L'EU Artificial Intelligence Act, che disciplina lo sviluppo e/o l'uso dell'AI nell'UE, è entrata in vigore il 1° agosto 2024 dopo l'approvazione da parte del Parlamento europeo.
Per contribuire a preservare la continuità aziendale e offrire alle organizzazioni la possibilità di adattarsi alle nuove normative, contiene una serie di scadenze per le regole su deepfake, modelli AI generici, sandbox normative AI, sistemi classificati come particolarmente ad alto rischio e altro ancora.
Quando l'AI Act è entrato in vigore, ha stabilito diverse scadenze per le aziende per rispettare varie restrizioni in base alle dimensioni dell'azienda e all'uso previsto dell'AI, tra gli altri fattori. Il 2 febbraio 2025 è scaduta la prima di queste scadenze relative alla regolamentazione dell'AI, che impone (oltre ad altre norme, quali le disposizioni in materia di alfabetizzazione AI) divieti sugli usi considerati "rischi inaccettabili", quali il social scoring, lo scraping di dati su larga scala per la creazione di banche dati di riconoscimento facciale, il riconoscimento delle emozioni e i sistemi di AI che utilizzano tecniche manipolative o ingannevoli per distorcere in modo dannoso il comportamento di una persona.
Il 2 agosto 2025 è scaduto il secondo termine consecutivo. Oltre a imporre l'istituzione di vari organi di governance dell'AI come l'Advisory Forum e l'AI Board dell'UE, ha applicato gli obblighi dell'AI Act per i fornitori di modelli AI generici su argomenti come la trasparenza nello sviluppo e la gestione di materiali protetti da copyright , nonché requisiti aggiuntivi per i sistemi ritenuti a "rischio sistemico". Il 2 agosto 2026 è entrata in vigore la legge sull'AI (AI Act), in particolare le norme relative agli obblighi di trasparenza per i sistemi, compresi i chatbot, alle misure di applicazione e a quelle volte a sostenere l'innovazione negli Stati membri dell'UE.
Tuttavia, ci sono ancora diverse scadenze da rispettare e queste sono soggette a modifiche. L'AI Omnibus è entrato in vigore il 27 luglio 2026, modificando l'AI Act per semplificare alcune regole per le piccole e medie aziende (PMI) e le startup. Ha anche spostato il calendario delle regole sui sistemi utilizzati in contesti sensibili, tra cui biometria, infrastrutture critiche e forze dell'ordine, nonché la tempistica per le regole sui sistemi di AI utilizzati in combinazione con altri prodotti altamente regolamentati come giocattoli o ascensori. Inoltre, ha prorogato il termine entro il quale gli Stati membri devono istituire almeno un "sandbox" normativo nazionale in materia di AI.
Di seguito è riportato un elenco delle scadenze rimanenti, in base alle modifiche apportate dall'AI Omnibus, nonché delle norme che entreranno in vigore in ciascuna data:
Resta al passo con le tendenze più importanti e interessanti del settore relative ad AI, automazione, dati e oltre con la newsletter Think. Leggi l' Informativa sulla privacy IBM.
Il 2 dicembre 2026 entreranno in vigore due nuovi requisiti imposti dall'AI Omnibus: il divieto di due particolari usi dell'AI e il requisito di particolari sistemi di AI che hanno raggiunto il mercato prima del 2 agosto 2026 per garantire che i loro output siano leggibili dalla macchina e rilevabili come AI.
Ai sensi dell’articolo 5 dell’AI Act, a partire dal 2 dicembre 2026 l’AI Act vieta "l'immissione sul mercato, la messa in servizio o l'uso di un sistema di AI che generi o manipoli immagini, video, audio o materiale simile relativo alle parti intime di una persona fisica identificabile o di una persona fisica identificabile impegnata in attività sessualmente esplicite, senza il consenso liberamente espresso, specifico, informato, inequivocabile ed esplicito di tale persona per tale generazione o manipolazione", nonché il materiale che rientra nelle definizioni giuridiche dell'UE relative al materiale pedopornografico.
