AI Act: Regolamento UE sull’intelligenza artificiale

AI Act: cos’è e cosa cambia per le aziende

L’AI Act è il Regolamento Europeo che disciplina lo sviluppo e l’utilizzo dell’Intelligenza Artificiale, con un quadro comune di regole, requisiti e responsabilità per le aziende che sviluppano, forniscono o utilizzano sistemi di IA.

La normativa adotta un approccio basato sul rischio, prevedendo obblighi differenti in funzione delle caratteristiche, delle finalità e dell’impatto dei sistemi utilizzati. Dagli strumenti di AI generativa alle applicazioni integrate nei processi aziendali, diventa quindi essenziale comprendere quali regole si applicano, quali sono gli adempimenti richiesti e quali responsabilità ricadono sull’impresa.

In questo articolo analizziamo cosa prevede l’AI Act, a chi si applica, come vengono individuati i diversi livelli di rischio e quali sono i principali obblighi per fornitori e aziende che utilizzano sistemi di Intelligenza Artificiale.

 

Cos’è l’AI Act 

Il Regolamento UE 2024/1689 o Regolamento sull’Intelligenza Artificiale (noto come AI Act) è entrato in vigore il 01 agosto 2024, con l’obiettivo di garantire che lo sviluppo e l’utilizzo dell’IA avvengano in modo sicuro, etico e rispettoso dei diritti fondamentali e dei valori europei.

È il primo regolamento europeo dedicato all’intelligenza artificiale, che segna un punto di svolta fondamentale e si inserisce nella strategia digitale UE per promuovere innovazione e competitività, garantendo al tempo stesso la tutela dei cittadini e dei loro diritti.

La norma si compone di 113 articoli suddivisi in 13 capi e 180 considerando iniziali che precedono gli articoli, spiegando le ragioni che ne hanno portato all’adozione.

Il Regolamento adotta un approccio basato sul livello di rischio associato ai sistemi di IA, prevedendo specifici requisiti e obblighi per fornitori e utilizzatori in base al livello di rischio associato a ciascun sistema, particolarmente stringenti per i sistemi considerati “ad alto rischio“, che devono soddisfare requisiti di sicurezza, trasparenza e supervisione umana per poter essere messi in servizio.

 

Cosa devono fare le aziende per adeguarsi all’AI Act

Per adeguarsi all’AI Act, le aziende devono innanzitutto conoscere e mappare i sistemi di Intelligenza Artificiale sviluppati o utilizzati all’interno dell’organizzazione, individuando per ciascuno di essi finalità, livello di rischio e ruolo ricoperto dall’impresa – ad esempio provider, deployer, importatore o distributore.

Da questa classificazione dipendono gli obblighi applicabili.

Fatto ciò, ogni azienda deve definire una governance interna dell’IA, con procedure per valutare e autorizzare l’adozione di nuovi strumenti, verificarne la conformità, gestire i rischi e documentarne l’utilizzo. Particolare attenzione deve essere dedicata ai sistemi ad alto rischio, per i quali sono previsti requisiti e responsabilità più stringenti, e ai sistemi soggetti agli obblighi di trasparenza dell’articolo 50.

Elemento centrale è inoltre l’AI literacy: provider e deployer devono adottare misure a sostegno dello sviluppo delle competenze di tutte le persone che utilizzano sistemi di IA per loro conto, calibrate sulle conoscenze, sull’esperienza e sul contesto di utilizzo.

L’adeguamento all’AI Act non deve quindi essere considerato un adempimento isolato, ma un processo che coinvolge tecnologia, organizzazione, persone e procedure aziendali, da integrare con le altre normative applicabili, a partire dal GDPR quando vengono trattati dati personali.

 

Per saperne di più, leggi il nostro articolo Cosa devono fare le aziende per adeguarsi all’AI Act.

 

 

 

AI Act in breve

Riepiloghiamo i punti salienti della normativa:


AI ACT IN BREVE
Cos’è 

È il Regolamento UE 2024/1689 o Regolamento sull’Intelligenza Artificiale: disciplina lo sviluppo, l’immissione sul mercato, la messa in servizio e l’utilizzo dei sistemi di IA nell’Unione Europea. Mira a garantire un più elevato livello di protezione della sicurezza e dei diritti fondamentali, sostenendo al tempo stesso innovazione e funzionamento del mercato interno. 

Cosa prevedeL’AI Act vieta determinate pratiche IA considerate inaccettabili, stabilisce requisiti e obblighi specifici per i sistemi di IA ad alto rischio e introduce obblighi di trasparenza per determinati sistemi e contenuti generati o manipolati dall’IA. Introduce inoltre una disciplina specifica per i modelli GPAI e il concetto chiave di l’AI literacy legato allo sviluppo delle competenze di tutte le persone che usano sistemi di IA.
Come

L'AI Act adotta un approccio basato sul rischio (risk-based approach), prevedendo regole differenti in funzione delle caratteristiche, delle finalità e dei rischi associati ai sistemi di IA. È possibile individuare quattro livelli comunemente utilizzati:

  • Rischio inaccettabile (pratiche vietate)
  • Rischio alto (requisiti e obblighi specifici)
  • Rischio limitato (obblighi di trasparenza)
  • Rischio minimo o nullo (in linea generale, nessun obbligo specifico)

Le espressioni “rischio limitato” e “rischio minimo o nullo” sono categorie comunemente utilizzate per descrivere l’approccio dell’AI Act, ma non costituiscono categorie giuridiche formalmente definite dal Regolamento.

Regole

L’AI Act introduce un sistema di regole in funzione delle caratteristiche e del rischio associato ai sistemi di IA.

  • Divieto di determinate pratiche di IA individuate nell’articolo 5
  • Obblighi e requisiti stringenti per i sistemi ad alto rischio individuati nell'articolo 6
  • Obblighi di trasparenza per determinati sistemi di IA previsti dall'articolo 50, in particolare per sistemi destinati a interagire direttamente con persone fisiche e per determinati contenuti sintetici o manipolati dall’IA, compresi i deepfake.
  • Disciplina specifica per i modelli GPAI (General-Purpose AI, modelli di IA per finalità generali), modelli caratterizzati da una significativa generalità, capaci di svolgere un’ampia gamma di compiti distinti e di essere integrati in diversi sistemi o applicazioni.

Per gli altri sistemi che non rientrano nelle categorie soggette a specifici requisiti o obblighi, l’AI Act non introduce in linea generale ulteriori obblighi basati sul rischio, ferma restando l’applicazione delle altre disposizioni pertinenti del Regolamento e delle altre normative applicabili.

Chi deve applicarlo 

L’AI Act ha un ambito di applicazione molto ampio (articolo 2) e riguarda aziende e organizzazioni che sviluppano, forniscono, distribuiscono o utilizzano sistemi di Intelligenza Artificiale nell’Unione Europea. Gli operatori individuati sono:

  • Fornitori di sistemi o modelli di IA (provider) che immettono sul mercato o mettono in servizio sistemi di IA con il proprio nome o marchio.
  • Utilizzatori professionali (deployer) che utilizzano un sistema di IA nell’ambito di un’attività professionale.
  • Importatori e distributori di sistemi IA che importano o mettono a disposizione sul mercato dell’Unione sistemi di IA.
  • Rappresentanti autorizzati che hanno un mandato scritto da un provider di sistemi di IA stabilito in un Paese terzo, per adempiere ed eseguire per suo conto gli obblighi e le procedure previsti dal Regolamento

Gli adempimenti cambiano in funzione del ruolo, del sistema e del suo utilizzo concreto.

Obblighi principali

L'AI Act impone obblighi che variano in funzione del sistema, del suo utilizzo e del ruolo ricoperto dall’operatore. A seconda dei casi possono riguardare i seguenti ambiti: Gestione e monitoraggio del rischio, Governance e qualità dei dati, Documentazione tecnica, Registrazione e tracciabilità, Sorveglianza umana, Trasparenza e informazioni agli utenti, Accuratezza, robustezza e cybersicurezza

Date e scadenze

La prima proposta è stata presentata dalla Commissione europea il 21 aprile 2021: il Parlamento europeo e il Consiglio raggiungono un accordo sul testo a dicembre 2023. Da allora:

  • 13 marzo 2024: approvazione della posizione del Parlamento Europeo
  • 21 maggio 2024: approvazione definitiva da parte del Consiglio dell’Unione Europea
  • 13 giugno 2024: adozione del Regolamento (UE) 2024/1689
  • 12 luglio 2024: pubblicazione nella Gazzetta Ufficiale dell’Unione Europea
  • 1° agosto 2024: entrata in vigore del Regolamento, con applicazione graduale delle sue disposizioni.

Dalla sua entrata in vigore, prevede un’introduzione progressiva che consente alle aziende un adeguamento graduale:

  • 2 febbraio 2025: applicazione delle disposizioni sulle definizioni, pratiche vietate e AI Literacy
  • 2 agosto 2025: applicazione, tra le altre, delle norme di governance e degli obblighi per i modelli GPAI.
  • 2 agosto 2026: applicazione generale del Regolamento e degli obblighi di trasparenza, salvo le disposizioni soggette a termini differenti.
  • 2 dicembre 2027: applicazione delle principali disposizioni relative ai sistemi ad alto rischio individuati dall’Allegato III.
  • 2 agosto 2028: applicazione delle principali disposizioni relative ai sistemi ad alto rischio collegati ai prodotti disciplinati dalla normativa di armonizzazione dell’Unione indicata nell’Allegato I.
Quadro Normativo

L'AI Act (Regolamento (UE) 2024/1689 del 13 giugno 2024) stabilisce regole armonizzate sull’intelligenza artificiale e si integra in un più ampio quadro giuridico europeo: uno stesso sistema di IA può essere soggetto contemporaneamente a più discipline, in funzione dei dati trattati, della finalità, del settore e del contesto in cui viene utilizzato. Tra le normative correlate: GDPR, DSA, DMA, normativa in materia di proprietà intellettuale, sicurezza dei prodotti e altre normative settoriali applicabili.

