Che cos'è l'Artificial Intelligence Act dell'Unione Europea (EU AI Act)?

Pubblicato il 20 settembre 2024
Uomo d'affari sorridente che utilizza lo smartphone seduto accanto alla scrivania del computer
By Matt Kosinski, Mark Scapicchio and Derek Robertson

Cos'è l'EU AI Act?

L'Artificial Intelligence Act dell'Unione Europea, noto anche come EU Artificial Intelligence Act o AI Act, è una legge che regola lo sviluppo e/o l'uso dell'intelligenza artificiale (AI) nell'Unione Europea (UE). Ufficialmente denominato Regolamento (UE) 2024/1689, l'AI Act adotta un approccio basato sul rischio alla regolamentazione, applicando regole diverse all'AI in base al rischio che comporta, con l'obiettivo di stabilire "sicurezza, diritti fondamentali e AI incentrata sull'uomo."

Ampiamente considerato il primo framework completo al mondo per l'AI, l'EU AI Act vieta alcuni usi dell'AI e implementa rigorosi requisiti di governance, gestione del rischio e trasparenza per altri. Un forum consultivo con membri della società civile, accademia e industria offre competenze tecniche e consulenza sulla standardizzazione e l'attuazione della legge. Ogni Stato membro dell'UE deve designare almeno un'autorità di sorveglianza del mercato e almeno un'autorità di notifica. Deve inoltre designare un'autorità di vigilanza del mercato come punto di contatto unico per l'applicazione della legge.

L'atto crea anche regole per modelli di AI generici, come il foundation model open-weight Granite di IBM e Llama 3 di Meta. L'European Artificial Intelligence Board ha il compito di consigliare gli Stati membri su come applicare in modo coerente ed efficace l'AI Act.

Le sanzioni possono variare da 7,5 milioni di EUR, o l'1% del fatturato annuo globale, a 35 milioni di EUR, o il 7% del fatturato annuo mondiale, a seconda del tipo di violazione della conformità.

L'AI Act è al centro degli sforzi dell'Unione Europea per raggiungere la sovranità digitale, la capacità di mantenere il controllo su sistemi tecnologici, dati, operazioni e AI di fronte a cambiamenti e disagi. A sua volta, la capacità di un'azienda di conformarsi all'AI Act è una parte importante della propria sovranità digitale, e della sovranità dell'AI, se opera nell'UE.

Allo stesso modo in cui il Regolamento generale sulla protezione dei dati (GDPR) dell'UE ha ispirato altre nazioni ad adottare leggi sulla privacy dei dati, gli esperti prevedono che l'EU AI Act stimolerà lo sviluppo di una governance dell'AI e di standard etici in tutto il mondo.

A chi si applica l'EU AI Act?

L'EU AI Act si applica a più operatori della catena del valore dell'AI, come fornitori, utilizzatori, importatori, distributori, produttori e rappresentanti autorizzati). Degne di menzione sono le definizioni di fornitori, utilizzatori e importatori ai sensi dell'EU AI Act.

Fornitori

I fornitori sono persone o organizzazioni che sviluppano un sistema AI o un modello AI per scopi generali (GPAI), o lo fanno sviluppare per loro conto, per poi immetterlo sul mercato o metterlo in servizio con il loro nome o brand.

La legge definisce in senso ampio un sistema AI come un sistema che può, con un certo grado di autonomia, elaborare input per dedurre come generare output (ad esempio, previsioni, raccomandazioni, decisioni, contenuti) che possono influenzare ambienti fisici o virtuali. Definisce i GPAI come modelli AI che mostrano una notevole generalità, sono in grado di svolgere competentemente un'ampia gamma di compiti distinti e che possono essere integrati in vari sistemi o applicazioni AI a valle. Ad esempio, un foundation model spesso si qualifica come GPAI, mentre uno strumento di chatbot o AI generativa basato su quel modello sarebbe un sistema AI.

Utilizzatori

Gli utilizzatori sono persone o organizzazioni che utilizzano i sistemi AI. Ad esempio, un'organizzazione che utilizza un chatbot AI di terze parti per gestire le richieste di servizio clienti sarebbe un utilizzatore.

Importatori

Gli importatori sono persone e organizzazioni situate o stabilite nell'UE che portano sul mercato dell'UE i sistemi AI di una persona o di un'azienda esterna all'UE.

