Il nuovo AI Act, il Regolamento (UE) 2024/1689, segna una svolta significativa per il settore tecnologico, stabilendo un quadro normativo chiaro per sviluppatori e operatori di AI. Questo regolamento mira a fornire linee guida precise sugli utilizzi dell’intelligenza artificiale, con l’obiettivo di bilanciare la necessità di regolare il settore senza gravare eccessivamente sulle imprese, in particolare quelle di piccole e medie dimensioni (PMI). L’AI Act si inserisce in un contesto più ampio di iniziative politiche europee volte a sostenere lo sviluppo di tecnologie affidabili.

- Una normativa basata sull’approccio al rischio
- Come sarà attuato il Regolamento sull’IA?
- Ambiti di applicazione dell’AI act: le eccezioni previste
Tra queste, spiccano il pacchetto sull’innovazione e il piano coordinato sull’AI, strumenti complementari che mirano a garantire sicurezza e protezione dei diritti fondamentali, sia per i cittadini sia per le imprese. In parallelo, queste misure promuovono l’adozione su larga scala delle tecnologie AI, incoraggiando investimenti e favorendo l’innovazione in tutta l’Unione Europea.
Questo regolamento rappresenta il primo tentativo a livello globale di creare un quadro giuridico completo sull’intelligenza artificiale.
Le nuove norme mirano a fare dell’Europa un modello per lo sviluppo di AI eticamente sostenibile, garantendo che i sistemi basati su queste tecnologie rispettino diritti, sicurezza e principi etici. Al tempo stesso, la legge affronta i potenziali rischi associati all’uso di modelli AI particolarmente potenti e con impatti significativi sulla società.
Una normativa basata sull’approccio al rischio
La normativa europea sull’Intelligenza Artificiale adotta un approccio che classifica i sistemi di IA in quattro livelli di rischio:
- Rischio inaccettabile, che comporta il divieto totale di alcuni sistemi, come il punteggio sociale da parte dei governi o giocattoli dotati di assistenza vocale che incitano a comportamenti pericolosi.
- Riscio limitato, che riguarda sistemi come quelli usati nelle infrastrutture critiche (ad esempio, nei trasporti), nella formazione scolastica e professionale (come il punteggio degli esami), nella sicurezza dei prodotti (chirurgia assistita da robot), nella gestione del lavoro (software per la selezione dei CV), e in servizi essenziali (ad esempio, il credit scoring per l’accesso a prestiti). Rientrano in questa categoria anche l’uso di IA nelle forze dell’ordine, nella gestione della migrazione e delle frontiere, e nell’amministrazione della giustizia.
- Rischio limitato, che riguarda la mancanza di trasparenza nell’uso dell’IA, come nei chatbot o nei deepfake. In questi casi, gli utenti devono essere informati di interagire con un sistema di intelligenza artificiale, in modo da poter prendere decisioni consapevoli.
- Rischio minimo o nullo, che si riferisce a sistemi come i videogiochi abilitati all’IA o i filtri antispam, per i quali non sono previsti obblighi specifici.
Rischio elevato: norme e obblighi
I sistemi di IA classificati come ad alto rischio devono rispettare rigorosi requisiti prima di essere immessi sul mercato.
Tra questi figurano:
- Sistemi di valutazione e mitigazione dei rischi ben strutturati.
- Dati di alta qualità, per ridurre al minimo i rischi e prevenire risultati discriminatori.
- Tracciabilità dei risultati, grazie alla registrazione delle attività del sistema.
- Documentazione dettagliata, che spieghi il funzionamento e lo scopo del sistema, affinché le autorità competenti possano valutarne la conformità.
- Chiare informazioni per gli operatori e un’adeguata sorveglianza umana per mitigare i rischi.
- Un elevato livello di robustezza, sicurezza e precisione.
