Una metafora visiva che mette a contrasto un sistema di IA trasparente e verificabile con un sistema opaco a scatola nera nell'ambito delle assunzioni e della conformità all'IA.
Intelligenza ArtificialeTecnologiaBusinessStartupApprendimento Automatico

Il 95% delle aziende viola una legge sull'IA che quasi nessuno conosce

Ashutosh SinghalAshutosh Singhal18 marzo 202612 min

Ero al telefono con la CHRO —Chief Human Resources Officer— di un'azienda Fortune 500 all'inizio di gennaio quando ha detto qualcosa che mi ha bloccato a metà frase.

«Il nostro team legale ci ha detto che è più sicuro semplicemente non adeguarsi».

Non stava agendo da incauta. Stava agendo razionalmente. La sua azienda utilizza uno strumento di screening basato sull'IA per le assunzioni a New York City, il che significa che è soggetta alla Local Law 144: una normativa che impone alle aziende di pubblicare audit sui bias per qualsiasi strumento automatizzato che contribuisca alle decisioni di assunzione. I suoi legali avevano fatto i conti: la sanzione per mancata conformità era una multa compresa tra 500 e 1.500 dollari per violazione. La sanzione per la conformità —ovvero pubblicare effettivamente l'audit sui bias— consisteva nel consegnare agli avvocati dei querelanti una mappa statistica per una causa per discriminazione.

Quella conversazione ha cristallizzato un aspetto su cui riflettevo da mesi. Non abbiamo un problema di etica dell'IA. Abbiamo un problema di architettura dell'IA. E l'audit del Comptroller dello Stato di New York del dicembre 2025 lo ha appena dimostrato.

L'audit che ha infranto l'illusione

Un'infografica comparativa che illustra il drammatico divario nell'applicazione della legge: la città ha riscontrato 1 violazione contro le 17 rilevate dallo stato nello stesso campione di 32 aziende, oltre al 75% di chiamate deviate e al tasso di mancata conformità del 95%.

Il 2 dicembre 2025, il Comptroller dello Stato di New York, Tom DiNapoli, ha pubblicato un audit sulle modalità con cui il Department of Consumer and Worker Protection (DCWP) di New York City ha applicato la Local Law 144. I risultati sono stati devastanti.

I revisori della città avevano esaminato 32 datori di lavoro riscontrando esattamente un caso di potenziale mancata conformità. Gli auditor statali hanno esaminato le stesse 32 aziende utilizzando metodi tecnici più rigorosi. Hanno individuato 17 violazioni.

Non si tratta di un errore di arrotondamento. È un divario del 1.600% tra ciò che la città ha rilevato e ciò che stava realmente accadendo.

Ricordo di aver letto il rapporto dell'audit sul mio portatile alle 23:00, scorrendo i risultati e provando un misto di rivincita e apprensione. Rivincita perché questo era esattamente il tipo di fallimento su cui mettevamo in guardia i nostri clienti: una conformità superficiale dell'IA che crolla sotto un esame rigoroso. Apprensione perché la portata del problema era peggiore di quanto persino io mi aspettassi.

Quando la città individua 1 violazione e lo stato ne rileva 17 nello stesso campione, non si tratta di un semplice divario nell'applicazione delle norme: è un'applicazione fittizia.

L'audit ha portato alla luce un malfunzionamento quasi comico: il 75% delle chiamate di prova al centralino 311 della città relative all'IA nelle assunzioni è stato instradato in modo errato e non ha mai raggiunto il DCWP. L'agenzia ha ammesso di non possedere le competenze tecniche per verificare se le aziende stessero effettivamente impiegando strumenti decisionali automatizzati. Non ha mai consultato l'Office of Technology and Innovation della città stessa. L'intero apparato sanzionatorio era, funzionalmente, un villaggio Potëmkin.