Applicazione al di fuori dell'UE

L'EU AI Act si applica anche ai fornitori e agli utilizzatori stabiliti al di fuori dell'UE quando l'output prodotto dal loro sistema di AI viene utilizzato nell'UE. Si applica anche ai fornitori al di fuori dell'UE che immettono sistemi AI o modelli GPAI sul mercato dell'UE. Ad esempio, supponiamo che un'azienda con sede nell'UE invii i dati a un fornitore di AI esterno all'UE, che utilizza l'AI per elaborare i dati e poi invia nuovamente il risultato all'azienda UE perché possa utilizzarlo. Poiché l'output del sistema AI del fornitore viene utilizzato nell'UE, il fornitore sarà vincolato all'EU AI Act.

Alcuni fornitori extra UE che offrono servizi AI nell'UE devono designare rappresentanti autorizzati nell'UE per coordinare le attività di conformità per loro conto.

Eccezioni

Sebbene la legge abbia un'ampia portata, alcuni usi dell'AI sono esenti. Gli usi puramente personali dell'AI e i modelli e sistemi AI utilizzati solo per la ricerca e lo sviluppo scientifici sono esempi di usi esenti.

AI Academy

Ascesa dell'AI generativa nel mondo del business

Scopri di più sull'ascesa dell'AI generativa e cosa comporta per le aziende.

Quali requisiti impone l'EU AI Act?

L'EU AI Act regola i sistemi AI in base al livello di rischio. Con rischio qui si fa riferimento alla probabilità e alla gravità del potenziale danno. Alcune delle disposizioni più importanti includono:

  • il divieto di alcune pratiche di AI che si ritiene comportino rischi inaccettabili,

  • standard per lo sviluppo e l'implementazione di alcuni sistemi AI ad alto rischio,

  • regole per modelli AI per scopi generali (GPAI).

Le categorie di rischio includono:

  • Inaccettabile o assolutamente proibito (come i sistemi di punteggio sociale o l'AI manipolativa e ingannevole)
  • Ad alto rischio, che la maggior parte dell'AI Act intende affrontare
  • Rischio limitato o sistemi con obblighi di trasparenza specifici, come i chatbot

Sebbene "rischio limitato" sia un'etichetta esplicativa comunemente usata, non è una categoria definita nel testo dell'atto. La legge individua piuttosto particolari obblighi di trasparenza. Allo stesso modo, i sistemi di AI che non sono vietati o classificati come ad alto rischio sono spesso descritti come sistemi a "rischio minimo" e potrebbero comunque dover rispettare gli obblighi di trasparenza. La legge incoraggia codici di condotta volontari per i sistemi di AI a ogni livello di rischio. Esempi di sistemi a rischio minimo possono includere i filtri antispam per le e-mail e i videogiochi. Molti usi comuni dell'AI oggi rientrano in questa categoria.

Le scadenze per l'attuazione dell'EU AI Act sono soggette a modifiche per legge. Nel luglio 2026 l'UE ha promulgato l'AI Omnibus, che oltre ad ampliare le semplificazioni della conformità per alcune piccole imprese, introducendo una sandbox normativa a livello di blocco e chiarendo alcune protezioni di sicurezza, ha posticipato le scadenze per alcuni dei sistemi di AI a più alto rischio fino al 2027 e al 2028, a seconda della loro applicazione. 

Pratiche AI vietate

L'EU AI Act elenca esplicitamente alcune pratiche di AI vietate che si ritiene rappresentino un livello di rischio inaccettabile. Ad esempio, lo sviluppo o l'utilizzo di un sistema AI che manipoli intenzionalmente le persone, spingendole a prendere decisioni pericolose che altrimenti non prenderebbero, è considerato un rischio inaccettabile per gli utenti e costituisce una pratica AI proibita.

Ciò che costituisce una pratica vietata può essere chiarito attraverso linee guida, decisioni in materia di applicazione della legge e giurisprudenza. Aggiungere un nuovo divieto statutario richiederebbe una modifica alla legge applicabile. Un elenco parziale degli utilizzi AI proibiti al momento della pubblicazione di questo articolo include:

  • Sistemi di punteggio sociale, ovvero sistemi che valutano o classificano gli individui in base al loro comportamento sociale, che portano a un trattamento dannoso o sfavorevole in contesti non correlati alla raccolta dei dati originali e ingiustificati o sproporzionati rispetto alla gravità del comportamento

  • Sistemi di riconoscimento delle emozioni sul lavoro e negli istituti di istruzione, tranne quando questi strumenti sono utilizzati per scopi medici o di sicurezza