AutoritàIn Italia, AgID e ACN sono le Autorità nazionali per l’intelligenza artificiale, con funzioni differenti e complementari, ferme restando le competenze attribuite alle autorità di vigilanza settoriali.
Sanzioni 

Fino a 35 milioni di euro o al 7% del fatturato mondiale annuo per la violazione delle pratiche vietate; fino a 15 milioni o al 3% per determinati obblighi previsti per operatori e organismi notificati, compresi gli obblighi di trasparenza dell’articolo 50; fino a 7,5 milioni di euro o l’1% del fatturato mondiale totale annuo per la fornitura, in risposta a una richiesta, di informazioni inesatte, incomplete o fuorvianti agli organismi notificati o alle autorità nazionali competenti. Per le PMI, comprese le startup, si applicano i limiti massimi più favorevoli previsti dall’AI Act.

 

 

 

Quali sono le principali definizioni dell’AI Act

L’AI Act introduce un quadro terminologico comune, definendo nell’articolo 2 e articolo 3 i principali concetti cui si applica la normativa, e nell’articolo 4  l’importanza di gestire le nuove tecnologie con la giusta consapevolezza.

 

Definizione di “Sistema di IA”

La definizione giuridica di Sistema di Intelligenza Artificiale è contenuta nel comma 1 dell’articolo 3 del regolamento:

 

Art. 3 (1) «sistema di IA»: un sistema automatizzato progettato per funzionare con livelli di autonomia variabili e che può presentare adattabilità dopo la diffusione e che, per obiettivi espliciti o impliciti, deduce dall’input che riceve come generare output quali previsioni, contenuti, raccomandazioni o decisioni che possono influenzare ambienti fisici o virtuali;

 

Notazione: gli acronimi AI o IA hanno lo stesso significato e si riferiscono rispettivamente alla lingua inglese “Artificial Intelligence” (da cui AI) in italiano “Intelligenza Artificiale” (da cui IA). Utilizzati come equivalenti nel parlato italiano, la nozione abbreviata formalmente corretta sarà Sistema IA oppure Applicazione IA per la lingua italiana, e AI System oppure Software AI per la lingua inglese.

 

 

I soggetti e gli operatori dell’AI Act

Gli articoli 2 e 3 definiscono l’ambito di applicazione del regolamento, individuando come “operatori” tutti i soggetti coinvolti. In particolare, nel comma 8 dell’articolo 3 la norma definisce:

 

Art. 3 (8) «operatore»: un fornitore, un fabbricante del prodotto, un deployer, un rappresentante autorizzato, un importatore o un distributore;

 

L’articolo elenca tutti i soggetti che devono aderire agli obblighi dell’Ai Act. La prima importante distinzione, su cui ci soffermiamo nel nostro articolo, è tra Provider o Fornitori di sistemi o modelli AI e Deployer o Utilizzatori, ovvero tra chi fornisce il sistema, perché lo realizza o lo mette a disposizione, e chi lo utilizza. La norma definisce delle responsabilità diverse in capo ad ognuno.

 

SOGGETTOCHI ÈRESPONSABILITÀESEMPIO
Provider (fornitore)
di sistemi o modelli IA
Soggetto* che sviluppa o fa sviluppare un sistema di IA o un modello IA e lo immette sul mercato o in servizio con il proprio nome o marchio.Deve garantire la conformità dei sistemi immessi sul mercato europeo, anche se sviluppati o commercializzati fuori UE.Azienda che sviluppa e commercializza con il proprio marchio un sistema di IA destinato alla diagnosi medica.
Deployer (utilizzatore)
di sistemi IA
Soggetto* che utilizza sistemi di IA nell’ambito della propria attività economica o istituzionale, situato o stabilito nell’UE.Deve garantire l’uso conforme e monitorare i sistemi per prevenire abusi e tutelare i diritti degli utenti.Ospedale che utilizza un sistema di IA per la diagnosi medica. 
* Persona fisica o giuridica, autorità pubblica, agenzia o altro organismo

 

Va fatta un’osservazione importante: chi sviluppa o mette sul mercato UE un sistema di IA assume precise responsabilità legali.

Non è importante dove il soggetto abbia la sua sede legale: se il sistema viene immesso nel mercato europeo o se il suo output è utilizzato nell’Unione Europea, sarà tenuto a rispettare il regolamento. È lo stesso principio affermato nel GDPR, noto come “effetto Bruxelles”, ossia la capacità delle normative europee di estendere la propria influenza anche al di fuori dei confini dell’UE.

Collegati al Provider, la norma individua altri operatori che sono tenuti a verificarne l’assunzione di responsabilità:

SOGGETTOCHI ÈRESPONSABILITÀESEMPIO
Rappresentanti autorizzatiPersone fisiche o giuridiche con sede nell’UE che agiscono per conto di un fornitore di IA situato fuori dall’Unione Europea.Devono garantire la conformità del sistema di IA alle disposizioni del regolamento per conto del fornitore extra-UE.Società europea incaricata di rappresentare nell’UE un fornitore statunitense di sistemi di IA.
ImportatoriSoggetti* stabiliti nell’UE che immettono sul mercato un sistema di IA recante il nome o il marchio di un soggetto stabilito in un Paese terzo.Devono verificare la conformità dei sistemi importati alle normative europee, prima della messa a disposizione.Azienda che importa un software di IA dagli USA e lo rivende a clienti nell’UE (con il marchio della società statunitense).
DistributoriSoggetto*, diverso dal fornitore e dall’importatore, che mette un sistema di IA a disposizione sul mercato dell’UE.Devono verificare la conformità dei sistemi distribuiti alle normative europee, prima della messa a disposizione.Rivenditore europeo che distribuisce ai propri clienti un sistema di IA realizzato da un altro soggetto.
* Persona fisica o giuridica, autorità pubblica, agenzia o altro organismo

 

 

Uso improprio ragionevolmente prevedibile

L’articoli 3, nel comma 13 definisce un concetto molto importante:

 

Art. 3 (13) «uso improprio ragionevolmente prevedibile»: l’uso di un sistema di IA in un modo non conforme alla sua finalità prevista, ma che può derivare da un comportamento umano o da un’interazione con altri sistemi, ivi compresi altri sistemi di IA, ragionevolmente prevedibile;

 

L’AI Act contempla espressamente il concetto di un utilizzo diverso dalla finalità prevista, ma prevedibile sulla base del comportamento umano oppure di problematiche tecnico-sistemiche. Mappare questi scenari e adottare adeguate misure di prevenzione diventa quindi una componente importante della governance e gestione dei rischi legati all’IA.

 

 

Definizione di “GPAI”

L’AI Act introduce il concetto di modelli di intelligenza artificiale per finalità generali (general-purpose AI model o GPAI model), dandone la definizione giuridica nel comma 63 dell’articolo 3:

 

Art. 3 (63) «modello di IA per finalità generali»: un modello di IA, anche laddove tale modello di IA sia addestrato con grandi quantità di dati utilizzando l’autosupervisione su larga scala, che sia caratterizzato da una generalità significativa e sia in grado di svolgere con competenza un’ampia gamma di compiti distinti, indipendentemente dalle modalità con cui il modello è immesso sul mercato, e che può essere integrato in una varietà di sistemi o applicazioni a valle, ad eccezione dei modelli di IA utilizzati per attività di ricerca, sviluppo o prototipazione prima di essere immessi sul mercato;

 

I modelli GPAI sono caratterizzati da un significativo grado di generalità, capaci di svolgere molteplici compiti e di essere integrati in diversi sistemi o applicazioni. Successivamente, la norma distingue tra modelli GPAI e sistemi GPAI (general-purpose AI system o GPAI system) basati su tali modelli e in grado di perseguire diverse finalità, direttamente o attraverso l’integrazione in altri sistemi di IA; la definizione giuridica di quest’ultimo è nel comma 66 dell’articolo 3 :

 

Art. 3 (66) «sistema di IA per finalità generali»: un sistema di IA basato su un modello di IA per finalità generali e che ha la capacità di perseguire varie finalità, sia per uso diretto che per integrazione in altri sistemi di IA;

 

L’acronimo GPAI (General Purpose AI) fa riferimento quindi a modelli e sistemi di intelligenza artificiale per finalità generali, ovvero caratterizzati dalla capacità di operare su un’ampia gamma di compiti, anziché essere progettati esclusivamente per una funzionalità specifica.

Si considerano GPAI modelli come ChatGPT, Claude o Gemini, ovvero modelli di IA generativa di grandi dimensioni e ampia capacità, addestrati su grandi quantità di dati e utilizzabili in numerosi contesti applicativi. Questi modelli, noti anche come modelli fondativi (foundation models), sono progettati per essere utilizzati in una vasta gamma di applicazioni, spesso come base su cui vengono costruiti altri sistemi o integrati in altre applicazioni IA.

 

Il termine foundation models è stato introdotto nel 2021 dai ricercatori dello Stanford Institute for Human-Centered AI (HAI) proprio per indicare modelli che – dopo un addestramento su larga scala – possono essere adattati a numerosi compiti a valle (downstream tasks), ad esempio tramite fine-tuning, prompting o altre tecniche. È un termine tecnico che non va confuso con le definizioni normative.

 

GPAI con rischio sistemico

I GPAI con rischio sistemico sono modelli di IA per finalità generali dotati di capacità ad alto impatto che, per caratteristiche, capacità e diffusione, possono determinare rischi significativi su larga scala.

I criteri per considerare i GPAI come “modelli con rischio sistemico” sono definiti nell’articolo 51 e si basano sulla potenza computazionale utilizzata per addestrarli, presumendo che un modello presenti capacità ad alto impatto quando la quantità cumulativa di calcolo utilizzata per il suo addestramento è superiore a 10²⁵ FLOP.

La Commissione può – di propria iniziativa (ex officio) o su segnalazione qualificata del gruppo di esperti scientifici – individuare come “sistemici” anche altri modelli al di sotto di questa soglia, sulla base delle loro capacità e del loro potenziale impatto.

 

Cosa sono i FLOPS? 

Parametro tecnico che rappresenta il numero di operazioni in virgola mobile (FLOPs).

I FLOPS (acronimo di Floating Point Operations Per Second) sono un’unità di misura delle prestazioni computazionali di un sistema, in particolare servono a calcolare la potenza necessaria per eseguire operazioni in virgola mobile. Più semplicemente: indicano quante operazioni matematiche complesse un processore può fare ogni secondo. Le operazioni in virgola mobile sono tipiche dei calcoli scientifici, statistici e dell’intelligenza artificiale, dove è richiesta una grande precisione.

 

 

Alfabetizzazione o AI Literacy

L’articolo 4  (Alfabetizzazione in materia di IA o AI Literacy) prevede che provider e deployer adottino misure per supportare lo sviluppo di un livello sufficiente di alfabetizzazione di tutte le persone che utilizzano o gestiscono sistemi di IA per loro conto.