Perché la maggior parte delle aziende ha scelto il silenzio

Ed è qui che la situazione peggiora. Uno studio condotto dalla Cornell University, da Data & Society e da Consumer Reports ha esaminato 391 datori di lavoro soggetti alla Local Law 144. Tra questi, soltanto 18 avevano pubblicato gli audit sui bias richiesti. Soltanto 13 avevano pubblicato le informative sulla trasparenza.

Ciò significa che circa il 95% dei datori di lavoro interessati stava semplicemente ignorando la legge.

Il mio team ed io abbiamo trascorso una settimana ad analizzare quello studio, incrociando i risultati con ciò che sapevamo sugli strumenti di IA utilizzati da tali aziende. Abbiamo avuto una discussione accesa in ufficio per capire se si trattasse di negligenza di massa o di qualcosa di più calcolato. Il mio CTO riteneva fosse semplice pigrizia: le aziende non avevano ancora trovato il tempo di occuparsene. Io non ero d'accordo.

Credo che la maggior parte di queste aziende abbia eseguito gli audit internamente, abbia visto i numeri e sia stata presa dal panico.

Il motivo è strutturale. La Local Law 144 impone di pubblicare gli «impact ratios» (rapporti di impatto): in sostanza, si confrontano i tassi di selezione dei diversi gruppi demografici e si verifica se soddisfano la regola dei quattro quinti dell'EEOC. Se il vostro strumento seleziona gli uomini a un tasso del 60% e le donne al 40%, il rapporto è di 0,67, al di sotto della soglia di 0,80 che segnala un potenziale impatto disparato.

Il problema? La maggior parte degli strumenti di assunzione basati sull'IA costruiti su modelli linguistici generici fallirà questo test. Non perché siano intenzionalmente discriminatori, ma perché sono addestrati su dati su scala internet che riflettono decenni di pregiudizi sociali. Quando calcoli i numeri con onestà, il bias emerge. E quando pubblichi quei numeri, crei una prova documentale a tuo sfavore.

La CHRO con cui ho parlato non era cinica. Stava descrivendo la risposta razionale a un sistema in cui gli strumenti stessi generano prove di discriminazione nel momento esatto in cui vengono sottoposti ad audit.

Cosa succede quando si costruisce l'IA sulle sensazioni

Devo chiarire un aspetto su come funziona realmente la maggior parte dell'IA aziendale oggi, poiché è all'origine di questa crisi.

Il modello dominante sul mercato in questo momento è ciò che definisco la «Wrapper Economy». Una società di consulenza prende un modello fondazionale —GPT-4, Claude, Gemini—, lo avvolge in un sottile strato di prompt personalizzati e chiamate API e lo vende a un'azienda come soluzione. Selezione dei curricula, elaborazione dei sinistri, valutazione del rischio: il wrapper gestisce l'interfaccia, ma il processo decisionale avviene all'interno di un modello che nessuno nell'azienda controlla, verifica o comprende pienamente.

Questi modelli funzionano predicendo la parola successiva statisticamente più probabile in una sequenza. Operano su quella che definirei plausibilità semantica —ciò che sembra corretto— e non sulla realtà forense —ciò che è corretto.

L'ho imparato a mie spese. Agli inizi di Veriprajna, prima di esserci impegnati del tutto con la nostra attuale architettura, abbiamo condotto un test in cui chiedevamo a un importante LLM di valutare una serie di curricula «ignorando il genere». Ha discriminato ugualmente. Non in modo palese: non contrassegnava la voce «femminile» come negativa. Ma favoriva sistematicamente i curricula che menzionavano determinate università, utilizzavano specifici schemi di fraseggio ed elencavano certe attività extracurricolari, tutti fattori statisticamente correlati al genere nei dati di addestramento del modello.

Dire a un LLM di «ignorare il genere» è come dire a qualcuno di non pensare agli elefanti. Le correlazioni sono impresse nei pesi. Non si può superare un bias strutturale solo con la formulazione dei prompt.