  • L'AI viene utilizzata per sfruttare le vulnerabilità delle persone (ad esempio, quelle dovute all'età o alla disabilità)

  • Scraping non mirato di immagini facciali prese da Internet o da televisione a circuito chiuso (CCTV) per database di riconoscimento facciale

  • Sistemi di categorizzazione biometrica che collocano gli individui in categorie basandosi su dati biometrici che riflettono caratteristiche sensibili

  • Applicazioni di politiche predittive specifiche

  • L'uso da parte delle forze dell'ordine di sistemi di identificazione biometrica remota in tempo reale in pubblico (a meno che non si applichi un'eccezione, e in genere è necessaria l'autorizzazione preventiva da parte di un'autorità giudiziaria o amministrativa indipendente).

Standard per l'AI ad alto rischio

I sistemi AI sono considerati ad alto rischio ai sensi dell'EU AI Act se sono un prodotto o un suo componente di sicurezza regolamentato da specifiche leggi dell'UE a cui fa riferimento l'atto, come le leggi sulla sicurezza dei giocattoli e sui dispositivi medico-diagnostici in vitro.

La legge elenca anche gli usi specifici generalmente considerati ad alto rischio, compresi i sistemi AI utilizzati:

  • nei contesti lavorativi, come quelli utilizzati per assumere o valutare i candidati e prendere decisioni di promozione

  • in alcuni dispositivi medici

  • in determinati contesti di educazione e formazione professionale

  • nei processi giudiziari e democratici, come i sistemi destinati ad influenzare l'esito delle elezioni

  • per determinare l'accesso a servizi privati o pubblici essenziali, inclusi i sistemi che valutano l'idoneità ai benefici pubblici e valutano i punteggi di credito.

  • nella gestione delle infrastrutture critiche (per esempio, forniture di acqua, gas, elettricità, ecc.)

  • in qualsiasi sistema di identificazione biometrica che non sia vietato, ad eccezione dei sistemi il cui unico scopo è verificare l'identità di una persona (ad esempio, l'utilizzo di uno scanner di impronte digitali per concedere a qualcuno l'accesso a un'app bancaria).

Per i sistemi inclusi in questo elenco, può essere disponibile un'eccezione se il sistema AI non rappresenta una minaccia significativa per la salute, la sicurezza o i diritti delle persone. L'atto specifica diversi criteri che devono essere soddisfatti, tutti o in parte, prima che possa essere attivata un'eccezione (ad esempio, quando il sistema AI è destinato a svolgere un compito procedurale ristretto). Se fa affidamento su questa eccezione, il fornitore deve documentare la sua valutazione che il sistema non sia ad alto rischio, e le autorità di regolamentazione possono prendere visione tale valutazione. L'eccezione non è disponibile per i sistemi AI che elaborano automaticamente i dati personali per valutare o prevedere alcuni aspetti della vita di una persona, come le sue preferenze di prodotto (profilazione), che sono sempre considerati ad alto rischio.

Requisiti per i sistemi AI ad alto rischio

I sistemi AI ad alto rischio devono essere conformi a requisiti specifici. Ecco alcuni esempi:

  • Implementare un sistema di gestione del rischio continuo per monitorare l'AI durante tutto il suo ciclo di vita. Per esempio, i fornitori sono tenuti a mitigare i rischi ragionevolmente prevedibili posti dall'uso previsto dei loro sistemi e gli sviluppatori sono tenuti a fornire agli utenti finali strumenti per il controllo umano.

  • Adottare rigorose pratiche di governance dei dati per garantire che i dati di addestramento, convalida e test soddisfino specifici criteri di qualità. Ad esempio, è necessario adottare una governance riguardante il processo di raccolta e origine dei dati, nonché misure per prevenire e mitigare i pregiudizi.

  • Mantenere una documentazione tecnica completa con informazioni precise, tra cui specifiche di progettazione del sistema, capacità, limitazioni e impegni di conformità normativa. I fornitori di sistemi ad alto rischio sono tenuti a sottoporsi a una valutazione di conformità prima di mettere in servizio un sistema e ogni qualvolta vengano apportate modifiche sostanziali.

Esistono ulteriori obblighi di trasparenza per tipi specifici di AI. Ad esempio:

  • I sistemi AI destinati a interagire direttamente con le persone devono essere progettati per informare gli utenti che stanno interagendo con un sistema AI, a meno che ciò non sia ovvio considerando il contesto. Un chatbot, ad esempio, deve essere progettato per avvisare gli utenti di essere un chatbot.
     