 

Art. 4: “I fornitori e i deployer dei sistemi di IA adottano misure per garantire nella misura del possibile un livello sufficiente di alfabetizzazione in materia di IA del loro personale nonché di qualsiasi altra persona che si occupa del funzionamento e dell’utilizzo dei sistemi di IA per loro conto, prendendo in considerazione le loro conoscenze tecniche, la loro esperienza, istruzione e formazione, nonché il contesto in cui i sistemi di IA devono essere utilizzati, e tenendo conto delle persone o dei gruppi di persone su cui i sistemi di IA devono essere utilizzati.

 

La formazione del personale rappresenta una delle principali modalità attraverso cui le aziende possono adempiere a questo obbligo.

L’AI Literacy non dovrebbe essere considerata soltanto un adempimento normativo: comprendere capacità, limiti e rischi dei sistemi utilizzati consente alle persone di impiegare l’IA in modo più consapevole, e può aiutare l’impresa a trasformare la compliance in una leva per migliorare processi, competenze e capacità di innovazione.

 

Sistemi di IA: l’approccio basato sul rischio

L’AI Act adotta un approccio basato sul rischio (risk-based approach), che definisce regole e obblighi differenti in funzione del livello di rischio che i sistemi di Intelligenza Artificiale possono comportare per la sicurezza, la salute e i diritti fondamentali delle persone.

Maggiore è il rischio associato al sistema e al suo utilizzo, più stringenti sono i requisiti e gli obblighi previsti dal Regolamento.

A fini divulgativi, nell’approccio basato sul rischio dell’AI Act possiamo individuare 4 livelli principali: pratiche di IA vietate, sistemi di IA ad alto rischio, sistemi comunemente definiti a rischio “limitato” (soggetti all’obbligo di trasparenza) e sistemi a rischio “minimo o nullo”.

 

AI Act: Livelli di Rischio dei sistemi AI - Fonte: <a href="https://digital-strategy.ec.europa.eu/it/policies/regulatory-framework-ai" target="_blank" rel="noopener">Commissione Europea</a>

AI Act: Livelli di Rischio dei sistemi AI – Fonte: Commissione Europea

 

Pratiche di IA vietate

L’articolo 5  dell’AI Act definisce le Pratiche di IA Vietate, ovvero sistemi di IA considerati una minaccia diretta ai diritti e alla sicurezza, perché possono provocare danni significativi a una o più persone, come tali rappresentanti un rischio inaccettabile. Comprendono, ad esempio:

  • Sistemi che sfruttano le vulnerabilità (età, disabilità o specifica situazione economica o sociale) per provocare un danno significativo a una o più persone
  • Sistemi di punteggio sociale che classificano le persone sulla base del comportamento, delle caratteristiche personali o della personalità, e conducono a un trattamento pregiudizievole o sfavorevole, ingiustificato o sproporzionato
  • Sistemi di scraping non mirato di immagini facciali, al fine di creare database di riconoscimento facciale
  • Identificazione biometrica remota in tempo reale in spazi accessibili al pubblico, ai fini di attività di contrasto (salvo eccezioni autorizzate)
  • Riconoscimento delle emozioni in contesti scolastici o lavorativi (salvo finalità mediche o di sicurezza)

 

Questi sistemi sono del tutto vietati.

 

Sistemi di IA ad alto rischio

L’articolo 6 definisce le regole di classificazione per i sistemi di IA ad alto rischio: sono sistemi che possono avere un impatto significativo sulla salute, la sicurezza o i diritti fondamentali delle persone fisiche. I criteri per classificare i sistemi ad alto rischio sono definiti nel citato articolo 6 e negli allegati I e III dell’AI Act; rientrano in questa categoria, ad esempio:

  • Sistemi utilizzati per selezionare candidati, gestire promozioni o valutare le prestazioni dei lavoratori
  • Sistemi utilizzati per determinare l’accesso a servizi essenziali, come prestazioni pubbliche, assistenza sanitaria o credito
  • Sistemi utilizzati nell’istruzione per l’ammissione o la valutazione degli studenti
  • Sistemi utilizzati nell’amministrazione della giustizia o per influenzare l’esito di elezioni e referendum o il comportamento di voto
  • Sistemi utilizzati come componenti di sicurezza di infrastrutture critiche, ad esempio nella fornitura di acqua, gas ed energia o nella gestione del traffico stradale
  • Sistemi di identificazione biometrica remota, nei casi in cui il loro utilizzo sia consentito dalla legge

 

Per i sistemi di intelligenza artificiale ad alto rischio, l’AI Act prevede specifici obblighi e requisiti di conformità.

 

Sistemi di IA a rischio “limitato”

Il regolamento individua degli obblighi di trasparenza per determinati sistemi di IA che presentano un rischio “limitato”, in quanto potrebbero influenzare le volontà degli utenti, interagendo direttamente con essi senza che le persone si rendano conto di comunicare o ricevere contenuti da un’intelligenza artificiale. Esempi tipici sono:

  • i chatbot, dove gli utenti devono essere consapevoli di non interagire con un essere umano
  • i contenuti generati o manipolati da IA (es. deepfake), che devono essere opportunamente etichettati

 

L’AI Act impone requisiti di trasparenza e l’obbligo di informare gli utenti che stanno interagendo con un sistema di IA.

 

Sistemi di IA a rischio “minimo o nullo”

Sono infine considerati sistemi di IA a rischio minimo o nullo quelli che non hanno alcun impatto diretto sui diritti fondamentali o sulla sicurezza delle persone. L’AI Act non prevede in questo caso obblighi aggiuntivi, oltre a quanto già disciplinato da normative generali e settoriali. Tuttavia, incoraggia l’adozione volontaria di codici di condotta per promuovere buone pratiche (articolo 95). Esempi sono:

  • Filtri antispam per la posta elettronica
  • Sistemi di IA utilizzati nei videogiochi per gestire personaggi o dinamiche di gioco
  • Sistemi di manutenzione predittiva di macchinari, quando non incidono su ambiti critici o sulla sicurezza delle persone
  • Sistemi per ottimizzare inventari, scorte o processi logistici interni
  • Strumenti di classificazione e organizzazione automatica di documenti, in contesti non sensibili

 

Questi sistemi sono esenti da obblighi normativi specifici per incoraggiare l’innovazione e l’esperimentazione, permettendo alle aziende di sviluppare nuove tecnologie senza oneri normativi eccessivi.

 

Riepilogo dei livelli di rischio e degli obblighi previsti

Maggiore è il rischio associato al sistema e al suo utilizzo, più stringenti sono i requisiti e gli obblighi previsti dal Regolamento, di cui forniamo a seguire una breve sintesi in tabella:

 

Livello di rischioDescrizioneObblighi previstiRiferimento
Rischio inaccettabilePratiche di IA considerate incompatibili con i valori dell’UE perché comportano rischi inaccettabili per i diritti fondamentali e altri interessi tutelati.Utilizzo vietato, salvo le specifiche eccezioni previste dal Regolamento.Art. 5 – Pratiche di IA vietate
Rischio altoSistemi che, per finalità, settore di utilizzo o possibile impatto, possono comportare rischi significativi per salute, sicurezza o diritti fondamentali.Sono soggetti a requisiti e obblighi specifici, tra cui gestione dei rischi, governance dei dati, documentazione tecnica, registrazione dei log, trasparenza, sorveglianza umana, accuratezza, robustezza e cybersicurezza. Sono inoltre previste specifiche procedure di valutazione della conformità prima della messa a disposizione o in servizio.Art. 6 e Allegati I e III – Classificazione dei sistemi ad alto rischio; Capo III – Requisiti e obblighi
Rischio “limitato”*Espressione comunemente utilizzata per indicare determinati sistemi di IA per i quali il Regolamento prevede principalmente obblighi di trasparenza, ad esempio in relazione all’interazione con persone o alla generazione/manipolazione di determinati contenuti.Specifici obblighi di trasparenza, come rendere riconoscibili determinati contenuti generati o manipolati artificialmente e informare, nei casi previsti, le persone che stanno interagendo con un sistema di IA.Art. 50 – Capo IV – Obblighi di trasparenza per i fornitori e i deployer di determinati sistemi di IA
Rischio minimo o nullo*Espressione utilizzata per indicare sistemi che non rientrano nelle categorie sottoposte dal Regolamento a specifiche restrizioni o requisiti in ragione del rischio.In linea generale non sono previsti specifici obblighi basati sul livello di rischio. Il Regolamento incoraggia inoltre l’adozione volontaria di codici di condotta.Nessun obbligo specifico

Art. 95 – Codici di condotta per l’applicazione volontaria di determinati requisiti

Nota: “rischio limitato” e “rischio minimo o nullo” non costituiscono categorie giuridiche formalmente definite dall’AI Act, ma sono espressioni comunemente utilizzate per rappresentare in modo sintetico il suo approccio basato sul rischio.

 

Ambiti di applicazione e obblighi dell’AI Act

L’AI Act ha un ambito di applicazione molto ampio (definito nell’articolo 2) e riguarda aziende e organizzazioni che sviluppano, forniscono, distribuiscono o utilizzano sistemi di Intelligenza Artificiale nell’Unione Europea. Sono previste specifiche esclusioni, tra cui determinati utilizzi per finalità militari, di difesa o sicurezza nazionale, alcune attività di ricerca scientifica, oltre all’uso dell’IA da parte di persone fisiche per attività esclusivamente personali e non professionali.

La normativa ha una portata extraterritoriale: non dipende esclusivamente dalla sede dell’azienda, ma da dove il sistema viene commercializzato o utilizzato e da dove vengono utilizzati i suoi output. Un’impresa extra-UE può pertanto rientrare nell’ambito del Regolamento quando offre un sistema di IA sul mercato europeo o quando i risultati prodotti dal proprio sistema vengono utilizzati nell’Unione.

Per le aziende, il primo passo è quindi individuare il ruolo ricoperto rispetto al sistema di IA – ad esempio provider, deployer, rappresentante, importatore o distributore – e verificare la tipologia e la finalità del sistema utilizzato: da questi elementi dipendono gli obblighi previsti dall’AI Act.