Quando il Colorado o l'UE chiedono di spiegare perché la vostra IA ha preso una decisione sfavorevole, un sistema wrapper può solo fornire una spiegazione post-hoc: un racconto plausibile sul motivo per cui ritiene di aver deciso ciò che ha deciso. Non è una spiegazione. È un'allucinazione sul proprio processo di ragionamento. Ho approfondito questo problema nella versione interattiva della nostra ricerca, in cui analizziamo come questo "divario di verificabilità" si manifesti nei diversi quadri normativi.

Il trilemma della conformità di cui nessuno parla

Un diagramma che illustra le quattro normative sull'IA sovrapposte e i loro requisiti architetturali contrastanti, evidenziando perché un unico approccio di conformità non possa soddisfarle tutte contemporaneamente.

Ecco cosa non mi fa dormire la notte: non si tratta più soltanto di New York.

Entro la metà del 2026, le aziende che operano in più stati e in Europa dovranno affrontare almeno quattro normative sull'IA sovrapposte e tecnicamente in contrasto tra loro:

La Local Law 144 di New York City impone di pubblicare statistiche intersezionali sui bias suddivise per etnia e sesso. La legge SB 24-205 del Colorado, in vigore da giugno 2026, richiede uno standard più ampio di «ragionevole diligenza» e l'obbligo di notifica all'Attorney General in caso di discriminazione algoritmica. La legge HB 3773 dell'Illinois vieta l'uso dei codici di avviamento postale come indicatori indiretti delle categorie protette, una tecnica su cui fanno affidamento molti strumenti di mitigazione dei bias. E l'AI Act dell'UE richiede una documentazione dettagliata sulla provenienza dei dati di addestramento e «valutazioni di conformità» per i sistemi ad alto rischio.

Queste non sono solo norme differenti. In alcuni punti sono architetturalmente incompatibili.

Una tecnica di mascheramento dei dati impiegata per rispettare il divieto sui codici postali dell'Illinois potrebbe compromettere la rappresentatività dei dati richiesta dall'UE. Un audit sui bias che soddisfa i requisiti di New York su etnia e genere potrebbe non rispettare gli standard del Colorado se non considera anche l'età e la disabilità. E nessuno di questi quadri normativi accetta l'argomentazione «abbiamo usato GPT-4 e aggiunto qualche guardrail» come valutazione di conformità.

L'anno scorso un investitore mi ha detto: «Usa semplicemente GPT e aggiungi un livello di conformità sopra». Gli ho chiesto: quale livello di conformità? Per quale giurisdizione? Testato su quali metriche? Non ha saputo rispondere, perché non esiste una risposta. Non si può innestare la conformità su un sistema che non è mai stato progettato per essere verificabile.

Cosa stiamo costruendo realmente al suo posto

Uno schema architetturale che mostra l'approccio neuro-simbolico: come il livello della rete neurale alimenta il livello logico-simbolico prima di generare l'output, con etichette specifiche che indicano la traccia di audit e il meccanismo di applicazione delle regole.

In Veriprajna abbiamo fatto una scommessa fin dall'inizio che, ammetto, all'epoca sembrava solitaria: abbiamo rifiutato totalmente il modello a wrapper. Nessun sottile livello API. Nessuna ingegneria dei prompt spacciata per prodotto. Al contrario, costruiamo ciò che chiamo Deep AI —sistemi progettati dalle fondamenta per garantire determinismo, tracciabilità e controllo sovrano.

L'idea fondamentale è un'architettura neuro-simbolica —un sistema che separa la «voce» dal «cervello». La rete neurale gestisce il riconoscimento dei pattern: lettura dei curricula, analisi dei documenti, identificazione delle caratteristiche rilevanti. Ma ogni decisione passa attraverso un livello di logica simbolica —regole rigide derivate da leggi vigenti, ontologie di settore e vincoli di dominio— prima di raggiungere l'utente.

Quando l'Illinois stabilisce che non è possibile utilizzare i codici di avviamento postale come proxy per l'etnia, il nostro livello simbolico non si limita a «tentare» di evitarlo. Lo blocca, in modo deterministico, e registra esattamente quale regola è stata attivata e perché. Quando un'autorità di regolamentazione chiede spiegazioni, non generiamo una storia verosimile. Forniamo una catena logica tracciabile dall'input all'output.