L'Act opera una distinzione tra fornitori e utilizzatori di sistemi di AI ai fini di tale divieto: per i fornitori, è illegale immettere sul mercato un sistema quando la creazione di tale materiale costituisce la "finalità prevista" del sistema o un "risultato ragionevolmente prevedibile e riproducibile" e il sistema è privo di adeguate misure di salvaguardia.
Per gli utilizzatori, il divieto si applica quando utilizzano un sistema di AI allo scopo di generare o manipolare il materiale vietato. La generazione accidentale non rientra nel divieto, mentre sono contemplati l'uso improprio deliberato, l'elusione delle misure di salvaguardia o l'utilizzo di un sistema altrimenti lecito per lo scopo vietato.
L'articolo 111, paragrafo 4, dell'AI Act specifica che i fornitori dei precedenti sistemi di AI generativa che creano audio, immagini, video o testo sintetici e che sono stati immessi sul mercato prima del 2 agosto 2026 devono assicurarsi che i loro contenuti e output generati dall'AI siano leggibili e "rilevabili come generati o manipolati artificialmente". La norma non si applica ai sistemi utilizzati per attività che contribuiscono alla "modifica standard" o autorizzati a fini di applicazione della legge.
Si tratta di una scadenza transitoria per i sistemi più datati; i sistemi immessi sul mercato dopo il 2 agosto 2026 erano già soggetti a tali requisiti a partire da tale data.
Il 2 agosto 2027 entreranno in vigore due nuove disposizioni della legge sull'AI:
· Proroga delle scadenze di conformità per i modelli di AI generica (GPAI) "legacy"
· Gli Stati membri devono avere accesso a una "sandbox" normativa per l'AI
L'EU AI Act definisce i modelli di AI a uso generico come "un modello di AI, ivi compreso un modello di AI addestrato con una grande quantità di dati mediante autosupervisione su larga scala, che presenti una notevole generalità e sia in grado di svolgere con competenza un'ampia gamma di compiti distinti, indipendentemente dalle modalità di immissione sul mercato del modello stesso e che possa essere integrato in una varietà di sistemi o applicazioni a valle."
L'EU AI Act crea regole separate per la GPAI che includono policy per rispettare le leggi dell'UE sul copyright, oltre a preparare e rendere disponibili al pubblico riassunti dettagliati dei contenuti utilizzati per addestrare il modello. I modelli GPAI sono generalmente supervisionati dall'Ufficio AI dell'UE, che fornisce un codice di condotta AI a scopo generale che i fornitori possono seguire per alleviare i costi amministrativi. Se un modello GPAI viene classificato come fonte di rischio sistemico, i fornitori saranno soggetti a ulteriori obblighi.
La scadenza del 2 agosto 2027 conclude un periodo di transizione di due anni per i modelli GPAI immessi sul mercato prima del 2 agosto 2025. I fornitori devono quindi rispettare tutte le normative applicabili ai sensi dell'AI Act. I modelli immessi sul mercato dopo il 2 agosto 2025 erano già soggetti a tali norme.
A partire dal 2 agosto 2027, ogni stato membro dell'UE deve disporre di almeno una sandbox operativa di regolamentazione dell'AI.
L'AI Act definisce una sandbox normativa come "un ambiente controllato che promuove l'innovazione e facilita lo sviluppo, la formazione, il test e la convalida di sistemi di AI innovativi per un periodo di tempo limitato prima della loro immissione sul mercato". In tali contesti, i fornitori restano soggetti ai requisiti applicabili in materia di protezione dei dati e sicurezza dei prodotti, oltre ad altre restrizioni legali.
