EU AI Act: dal Regolamento all'evidenza tecnica
Prospettive pratiche su governance dell'IA, rischio, sicurezza, valutazione ed evidenze tecniche per le organizzazioni che si preparano all'EU AI Act.
Che cos'è l'EU AI Act?
L'EU AI Act, formalmente il Regolamento (UE) 2024/1689, è il quadro normativo basato sul rischio dell'Unione Europea per l'intelligenza artificiale. È entrato in vigore il 1° agosto 2024 e, invece di regolamentare l'IA come un blocco unico, suddivide sistemi e modelli di IA in livelli di rischio, assegnando a ciascuno obblighi diversi.
È un quadro normativo orizzontale dell'UE che stabilisce norme basate sul rischio per l'intelligenza artificiale. Il Regolamento si applica in diverse situazioni, tra cui a determinati fornitori e deployer nell'UE e a determinati fornitori di paesi terzi il cui output del sistema di IA è utilizzato nell'Unione, alle condizioni specifiche stabilite dal Regolamento, e non come regola generale che copre indistintamente qualsiasi organizzazione in qualche modo collegata all'IA. Gli obblighi vengono introdotti gradualmente nel corso di diversi anni anziché tutti insieme, e questa gradualità è stata a sua volta modificata dopo la prima adozione del Regolamento: è anche per questo che questa pagina riporta una data di revisione, invece di trattare una sintesi come definitiva.
A chi si applica l'EU AI Act?
L'applicabilità non è uniforme, e uno degli errori più comuni che osservo è quello di un'organizzazione che presume che il Regolamento si applichi interamente oppure non si applichi affatto. In pratica, dipende da diversi fattori che agiscono insieme.
Ruolo nella catena del valore dell'IA. Un fornitore sviluppa un sistema o un modello di IA e lo immette sul mercato o lo mette in servizio. Un deployer utilizza un sistema di IA sotto la propria autorità. I due ruoli comportano obblighi diversi, e una stessa organizzazione può rivestire entrambi i ruoli per sistemi diversi.
Finalità prevista e classificazione del rischio. Lo stesso modello sottostante può collocarsi in livelli di rischio diversi a seconda dell'uso che se ne fa. Un modello linguistico per finalità generali impiegato per la stesura interna di testi comporta un insieme di obblighi molto diverso rispetto allo stesso modello integrato in uno strumento di selezione dei curriculum.
Se il sistema è un modello di IA per finalità generali. I modelli GPAI seguono un proprio percorso di obblighi, trattato separatamente più avanti, che si aggiunge a qualsiasi ruolo e classificazione di rischio altrimenti applicabile.
Nulla di tutto questo sostituisce una valutazione legale caso per caso di uno specifico sistema. È però il quadro di riferimento di cui un team di ingegneria o architettura ha bisogno prima ancora che quella valutazione possa essere correttamente impostata.
Quali sono le categorie di rischio dell'EU AI Act?
Il Regolamento adotta un approccio basato sul rischio, anziché regolamentare ogni sistema di IA allo stesso modo. Per spiegare questo approccio in termini pratici si utilizzano comunemente quattro categorie generali: si tratta di un quadro esplicativo orientativo, non di uno strumento universale di autoclassificazione legale, e i confini riportati di seguito non dovrebbero essere considerati un sostituto di una valutazione legale caso per caso.
Rischio inaccettabile
Un elenco definito di pratiche vietate, tra cui il social scoring, lo sfruttamento di vulnerabilità per manipolare il comportamento, e alcuni usi biometrici e di profilazione predittiva. Sono vietate dal 2 febbraio 2025. Un ulteriore divieto, riguardante i sistemi di IA che generano o manipolano immagini intime non consensuali o materiale pedopornografico (CSAM), è stato introdotto dal Digital Omnibus del 2026 e si applica dal 2 dicembre 2026, non prima.