 

 

Obblighi di alfabetizzazione (AI Literacy)

L’articolo 4  dell’AI Act, dedicato al “Alfabetizzazione in materia di IA” (AI Literacy), introduce per provider e deployer l’obbligo di adottare misure adeguate per garantire un livello sufficiente di alfabetizzazione in materia di IA di tutte le persone che utilizzano o gestiscono sistemi di IA per loro conto.

La formazione del personale rappresenta una delle principali modalità attraverso cui le aziende possono adempiere a questo obbligo.

L’alfabetizzazione non dovrebbe essere generica, ma calibrata considerando le conoscenze tecniche, l’esperienza, l’istruzione e la formazione delle persone coinvolte, oltre al contesto in cui vengono utilizzati i sistemi di IA e alle persone o ai gruppi sui quali questi vengono impiegati.

Questo implica, sul piano operativo, costruire percorsi differenziati in funzione delle competenze e delle attività effettivamente svolte. Persone con lo stesso ruolo professionale possono infatti utilizzare l’IA in contesti differenti ed essere esposte a rischi diversi: un utilizzo dell’AI nel marketing, ad esempio, pone problematiche diverse rispetto al suo impiego in ambito legale, HR o nello sviluppo software.

Per costruire un programma efficace è quindi utile partire da una mappatura preliminare degli utilizzi dell’IA in azienda: quali sistemi vengono utilizzati, da chi, per quali attività e con quali possibili rischi. Su questa base è possibile definire percorsi formativi mirati, combinando competenze tecniche, normative e organizzative.

 

Un programma di AI Literacy può prevedere una prima formazione di base rivolta all’intera organizzazione, incluso il management, seguita da attività più specifiche per le diverse funzioni aziendali, con teoria, pratica, workshop tematici e simulazioni. Alcune grandi organizzazioni hanno adottato modelli strutturati, ad esempio sviluppando percorsi differenziati per livello di competenza, specifiche academy dedicate alle diverse figure, oppure programmi per figure come il Responsible AI coinvolte nella governance dell’IA.

 

 

Obblighi per i sistemi di IA ad alto rischio

I sistemi di IA ad alto rischio sono quelli che, pur non essendo vietati, possono comportare rischi significativi di danno per la salute, la sicurezza o i diritti fondamentali delle persone fisiche, anche nel senso di influenzare materialmente il risultato del processo decisionale.

 

 

Il regolamento dedica a questo tema il “Capo III: Sistemi di IA ad Alto Rischio“, dall’articolo 6 all’articolo 49, prevedendo obblighi specifici per fornitori e utilizzatori di questi sistemi. I criteri per classificare questi sistemi sono definiti nell’articolo 6 e negli allegati I e III dell’AI Act

 

 

Questi sistemi sono al centro dell’AI Act, in quanto rappresentano le applicazioni che più di altre possono incidere sulla libertà delle persone.

Un esempio di sistema ad alto rischio sono i sistemi di riconoscimento facciale: questi sistemi, se utilizzati in spazi pubblici per la sorveglianza in tempo reale, sono considerati ad alto rischio e sono soggetti a restrizioni severe per proteggere la privacy e i diritti dei cittadini. Se non regolamentati, potrebbero essere utilizzati per la sorveglianza indiscriminata, violando la riservatezza delle persone: per questo, l’AI Act impone restrizioni severe su tali usi, proteggendo così i diritti individuali.

 

In relazione a questi sistemi, come detto, provider e deployer avranno obblighi diversi.

 

Obblighi per i fornitori di sistemi ad alto rischio

I fornitori hanno obblighi di conformità del sistema proposto.

Prima di immettere sul mercato o mettere in servizio un sistema di IA ad alto rischio, devono assicurare che questo soddisfi i requisiti previsti dall’AI Act in materia di progettazione, sviluppo e gestione, predisponendo, tra l’altro, la documentazione tecnica e le istruzioni per l’uso, garantendo che il sistema consenta un’adeguata sorveglianza umana e, ove previsto, completando la procedura di valutazione della conformità necessaria per la marcatura CE.

 

 

I fornitori di sistemi di IA ad alto rischio devono inoltre istituire un sistema di gestione della qualità che garantisca la conformità, ovvero un sistema documentato e ordinato con politiche, procedure e istruzioni scritte, che comprenda almeno tutti gli aspetti elencati nell’articolo 17. I fornitori sono inoltre tenuti a segnalare eventuali incidenti gravi e malfunzionamenti, adottando tempestivamente le misure necessarie per gestire le criticità riscontrate.

I fornitori devono registrarsi e registrare i propri sistemi nella banca dati dell’UE (fatta eccezione per taluni sistemi di cui all’allegato III che sono utilizzati nel settore delle infrastrutture critiche). L’articolo 49 definisce i requisiti per la registrazione dei sistemi di IA ad alto rischio prima della loro immissione sul mercato o della loro messa in servizio. L’articolo 43, invece, definisce che le autorità di vigilanza del mercato possono autorizzare l’immissione sul mercato o la messa in servizio di specifici sistemi di IA ad alto rischio, per un tempo limitato e per motivi eccezionali connessi alla sicurezza pubblica, alla salute, alla protezione dell’ambiente o alle principali infrastrutture.

Per i sistemi ad alto rischio, anche tutti gli operatori collegati dovranno effettuare delle verifiche di conformità del provider.

L’importatore deve verificare, prima dell’immissione sul mercato, che il fornitore abbia adempiuto agli obblighi pertinenti, tra cui la procedura di valutazione della conformità, la documentazione tecnica e, ove richieste, dichiarazione UE di conformità e marcatura CE; il distributore deve verificare, prima della messa a disposizione, la presenza della marcatura CE e della dichiarazione UE di conformità, e non deve distribuire il sistema quando abbia motivo di ritenerlo non conforme; il rappresentante deve anch’esso, tra le altre cose, verificare determinati adempimenti del fornitore, conservare la documentazione richiesta e, quando applicabile, adempie agli obblighi di registrazione.

 

Obblighi per gli utilizzatori di sistemi ad alto rischio

Gli utilizzatori (deployer) hanno invece obblighi di utilizzo conforme dei sistemi di IA in uso.

Ai sensi dell’articolo 26, devono adottare adeguate misure tecniche e organizzative, utilizzare il sistema secondo le istruzioni fornite dal provider, affidare la sorveglianza umana a persone adeguatamente competenti, formate e autorizzate, monitorarne il funzionamento e, quando applicabile, conservare i log generati dal sistema.

I deployer devono informare le persone che sono soggette a decisioni assistite dall’IA e cooperare con le autorità in merito ad azioni normative.  Se il sistema è utilizzato sul luogo di lavoro, devono informare i rappresentanti dei lavoratori e i lavoratori interessati.

Devono inoltre monitorare il funzionamento del sistema e, qualora rilevino rischi o incidenti gravi, adottare le misure previste e informare i soggetti e le autorità competenti.  Sono tenuti anche a conservare i log generati automaticamente dal sistema, quando questi sono sotto il loro controllo, per un periodo adeguato alla finalità prevista e, di norma, per almeno sei mesi.

In alcuni casi, l’uso di un sistema di IA per l’identificazione biometrica remota a posteriori (nell’ambito di ricerche mirate) richiede un’autorizzazione preventiva (entro 48 ore) e la documentazione di ciascun uso, con relazioni annuali alle autorità.

Le autorità pubbliche e le entità correlate che utilizzano sistemi di IA ad alto rischio devono rispettare gli obblighi di registrazione previsti dall’articolo 49, nella banca dati dell’UE, in alcuni casi nella sezione non pubblica, oppure in altri casi in banche dati a livello nazionale.

Secondo l’articolo 27  inoltre, gli organismi di diritto pubblico, i soggetti privati che forniscono servizi pubblici e gli utilizzatori di alcune specifiche categorie di sistemi ad alto rischio individuate dall’Allegato III, prima di utilizzare alcuni sistemi di IA ad alto rischio, devono redigere una valutazione d’impatto sui diritti fondamentali.

 

Obblighi per i modelli GPAI

I modelli di IA per finalità generali (GPAI) sono soggetti a un regime di obblighi specifico, disciplinato nel Capo V: Modelli di IA per finalitá generali. In particolare, i provider di modelli GPAI sono soggetti agli obblighi specifici previsti dall’articolo 53.

Devono predisporre e mantenere aggiornata la documentazione tecnica del modello, fornire informazioni e documentazione adeguate ai provider di sistemi di IA che intendono integrarlo nelle proprie soluzioni, adottare una policy per garantire il rispetto della normativa europea sul diritto d’autore e rendere pubblica una sintesi sufficientemente dettagliata dei contenuti utilizzati per l’addestramento del modello.

Questi obblighi sono distinti da quelli previsti per i sistemi di IA ad alto rischio: un modello GPAI può essere integrato in un sistema che – in base alla propria finalità e al contesto di utilizzo – potrebbe essere classificato come sistema ad alto rischio. In questo caso, il provider del modello continua a essere soggetto agli obblighi previsti per i GPAI, mentre il provider del sistema a valle deve garantire il rispetto dei requisiti previsti dall’AI Act per i sistemi ad alto rischio.

Proprio per consentire ai provider a valle di adempiere ai propri obblighi, l’articolo 53 impone al provider del modello GPAI di mettere a loro disposizione le informazioni e la documentazione necessarie per comprendere le capacità e i limiti del modello e per rispettare gli obblighi previsti dal Regolamento.

 

Obblighi per i modelli GPAI a rischio sistemico

I provider di GPAI con rischio sistemico, oltre agli obblighi previsti per tutti i modelli GPAI, sono soggetti ai requisiti aggiuntivi stabiliti dall’articolo 55.

Devono effettuare valutazioni del modello, comprese prove antagonistiche (adversarial testing), individuare e mitigare i rischi sistemici, documentare e segnalare gli incidenti gravi e garantire un adeguato livello di cybersicurezza del modello e della relativa infrastruttura fisica.

Quando un modello soddisfa le condizioni previste per la classificazione a rischio sistemico, il provider deve inoltre notificarlo alla Commissione Europea, secondo quanto previsto dall’articolo 52.

 

Addestramento dei modelli GPAI e contenuti protetti da copyright

L’AI Act si inserisce nel quadro normativo UE vigente in tema di diritto d’autore, con particolare riferimento alla Direttiva Digital Single Market (direttiva (UE) 2019/790 o Direttiva DSM). Il Regolamento affronta il tema in alcuni Considerando, con il fine di garantire che l’utilizzo dei contenuti protetti da copyright da parte dei GPAI avvenga nel rispetto della normativa stessa.