Tutti i sistemi di identificazione biometrica remota sono considerati ad alto rischio e sottoposti a requisiti rigorosi. L’uso di queste tecnologie in spazi pubblici per fini di sicurezza è generalmente vietato, con alcune eccezioni: per la ricerca di minori scomparsi, la prevenzione di minacce terroristiche imminenti o l’individuazione di sospetti in casi di crimini gravi. Tuttavia, tali usi richiedono l’autorizzazione di un tribunale o di un’autorità indipendente e sono limitati nel tempo e nello spazio.
Rischio limitato: trasparenza e fiducia
Per i sistemi di IA a rischio limitato, come i chatbot, la normativa introduce obblighi di trasparenza: gli utenti devono essere informati di interagire con una macchina, affinché possano decidere se proseguire o interrompere l’interazione. Inoltre, i contenuti generati dall’IA, inclusi quelli pubblicati per informare il pubblico su temi di interesse, devono essere chiaramente identificati come generati artificialmente. Lo stesso vale per i deepfake, ossia contenuti audio o video alterati artificialmente.
Rischio minimo o nullo: uso libero
Infine, la normativa consente l’uso libero e non regolamentato dell’IA a rischio minimo, come nei videogiochi e nei filtri antispam. La stragrande maggioranza delle applicazioni di IA attualmente utilizzate nell’Unione Europea rientra in questa categoria, con pochissimi obblighi di conformità richiesti. Quali sono gli obblighi per i sistemi di AI ad alto rischio?
Secondo il Regolamento sull’IA (AI Act) e i loro fornitori devono rispettare requisiti aggiuntivi per garantirne la sicurezza e conformità. I sistemi di IA sono considerati ad alto rischio se:
- Vengono utilizzati come componenti di sicurezza o prodotti coperti dalle leggi dell’UE elencate nell’Allegato I, e devono essere sottoposti a una valutazione di conformità da parte di terzi secondo tali leggi; oppure
- Rientrano nei casi d’uso dell’Allegato III, con alcune eccezioni, come ad esempio:
- Se il sistema di IA svolge un compito procedurale ristretto;
- Se migliora i risultati di un’attività già completata dall’uomo;
- Se rileva modelli decisionali o deviazioni da decisioni precedenti, senza sostituire o influenzare la valutazione umana già effettuata senza una corretta revisione umana;
- Se esegue compiti preparatori per una valutazione rilevante ai fini dei casi d’uso previsti nell’Allegato III.
Un sistema di IA è sempre considerato ad alto rischio se effettua profilazione automatizzata degli individui, ossia se utilizza dati personali per valutare vari aspetti della vita di una persona, come le prestazioni lavorative, la situazione economica, la salute, i comportamenti, le preferenze o la localizzazione. Se un fornitore ritiene che il proprio sistema di IA rientri nei casi d’uso dell’Allegato III ma non rappresenti un rischio elevato, deve documentare accuratamente questa valutazione prima di immettere il sistema sul mercato o metterlo in servizio.
Requisiti per i fornitori di sistemi di IA ad alto rischio (Art. 8–17)
I fornitori di sistemi di IA ad alto rischio devono adottare una serie di misure per garantire la sicurezza e la conformità del sistema, tra cui:
- Stabilire un sistema di gestione del rischio che copra l’intero ciclo di vita del sistema di IA ad alto rischio.
- Gestire i dati in modo efficace, assicurandosi che i dataset utilizzati per l’addestramento, la validazione e il testing siano pertinenti, rappresentativi e, per quanto possibile, privi di errori e completi in relazione allo scopo previsto.
- Redigere una documentazione tecnica che dimostri la conformità del sistema e fornisca alle autorità le informazioni necessarie per valutare tale conformità.
- Progettare il sistema in modo che possa registrare automaticamente eventi rilevanti per l’identificazione dei rischi a livello nazionale e modifiche significative lungo il ciclo di vita del sistema.
- Fornire istruzioni d’uso agli utenti a valle (coloro che implementano il sistema), per garantire che possano rispettare le normative.