Alto rischio
Sistemi utilizzati in ambiti sensibili (allegato III) o integrati in prodotti già regolamentati (allegato I). Soggetti agli obblighi più dettagliati del Regolamento: gestione del rischio, governance dei dati, documentazione, logging, sorveglianza umana e requisiti di robustezza.
Rischio limitato (trasparenza)
Sistemi come chatbot e generatori di contenuti IA sono soggetti a obblighi di trasparenza ai sensi dell'articolo 50: dichiarare che un contenuto è generato dall'IA o che un utente sta interagendo con un sistema di IA, inclusa l'etichettatura dei deepfake. L'articolo 50 si applica dal 2 agosto 2026, ma per i sistemi di IA già immessi sul mercato prima di tale data i fornitori hanno tempo fino al 2 dicembre 2026 per conformarsi nello specifico all'obbligo di marcatura e rilevamento dell'articolo 50, paragrafo 2; i contenuti generati prima del 2 agosto 2026 non devono essere etichettati retroattivamente.
Rischio minimo o nullo
Molti sistemi di IA rientrano nella categoria di rischio minimo o nullo e non comportano obblighi specifici ai sensi del Regolamento, sebbene siano incoraggiati codici di condotta volontari.
Che cos'è un sistema di IA ad alto rischio?
Lo status di alto rischio si determina in due modi. L'allegato III elenca ambiti d'uso specifici: infrastrutture critiche, istruzione e formazione professionale, occupazione e gestione dei lavoratori, accesso a servizi privati e pubblici essenziali (compresi il credit scoring e le assicurazioni), applicazione della legge, migrazione e controllo delle frontiere, amministrazione della giustizia e processi democratici, e alcuni usi di identificazione e categorizzazione biometrica. L'allegato I riguarda l'IA utilizzata come componente di sicurezza in prodotti già disciplinati dalla normativa UE vigente sulla sicurezza dei prodotti, come macchinari, dispositivi medici e giocattoli. Rientrare in uno di questi ambiti non costituisce di per sé un test di classificazione completo: se un determinato sistema sia effettivamente ad alto rischio dipende dai criteri legali applicabili a quell'ambito, non dal settore in quanto tale, e non ogni sistema di IA utilizzato in sanità, occupazione, istruzione, servizi finanziari o servizi pubblici è automaticamente ad alto rischio.
I fornitori di sistemi ad alto rischio sono soggetti all'insieme di obblighi più gravoso: un sistema di gestione del rischio mantenuto lungo tutto il ciclo di vita del sistema, la governance dei dati di addestramento, convalida e test, la documentazione tecnica, funzionalità di logging automatico, istruzioni chiare che consentano la sorveglianza umana, e accuratezza, robustezza e cibersicurezza dimostrate. I deployer di sistemi ad alto rischio sono soggetti a un insieme più ristretto di obblighi, incentrato sull'utilizzo del sistema secondo le relative istruzioni, sull'effettiva garanzia della sorveglianza umana e sul monitoraggio del suo funzionamento, con obblighi aggiuntivi come una valutazione d'impatto sui diritti fondamentali per alcuni deployer (inclusi enti pubblici e specifici utilizzi nei servizi finanziari).
Quali sono gli obblighi GPAI?
Il Regolamento definisce un modello di IA per finalità generali (GPAI) all'articolo 3; l'esatta portata di tale definizione legale dovrebbe essere verificata rispetto al testo del Regolamento stesso o agli orientamenti ufficiali della Commissione, non rispetto a questa sintesi. In termini pratici, e puramente come descrizione esplicativa e non come riproduzione di quel testo normativo, questo comprende in generale i modelli con capacità ampie, in grado di svolgere una vasta gamma di compiti e di essere integrati in sistemi di IA a valle. I modelli GPAI comportano, per i loro fornitori, un insieme distinto di obblighi ai sensi del Regolamento, e requisiti aggiuntivi possono applicarsi a seconda di come un modello GPAI venga incorporato o utilizzato all'interno di un sistema di IA a valle: gli obblighi di un fornitore GPAI e gli obblighi di un sistema a valle non coincidono quindi automaticamente.