La differenza tra un wrapper e la Deep AI è la differenza tra «il modello ha detto così» ed «ecco la regola esatta, l'input esatto e il percorso logico esatto che hanno prodotto questa decisione».

Insistiamo inoltre su quella che definiamo infrastruttura sovrana —implementare i modelli sul cloud del cliente, senza instradare dati sensibili attraverso API pubbliche. Quando invii i registri dei dipendenti o le informazioni sui candidati a un'API di terze parti, tali dati possono essere registrati, inclusi in futuri cicli di addestramento o esposti a vulnerabilità di sicurezza su cui non hai alcuna visibilità. Per un'azienda soggetta a GDPR, CCPA e ora a queste normative specifiche sull'IA, questo è un rischio inaccettabile.

Per l'analisi tecnica completa del funzionamento di queste architetture —la tracciabilità basata su grafi, i livelli di verifica basati sulla fisica, i modelli di implementazione nativi per l'edge— vi rimando al nostro articolo di ricerca dettagliato. L'ingegneria è complessa, ma il principio è semplice: ogni output deve essere dimostrabilmente corretto, non probabilmente corretto.

«Ma non è un eccesso di zelo?»

Le persone me lo chiedono continuamente. Di solito è qualcuno convinto del modello wrapper che pensa che io stia complicando troppo le cose.

Ecco la mia risposta: il Comptroller dello Stato di New York ha appena dimostrato che persino una revisione normativa favorevole —condotta dalla stessa agenzia della città— operava con un tasso di errore del 1.600%. Gli auditor statali hanno rilevato 17 violazioni dove la città ne aveva trovata 1. E questo su un campione di sole 32 aziende.

Cosa accadrà quando l'Attorney General del Colorado avvierà le indagini? Cosa accadrà quando l'UE inizierà le sue valutazioni di conformità? Cosa accadrà quando l'avvocato di un querelante richiederà tramite mandato i log delle decisioni del vostro modello e scoprirà che la vostra «mitigazione dei bias» consisteva in un prompt di sistema che diceva «per favore, sii equo»?

Questa non è un'ipotesi. L'audit del Comptroller ha raccomandato esplicitamente di passare da un'applicazione passiva, guidata dai reclami, a un'indagine proattiva basata sulla ricerca. Il DCWP ha accettato di adottare questa raccomandazione. L'era del «nessuno controlla» è finita.

C'è un'altra obiezione che sento spesso: «Aspetteremo che le normative si stabilizzino prima di investire». Comprendo l'impulso. Ma lo studio di Cornell ha rilevato che le aziende che hanno aspettato —il 95% che non si è conformato— si trovano ora con una crescente esposizione legale senza alcuna infrastruttura per affrontarla. Quando i controlli aumenteranno, non avranno mesi per costruire sistemi conformi. Avranno poche settimane.

La notte in cui i numeri mi hanno fatto cambiare idea

Voglio condividere un momento che ha cambiato radicalmente il mio modo di vedere questo problema.

Circa otto mesi fa, stavamo eseguendo una proof-of-concept per un cliente del settore dei servizi finanziari. Voleva verificare se il suo attuale strumento di screening basato sull'IA —il prodotto di un noto fornitore, costruito su un importante LLM— potesse superare un audit simulato della LL144. Il mio team ha impostato il test, calcolato gli impact ratio e mi ha inviato i risultati verso le 21:00.

Mi aspettavo fallimenti marginali: rapporti di 0,75 o 0,78, abbastanza vicini affinché una ricalibrazione potesse risolverli. Al contrario, abbiamo riscontrato rapporti di impatto fino a 0,58 per alcune categorie intersezionali. Lontani dalla soglia. Non risolvibili con l'ottimizzazione dei prompt. Strutturalmente e fondamentalmente viziati da bias invisibili alle persone che utilizzavano lo strumento ogni giorno.