- Progettare il sistema in modo da consentire agli utenti di implementare una sorveglianza umana adeguata.
- Garantire che il sistema raggiunga livelli appropriati di precisione, robustezza e sicurezza informatica.
- Istituire un sistema di gestione della qualità per assicurare la conformità ai requisiti normativi.
Questi obblighi mirano a garantire che i sistemi di IA ad alto rischio operino in modo sicuro, trasparente e sotto un adeguato controllo umano, proteggendo i diritti e la sicurezza degli utenti finali e delle persone coinvolte.
Come sarà attuato il Regolamento sull’IA?
Per garantire l’effettiva implementazione e conformità al Regolamento sull’IA, sarà istituito un Ufficio per l’IA all’interno della Commissione Europea. Questo organo avrà il compito di monitorare i fornitori di modelli di IA a scopo generale (GPAI) e verificare che rispettino le normative.
I fornitori a valle, ossia coloro che utilizzano o integrano i modelli di IA nei propri sistemi, avranno la possibilità di presentare reclami all’Ufficio per l’IA qualora i fornitori a monte violino le regole previste dal regolamento.
L’Ufficio per l’IA potrà condurre valutazioni sui modelli di GPAI per:
- Verificare la conformità quando le informazioni raccolte attraverso la richiesta di documenti non risultano sufficienti.
- Investigare i rischi sistemici, in particolare in seguito a una segnalazione qualificata da parte di un panel scientifico composto da esperti indipendenti.
Questa struttura di governance garantirà una supervisione rigorosa, assicurando che i modelli di IA rispettino le normative europee e minimizzino i rischi per la sicurezza e i diritti fondamentali.
Ambiti di applicazione dell’AI act: le eccezioni previste
Il Regolamento sull’IA non si applica in tutti i contesti, e l’articolo 2 del testo legislativo ne stabilisce chiaramente le eccezioni.
Tra queste, spiccano i sistemi di intelligenza artificiale utilizzati per scopi militari, di difesa o sicurezza nazionale, che rimangono al di fuori del campo di applicazione del regolamento. Anche i sistemi sviluppati per ricerca scientifica e sviluppo tecnologico sono esclusi, così come i modelli rilasciati sotto licenze free e open source, a meno che non presentino particolari rischi per la sicurezza.
Un’altra eccezione riguarda la ricerca e sviluppo nel campo dell’IA: le nuove norme non si applicano alle fasi di sperimentazione e test dei sistemi di intelligenza artificiale. Inoltre, è prevista una deroga per uso domestico, simile a quanto stabilito dal GDPR. Questa esenzione riguarda individui privati che utilizzano l’IA in contesti non professionali, per scopi personali, rendendo così la normativa meno invasiva per chi impiega l’intelligenza artificiale in ambito privato.
Queste eccezioni sottolineano l’intento del regolamento di focalizzarsi sugli ambiti ad alto rischio e di garantire un equilibrio tra innovazione e sicurezza, senza gravare inutilmente su settori o attività dove l’IA non rappresenta un pericolo significativo.
La Legge sull’IA, entrata in vigore il 1º agosto, diventerà pienamente operativa tra due anni, con tempistiche differenziate per alcune disposizioni. I divieti saranno applicati entro sei mesi, mentre le norme di governance e gli obblighi per i modelli di IA a uso generale entreranno in vigore dopo 12 mesi. Per i sistemi di IA integrati in prodotti regolamentati, le nuove regole diventeranno effettive solo dopo 36 mesi.
Per facilitare la transizione verso questo nuovo quadro normativo, la Commissione Europea ha lanciato il Patto sull’IA, un’iniziativa volontaria che invita gli sviluppatori, europei e internazionali, a conformarsi anticipatamente ai principali obblighi della legge. Questo patto rappresenta un’opportunità per le aziende di prepararsi in modo proattivo alla futura regolamentazione, promuovendo l’adozione di pratiche sicure e trasparenti nell’uso dell’intelligenza artificiale.



