Innovazione e Tecnologie, Normativa e Compliance, Strategia e Governance Sanitaria

Dieci regole per governare l’IA in sanita: la lettura per il procurement

11 Dicembre 2025 · Giacomo Bagni
← Torna a Focus

Dieci regole per governare l’IA in sanita: la lettura per il procurement

Il 12 ottobre 2023 il Garante per la protezione dei dati personali ha pubblicato il “Decalogo per la realizzazione di Servizi Sanitari Nazionali attraverso sistemi di Intelligenza Artificiale”. E’ un documento tecnico, scritto per chi progetta sistemi di IA in sanita. Ma i suoi principi sono, nella sostanza, criteri di valutazione che qualunque organizzazione dovrebbe applicare anche quando l’IA non la sviluppa, ma la acquista.

I tre principi cardine

Il Garante ha individuato tre principi che devono governare il trattamento di dati sanitari attraverso sistemi di IA: la trasparenza dei processi decisionali, che impone la conoscibilita dell’esistenza di decisioni automatizzate e della logica con cui vengono raggiunte; la supervisione umana delle decisioni automatizzate, per cui ogni processo deve consentire al personale sanitario di controllare, validare o correggere l’elaborazione del sistema; la non discriminazione algoritmica, che richiede di verificare che il sistema non produca esiti distorti verso specifici gruppi di pazienti.

La base giuridica e la valutazione d’impatto

Il Decalogo individua nell’articolo 9, paragrafo 2, lettera g) del GDPR la base giuridica corretta per il trattamento di dati sanitari attraverso l’IA, quando motivato da un interesse pubblico rilevante previsto da una norma di legge, regolamento o atto amministrativo generale. Un sistema di IA che tratta dati sanitari in modo sistematico e su larga scala rientra tra i trattamenti ad “alto rischio”: prima di attivarlo, e richiesta una valutazione d’impatto (DPIA) che individui le misure idonee a tutelare i diritti degli interessati.

Perche riguarda anche chi acquista, non solo chi sviluppa

Il Decalogo e formalmente rivolto a chi realizza sistemi di IA per servizi sanitari nazionali. Ma un’organizzazione che acquista una soluzione di IA da un fornitore terzo non e esonerata dal rispetto di questi principi: resta comunque responsabile, come titolare del trattamento, di verificare che il sistema acquistato sia trasparente, supervisionabile e non discriminatorio.

Questo significa che i tre principi del Garante possono diventare, in pratica, criteri di valutazione da inserire in un capitolato o in una due diligence pre-acquisto: il fornitore e in grado di spiegare la logica decisionale del sistema? Il sistema consente concretamente l’intervento e la correzione da parte del personale sanitario? Esistono evidenze che il sistema sia stato testato per l’assenza di distorsioni verso specifici gruppi di pazienti?

Una checklist minima per il procurement

Prima di acquisire un sistema di IA in ambito sanitario, tre verifiche essenziali derivate dal Decalogo: la documentazione della base giuridica del trattamento e, quando richiesta, della valutazione d’impatto, va richiesta al fornitore come parte della fornitura, non ricostruita dopo l’attivazione; il contratto di fornitura dovrebbe specificare esplicitamente le modalita con cui il personale sanitario puo esercitare la supervisione umana prevista dal Decalogo; la responsabilita di titolare del trattamento resta in capo all’organizzazione acquirente, non si trasferisce automaticamente al fornitore del sistema.

Il vero salto

Il vero salto non e verificare la conformita di un sistema di IA dopo averlo gia acquistato e messo in funzione. E’ trasformare i principi del Decalogo in domande poste al fornitore prima della firma del contratto, quando c’e ancora margine per scegliere un sistema diverso, o per negoziare le garanzie mancanti.

Conclusione

Il Decalogo del Garante non ha introdotto obblighi radicalmente nuovi rispetto al GDPR. Ma ha reso espliciti, in dieci punti, i criteri con cui un sistema di IA in sanita dovrebbe essere valutato. Per chi acquista, e uno strumento di lavoro concreto, non solo un riferimento normativo da citare.

Fonti primarie

Garante per la protezione dei dati personali, “Decalogo per la realizzazione di Servizi Sanitari Nazionali attraverso sistemi di Intelligenza Artificiale”, 12 ottobre 2023, garanteprivacy.it.

Giacomo Bagni

Consulente direzionale
Governance & Integration Network for Global Healthcare Acquisition & Buying

Questo tema fa parte del lavoro GINGAB su procurement sanitario e governance degli acquisti.