Ogni fornitore GPAI è tenuto a mantenere una documentazione tecnica, a rendere disponibili determinate informazioni ai fornitori che integrano il modello a valle, e a pubblicare una sintesi sufficientemente dettagliata dei contenuti utilizzati per l'addestramento, a supporto degli obblighi in materia di diritto d'autore.
Ai sensi dell'articolo 51, un modello GPAI si presume portatore di rischio sistemico quando la potenza di calcolo cumulativa utilizzata per il suo addestramento supera una soglia definita (espressa in operazioni in virgola mobile), e la Commissione può anche designare un modello come portatore di rischio sistemico per altri motivi. I fornitori di tali modelli sono soggetti a obblighi aggiuntivi: valutazione del modello, inclusi test avversariali, valutazione e mitigazione del rischio sistemico, monitoraggio e segnalazione degli incidenti gravi, e garanzia di un livello adeguato di protezione in materia di cibersicurezza. L'Ufficio europeo per l'IA, istituito in seno alla Commissione europea, detiene la principale autorità di vigilanza sui modelli GPAI e mantiene un Codice di buone pratiche per i fornitori GPAI volontario, che copre trasparenza, diritto d'autore e sicurezza; si tratta di uno strumento volontario pensato per aiutare i fornitori a dimostrare la conformità, non di una determinazione, di per sé, che un determinato fornitore sia conforme.
Tempistica: cosa si applica e quando
Gli obblighi del Regolamento vengono introdotti gradualmente, e questa gradualità è già stata modificata una volta dopo l'adozione. Alla data dell'ultima revisione di questa pagina, il calendario di applicazione è il seguente:
1° agosto 2024
Il Regolamento (UE) 2024/1689 entra in vigore.
2 febbraio 2025
Diventano applicabili le norme sulle pratiche vietate e gli obblighi di alfabetizzazione in materia di IA.
2 agosto 2025
Diventano applicabili le norme di governance, gli obblighi per i modelli GPAI e il regime sanzionatorio dell'articolo 99.
2 agosto 2026
Data di applicazione generale per la maggior parte delle disposizioni restanti, compresi gli obblighi di trasparenza dell'articolo 50, fatte salve le specifiche norme transitorie e di applicazione previste per singole disposizioni e sistemi; si veda la voce del 2 dicembre 2026 più sotto per la transizione specifica che riguarda i sistemi già presenti sul mercato.
2 dicembre 2026
Diventa applicabile l'ulteriore divieto riguardante i sistemi di IA che generano o manipolano immagini intime non consensuali o materiale pedopornografico (CSAM), introdotto dal Digital Omnibus del 2026. Per i sistemi di IA già immessi sul mercato prima del 2 agosto 2026, questa è anche la scadenza di conformità per l'obbligo di marcatura e rilevamento dell'articolo 50, paragrafo 2, nello specifico, una transizione distinta rispetto alla data generale di applicazione dell'articolo 50 del 2 agosto 2026.
2 dicembre 2027
Si applicano gli obblighi per i sistemi ad alto rischio dell'allegato III. Originariamente fissata per agosto 2026, questa data è stata posticipata dall'emendamento Digital Omnibus del 2026.
2 agosto 2028
Gli obblighi per l'alto rischio si applicano all'IA integrata nei prodotti regolamentati dell'allegato I.
Nel 2026, il «Digital Omnibus on AI» della Commissione europea (in vigore dal 27 luglio 2026) ha modificato il Regolamento per estendere la tempistica di conformità per l'alto rischio e semplificare alcuni obblighi amministrativi, lasciando invariati la struttura di base basata sul rischio e le garanzie del Regolamento. Qualsiasi tempistica dell'AI Act, inclusa questa, va considerata soggetta a ulteriori orientamenti e a possibili modifiche: verificare le date aggiornate sulla pagina ufficiale della Commissione europea prima di considerare una data specifica come definitiva per un determinato sistema.
