Rediscount

Sicurezza e privacy

AI Act: quando serve un organismo terzo per certificare i sistemi ad alto rischio

L'AI Act non prevede una certificazione unica. Per i sistemi ad alto rischio, la conformità dipende dal tipo di sistema: autovalutazione o controllo da parte di un organismo notificato. Ecco cosa cambia per fornitori e aziende.

AI Act: quando serve un organismo terzo per certificare i sistemi ad alto rischio
Foto di Ann H · Pexels

L'entrata in vigore del Regolamento (UE) 2024/1689, noto come AI Act, introduce in Unione Europea un modello regolamentare basato sul rischio che modifica la progettazione, l'immissione sul mercato e il monitoraggio dei sistemi di intelligenza artificiale. Al centro dell'attenzione ci sono i sistemi classificati come ad alto rischio, soggetti a requisiti obbligatori e a procedure di valutazione della conformità che variano in base alla natura del sistema stesso.

Classificazione e procedure di conformità

Non esiste un'unica "certificazione AI" universale. Il meccanismo si ispira alla legislazione europea sui prodotti, prevedendo due strade principali per dimostrare la conformità prima della messa in servizio:

  • Autovalutazione: il fornitore effettua un controllo interno dei requisiti, documentando le evidenze in un fascicolo tecnico. Questa via è tipica per molti sistemi dell'Allegato III, a patto che siano rispettati tutti i criteri di sicurezza e qualità.
  • Organismo Notificato (CAB): per i sistemi AI che fungono da componenti di sicurezza in prodotti già regolamentati (come dispositivi medici, macchinari industriali o ascensori, indicati nell'Allegato I), è obbligatorio il coinvolgimento di un organismo di valutazione della conformità notificato dallo Stato membro. Questo ente verifica l'indipendenza, la competenza e la cybersecurity del processo.

La distinzione è cruciale: se il sistema AI è autonomo e opera in settori sensibili come la biometria, le infrastrutture critiche o la gestione del personale, il fornitore deve comunque garantire la conformità, ma la necessità di un organismo terzo dipende dalla specifica classificazione e dall'interazione con altri prodotti regolamentati.

Cosa significa per chi acquista in Italia

Per le aziende italiane che implementano sistemi di intelligenza artificiale, l'impatto si riflette sulla catena di fornitura e sulla governance interna. I fornitori devono dimostrare la conformità attraverso requisiti precisi che influenzano la selezione dei software e dei servizi digitali:

  • Gestione del rischio e dati: i dataset di addestramento devono essere privi di bias sistematici e di alta qualità. L'acquirente dovrebbe richiedere documentazione che attesti la governance dei dati.
  • Tracciabilità e log: i sistemi ad alto rischio devono registrare automaticamente gli eventi. Questo garantisce la trasparenza delle decisioni e facilita gli audit interni.
  • Sorveglianza umana: l'architettura del sistema deve consentire a personale umano di supervisionare, intervenire o fermare il funzionamento in caso di anomalie. Non si tratta di una semplice opzione, ma di un requisito strutturale.

Per le pubbliche amministrazioni e le grandi imprese, questo significa che i contratti con i fornitori di AI dovranno includere clausole specifiche sulla conformità all'AI Act, spostando parte della responsabilità organizzativa verso l'interno dell'ente acquirente, che deve garantire l'uso corretto del sistema.

Come si riconosce

  • Il sistema opera in settori elencati nell'Allegato III (es. credito, assunzioni, giustizia) o è componente di sicurezza di prodotti dell'Allegato I.
  • Il fornitore fornisce un fascicolo tecnico dettagliato che include evidenze su dati, rischi e test di robustezza.
  • Esistono procedure documentate per la supervisione umana e la gestione delle anomalie.

Cosa non fare

  • Non assumere che tutti i sistemi AI richiedano un certificato esterno: la procedura varia in base al rischio.
  • Non ignorare i requisiti di cybersecurity: la resilienza agli attacchi (come data poisoning) è obbligatoria per l'alto rischio.
  • Non delegare completamente la conformità al fornitore senza verificare la documentazione tecnica e i log di tracciabilità.

Cosa fare

  1. Classificare il sistema: verificare se il sistema AI rientra negli Allegati I o III del Regolamento.
  2. Richiedere la documentazione: ottenere dal fornitore il fascicolo tecnico e le evidenze di conformità, inclusi i report di test sui dati e sulla sicurezza.
  3. Definire i ruoli di supervisione: identificare il personale responsabile della sorveglianza umana e formare il team sull'uso corretto dei limiti del sistema.
  4. Monitorare la tracciabilità: assicurarsi che i log operativi siano accessibili e integrati nei processi di audit aziendali.

La conformità all'AI Act non è un adempimento burocratico isolato, ma un elemento di sicurezza e fiducia che deve essere integrato nella strategia digitale delle organizzazioni. La pianificazione anticipata riduce i rischi legali e operativi legati all'uso di tecnologie ad alto impatto.

Domande frequenti

Devo richiedere un certificato specifico per ogni sistema AI?

Dipende dalla classificazione. Per i sistemi ad alto rischio basati su autovalutazione, il fornitore deve produrre documentazione tecnica interna. Per i sistemi integrati in prodotti regolamentati, è necessario il parere di un organismo notificato. Verifica sempre la specifica categoria del prodotto.

Cosa succede se il fornitore non è conforme?

L'uso di sistemi non conformi può comportare sanzioni e rischi legali. Inoltre, l'assenza di tracciabilità e di supervisione umana rende difficile gestire incidenti o bias discriminatori, esponendo l'azienda a responsabilità civili e reputazionali.

Le piccole imprese sono esenti da questi requisiti?

No, i requisiti tecnici e di sicurezza si applicano ai sistemi indipendentemente dalle dimensioni del fornitore. Tuttavia, l'AI Act prevede misure di sostegno e risorse semplificate per le PMI per aiutarle a gestire la conformità, ma gli standard di qualità e sicurezza restano invariati.

Visualizza cookie policy completa

Questo pannello consente di esprimere il consenso alle tecnologie di tracciamento utilizzate da ReDiscount.it. Maggiori informazioni nella Informativa Cookie. Puoi modificare la scelta in qualsiasi momento tramite Preferenze Cookie nel piè di pagina.

Strettamente necessari

Questi strumenti di tracciamento sono strettamente necessari per garantire il funzionamento e la fornitura del servizio che ci hai richiesto e, pertanto, non richiedono il tuo consenso.

  • rd_consent — preferenze Cookie, 180 giorni, prima parte
  • rd_list_view — vista elenco o griglia, 1 anno, prima parte

Cookie analitici — Google Analytics 4

Google Analytics 4 raccoglie informazioni statistiche sull’utilizzo del Sito (pagine visitate, durata delle visite, dispositivo, provenienza del traffico). Non viene utilizzato per pubblicità comportamentale o retargeting. Si attiva soltanto dopo il consenso.

  • _ga — Google Analytics 4, 2 anni, terza parte (Google)
  • _ga_* — Google Analytics 4, 2 anni, terza parte (Google)