Ero seduto nel mio ufficio a casa a fissare quei numeri e ho capito qualcosa che ritengo l'intero settore debba affrontare: gli strumenti che la maggior parte delle aziende utilizza in questo momento fallirebbero i propri audit sui bias. Il tasso di mancata conformità del 95% non riguarda solo aziende che ignorano la legge. Riguarda aziende che hanno esaminato ciò che la conformità avrebbe rivelato e hanno deciso che preferivano non saperlo.

Questo non è un problema normativo. È un fallimento ingegneristico.

Verso dove ci stiamo dirigendo

L'audit di dicembre 2025 non rappresenta la fine delle difficoltà iniziali della regolamentazione dell'IA. È l'inizio della sua maturazione. Le autorità di regolamentazione stanno imparando dai propri errori. La prossima generazione di controlli non farà affidamento su centralini 311 e autodichiarazioni. Utilizzerà strumenti forensi per esaminare ciò che l'IA fa realmente, non ciò che il vostro team di conformità dichiara che faccia.

Per le aziende, questo significa che la finestra per le decisioni architetturali si sta chiudendo. Non si può applicare a posteriori il determinismo a un sistema probabilistico. Non si può innestare la verificabilità su una scatola nera. Non ci si può conformare a quattro giurisdizioni in conflitto usando un unico modello di prompt.

Le aziende che prospereranno nel 2026 e oltre sono quelle che scelgono la strada più difficile ora: costruire sistemi in cui ogni decisione abbia una catena logica tracciabile, verificabile e difendibile. Non perché sia facile. Non perché sia economico. Perché è l'unica architettura che resiste al confronto con un regolatore che sa davvero cosa cercare.

L'era dell'IA costruita sulle sensazioni è finita. Ciò che la sostituirà sarà definito da aziende disposte a progettare la certezza in sistemi che il resto del settore ha costruito sulla probabilità.

La CHRO con cui ho parlato a gennaio mi ha richiamato la scorsa settimana. Il suo team legale aveva letto l'audit del Comptroller. Non consigliavano più la mancata conformità. Hanno chiesto con quale rapidità potessimo procedere all'implementazione.

Ricerca correlata

Pubblicato anche su

Altri articoli

L'Illinois HB 3773 vieta i proxy sui codici postali. L'EU AI Act fa leva sulla stessa geografia. Clarion emette CONFLICT quantificando entrambi i rischi, non un badge.
Governance dell'IAAssunzioni

L'Illinois vieta il campo del codice postale che l'EU AI Act vuole mantenere. Ho creato un audit per l'IA nelle assunzioni che lo dichiara invece di stampare un via libera.

Sei autorità di regolamentazione pongono sei domande strutturalmente diverse a un unico stack di assunzione. Sviluppare Clarion mi ha insegnato che nessun singolo punteggio di equità può essere valido per tutte e sei, e che il rifiuto deve essere scritto in codice deterministico, dove un prompt persuasivo non può arrivare.

Jul 21, 202613 min read
Il profilo di un candidato tirato in sei direzioni da sei sigilli normativi: LL144, FEHA, Illinois, Texas, Colorado, UE.
Intelligenza ArtificialeConformità

Abbiamo costruito un solo audit dei pregiudizi per soddisfare sei leggi sulle assunzioni con IA. È fallito la settimana stessa in cui l'abbiamo rilasciato.

Cosa ho imparato cercando di far funzionare la conformità nelle assunzioni con IA per un'azienda che assume a New York, Chicago, Denver, Austin e Londra tutte insieme.

May 29, 202612 min read
Un'immagine editoriale d'impatto sull'intersezione tra la tecnologia di IA per le assunzioni e l'esclusione della disabilità, incentrata sul concetto di un sistema che valuta con sicurezza un input errato.
Intelligenza ArtificialeAssunzioni

Un'IA ha detto a una donna sorda di "esercitare l'ascolto attivo." È lì che ho capito che questo settore era guasto.

Come il caso di discriminazione Intuit-HireVue rivela il difetto fatale dell'IA aziendale per le assunzioni — e perché la soluzione richiede un'architettura completamente diversa.