Vediamo le parti del regolamento che hanno un impatto in materia di diritto d’autore.

 

  • Uso di opere protette dal diritto d’autore per l’addestramento dei modelli GPAI. L’addestramento dei modelli GPAI richiede l’accesso a grandi quantità di dati, essenziali per lo sviluppo dell’IA stessa: per questo motivo, l’articolo 4 della Direttiva DSM prevede un’eccezione riguardo ai contenuti protetti dal diritto d’autore usati per il text and data mining a scopo commerciale (“TDM”), consentendo l’estrazione di testo e dati da opere o altri materiali cui si abbia legalmente accesso, a meno che il titolare si opponga a tali usi. I titolari dei diritti possono infatti esercitare il diritto di riserva (opt-out) per vietare l’uso delle proprie opere a fini di estrazione di testo e dati da parte di sistemi di IA: in questa ipotesi, i provider di GPAI devono ottenere un’autorizzazione dai titolari dei diritti per effettuare TDM su tali opere.

 

Considerando 105: “I modelli di IA per finalità generali, in particolare i grandi modelli di IA generativa, in grado di generare testo, immagini e altri contenuti, presentano opportunità di innovazione uniche, ma anche sfide per artisti, autori e altri creatori e per le modalità con cui i loro contenuti creativi sono creati, distribuiti, utilizzati e fruiti. Lo sviluppo e l’addestramento di tali modelli richiedono l’accesso a grandi quantità di testo, immagini, video e altri dati. Le tecniche di estrazione di testo e di dati possono essere ampiamente utilizzate in tale contesto per il reperimento e l’analisi di tali contenuti, che possono essere protetti da diritto d’autore e da diritti connessi. Qualsiasi utilizzo di contenuti protetti da diritto d’autore richiede l’autorizzazione del titolare dei diritti interessato, salvo se si applicano eccezioni e limitazioni pertinenti al diritto d’autore. La direttiva (UE) 2019/790 ha introdotto eccezioni e limitazioni che consentono, a determinate condizioni, riproduzioni ed estrazioni effettuate da opere o altri materiali ai fini dell’estrazione di testo e di dati. In base a tali norme, i titolari dei diritti hanno la facoltà di scegliere che l’utilizzo delle loro opere e di altri materiali sia da essi riservato per evitare l’estrazione di testo e di dati, salvo a fini di ricerca scientifica. Qualora il diritto di sottrarsi sia stato espressamente riservato in modo appropriato, i fornitori di modelli di IA per finalità generali devono ottenere un’autorizzazione dai titolari dei diritti, qualora intendano compiere l’estrazione di testo e di dati su tali opere”.

 

  • I fornitori di modelli GPAI devono rispettare le riserve al punto sopra e adottare politiche interne volte a garantire la conformità con la normativa UE sul diritto d’autore e diritti connessi, indipendentemente dal luogo in cui si svolgono le attività di estrazione e addestramento, evitando di aggirare le norme sfruttando giurisdizioni con leggi meno restrittive.

 

Considerando 106: “I fornitori che immettono modelli di IA per finalità generali sul mercato dell’Unione dovrebbero garantire la conformità ai pertinenti obblighi del presente regolamento. A tal fine, i fornitori di modelli di IA per finalità generali dovrebbero mettere in atto una politica volta a rispettare il diritto dell’Unione in materia di diritto d’autore e diritti connessi, in particolare per individuare e rispettare la riserva dei diritti espresse dai titolari dei diritti a norma dell’articolo 4, paragrafo 3, della direttiva (UE) 2019/790. Qualsiasi fornitore che immetta sul mercato dell’Unione un modello di IA per finalità generali dovrebbe rispettare tale obbligo, indipendentemente dalla giurisdizione in cui hanno luogo gli atti pertinenti in materia di diritto d’autore alla base dell’addestramento di tali modelli di IA per finalità generali. Ciò è necessario per garantire condizioni di parità tra i fornitori di modelli di IA per finalità generali, dato che nessun fornitore dovrebbe essere in grado di ottenere un vantaggio competitivo nel mercato dell’Unione applicando norme in materia di diritto d’autore meno rigorose di quelle previste nell’Unione”.

 

  • I fornitori di modelli GPAI hanno obbligo di trasparenza sui dati di addestramento: devono redigere e pubblicare una sintesi dei contenuti utilizzati per addestrare i propri modelli, sufficientemente dettagliata sotto il profilo tecnico (pur tutelando i segreti industriali e le informazioni riservate) per consentire ai titolari dei diritti d’autore e ad altri soggetti con interessi legittimi di verificare se le proprie opere siano state utilizzate.

 

Considerando 107: “Al fine di aumentare la trasparenza sui dati utilizzati nelle fasi di pre-addestramento e addestramento dei modelli di IA per finalità generali, compresi testo e dati protetti dalla normativa sul diritto d’autore, è opportuno che i fornitori di tali modelli elaborino e mettano a disposizione del pubblico una sintesi sufficientemente dettagliata dei contenuti utilizzati per l’addestramento del modello di IA per finalità generali. Pur tenendo debitamente conto della necessità di proteggere i segreti commerciali e le informazioni commerciali riservate, la presente sintesi dovrebbe essere di respiro ampio e generale, anziché dettagliata sotto il profilo tecnico, al fine di agevolare le parti con interessi legittimi, compresi i titolari dei diritti d’autore, nell’esercitare e far rispettare i loro diritti ai sensi del diritto dell’Unione, ad esempio elencando le principali raccolte o serie di dati che sono state inserite nell’addestramento del modello, quali grandi banche dati o archivi di dati privati o pubblici, e fornendo una descrizione delle altre fonti di dati utilizzate. È opportuno che l’ufficio per l’IA fornisca un modello per la sintesi, che dovrebbe essere semplice ed efficace nonché consentire al fornitore di fornire la sintesi richiesta in forma descrittiva”.

 

 

  • I fornitori di modelli GPAI devono adottare politiche interne adeguate per identificare e rispettare le riserve di opt-out, definendo anche parametri tecnici per l’automazione dei controlli sui contenuti.

 

Art. 53 (1.c):  “I fornitori di modelli di IA per finalità generali attuano una politica volta ad adempiere al diritto dell’Unione in materia di diritto d’autore e diritti ad esso collegati e, in particolare, a individuare e rispettare, anche attraverso tecnologie all’avanguardia, una riserva di diritti espressa a norma dell’articolo 4, paragrafo 3, della direttiva (UE) 2019/790″

 

 

Obblighi di trasparenza per determinati sistemi di IA

I sistemi di IA che presentano un rischio “limitato” sono quelli che interagiscono direttamente con gli utenti, possono influenzare i diritti o le volontà, con la possibilità che le persone non si rendano conto di comunicare o ricevere contenuti da un’intelligenza artificiale.

Per questi sistemi l’AI Act prevede specifici obblighi di trasparenza:

 

Il regolamento dedica a questo tema l’articolo 50  nel “Capo IV: Obblighi di trasparenza per i fornitori e i deployers di determinati sistemi di IA

 

L’articolo 50  stabilisce che, quando un sistema è destinato a interagire direttamente con persone fisiche, queste debbano essere informate di stare interagendo con un sistema di IA, salvo che ciò sia già evidente in base alle circostanze e al contesto di utilizzo. Anche tutti i contenuti generati o manipolati dall’IA devono essere chiaramente marcati e rilevabili come generati artificialmente, per evitare che gli utenti siano ingannati o inconsapevoli.

 

Un esempio è rappresentato dai chatbot, dove gli utenti devono essere consapevoli di non interagire con un essere umano, oppure etichettare contenuti generati o manipolati da IA (es. deepfake).

 

Queste informative devono essere fornite in maniera chiara, distinguibile e accessibile.

 

Agli obblighi di trasparenza si applicano altre eccezioni specifiche: una deroga a questi obblighi di trasparenza si applica quando i sistemi sono autorizzati dalla legge per accertare, prevenire, indagare o perseguire reati.

 

 

Contenuti generati dall’intelligenza artificiale

La trasparenza (articolo 50) si applicano anche a contenuti quali testi, immagini, audio o video generati o modificati con l'intelligenza artificiale, con obblighi distinti tra fornitori e utilizzatori di strumenti di IA.

I provider (fornitori) devono rendere tecnicamente possibile - per quanto consentito dallo stato dell'arte - il riconoscimento dei contenuti generati o manipolati artificialmente, attraverso soluzioni machine-readable non necessariamente visibili all'utente. In particolare, devono garantire che tutti gli output siano marcati in formato leggibile meccanicamente e rilevabili come generati o manipolati dall'IA, nella misura in cui ciò sia tecnicamente possibile.

 

La marcatura dei contenuti generati dall’IA può essere realizzata attraverso diverse tecniche, anche combinate: metadati incorporati nel file, watermark digitali visibili o invisibili, fingerprint o pattern tecnici riconoscibili, sistemi crittografici che certificano provenienza e autenticità del contenuto e sistemi di logging che ne consentono la tracciabilità.

L’AI Act non impone quindi un’unica tecnologia: la soluzione deve essere, per quanto tecnicamente possibile, efficace, interoperabile, robusta e affidabile, tenendo conto anche del tipo di contenuto e dello stato dell’arte. Queste soluzioni possono quindi essere utilizzate singolarmente o in combinazione per rendere i contenuti generati o manipolati dall’IA riconoscibili anche automaticamente dai sistemi informatici.

 

I deployer (utilizzatori) devono invece adempiere agli obblighi di trasparenza nella comunicazione del contenuto, indicando chiaramente alle persone che lo visualizzano se è stato creato o modificato con sistemi IA. Nella pratica, questo significa etichettare in modo opportuno ogni contenuto diffuso in rete (ad esempio, tramite il proprio sito o tramite canali social) affinché sia immediatamente riconoscibile come contenuto generato o manipolato

 

Come meglio descritto nel seguito, l'obbligo riguarda i "deep fake" e determinati testi generati o manipolati dall’IA e pubblicati allo scopo di informare il pubblico su questioni di interesse pubblico, con una eccezione in presenza di revisione umana o controllo editoriale e responsabilità editoriale della pubblicazione.