Le sandbox devono stabilire regole per:
· Ammissibilità, selezione e ammissione
• Partecipazione, monitoraggio e cessazione
· Cosa verrà testato e sviluppato nella sandbox
· Segnalazione di uscita
· Termini e condizioni
· Cooperazione con le autorità nazionali
Inoltre, entro il 2 agosto 2027, la Commissione europea deve anche adottare una legislazione che individui i casi in cui i requisiti o gli obblighi specifici dell'AI Act per determinati sistemi ad alto rischio potrebbero essere limitati perché la legislazione esistente fornisce un "livello di protezione equivalente o superiore".
Il 2 dicembre 2027 entrano in vigore le regole per i sistemi ad alto rischio contenute nell'Allegato III dell'AI Act.
La scadenza era originariamente fissata al 2 agosto 2026, ma è stata posticipata dall'AI Omnibus. L'Allegato III riguarda regole speciali per sistemi ad alto rischio coinvolti con:
· Biometria
· Infrastrutture critiche, tra cui infrastrutture digitali critiche, traffico stradale o fornitura di acqua, gas, riscaldamento o elettricità
· Istruzione e formazione professionale
· Occupazione e gestione dei lavoratori
· Servizi privati e pubblici essenziali, tra cui servizi sanitari, assicurazioni, credito al consumo e chiamate di emergenza
· Applicazione delle leggi
· Migrazione, asilo e controllo delle frontiere
· Amministrazione della giustizia e processi democratici
A partire dal 2 dicembre 2027, i fornitori di sistemi che rientrano nell'Allegato III dovranno implementare:
I fornitori devono stabilire, implementare e documentare un sistema di gestione del rischio durante tutto il ciclo di vita del sistema AI ad alto rischio. Deve individuare, analizzare e valutare i rischi derivanti dall'uso previsto del sistema e da qualsiasi "uso improprio ragionevolmente prevedibile", adottando al contempo adeguate misure di gestione del rischio.
I set di dati utilizzati dai sistemi ad alto rischio per l'addestramento sono soggetti a requisiti di qualità e governance relativi a:
· Raccolta di dati
· Individuazione e riduzione dei pregiudizi
· Rilevanza e rappresentatività
· Proprietà statistiche appropriate
· Valutazione del contesto specifico in cui il sistema verrà utilizzato
I fornitori devono preparare la documentazione tecnica che mostri come il sistema è conforme all'AI Act, oltre a fornire alle autorità le informazioni necessarie per ispezionare i loro sistemi per verificarne la conformità.
Ai sensi del Capitolo III, Sezione 2, Articolo 12 dell'AI Act, i sistemi di AI ad alto rischio devono "consentire tecnicamente la registrazione automatica degli eventi (log) per tutta la vita del sistema".
I sistemi devono offrire registri tracciabili che tracciano il funzionamento del sistema e le situazioni che potrebbero creare rischi, come definito dall'AI Act.
La legge afferma che "i sistemi di AI ad alto rischio devono essere progettati e sviluppati in modo tale da garantire che il loro funzionamento sia sufficientemente trasparente da consentire agli operatori di interpretare l'output di un sistema e utilizzarlo in modo appropriato".
Questo include istruzioni per l'uso e informazioni descrittive su:
· Lo scopo previsto del sistema
· Le sue funzionalità e prestazioni
· Limitazioni note
· Qualsiasi circostanza che potrebbe influire sulle prestazioni
· Supervisione umana
· Manutenzione, monitoraggio e registrazione
I sistemi di AI ad alto rischio "devono essere progettati e sviluppati in modo tale, inclusi con strumenti appropriati di interfaccia uomo-macchina, che possano essere efficacemente supervisionati da persone fisiche durante il periodo in cui sono in uso."
Le misure di supervisione dovrebbero essere scalate in base ai "rischi, al livello di autonomia e al contesto d'uso" del sistema di AI ad alto rischio e dovrebbero consentire a chi effettua la supervisione di comprendere le funzionalità e i limiti del sistema, rilevare i bias di automazione, interpretare gli output, scartare, sovrascrivere o invertire un output se lo ritengono necessario, oppure intervenire o arrestare il sistema quando necessario.