Cosa succede se un'organizzazione non è conforme?
L'articolo 99 stabilisce tre livelli sanzionatori, applicabili dal 2 agosto 2025: fino a €35 milioni o al 7% del fatturato mondiale annuo totale per la violazione delle pratiche vietate; fino a €15 milioni o al 3% per il mancato rispetto degli obblighi per l'alto rischio o dei doveri di trasparenza dell'articolo 50; e fino a €7,5 milioni o all'1% per la fornitura alle autorità di informazioni inesatte, incomplete o fuorvianti. Per le grandi organizzazioni si applica l'importo più elevato tra i due; si tratta di massimali stabiliti dalla legge, non di importi automatici o fissi, e la sanzione effettiva in un caso specifico dipende dai fatti concreti e dalla valutazione dell'autorità competente. Lo stesso articolo 99 prevede un trattamento più favorevole per le PMI, comprese le start-up, applicando l'importo più basso tra i due, e il Digital Omnibus del 2026 ha esteso un trattamento comparabile alle piccole imprese a media capitalizzazione per i due livelli sanzionatori inferiori.
Perché l'EU AI Act è importante per i leader tecnologici
Mettiamo per un momento da parte le cifre delle sanzioni, perché non sono in realtà la ragione più utile per prestare attenzione a questo Regolamento.
Il Regolamento, di fatto, codifica un insieme di pratiche di ingegneria e governance di cui l'IA pronta per la produzione aveva comunque bisogno: una valutazione del rischio documentata, una tracciabilità della provenienza dei dati, un logging sufficiente a ricostruire cosa ha fatto un sistema e perché, una sorveglianza umana realmente esercitabile e non solo nominale, e un monitoraggio in grado di individuare le derive comportamentali prima che lo faccia un cliente o un regolatore. Le organizzazioni che già gestiscono i propri sistemi di IA in questo modo hanno un vantaggio di partenza che non ha nulla a che vedere con la strategia legale. Quelle che non lo fanno scoprono, spesso nel momento peggiore, che un «lo documenteremo più avanti» non regge più quando un sistema gestisce decisioni che riguardano persone reali.
Questo non significa che ogni azienda o ogni sistema di IA sia soggetto agli stessi obblighi, ed è utile resistere a entrambi gli estremi: considerare il Regolamento irrilevante perché «non operiamo in un settore regolamentato», oppure trattarlo come una minaccia esistenziale che impone un programma di conformità d'urgenza indipendentemente da ciò che l'organizzazione fa realmente con l'IA. La risposta corretta è proporzionata al ruolo effettivo del sistema e alla sua classificazione di rischio, ed è esattamente per questo che la questione dell'applicabilità, trattata sopra, viene prima di qualsiasi altra cosa.
La conformità IA è più di una checklist
È qui che la maggior parte delle conversazioni sulla conformità va storta. Un documento di policy che nessuno riesce a ricondurre a un controllo realmente operativo non è evidenza di nulla, e un controllo mai testato non è, nella sostanza, diverso dall'assenza di controllo.
Policy
Ciò che l'organizzazione dichiara di fare. Una dichiarazione d'intenti, non ancora un meccanismo.
Controllo
Il meccanismo effettivamente implementato per attuare quella policy, nel codice, nella configurazione o nel processo.
Test
Se il controllo, e il comportamento effettivo del sistema, possono essere valutati e dimostrati tenere in condizioni realistiche.
Evidenza
Ciò che può essere effettivamente prodotto per dimostrare il risultato: log, output dei test, report di valutazione, audit trail.
Governance
Come quell'evidenza viene mantenuta, rivista con cadenza regolare, e tradotta in azione quando rivela una lacuna.