 

Dal punto di vista aziendale è quindi utile definire una vera e propria AI Content Policy: individuare quali contenuti vengono prodotti con IA, come vengono revisionati, quando devono essere accompagnati da un’informativa e chi è responsabile della loro approvazione. Documentare il processo creativo e di revisione può inoltre essere una buona pratica per ricostruire il contributo umano, gli strumenti utilizzati e le verifiche effettuate, anche in relazione a copyright, reputazione e responsabilità aziendale.

 

 

Quando informare gli utenti che stanno interagendo con un sistema di IA?

La ratio della normativa è evitare che un contenuto generato o manipolato tramite IA possa ingannare o fuorviare l’utente, facendogli percepire come autentico qualcosa che non lo è. In questi casi, è necessario quindi informare gli utenti che stanno interagendo con un sistema di IA.

 

L'obbligo interessa tutti i contenuti realistici creati o modificati con AI e pubblicati online su sito web, social media o in campagne di advertising devono essere chiaramente identificati come AI. 

 

Il focus è sui contenuti artificiali che sembrano reali, e come tale potenzialmente "ingannevoli": nella valutazione conta non solo se l'IA ha generato o modificato il contenuto, ma quanto il risultato appaia realistico, quale informazione comunica e se può alterare la percezione dell'utente.

 

La distinzione centrale è quella tra contenuto palesemente irreale e contenuto realistico, potenzialmente capace di essere scambiato per reale. Per stabilire se un contenuto possa risultare ingannevole, possiamo richiamare alcuni elementi di valutazione:

  • livello di somiglianza con la realtà;
  • esistenza o plausibilità delle persone, degli oggetti o dei luoghi rappresentati;
  • messaggio sostanziale trasmesso dal contenuto;
  • capacità del contenuto di creare una falsa percezione di autenticità o veridicità;
  • caratteristiche del pubblico previsto o ragionevolmente prevedibile.

I casi più delicati - applicati alla comunicazione digitale e al mondo e-commerce - sono quelli in cui l'IA modifica o costruisce elementi che incidono sulla percezione reale di prodotto, dimensioni, caratteristiche, ambientazione, persone o circostanze rappresentate

 

 

Come etichettare i contenuti generati con IA?

Quando ricorrono le condizioni che richiedono trasparenza, il contenuto deve essere chiaramente identificato come generato o manipolato mediante IA.

La Commissione Europea presenta degli esempi di etichetta grafica per fornire questa informazione, che potrebbe tuttavia essere fornita anche attraverso un testo, purché in una posizione chiaramente visibile e percepibile dall'utente.

 

ICONAQUANDO SI USAESEMPIO
AI: Icona ufficiale della Commissione Europea

AI

Icona di base per i contenuti AI

Etichetta generale, da usare quando l'IA è stata coinvolta nella creazione di contenuti deepfake (immagini, audio, video) o testo pubblicato o quando viene implementata un'etichetta di testo personalizzata o un secondo livello interattivo.

Video deepfake con l'etichetta testuale "voci generate con" seguita dall'icona di base
GENERATO CON AI: Icona ufficiale della Commissione Europea

AI Generated

Contenuto generato attraverso l’IA

Quando l'intero contenuto deepfake (immagine, audio, video) o testo è completamente generato dall'IA senza elementi creati dall'uomo o controllo editoriale umano.

Sintesi delle notizie generate dall'IA

Scena o personaggio completamente creati tramite IA

Video deepfake completamente generati dall'IA (anche se successivamente montati da una persona)

Musica o arte completamente composta dall'IA (salvo diritti di autore)

MODIFICATO CON AI: Icona ufficiale della Commissione Europea

AI Modified

Contenuto modificato mediante IA

Quando contenuti creati dall'uomo sono stati parzialmente modificati con l'IA, trasformandoli in un deepfake o in un testo su questioni di interesse pubblico

Un volto in una fotografia autentica viene scambiato con un volto di un politico che utilizza l'IA

Fotografia reale sulla quale vengono aggiunti o modificati elementi mediante IA (come foto autentiche di un appartamento vuoto, arredate utilizzando l'IA)

Fonte: Commissione Europea

 

La qualificazione tra "creato" o "modificato" dovrebbe essere valutata sulla base del contenuto nel suo complesso e della rilevanza della componente generata o modificata.

Le etichette devono essere poste in un punto immediatamente visibile. L'icona di esempio fornita può essere modificata in base al contesto, al fine di mantenere un contrasto tale da fornire l'informazione in modo chiaro e accessibile.

Esempio: l'icona nera ha un evidente contrasto su un'immagine chiara. Tuttavia, apponendo la stessa icona su un'immagine molto scura, potrebbe venire meno il contrasto utile a rendere l'icona chiaramente percepibile. Il colore dell'icona va quindi modulato di conseguenza.

Alcune piattaforme, come Meta e Google, dispongono di strumenti automatici per segnalare contenuti realizzati con IA, anche nell'advertising: tuttavia, la semplice etichetta fornita dalla piattaforma potrebbe non essere sufficiente, da sola, ad adempiere a tutti gli obblighi dell'AI Act.

 

Testi generati con IA e revisione umana: vanno etichettati?

Vi è l'obbligo di etichettatura anche alcuni tipi di contenuti testuali: "I deployer di un sistema di IA che genera o manipola testo pubblicato allo scopo di informare il pubblico su questioni di interesse pubblico rendono noto che il testo è stato generato o manipolato artificialmente" (articolo 50 comma 4).

L'etichettatura del testo è richiesta se ricorono insieme 3 elementi: il testo deve essere pubblicato, avere lo scopo di informare il pubblico e riguardare una questione di interesse pubblico (chiarito nelle Linee guida e FAQ della Commissione sull’art. 50).

Tuttavia, anche nel caso di contenuti di questo tipo generati tramite IA, la presenza di una revisione umana o di un controllo editoriale cui segue l'approvazione del contenuto, può incidere sull'obbligo di dichiararne la generazione mediante IA.

Ciò che conta in questo caso è la validazione umana del contenuto, dove con "revisione" s'intende non necessariamente la modifica del testo, ma anche il solo esame da parte di una persona competente che lo valuti e lo approvi; una semplice correzione superficiale, invece, non rappresenterebbe una vera revisione.

 

Per “questioni di interesse pubblico” si intendono temi rilevanti per la società e meritevoli di dibattito o controllo pubblico, come politica, pubblica amministrazione, giustizia, diritti fondamentali, sicurezza, salute, ambiente e sviluppi economici, scientifici o culturali di significativa rilevanza pubblica. La valutazione deve essere effettuata caso per caso, poiché l’elenco non è esaustivo (chiarito nelle Linee guida e FAQ della Commissione sull’art. 50).

Per esempio, un articolo generato con IA su una nuova legge, un'emergenza sanitaria o una decisione politica può rientrare nella previsione; una normale scheda prodotto commerciale o una comunicazione interna aziendale, in linea generale, no.

 

Domande frequenti sui contenuti generati con l’IA

Vediamo alcune risposte alle domande più frequenti.

 

Le informazioni e le risposte di seguito fornite hanno carattere puramente indicativo e riflettono un’interpretazione della normativa, che non costituisce né può sostituirsi ad una consulenza legale personalizzata. Considerata la complessità della materia e la necessità di valutare ogni specifico caso, si raccomanda di verificarne l’applicabilità con il proprio legale di fiducia.

 

Non necessariamente. Occorre considerare la natura del contenuto e, in particolare, se rappresenta persone, oggetti, luoghi, entità o eventi esistenti in modo tale da apparire autentico o veritiero. Un contenuto chiaramente artificiale o irreale potrebbe non richiedere la stessa informativa prevista per un contenuto realistico o un deepfake.

Non necessariamente. Il concetto di deepfake presuppone un contenuto generato o manipolato dall’IA che assomigli a persone, oggetti, luoghi, entità o eventi esistenti e che possa apparire falsamente autentico o veritiero. Un’immagine manifestamente fantastica o irreale potrebbe quindi non rientrare in questa definizione.

In termini descrittivi, AI Generated può essere utilizzato quando il contenuto è stato sostanzialmente creato attraverso l’IA; AI Modified quando si parte invece da un contenuto reale successivamente modificato o integrato mediante IA. La qualificazione dovrebbe essere effettuata considerando il contenuto nel suo complesso e la rilevanza dell’intervento dell’IA.

Dipende dal ruolo che lo sfondo assume nel contenuto. Uno sfondo generato con IA puramente decorativo, che non altera il significato dell’immagine né la percezione del prodotto rappresentato, potrebbe non richiedere una specifica indicazione. Se, invece, introduce elementi realistici rilevanti o modifica la percezione di dimensioni, proporzioni, ambientazione o caratteristiche del prodotto, potrebbe essere necessario segnalarne la natura artificiale.

Potrebbe essere una soluzione, a condizione che l’indicazione risulti chiaramente visibile, comprensibile e percepibile dall’utente nel contesto in cui il contenuto viene fruito.

Sì. Se la scena nel suo complesso è stata creata artificialmente e presenta persone, luoghi o situazioni realistici che non esistono realmente, il contenuto dovrebbe essere identificato come generato con IA (AI Generated), anche quando al suo interno viene inserita la fotografia di un prodotto reale.

Se le persone generate artificialmente vengono rappresentate in maniera realistica all’interno della scena, potrebbe essere necessario rendere riconoscibile la natura artificiale del contenuto o della sua modifica, soprattutto quando l’intervento può far apparire autentica una situazione che in realtà non si è verificata.

Non necessariamente. Occorre distinguere i normali interventi di editing dalle manipolazioni tramite IA che modificano in modo sostanziale il contenuto o introducono elementi capaci di alterarne il significato o l’apparente autenticità. Nei casi di confine, la valutazione dipende dalla natura e dall’entità della modifica.

Non necessariamente. L’informazione dovrebbe essere presentata in modo chiaro e distinguibile, tenendo conto delle caratteristiche del mezzo utilizzato. La modalità pratica può quindi variare in funzione del formato e del canale di pubblicazione.

Non necessariamente. L’obiettivo è rendere comprensibile all’utente la natura artificiale del contenuto; la forma concreta dell’indicazione può dipendere dal tipo di contenuto e dal mezzo attraverso cui viene pubblicato.

Non necessariamente. Se l’IA viene utilizzata come strumento di supporto alla realizzazione grafica e il contenuto non presenta elementi realistici suscettibili di essere scambiati per autentici, l’obbligo potrebbe non trovare applicazione. Occorre comunque valutare concretamente come è stata utilizzata l’IA e quale tipo di contenuto è stato prodotto.