Mar 22, 202612 min read
Immagine editoriale d'impatto che mostra la silhouette di una persona ridotta a un punteggio numerico, a rappresentare la tensione centrale dell'articolo tra i sistemi di punteggio dell'AI e l'autonomia umana nelle assunzioni.
Intelligenza ArtificialeAssunzioni

Ho visto una legge di 55 anni mandare in crisi l'industria dell'AI per le assunzioni — ed era ora

La causa contro Eightfold AI ha svelato cosa succede quando le aziende trattano le decisioni di assunzione come una pubblicità mirata — e perché la soluzione richiede ingegneria, non scuse

Mar 21, 202615 min read
Un'immagine editoriale d'impatto sul concetto di filtro algoritmico nelle assunzioni: un muro di screening digitale tra i candidati e le opportunità di lavoro.
Intelligenza ArtificialeAssunzioni

Un tribunale ha appena detto a milioni di candidati che un software potrebbe averli discriminati

Costruisco sistemi di IA per vivere — e la sentenza Workday mi terrorizza, nel senso giusto

Mar 20, 202615 min read
Un'immagine d'impatto che mostra un'enorme porta di caveau lasciata spalancata con "123456" visualizzato sulla serratura, rivelando all'interno file di profili con sagome umane — specifica per il tema di una sicurezza catastroficamente debole a guardia di dati profondamente personali su vasta scala.
Intelligenza ArtificialeCybersecurity

64 milioni di persone hanno cercato lavoro. Una password "123456" ha svelato i loro segreti.

La violazione della piattaforma di assunzione IA di McDonald's non ha richiesto un hacker geniale — solo un browser e un login predefinito. Ecco perché l'intero settore dell'IA dovrebbe essere terrorizzato.

Mar 19, 202615 min read
Immagine editoriale che raffigura lo screening della personalità tramite IA come un filtro nascosto contro i candidati neurodivergenti in cerca di lavoro.
Intelligenza ArtificialeAssunzioni

L'algoritmo di assunzione che è diventato per sbaglio un esame medico

Come gli strumenti di IA "privi di bias" di una grande società di consulenza hanno finito per escludere i candidati autistici — e cosa mi hanno insegnato sul costruire un'IA che funziona davvero

Mar 16, 202613 min read
Un'immagine editoriale concettuale che mostra lo schermo di un'audizione orchestrale come metafora di una valutazione alla cieca ed equa — l'analogia centrale dell'articolo.
Intelligenza ArtificialeAssunzioni

Lo strumento di IA per le assunzioni che ha imparato a essere sessista — e cosa mi ha insegnato sul costruirne di equi

Perché ogni strumento di reclutamento "basato sull'IA" sul mercato pone la domanda sbagliata, e come l'IA causale cambia la risposta

Feb 12, 202616 min read
Illustrazione editoriale pulita che mostra la struttura di un grafo della conoscenza sovrapposta al concetto di reclutamento, con percorsi visibili e tracciabili che collegano competenze e ruoli, in contrasto tra trasparenza e opacità.
Intelligenza ArtificialeAssunzioni

Amazon ha costruito un'IA per il reclutamento che ha imparato da sola a odiare le donne. Io ne ho costruita una che non può farlo.

Come i grafi della conoscenza eliminano strutturalmente il pregiudizio dalle decisioni di assunzione — e perché nessun "ritocco" a una scatola nera sarà mai abbastanza.

Feb 11, 202612 min read

Costruisci la tua IA con fiducia.

Collabora con un team che vanta una profonda esperienza nella creazione della prossima generazione di IA aziendale. Lascia che ti aiutiamo a progettare, sviluppare e implementare una strategia di IA di cui ti puoi fidare.

Veriprajna società di consulenza Deep Tech è specializzata nella creazione di sistemi di IA safety-critical per i settori sanitario, finanziario e regolamentato. Le nostre architetture sono validate rispetto a protocolli consolidati con una documentazione di conformità completa.