Questa catena è anche, non a caso, la conversazione sull'architettura che ho con i team di ingegneria a prescindere dalla regolamentazione: l'IA pronta per la produzione richiede comportamento misurabile, controlli di sicurezza, osservabilità ed evidenze di governance, non solo un documento di policy fermo in una cartella condivisa. Non pretendo di sapere esattamente cosa un determinato regolatore accetterà come evidenza sufficiente in ogni singolo caso, perché quella determinazione spetta al regolatore e ai fatti specifici. Quello che posso dire è che un'organizzazione priva di comportamento misurabile e di una traccia di evidenze non ha nulla da offrire in quella conversazione, quando arriverà.
Che cos'è l'AI assurance? Valutazione tecnica per i sistemi di IA
L'AI assurance è la pratica tecnica di valutare ciò che un sistema di IA fa realmente, a differenza di ciò che una policy dichiara che dovrebbe fare. È lo strato ingegneristico che produce le evidenze da cui dipende la catena di governance descritta sopra, ed è bene essere espliciti sul fatto che la valutazione tecnica non costituisce di per sé una determinazione di conformità legale. Ne è un elemento di supporto.
L'interpretabilità meccanicistica come fonte di evidenza
L'interpretabilità meccanicistica è un campo di ricerca attivo che cerca di comprendere cosa accade all'interno di un modello, non solo ciò che produce in output, utilizzando tecniche come l'analisi delle attivazioni, l'attribuzione delle feature, l'activation patching, gli sparse autoencoder e gli interventi causali per individuare circuiti candidati che sembrano guidare un determinato comportamento.
Vale la pena dichiarare apertamente cosa questo campo offre e cosa, al momento, non offre. Questi metodi possono far emergere rappresentazioni interne misurabili e costruire evidenze a supporto di un'ipotesi su cosa stia influenzando l'output di un modello. Non forniscono invece, allo stato attuale, una conoscenza esatta dei «pensieri» di un modello, una ricostruzione completa del suo ragionamento, una spiegazione causale garantita, o l'identificazione di un singolo neurone definitivamente responsabile di un determinato esito. La terminologia stessa del campo lo riflette: i risultati vengono descritti come attribuzione, influenza causale candidata ed evidenza a supporto di un'ipotesi, non come prova.
Inquadrata correttamente, l'interpretabilità è una delle possibili fonti di evidenza tecnica tra molte, utile insieme alla valutazione comportamentale e al monitoraggio, non in loro sostituzione e non un meccanismo di conformità a sé stante.
Costruire un motore di conformità ed evidenze per l'EU AI Act
Si tratta di un progetto reale di ingegneria e ricerca che sto costruendo, non di un prodotto commerciale già rilasciato. Non esistono ancora una demo pubblica, una base clienti o risultati di benchmark a cui fare riferimento, e non lo descriverò come più maturo di così.
L'idea di fondo: collegare la valutazione dell'IA, le evidenze tecniche e la valutazione del rischio alla mappatura dei controlli normativi, in modo che a essere mappato rispetto ai requisiti dell'EU AI Act sia il comportamento reale e testato del sistema di un'organizzazione, non solo un documento di policy.
A livello generale, la pipeline si presenta così:
Le funzionalità previste includono la registrazione dei modelli, test comportamentali e di sicurezza automatizzati, indicatori di rischio basati sull'interpretabilità, raccolta delle evidenze, mappatura del comportamento testato sui controlli specifici dell'EU AI Act, una traccia di audit, reportistica, e framework di governance configurabili, in modo che la stessa pipeline di evidenze possa nel tempo mappare più di uno standard normativo o interno.
Una cosa che questo motore non farà, per progettazione: determinare la conformità legale per conto di un'organizzazione. Il suo output è una valutazione tecnica e una mappa delle evidenze, la materia prima di cui una funzione di compliance o legale ha bisogno, non un sostituto del giudizio di quella funzione.