  • I sistemi AI che generano testo, immagini o contenuti devono utilizzare formati leggibili dalla macchina per contrassegnare gli output come generati o manipolati dall'AI. Ciò include, ad esempio, l'AI che genera deepfake, ossia immagini o video alterati per mostrare qualcuno che fa o dice qualcosa che non ha fatto o detto. 

Obblighi per gli operatori di sistemi AI ad alto rischio

Ecco alcuni obblighi per gli operatori fondamentali dei sistemi AI ad alto rischio nella catena del valore dell'AI (fornitori e utilizzatori).

Obblighi per i fornitori di sistemi AI ad alto rischio

I fornitori di sistemi AI ad alto rischio devono rispettare requisiti tra cui:

  • Garantire che i sistemi AI ad alto rischio siano conformi ai requisiti specificati per i sistemi AI ad alto rischio nella legge. Ad esempio, l'implementazione di un sistema di gestione del rischio continuo.

  • Avere un sistema di gestione della qualità in atto.

  • Implementare piani di monitoraggio post-commercializzazione per controllare le prestazioni del sistema AI e valutarne la continua conformità durante il suo ciclo di vita.

Obblighi per gli utilizzatori di sistemi AI ad alto rischio

Gli utilizzatori di sistemi AI ad alto rischio hanno diversi obblighi, tra cui:

  • Adottare misure tecniche e organizzative appropriate per garantire che utilizzino tali sistemi in conformità con le relative istruzioni per l'uso.

  • Mantenere i registri del sistema AI generati automaticamente, nella misura in cui sono sotto il loro controllo, per un periodo specificato.

  • Per gli utilizzatori che fanno uso di sistemi AI ad alto rischio per fornire determinati servizi essenziali (come enti governativi o organizzazioni private che forniscono servizi pubblici), effettuare valutazioni dell'impatto sui diritti fondamentali prima di utilizzare determinati sistemi AI ad alto rischio per la prima volta.

Regole per i modelli AI per scopi generali (GPAI)

L'EU AI Act crea norme separate per i modelli AI per scopi generali (GPAI). I fornitori di modelli GPAI avranno alcuni obblighi come:

  • Stabilire politiche per rispettare le leggi sul diritto d’autore dell'UE.

  • Preparare e rendere disponibili al pubblico riepiloghi dettagliati dei contenuti utilizzati per addestrare il modello.

Se un modello GPAI è classificato come avente un rischio sistemico, i fornitori avranno obblighi aggiuntivi. Il rischio sistemico è un rischio specifico delle funzionalità ad alto impatto dei modelli GPAI che hanno un impatto significativo sul mercato dell'UE a causa della loro portata o degli effetti negativi reali o ragionevolmente prevedibili sulla salute pubblica, la sicurezza, la pubblica sicurezza, i diritti fondamentali o la società nel suo complesso, che possono essere propagati su larga scala lungo tutta la catena del valore. La legge utilizza le risorse di addestramento come uno dei criteri per individuare il rischio sistemico. Se la quantità cumulativa di potenza di calcolo utilizzata per addestrare un modello è superiore a 10^25 operazioni in virgola mobile (FLOP, Floating Point Operation), si ritiene che abbia funzionalità ad alto impatto e rappresenti un rischio sistemico. La Commissione europea può inoltre classificare un modello come avente un rischio sistemico.

I fornitori di modelli GPAI che presentano un rischio sistemico, compresi i modelli open source gratuiti, devono soddisfare alcuni obblighi aggiuntivi, come:

  • Documentare e segnalare incidenti gravi all'Ufficio europeo per l'AI e alle autorità di regolamentazione nazionali pertinenti.

  • Implementare una cybersecurity adeguata per proteggere il modello e la sua infrastruttura fisica.

L'EU AI Act e la sovranità digitale

L'EU AI Act può sostenere la sovranità digitale dell'Unione Europea obbligando le aziende che operano nell'Unione Europea a rispettare le normative del blocco, rafforzandone così il controllo sulle infrastrutture digitali.

Può inoltre promuovere la sovranità digitale sostenendo la crescita e lo sviluppo di aziende europee nel settore dell'AI, riducendo così la dipendenza del blocco da tecnologie sviluppate in paesi con requisiti normativi diversi. Tuttavia, non richiede ai paesi membri dell'UE di mantenere il controllo completo sulla propria infrastruttura AI, mantenendo la flessibilità che propria della sovranità digitale.

