L’intelligenza artificiale è già entrata negli uffici pubblici. Secondo un’indagine FPA presentata a FORUM PA 2026, il 66% dei dipendenti pubblici intervistati utilizza strumenti di IA nelle proprie attività lavorative; in sei casi su dieci, tuttavia, l’uso è ancora lasciato all’iniziativa individuale, senza regole definite, formazione e strumenti sicuri.

Nell’ambito delle decisioni automatizzate della pubblica amministrazione, il pericolo più insidioso non risiede tanto nella scomparsa dell’elemento umano dal procedimento, quanto nel suo intervento soltanto in extremis, a suggello di una scelta già maturata altrove. La presenza del funzionario continua a garantire l’imputabilità formale della decisione all’amministrazione, ma non è sufficiente a dimostrare che il giudizio sia effettivamente rimasto nella sua disponibilità.

È proprio in questo spazio che prende forma quella che propongo di denominare «delega cognitiva silenziosa». Nessun atto dichiara che l’amministrazione cede il proprio potere decisionale. Lo spostamento avviene prima e in modo meno visibile, quando il sistema seleziona le informazioni rilevanti, ordina le alternative, segnala le anomalie o propone un esito che il funzionario, nei tempi e nelle condizioni reali di lavoro, finisce per confermare. Sulla carta la persona decide. Nella pratica può limitarsi a ratificare.

Per questo il controllo umano non può misurarsi sul numero delle persone che figurano nel procedimento, né sulle firme apposte in calce al provvedimento. Occorre, piuttosto, ricostruire il luogo in cui la decisione effettivamente si forma e individuare chi conservi il potere concreto di orientarla.

La prova controfattuale

Il criterio che propongo consiste in una prova controfattuale: il funzionario avrebbe potuto determinarsi diversamente? Sarebbe stato in grado di darne ragione, di correggere l’output e di proseguire il procedimento senza restarne paralizzato? Se la risposta è negativa, il controllo non diventa effettivo per il solo fatto che qualcuno abbia premuto un tasto di conferma o sottoscritto l’atto conclusivo. La questione non è se il funzionario possa prendere visione dell’output, ma se disponga delle informazioni, delle competenze e dell’autorità necessarie per metterlo in discussione, correggerlo, disattenderlo o arrestare il sistema.

Quando tali poteri mancano, si apre una frattura che l’ordinamento non dovrebbe tollerare: la responsabilità permane in capo alla persona, mentre la capacità di governare la decisione si sposta verso la tecnologia o verso il fornitore. Una responsabilità disgiunta da un potere effettivo non rafforza le garanzie; crea, al contrario, una finzione organizzativa e, al primo errore, fa ricadere sul funzionario le conseguenze di scelte che egli non era in condizione né di comprendere né di correggere.

Legge 132, art. 30 e AI Act: il controllo deve essere effettivo

Riletto alla luce di questo criterio, il quadro normativo è più eloquente di quanto possa apparire a prima vista. L’art. 14 della legge 23 settembre 2025, n. 132, consente il ricorso all’intelligenza artificiale nella pubblica amministrazione, ma ne circoscrive la funzione a un ruolo strumentale e di supporto all’attività provvedimentale, nel rispetto dell’autonomia e del potere decisionale della persona, che rimane l’unica responsabile dei procedimenti e dei provvedimenti nei quali il sistema sia stato impiegato. Se ci si fermasse qui, la norma sembrerebbe limitarsi a individuare il soggetto cui imputare la decisione. Letta nel suo complesso, richiede invece di predisporre le condizioni affinché quella persona possa esercitare davvero il potere di cui è chiamata a rispondere: il comma successivo impone infatti alle amministrazioni l’adozione di misure tecniche, organizzative e formative.

Nel ciclo dei contratti pubblici, l’art. 30 del d.lgs. 31 marzo 2023, n. 36 si esprime in termini ancora più netti. La norma impone alla stazione appaltante, quando acquista o sviluppa soluzioni, di assicurarsi la disponibilità del codice sorgente, della relativa documentazione e di ogni altro elemento utile a comprenderne le logiche di funzionamento, nonché di garantirsi, in via contrattuale, assistenza e manutenzione volte a correggere errori ed effetti indesiderati.

Alle decisioni automatizzate richiede conoscibilità e comprensibilità, non esclusività e non discriminazione. Soprattutto, configura il contributo umano come un intervento capace di controllare, validare o smentire la decisione automatizzata. Il verbo decisivo è proprio questo: la persona deve disporre di una possibilità reale, e non meramente teorica, di mutare il corso della decisione. È qui, in termini normativi, il nucleo della prova controfattuale.