Cosa significa questo per i leader IA
Rischio di business e accountability
Quali rischi legati all'IA l'organizzazione si sta realmente assumendo. Se la governance responsabile dell'IA possa essere dimostrata, non solo dichiarata. Se i sistemi di IA possano scalare senza che il rischio scali con essi in modo incontrollato.
Rendere operativa la governance
Come la governance si trasforma in qualcosa che i team di ingegneria mettono davvero in pratica, e non un documento letto una sola volta. Quali controlli tecnici servono, e come i sistemi vengono valutati in modo continuativo anziché con un'unica approvazione una tantum.
Una nuova superficie di attacco
Se l'IA introduca nuove superfici di attacco, prompt injection, data leakage, abuso degli strumenti (tool abuse), che i programmi di sicurezza esistenti non erano stati progettati per testare. Come l'evidenza di quei test venga mantenuta e tenuta aggiornata.
Dove ricade il lavoro operativo
Quale lavoro operativo e di conformità l'adozione dell'IA crea realmente, e su quale funzione dell'organizzazione ricade. Come controlli misurabili, stabiliti per tempo, riducano la probabilità di una costosa sorpresa in futuro.
A chi è rivolto questo contenuto
Questo contenuto è scritto principalmente per le organizzazioni e i ruoli che costruiscono, distribuiscono o governano attivamente sistemi di IA con un'esposizione verso l'UE:
Non tutte le organizzazioni in queste categorie sono legalmente obbligate ai sensi di ogni disposizione del Regolamento. Quali obblighi si applichino realmente dipende dai fattori specifici trattati sopra.
Domande frequenti
Che cos'è l'EU AI Act?
L'EU AI Act, formalmente il Regolamento (UE) 2024/1689, è il quadro normativo basato sul rischio dell'Unione Europea per i sistemi di IA. È entrato in vigore il 1° agosto 2024 e stabilisce norme sulle pratiche di IA vietate, sugli obblighi per i sistemi di IA ad alto rischio, sui requisiti di trasparenza e sulle regole per i modelli di IA per finalità generali, applicate in fasi fino al 2028.
A chi si applica l'EU AI Act?
Il Regolamento si applica in diverse situazioni, tra cui a determinati fornitori e deployer nell'UE e a determinati fornitori di paesi terzi il cui output del sistema di IA è utilizzato nell'Unione, alle condizioni specifiche stabilite dal Regolamento. Gli obblighi specifici applicabili dipendono dal ruolo dell'organizzazione (fornitore o deployer), dalla finalità prevista del sistema e dalla sua classificazione di rischio, quindi non tutte le organizzazioni o i sistemi sono soggetti agli stessi obblighi.
Quali sono le categorie di rischio dell'EU AI Act?
Il Regolamento adotta un approccio basato sul rischio, anziché regolamentare ogni sistema di IA allo stesso modo. Per spiegarlo in termini pratici si utilizzano comunemente quattro categorie: rischio inaccettabile (pratiche vietate), alto rischio (soggetto a obblighi dettagliati), rischio limitato (obblighi di trasparenza, come la dichiarazione che un contenuto è generato dall'IA) e rischio minimo o nullo (senza obblighi specifici ai sensi del Regolamento). Si tratta di un quadro esplicativo orientativo, non di uno strumento universale di autoclassificazione legale.
Che cos'è un sistema di IA ad alto rischio?
Un sistema di IA ad alto rischio è un sistema utilizzato in un ambito sensibile elencato nell'allegato III (come occupazione, istruzione, servizi essenziali, applicazione della legge, migrazione o amministrazione della giustizia) oppure integrato come componente di sicurezza in un prodotto già disciplinato dalla normativa UE sulla sicurezza dei prodotti (allegato I). I fornitori di sistemi ad alto rischio devono rispettare obblighi che includono la gestione del rischio, la governance dei dati, la documentazione tecnica, il logging, la sorveglianza umana e i requisiti di accuratezza, robustezza e cibersicurezza.