L'Act impone ai fornitori di sistemi ad alto rischio di progettare e sviluppare tali sistemi per stabilire metriche di accuratezza e raggiungere la resilienza sia contro "errori, guasti o incongruenze" sia contro tentativi di terze parti di utilizzare le vulnerabilità del sistema.
Oltre a questi requisiti per i sistemi, fornitori e operatori dovranno fornire:
I fornitori devono stabilire un sistema di gestione della qualità che garantisca la conformità alle policy pertinenti per il sistema, monitorando la progettazione e lo sviluppo, i test, la gestione dei dati, la gestione del rischio, il monitoraggio post-mercato, la segnalazione degli incidenti e le azioni correttive.
Prima di immettere un sistema sul mercato, i fornitori devono registrarlo e completare una valutazione di conformità basata sulle caratteristiche del sistema e sulle disposizioni applicabili.
I fornitori devono dimostrare la funzionalità di monitorare il proprio sistema una volta immesso sul mercato e di intraprendere le azioni correttive appropriate in caso di mancato rispetto della conformità, il che potrebbe includere la correzione del sistema, il suo ritiro, la sua disabilitazione o il suo richiamo.
I fornitori devono segnalare "incidenti gravi" qualificati, ovvero eventi che portano direttamente o indirettamente ad almeno uno dei seguenti quattro risultati:
· decesso o gravi danni allo stato di salute
· grave e irreversibile interruzione della gestione e del funzionamento delle infrastrutture critiche
· violazioni di obblighi previsti dal diritto dell'Unione volte a tutelare i diritti fondamentali
· gravi danni a cose o all'ambiente
Gli utilizzatori sono soggetti a un insieme separato di obblighi, tra cui seguire le istruzioni d'uso, offrire supervisione umana, monitorare i sistemi, conservare i registri e adottare azioni specifiche quando vengono individuati rischi o incidenti gravi. Possono applicarsi ulteriori obblighi a seconda dell'utilizzatore e del caso d'uso.
Dal 2 agosto 2028, i requisiti ad alto rischio pertinenti diventeranno applicabili ai sistemi di AI classificati come ad alto rischio ai sensi dell'articolo 6 (paragrafo 1). Un sistema di AI rientra in questa categoria quando sono soddisfatte entrambe le seguenti condizioni:
· È destinato ad avere funzione di componente di sicurezza di un prodotto disciplinato dalla normativa di armonizzazione dell'Unione di cui alla Sezione A dell'Allegato I, oppure costituisce esso stesso un prodotto di questo tipo.
· Ai sensi di tale normativa, il prodotto in questione deve essere sottoposto a una valutazione di conformità da parte di un organismo terzo prima di essere immesso sul mercato o utilizzato.
Esempi di prodotti che rientrano in questa categoria di rischio includono alcuni tipi di giocattoli e ascensori. I macchinari sono soggetti a un approccio settoriale specifico ai sensi della Sezione B dell'Allegato I. Il regolamento (UE) 2023/1230 deve integrare i corrispondenti requisiti in materia di salute e sicurezza relativi all'AI mediante atti delegati da applicare entro il 2 agosto 2028.
Ai sensi dell'Articolo 2, paragrafo 13, dell'AI Act, modificato dall'AI Omnibus, alcuni requisiti per i sistemi ad alto rischio possono essere limitati da atti delegati della Commissione europea se le normative esistenti offrono un "livello di protezione equivalente o superiore" all'AI Act. In virtù di una disposizione aggiuntiva, determinati macchinari e prodotti legati ai trasporti, già disciplinati dalla normativa di settore, beneficiano di un trattamento speciale da parte delle autorità di regolamentazione del settore in questione.
Crea un business più resiliente con le soluzioni basate sull'AI per la gestione intelligente degli asset e per la supply chain.
Trasforma le operazioni aziendali con IBM utilizzando dati completi e potenti tecnologie basate sull'AI per integrare i processi di ottimizzazione.
IBM Cloud Pak for Business Automation è un set modulare di componenti software integrati per la gestione dell'esercizio dell'automazione.