Anche l’AI Act (regolamento (UE) 2024/1689), agli artt. 14 e 26, ancora la sorveglianza umana sui sistemi ad alto rischio alla competenza, alla formazione e all’autorità di chi è chiamato a esercitarla, ed esige che il controllore sia in grado di comprendere capacità e limiti del sistema, riconoscerne le anomalie, interpretarne l’output e, quando necessario, non avvalersene o arrestarlo.

Per effetto del regolamento (UE) 2026/1744, tali disposizioni si applicheranno dal 2 dicembre 2027 ai sistemi dell’allegato III e dal 2 agosto 2028 a quelli dell’allegato I. Il differimento, tuttavia, non posticipa il problema: la legge n. 132/2025 e l’art. 30 del Codice dei contratti pubblici sono già in vigore ed esigono, pur con formule diverse, che il controllo sia effettivo.

La giurisprudenza: oltre il nome dello strumento

La giurisprudenza amministrativa offre un ulteriore criterio di lettura. Il Consiglio di Stato, con la sentenza 4 giugno 2025, n. 4857, ha distinto la decisione amministrativa algoritmica dall’algoritmo di mero supporto, impiegato nell’ambito di decisioni che restano rigorosamente affidate al fattore umano. La distinzione è condivisibile. A mio avviso, tuttavia, la qualificazione dello strumento come mero supporto non può dipendere soltanto dal nome attribuitogli nel contratto o nel regolamento interno: occorre guardare a ciò che accade realmente nel procedimento. Quali informazioni arrivano al funzionario? Quali alternative gli vengono presentate? Quale margine conserva per contraddire l’esito proposto?

Anche un sistema formalmente ausiliario può orientare in modo determinante la decisione se chi sottoscrive l’atto non dispone, in concreto, degli strumenti per metterlo in discussione.

Il TAR Sicilia, sezione di Catania, con la sentenza 22 aprile 2026, n. 1157, ha mostrato che cosa accade quando tale capacità viene meno. La stazione appaltante non può limitarsi a immettere i dati nel software e a presumere la correttezza dei calcoli senza essere in grado di verificarli e correggerli; se non è in condizione di controllare il procedimento automatizzato, arretra rispetto ai propri doveri funzionali. La tecnologia non colma il vuoto di potere: può, semmai, renderlo meno percepibile.

La prova controfattuale investe anche la motivazione. A partire dalle sentenze del Consiglio di Stato n. 2270 e n. 8472 del 2019 e n. 881 del 2020, la conoscibilità dell’algoritmo è stata collegata all’imputabilità della decisione all’organo titolare del potere. Da questa prospettiva, non basta dichiarare che il risultato è stato verificato. Perché il controllo sia effettivamente ricostruibile, la motivazione dovrebbe rendere conto del ruolo svolto dal sistema, degli elementi che hanno inciso sull’esito e della valutazione attraverso la quale l’amministrazione ha accolto, modificato o respinto l’output. Senza questa ricostruzione, l’interessato non è posto in condizione di contestare efficacemente l’atto, né il giudice di esercitare pienamente il proprio sindacato.

Conoscibilità non significa, tuttavia, riversare sul funzionario migliaia di pagine di documentazione tecnica, né pretendere in ogni caso la divulgazione del codice sorgente. L’informazione è utile se consente di comprendere il singolo esito, arriva prima della decisione ed è presentata in una forma concretamente fruibile. La stessa sentenza n. 4857/2025 ha subordinato l’accesso difensivo al codice sorgente alla verifica della sua indispensabilità. Questo piano va distinto dal dovere della stazione appaltante di procurarsi, sin dalla fase di acquisizione, gli elementi che le occorrono per governare il sistema e rispondere dei suoi risultati.

Il controllo si decide nel contratto

È proprio nella fase di acquisizione che una parte decisiva del controllo umano viene progettata. Quando un’amministrazione acquista una soluzione automatizzata non si procura soltanto una prestazione tecnica: accetta anche una determinata distribuzione del potere tra amministrazione, sistema e fornitore.