Quali sono gli obblighi GPAI?
I fornitori di modelli di IA per finalità generali (GPAI) devono mantenere una documentazione tecnica, fornire informazioni ai fornitori a valle e pubblicare una sintesi dei contenuti utilizzati per l'addestramento ai fini del diritto d'autore. I modelli GPAI presunti portatori di rischio sistemico, compresi quelli addestrati con una potenza di calcolo cumulativa superiore alla soglia fissata dall'articolo 51, sono soggetti a obblighi aggiuntivi: valutazione del modello e test avversariali, valutazione e mitigazione del rischio sistemico, segnalazione degli incidenti e protezione in materia di cibersicurezza.
Che cos'è l'AI assurance?
L'AI assurance è la pratica di valutare tecnicamente il comportamento, la sicurezza e l'affidabilità di un sistema di IA, attraverso metodi quali valutazione, red teaming, test su bias e sicurezza, e monitoraggio, per produrre evidenze su come il sistema si comporta realmente. È una disciplina tecnica che può supportare la conformità legale, ma non costituisce di per sé una determinazione legale o regolatoria.
Quali evidenze dovrebbero mantenere i team IA?
Documentazione tecnica della progettazione e dei dati del sistema; registri dei risultati di valutazione, test e red-teaming; log di monitoraggio e audit del comportamento in produzione; registri di sorveglianza umana per i casi d'uso ad alto rischio; e una mappatura chiara che colleghi ciascun controllo al comportamento o requisito specifico a cui si riferisce, mantenuta in modo continuativo e non prodotta una tantum.
Come possono i team di ingegneria prepararsi all'EU AI Act?
Classificando innanzitutto il proprio ruolo (fornitore o deployer) e la categoria di rischio del sistema, per poi costruire i controlli tecnici che generano le evidenze per quella classificazione: documentazione, pipeline di valutazione e test, monitoraggio e logging, e meccanismi di sorveglianza umana, rivisti e aggiornati man mano che il sistema e gli orientamenti normativi evolvono.
Qual è la differenza tra conformità IA e governance IA?
La conformità consiste nel soddisfare un requisito esterno specifico, come una disposizione dell'EU AI Act. La governance è la struttura organizzativa continuativa, comprensiva di policy, controlli, test, evidenze e responsabilità, che produce la conformità come risultato e la mantiene aggiornata al variare dei sistemi, degli utilizzi e della normativa.
Approfondimenti correlati
Questo tema si collega direttamente a AI Security, Agentic AI Security e Production AI, oltre alle questioni economiche e architetturali trattate in The Economics of Autonomous AI e The Agent Card Problem.
Fonti e approfondimenti
Regolamento (UE) 2024/1689 (legge sull'intelligenza artificiale), testo ufficiale, EUR-Lex.
Quadro normativo dell'AI Act, Commissione europea, Digital Strategy.
Ufficio europeo per l'IA, Commissione europea.
Entrata in vigore dell'AI Omnibus, Commissione europea, luglio 2026.
Questo contenuto fornisce indicazioni tecniche ed educative e non costituisce consulenza legale, certificazione regolatoria o garanzia di conformità. Non attribuisce all'autore la qualifica di valutatore certificato dall'UE, di avvocato, o di organismo o partner ufficiale dell'UE. L'applicabilità dell'EU AI Act a una specifica organizzazione o a uno specifico sistema dovrebbe essere valutata con l'assistenza di un consulente legale qualificato.
Stai sviluppando IA per il mercato europeo?
Parliamo dei requisiti di architettura, sicurezza, governance ed evidenze alla base dell'IA pronta per la produzione, nel contesto di dove i tuoi sistemi si collocano realmente rispetto all'EU AI Act.