Il successivo intervento umano non modifica di per sé l’origine artificiale del contenuto. Un video le cui immagini o scene sono state generate dall’IA rimane un contenuto generato artificialmente anche quando viene successivamente montato, tagliato o rielaborato manualmente.

Non sempre. Per i testi generati o manipolati dall’IA e pubblicati allo scopo di informare il pubblico su questioni di interesse pubblico, l’AI Act prevede una specifica eccezione quando il contenuto è stato sottoposto a revisione umana o controllo editoriale e una persona fisica o giuridica detiene la responsabilità editoriale della pubblicazione.

Non necessariamente. Una revisione può consistere nell’esame e nella validazione effettiva del contenuto da parte di una persona competente, anche quando tale verifica non determina modifiche sostanziali al testo.

Non necessariamente. Una semplice modifica formale non equivale automaticamente a un’effettiva revisione del contenuto. Ciò che rileva è l’esistenza di un reale processo di controllo e validazione umana.

Dipende dal contenuto e dall’utilizzo. Quando i sottotitoli costituiscono contenuto informativo generato automaticamente, sarebbe opportuno prevedere una revisione umana. La necessità di una specifica indicazione deve essere valutata in relazione alla fattispecie concreta.

No. Una policy generale può solo rappresentare una buona pratica di trasparenza aziendale.

Sì, come buona pratica. Conservare informazioni sul processo creativo, sugli strumenti utilizzati e sull’intervento umano può essere utile per ricostruire le modalità con cui il contenuto è stato prodotto e documentare l’apporto creativo umano.

Non necessariamente. L’azienda dovrebbe verificare che le modalità con cui la piattaforma presenta l’indicazione soddisfino effettivamente gli obblighi di trasparenza applicabili al caso concreto.

Salvo diversa indicazione del proprio legale di fiducia, non vi è retroattività per i contenuti già immessi prima dell'applicabilità della disposizione (2 agosto 2026). Nuove pubblicazioni o successive modifiche dei contenuti dovrebbero invece essere valutate alla luce degli obblighi applicabili al momento della loro diffusione.

L’indicazione dell’utilizzo dell’IA diventerà progressivamente uno standard di comunicazione, analogamente ad altre informazioni già presenti nella pubblicità digitale, pertanto come tale non danneggerà l'immagine del brand. Dal punto di vista reputazionale, un rischio maggiore può derivare dall’utilizzo dell’IA per rappresentare in modo fuorviante caratteristiche sostanziali di un prodotto, servizio o situazione, piuttosto che dalla semplice dichiarazione dell’impiego dell’IA.


 

Appendice

 

AI Act e diritto d’autore

L’utilizzo dell’Intelligenza Artificiale solleva importanti questioni in materia di diritto d’autore, sia per i contenuti utilizzati per addestrare i modelli sia per quelli successivamente generati.

Sul fronte dell’addestramento dei modelli, la normativa europea sul copyright prevede specifiche eccezioni per il text and data mining (TDM) di opere e materiali ai quali si abbia legalmente accesso. Per il TDM previsto dall’art. 4 della Direttiva (UE) 2019/790, i titolari dei diritti possono tuttavia riservarsi espressamente sull’utilizzo delle proprie opere (opt-out), anche attraverso strumenti leggibili automaticamente nel caso di contenuti disponibili online.

L’AI Act interviene su questo quadro imponendo ai provider di modelli GPAI, ai sensi dell’art. 53, di adottare una policy per rispettare il diritto d’autore e i diritti connessi dell’Unione, anche individuando e rispettando le riserve dei diritti espresse dai titolari. Devono inoltre rendere pubblica una sintesi sufficientemente dettagliata dei contenuti utilizzati per l’addestramento del modello.

Sul fronte dei contenuti generati dall’IA, invece, l’AI Act non stabilisce chi ne possieda il copyright. La tutela deve essere valutata sulla base della normativa sul diritto d’autore e, in particolare, assume rilievo il contributo creativo umano alla realizzazione dell’opera. Per le aziende che utilizzano strumenti di AI generativa è quindi opportuno verificare le condizioni di utilizzo dei servizi impiegati e documentare, quando rilevante, il processo creativo e l’intervento umano nella produzione del contenuto.

 

 

AI Act e GDPR

AI Act e GDPR sono normative complementari e possono applicarsi contemporaneamente allo stesso sistema di Intelligenza Artificiale. L’AI Act disciplina lo sviluppo, l’immissione sul mercato e l’utilizzo dell’IA attraverso requisiti differenziati in funzione delle caratteristiche e dei rischi del sistema; il GDPR continua invece ad applicarsi ogni volta che lo sviluppo o l’utilizzo dell’IA comporta un trattamento di dati personali.

Un’azienda che utilizza sistemi di IA deve quindi verificare non solo gli obblighi previsti dall’AI Act, ma anche la conformità del trattamento dei dati ai principi e agli obblighi del GDPR, tra cui liceità, trasparenza, limitazione delle finalità, minimizzazione dei dati, sicurezza e tutela dei diritti degli interessati. Quando richiesto, deve inoltre effettuare una valutazione d’impatto sulla protezione dei dati (DPIA).

Ad esempio, uno studio medico che utilizza un sistema di intelligenza artificiale, dovrà effettuare una valutazione tecnica per utilizzare sistemi di IA ma, allo stesso tempo, non esporre i dati personali dei pazienti a rischi e trasferimenti non autorizzati. 

La conformità all’AI Act non sostituisce quindi quella al GDPR: i due Regolamenti operano su piani differenti ma interconnessi.

 

 

AI Act: entrata in vigore, scadenze e calendario di applicazione

L’AI Act è stato approvato dal Parlamento Europeo il 13 marzo 2024 e pubblicato nella Gazzetta Ufficiale dell’Unione Europea il 12 luglio 2024. È entrato in vigore il 1° agosto 2024, prevedendo un’applicazione progressiva delle diverse disposizioni.

Il calendario dell’AI Act è stato concepito per consentire un’introduzione progressiva del nuovo quadro normativo, che consente alle aziende un adeguamento graduale e alle autorità di vigilanza di prepararsi adeguatamente per monitorare l’applicazione delle nuove norme.

Le aziende devono quindi verificare se l’AI Act si applica ai sistemi sviluppati o utilizzati, e quali disposizioni sono già applicabili e quali entreranno in applicazione successivamente.

 

DATALE SCADENZE DELL’AI ACT
1° agosto 2024Entrata in vigore dell’AI Act
2 febbraio 2025Applicazione delle prime disposizioni: definizioni, pratiche vietate e AI Literacy
2 agosto 2025Applicazione delle norme di governance e degli obblighi per i modelli GPAI
2 agosto 2026Applicazione generale dell’AI Act e degli obblighi di trasparenza, salvo specifiche eccezioni
2 dicembre 2026Applicazione di ulteriori pratiche vietate introdotte nel 2026 e termine transitorio per determinati sistemi di IA generativa già immessi sul mercato
2 dicembre 2027Applicazione delle principali disposizioni sui sistemi ad alto rischio individuati dall’Allegato III
2 agosto 2028Applicazione delle principali disposizioni sui sistemi ad alto rischio collegati ai prodotti disciplinati dalla normativa indicata nell’Allegato I

 

Il Regolamento prevede quindi un’applicazione scaglionata nel tempo, con scadenze differenti in funzione delle disposizioni e della tipologia di sistema di IA.

  • Dal 2 febbraio 2025 si applicano le prime disposizioni dell’AI Act, tra cui le definizioni del Regolamento, le principali pratiche di IA vietate e le disposizioni in materia di AI Literacy.
  • Dal 2 agosto 2025 si applicano, tra le altre, le disposizioni relative alla governance e gli obblighi specifici previsti per i modelli di IA per finalità generali (GPAI). Per i modelli GPAI immessi sul mercato prima del 2 agosto 2025 è previsto un periodo transitorio fino al 2 agosto 2027.
  • Dal 2 agosto 2026 l’AI Act è generalmente applicabile, salvo le disposizioni per le quali sono previste scadenze differenti. Da questa data trovano applicazione, tra l’altro, gli obblighi di trasparenza dell’articolo 50, relativi a determinati sistemi di IA e contenuti generati o manipolati artificialmente.
  • Dal 2 dicembre 2027 si applicano le principali disposizioni del Capo III relative ai sistemi classificati ad alto rischio ai sensi dell’articolo 6, paragrafo 2, e dell’Allegato III. Rientrano in questo ambito, a determinate condizioni, sistemi utilizzati in settori quali biometria, infrastrutture critiche, istruzione, occupazione, accesso a servizi essenziali, attività di contrasto, migrazione e amministrazione della giustizia.
  • Dal 2 agosto 2028 si applicano le principali disposizioni del Capo III ai sistemi classificati ad alto rischio ai sensi dell’articolo 6, paragrafo 1, e dell’Allegato I, ossia sistemi di IA collegati a prodotti soggetti alla normativa europea di armonizzazione indicata dal Regolamento.

 

 

AI Act: sanzioni previste

L’AI Act prevede un sistema di sanzioni (art. 99100 – 101) effettive, proporzionate e dissuasive per garantire il rispetto del Regolamento. Le sanzioni sono principalmente di natura amministrativa pecuniaria, ma gli Stati membri possono prevedere anche avvertimenti e altre misure di esecuzione non pecuniarie.