Inoltre, l'AI Act impone degli obblighi alle imprese che operano nell'Unione Europea e che desiderano mantenere la propria sovranità digitale. Le aziende devono mantenere una maggiore visibilità nei sistemi AI per soddisfare i requisiti della legge in materia di trasparenza e supervisione umana. Questi requisiti possono aumentare la domanda di strumenti AI che forniscano documentazione, controlli di governance e verificabilità.

Sebbene l'AI Act imponga requisiti di conformità per le aziende al di fuori dell'Unione Europea e negli Stati membri, funge anche da stimolo per la sovranità digitale: le aziende con solide capacità di governance dell'AI si trovano in una posizione migliore per adattarsi ai requisiti normativi e ai cambiamenti nell'AI mercato.

Sanzioni dell'EU AI Act

In caso di inadempienza, le autorità possono multare le organizzazioni fino a 35.000.000 di euro o al 7% del fatturato annuo mondiale, a seconda di quale dei due importi sia maggiore.

Per la maggior parte delle altre violazioni, comprese la mancata conformità ai requisiti per i sistemi AI ad alto rischio, le organizzazioni possono essere multate fino a 15.000.000 € o al 3% del fatturato annuale globale, a seconda di quale sia il valore più alto.

Fornire informazioni errate, incomplete o fuorvianti alle autorità può comportare multe per le organizzazioni fino a 7.500.000 € o l'1% del fatturato annuo globale, a seconda di quale sia l'importo più elevato.

In particolare, l'EU AI Act prevede regole diverse per multare le start-up e altre piccole e medie imprese (o PMI, nel linguaggio dell'AI Act). Per queste aziende, la multa può essere fino al più basso dei due importi possibili specificati sopra.

La Commissione europea può imporre multe ai fornitori di modelli GPAI fino al 3% del loro fatturato mondiale totale nell'esercizio finanziario precedente per determinate violazioni delle disposizioni GPAI.

Quando entrerà in vigore l'EU AI Act?

La legge è entrata in vigore il 1° agosto 2024 e diverse disposizioni della legge sono entrate in vigore in più fasi. Nel luglio 2026, nell'ambito dell'AI Omnibus, l'UE ha posticipato la scadenza di conformità per la maggior parte dei sistemi di AI autonomi ad alto rischio, inclusi quelli utilizzati nell'istruzione, nell'assunzione e nelle forze dell'ordine, al 2 dicembre 2027. I sistemi AI ad alto rischio integrati in prodotti regolamentati, come dispositivi medici e macchinari, saranno soggetti all'AI Act dal 2 agosto 2028.

Autori

Matt Kosinski

Writer

Mark Scapicchio

Editor, Topics & Insights

IBM Think

Derek Robertson

Staff Writer

IBM Think

Soluzioni correlate
IBM® Sovereign Core

Software sovrano appositamente progettato che consente a imprese, governi e fornitori di servizi di creare, implementare e gestire ambienti sicuri e AI-ready.

Scopri IBM Sovereign Core
Soluzioni per la privacy dei dati
Rimani al passo con l’evoluzione delle normative sulla privacy. IBM aiuta le organizzazioni a proteggere i dati sensibili, rafforzare la conformità e ridurre i rischi attraverso un approccio unificato alla governance e alla sicurezza.
Esplora le soluzioni per la privacy dei dati
Consulenza sulla governance dell'AI
Con l’evoluzione delle normative sull’AI, le organizzazioni necessitano di una governance più solida. IBM aiuta a definire controlli, gestire i rischi e supportare l’implementazione dell’AI in conformità alle normative su larga scala.
Esplora i servizi di governance per l'AI
Fasi successive

Scopri come IBM Sovereign Core consente a imprese, governi e fornitori di servizi software sovrani appositamente progettati di creare, implementare e gestire ambienti AI-ready, mantenendo al contempo piena autonomia su dati, infrastrutture e tecnologia.

  1. Scopri IBM® Sovereign Core
  2. Esplora le soluzioni di sovranità digitale
Note a piè di pagina

Il cliente è responsabile della conformità a tutte le leggi e normative vigenti. IBM non fornisce consulenza legale né dichiara o garantisce che i propri servizi o prodotti assicurino al cliente la conformità con qualsivoglia legge o regolamento.