Il capitolato dovrebbe quindi muovere dalla decisione pubblica che si intende supportare, non dal prodotto che il mercato offre. Prima di scegliere il sistema occorre individuare la funzione che gli si vuole assegnare, il grado di incidenza dell’output sulla decisione e le conseguenze di un eventuale errore. Occorre poi stabilire quali valutazioni possano essere automatizzate o assistite, quali debbano restare affidate al giudizio umano e quali garanzie siano necessarie perché quest’ultimo rimanga effettivo. Da questa analisi derivano gli usi consentiti, le informazioni da restituire per ciascun output, i poteri di verifica e di intervento, la disciplina degli aggiornamenti e la possibilità di proseguire il procedimento con strumenti alternativi. Non sono clausole accessorie: tracciano il perimetro della delega.

Il punto diventa particolarmente delicato quando le capacità di controllo dipendono dal fornitore. Un prodotto standardizzato può non rendere disponibili determinate informazioni; alcune condizioni possono essere scarsamente o per nulla negoziabili; esigenze di tutela del segreto industriale possono limitare l’accesso a specifici elementi. Se soltanto il fornitore è in grado di spiegare un risultato, modificare il sistema o ripristinarne il funzionamento, l’amministrazione rischia di dipendere da un soggetto privato proprio nel punto in cui dovrebbe esercitare un potere pubblico. Il contratto può distribuire obblighi e responsabilità tra le parti, ma non può trasferire al fornitore la titolarità sostanziale della decisione lasciando al funzionario la sola firma.

Il controllo, inoltre, deve sopravvivere alla fase di acquisizione. Un sistema cambia con gli aggiornamenti, i nuovi dati, la variazione delle soglie o l’ampliamento delle finalità d’uso. Una soluzione acquisita per organizzare documenti può essere progressivamente impiegata per stabilire priorità, attribuire punteggi o supportare decisioni sfavorevoli. In questi casi la verifica iniziale non basta: ogni modifica che accresce l’incidenza dell’output sulla decisione dovrebbe riaprire la valutazione sull’adeguatezza del controllo umano.

Quando le garanzie mancano: ridisegnare il perimetro d’uso

È qui che il Legal Engineering rivela la propria utilità: partire dal processo decisionale concreto, individuare i punti nei quali la tecnologia incide sul giudizio e tradurre i principi giuridici in requisiti, controlli ed evidenze verificabili. Se il principio da proteggere è l’autonomia della persona, servono informazioni che rendano intelligibile l’output, competenze adeguate a valutarlo, un potere effettivo di discostarsene e la tracciabilità di ciò che è stato valutato e deciso. Il diritto entra così nella progettazione del processo prima che un errore o un contenzioso rendano visibile ciò che non era stato governato.

Quando le garanzie ritenute necessarie non sono tutte disponibili, non è la firma del funzionario a colmare ciò che manca. Occorre confrontare le capacità di controllo effettivamente esercitabili con la funzione che si vuole affidare al sistema e, se necessario, ridisegnarne il perimetro d’impiego. Lo stesso strumento può essere adeguato per organizzare informazioni, effettuare simulazioni o segnalare casi meritevoli di esame e, nello stesso tempo, non offrire garanzie sufficienti per determinare un punteggio, una priorità o un esito sfavorevole. Il limite non riguarda il sistema considerato in astratto, ma il rapporto tra quel sistema, la funzione che gli viene assegnata e il controllo che l’amministrazione è realmente in grado di esercitare.

Si pensi a un software utilizzato per ordinare le offerte o calcolare un punteggio. Se il RUP non è in grado di ricostruire il calcolo, individuare un errore, comprenderne l’incidenza e modificare l’esito, la sua firma non restituisce all’amministrazione il controllo perduto. Quel software potrà eventualmente servire a una simulazione o a un’attività preparatoria, ma non dovrebbe diventare il presupposto determinante dell’aggiudicazione. Restringerne l’impiego, in un caso simile, non significa respingere l’innovazione: significa evitare che l’efficienza venga perseguita al prezzo di una responsabilità priva di potere.

Conclusioni

La domanda corretta, allora, non è se l’essere umano sia rimasto nel processo, ma dove sia rimasto e con quali possibilità di azione. Può conoscere gli elementi che hanno inciso sull’esito? Può contestarli? Può correggere la decisione e arrestare il sistema? Può dimostrare, anche a posteriori, in che modo abbia esercitato tali poteri? Soltanto quando la risposta è affermativa la firma esprime una decisione dell’amministrazione. In ogni altro caso, si limita ad attestare che una persona era presente quando la decisione era già stata assunta.

________

*Laura Cappello, avvocato cassazionista, Technology Governance Advisor e Legal Engineer, Studio Legale Cappello

Riproduzione riservata Ⓒ