Le sanzioni variano in funzione della tipologia e della gravità della violazione:

  1. Violazione delle pratiche di IA vietate (Art. 99, par. 3): la violazione dei divieti previsti dall’articolo 5 può comportare una sanzione fino a 35 milioni di euro oppure, se il trasgressore è un’impresa*, fino al 7% del fatturato mondiale totale annuo dell’esercizio precedente, se superiore.
  2. Violazione degli obblighi previsti per operatori e organismi notificati (Art. 99, par. 4): la mancata osservanza di determinati obblighi previsti dal Regolamento per provider, rappresentanti autorizzati, importatori, distributori, deployer e organismi notificati, nonché la violazione degli obblighi di trasparenza dell’articolo 50, può comportare una sanzione fino a 15 milioni di euro oppure, se il trasgressore è un’impresa*, fino al 3% del fatturato mondiale totale annuo dell’esercizio precedente, se superiore**.
  3. Fornitura di informazioni inesatte, incomplete o fuorvianti (Art. 99, par. 5): fornire, in risposta a una richiesta, informazioni inesatte, incomplete o fuorvianti agli organismi notificati o alle autorità nazionali competenti può comportare una sanzione fino a 7,5 milioni di euro oppure, se il trasgressore è un’impresa*, fino all’1% del fatturato mondiale totale annuo dell’esercizio precedente, se superiore**.
  4. Violazioni da parte dei provider di modelli di IA per finalità generali (GPAI) (Art. 101): la Commissione può imporre ai provider di modelli GPAI sanzioni fino a 15 milioni di euro oppure, se superiore**, fino al 3% del fatturato mondiale totale annuo dell’esercizio precedente, quando, intenzionalmente o per negligenza, violano le disposizioni pertinenti del Regolamento, non ottemperano alle richieste di documenti o informazioni della Commissione, forniscono informazioni inesatte, incomplete o fuorvianti oppure non rispettano le misure richieste dalla Commissione.
  5. Violazioni da parte di istituzioni, organi e organismi dell’Unione Europea (Art. 100): il Garante europeo della protezione dei dati (GEPD) può imporre sanzioni fino a 1,5 milioni di euro per la violazione delle pratiche vietate dall’articolo 5 e fino a 750.000 euro per le altre violazioni del Regolamento.

 

* il trasgressore potrebbe essere un impresa, ovvero non è una pubblica amministrazione né un organismo pubblico. 
**viene applicato il limite più elevato tra i due

 

Per le PMI, comprese le start-up, è previsto un regime più favorevole: per ciascuna categoria di violazione dell’articolo 99, la sanzione non può superare il valore più basso tra l’importo fisso e la percentuale del fatturato prevista, mentre per le altre imprese si considera il valore più elevato.

L’importo della sanzione viene determinato caso per caso, tenendo conto delle circostanze specifiche della violazione e nel rispetto dei principi di proporzionalità e adeguatezza. Tra i principali elementi considerati rientrano:

  • natura, gravità e durata della violazione e delle sue conseguenze;
  • numero di persone interessate e livello del danno subito;
  • dimensioni, fatturato e quota di mercato dell’operatore;
  • grado di responsabilità del soggetto responsabile;
  • carattere doloso o colposo della violazione;
  • misure tecniche e organizzative adottate e azioni intraprese per mitigare il danno;
  • grado di cooperazione con le autorità competenti;
  • eventuali precedenti violazioni;
  • presenza di altre circostanze aggravanti o attenuanti applicabili al caso concreto.

Le sanzioni non sono quindi applicate automaticamente nella misura massima: l’autorità competente deve valutarne l’entità sulla base delle caratteristiche della singola violazione e del soggetto responsabile.

 

 

Normative e fonti

 

 

Schema del Regolamento UE 2024/1689

Per facilitare la consultazione, di seguito è riportata una mappa della struttura del Regolamento (UE) 2024/1689, suddivisa per capi, sezioni e articoli, per individuarne le principali aree tematiche.

CAPOSEZIONEARTICOLI
Considerando(1) – (180)
CAPO I — Disposizioni generali1 – 4
CAPO II — Pratiche vietate5
CAPO III — Sistemi di IA ad alto rischioSezione 1 — Classificazione dei sistemi di IA ad alto rischio6 – 7
Sezione 2 — Requisiti per i sistemi di IA ad alto rischio8 – 15
Sezione 3 — Obblighi dei fornitori e dei deployer dei sistemi di IA ad alto rischio e di altre parti16 – 27
Sezione 4 — Autorità di notifica e organismi notificati28 – 39
Sezione 5 — Norme, valutazione della conformità, certificati, registrazione40 – 49
CAPO IV — Obblighi di trasparenza per i fornitori e i deployer di determinati sistemi di IA50
CAPO V — Modelli IA per finalità generaliSezione 1 — Regole di classificazione51 – 52
Sezione 2 — Obblighi dei fornitori di modelli di IA per finalità generali53 – 54
Sezione 3 — Obblighi dei fornitori di modelli di IA per finalità generali con rischio sistemico55
Sezione 4 — Codici di buone pratiche56
CAPO VI — Misure a sostegno dell’innovazione57 – 63
CAPO VII — GovernanceSezione 1 — Governance a livello dell’Unione64 – 69
Sezione 2 — Autorità nazionali competenti70
CAPO VIII — Banca dati dell’UE per i sistemi di IA ad alto rischio71
CAPO IX — Monitoraggio successivo all’immissione sul mercato, condivisione delle informazioni e vigilanza del mercatoSezione 1 — Monitoraggio successivo all’immissione sul mercato72
Sezione 2 — Condivisione di informazioni su incidenti gravi73
Sezione 3 — Applicazione74 – 84
Sezione 4 — Mezzi di ricorso85 – 87
Sezione 5 — Supervisione, indagini, esecuzione e monitoraggio in relazione ai fornitori di modelli di IA per finalità generali88 – 94
CAPO X — Codici di condotta e orientamenti95 – 96
CAPO XI — Deleghe di potere e procedura di comitato97 – 98
CAPO XII — Sanzioni99 – 101
CAPO XIII — Disposizioni finali102 – 113

 

Seguono 14 allegati.

ALLEGATODESCRIZIONE
Allegato IElenco della normativa di armonizzazione dell’Unione
Allegato IIElenco dei reati di cui all’articolo 5, paragrafo 1, primo comma, lettera h), punto iii)
Allegato IIISistemi di IA ad alto rischio di cui all’articolo 6, paragrafo 2
Allegato IVDocumentazione tecnica di cui all’articolo 11, paragrafo 1
Allegato VDichiarazione di conformità UE
Allegato VIProcedura di valutazione della conformità basata sul controllo interno
Allegato VIIConformità basata su una valutazione del sistema di gestione della qualità e su una valutazione della documentazione tecnica
Allegato VIIIInformazioni da presentare al momento della registrazione dei sistemi di IA ad alto rischio a norma dell’articolo 49
Allegato IXInformazioni da presentare al momento della registrazione dei sistemi di IA ad alto rischio elencati nell’allegato III in relazione alle prove in condizioni reali a norma dell’articolo 60
Allegato XLegislazione dell’Unione sui sistemi IT su larga scala nello spazio di libertà, sicurezza e giustizia
Allegato XIDocumentazione tecnica di cui all’articolo 53, paragrafo 1, lettera a): documentazione tecnica per i fornitori di modelli di IA per finalità generali
Allegato XIIInformazioni sulla trasparenza di cui all’articolo 53, paragrafo 1, lettera b): informazioni che i fornitori di modelli di IA per finalità generali devono fornire ai fornitori a valle che integrano il modello nel loro sistema di IA
Allegato XIIICriteri per la designazione dei modelli di IA per finalità generali con rischio sistemico di cui all’articolo 51
Allegato XIVElenco dei codici, delle categorie e dei corrispondenti tipi di sistemi di IA ai fini della procedura di notifica di cui all’articolo 30 che specifica l’ambito della designazione come organismi notificati

 

 

Normative di riferimento AI Act

il Regolamento (UE) 2024/1689 (AI Act) si inserisce in un più ampio quadro giuridico europeo e interagisce con diverse normative in materia di protezione dei diritti fondamentali, dati personali, servizi digitali, concorrenza e sicurezza dei prodotti.

Uno stesso sistema di IA può essere soggetto contemporaneamente a più discipline, in funzione dei dati trattati, della finalità, del settore e del contesto in cui viene utilizzato. Tra i principali riferimenti:

 

 

Autorità di riferimento dell’AI Act

L’applicazione dell’AI Act è affidata a un sistema di governance europea e nazionale, composto da diverse autorità e organismi con funzioni di coordinamento, vigilanza e supporto all’attuazione del Regolamento.

  • Commissione europea e AI Office: l’Ufficio europeo per l’IA (AI Office), istituito presso la Commissione europea, svolge un ruolo centrale nell’attuazione dell’AI Act a livello europeo e dispone di specifici poteri di vigilanza e applicazione, in particolare sui modelli GPAI, compresi quelli con rischio sistemico. La Commissione contribuisce inoltre all’elaborazione di orientamenti e atti necessari all’attuazione del Regolamento.
  • European AI Board: il Comitato europeo per l’intelligenza artificiale, composto da rappresentanti degli Stati membri, favorisce un’applicazione coerente ed efficace dell’AI Act nell’Unione, fornendo consulenza e supporto alla Commissione e agli Stati membri.
  • Autorità nazionali competenti: ogni Stato membro deve designare almeno un’autorità di notifica e un’autorità di vigilanza del mercato, responsabili dell’applicazione e dell’attuazione dell’AI Act a livello nazionale. Le autorità di vigilanza dispongono dei poteri necessari per verificare la conformità dei sistemi e adottare le misure previste in caso di violazioni.
  • Autorità nazionali per l’IA in Italia: la Legge n. 132/2025 individua nell’Agenzia per l’Italia Digitale (AgID) e nell’Agenzia per la Cybersicurezza Nazionale (ACN) le Autorità nazionali per l’intelligenza artificiale, attribuendo loro funzioni differenti e complementari. AgID svolge, tra l’altro, funzioni in materia di notifica e organismi di valutazione della conformità, oltre a promuovere innovazione e sviluppo dell’IA; ACN esercita funzioni di vigilanza, comprese attività ispettive e sanzionatorie, secondo le competenze attribuite dalla normativa nazionale.

Il sistema è completato da altri organismi previsti dall’AI Act, tra cui il Forum consultivo e il gruppo scientifico di esperti indipendenti, che forniscono competenze tecniche e contributi specialistici all’attuazione del Regolamento.

 

 

Fonti

Unione Europea: Regolamento (UE) 2024/1689

Commissione Europea: Legge sull’AI Act

Commissione Europea: Linee guida e FAQ sulla Trasparenza art. 50

Commissione Europea: Linee guida e FAQ sull’ AI Literacy

 

 

 

Contattaci per saperne di più

Vuoi un consiglio esperto?
Contattaci e parla con un nostro consulente

 

Agenzia di Web Marketing Logo DIGITALSFERA verde

𝐀𝐠𝐞𝐧𝐳𝐢𝐚 𝐝𝐢 𝐃𝐢𝐠𝐢𝐭𝐚𝐥 𝐌𝐚𝐫𝐤𝐞𝐭𝐢𝐧𝐠 per impese, brand ed ecommerce. Posizionamento online di siti web e comunicazione digitale. SEO, Social e campagne digitali multicanale con approccio data-driven.