’re In”

di Gaetano Di Palo Il passaggio dalla teoria alla pratica è, nel dominio ambientale, uno dei nodi più difficili da...

Il Repertorio regionale dei titoli e delle qualificazioni: la mappa viva delle competenze

di Felice Fasolino* Tra formazione, lavoro e trasformazioni produttive, il sistema campano delle qualificazioni si configura come un’infrastruttura pubblica strategica:...
spot_imgspot_imgspot_imgspot_img

L’estate che abbiamo perduto (e quella che possiamo ancora salvare)

di Lucia Serino Ci ricordiamo tutti un’estate che probabilmente non esiste più. Era un tempo lungo, quasi infinito. Cominciava con la...

Digita Facile Campania, conclusi i tre Closing Day nelle aree interne

di Redazione Da Monteforte Irpino a Faicchio, il bilancio di un progetto che i territori chiedono di rendere permanente Si è...

Potrebbero interessarti
Raccomandati