# EU AI Act: Scadenza Agosto 2027 per la Conformità dei Sistemi ad Alto Rischio

> L'EU AI Act impone che i sistemi di IA ad alto rischio elencati nell'Allegato III debbano raggiungere la piena conformità entro il 2 agosto 2027. Ciò richiede un solido quadro per la gestione del rischio, la governance dei dati e la supervisione umana.

Source: https://loopbackup.com/it/blog/eu-ai-act-high-risk-deadline-august-2027
Publisher: Loop Backup
Content language: it

---

## In Sintesi

*   **Scadenza:** 2 agosto 2027
*   **Chi è Interessato:** Fornitori, operatori, importatori e distributori di sistemi di IA classificati come "ad alto rischio" ai sensi dell'Allegato III dell'EU AI Act.
*   **Cosa è Richiesto:** Piena conformità con i requisiti obbligatori per i sistemi ad alto rischio, coprendo l'intero ciclo di vita, dalla governance dei dati e la gestione del rischio al monitoraggio post-vendita.
*   **Obblighi Chiave:** Implementare un sistema di gestione del rischio, garantire una governance dei dati di alta qualità, creare una documentazione tecnica esaustiva, abilitare una robusta supervisione umana e assicurare elevati livelli di accuratezza e cybersecurity.
*   **Dovere del Settore Pubblico:** Gli operatori che sono autorità pubbliche devono condurre e pubblicare una Valutazione d'Impatto sui Diritti Fondamentali (FRIA) prima di implementare un sistema ad alto rischio.

## L'EU AI Act: Un Nuovo Scenario Normativo

L'Artificial Intelligence Act dell'Unione Europea è un pezzo legislativo fondamentale che stabilisce un quadro giuridico completo per i sistemi di IA. Finalizzato all'inizio del 2024, l'Act adotta un approccio basato sul rischio, classificando i sistemi di IA in quattro livelli: rischio inaccettabile (vietati), alto rischio, rischio limitato (soggetti a obblighi di trasparenza) e rischio minimo (non regolamentati).

Mentre la piena applicazione del regolamento si articola su diversi anni, una scadenza critica si avvicina. Entro il 2 agosto 2027, tutti i sistemi di IA rientranti nella categoria **ad alto rischio** devono essere in piena conformità con i rigorosi requisiti dell'Act. Questa scadenza si allinea con la data principale di applicazione orizzontale del Regolamento, 36 mesi dopo la sua entrata in vigore.

Per le organizzazioni che sviluppano o implementano l'IA in settori critici, questa non è una preoccupazione lontana. Il percorso verso la **conformità AI 2027** richiede un significativo anticipo, pianificazione strategica e profonda implementazione tecnica. Aspettare fino all'ultimo minuto non è un'opzione praticabile.

## Il Vostro Sistema di IA è "Ad Alto Rischio"? Le Categorie dell'Allegato III

Un sistema di IA è classificato come ad alto rischio se è un componente di sicurezza di un prodotto regolamentato da altra legislazione UE (elencato nell'Allegato II), o se rientra in una delle otto categorie specifiche di casi d'uso elencate nell'**Allegato III**. È questo secondo gruppo che richiede un'attenzione particolare da parte di un'ampia gamma di organizzazioni.

### Le Otto Categorie ad Alto Rischio dell'Allegato III

L'AI Act presume che i sistemi utilizzati nei seguenti contesti siano ad alto rischio:

1.  **Identificazione e categorizzazione biometrica:** Include sia i sistemi di identificazione biometrica remota sia i sistemi per la categorizzazione delle persone basata su caratteristiche sensibili.
2.  **Gestione e funzionamento delle infrastrutture critiche:** Ad esempio, sistemi utilizzati per controllare l'approvvigionamento di acqua, gas, riscaldamento o elettricità, nonché infrastrutture digitali e il traffico stradale.
3.  **Istruzione e formazione professionale:** IA utilizzata per determinare l'accesso a istituzioni educative, valutare i risultati dell'apprendimento o assegnare individui a programmi.
4.  **Occupazione, gestione dei lavoratori e accesso al lavoro autonomo:** Sistemi utilizzati per il reclutamento (ad es., selezione di CV), decisioni su promozioni o licenziamenti, o monitoraggio delle prestazioni dei lavoratori.
5.  **Accesso e godimento di servizi e prestazioni essenziali privati e pubblici:** Include l'IA utilizzata nella valutazione del credito o nella valutazione del rischio per le domande di credito, e sistemi che valutano l'idoneità per i benefici dell'assistenza pubblica.
6.  **Forze dell'ordine:** Sistemi utilizzati per valutare il rischio che una persona commetta un reato, valutare l'affidabilità delle prove o eseguire analisi della criminalità.
7.  **Migrazione, asilo e gestione del controllo delle frontiere:** IA utilizzata per valutazioni del rischio, verifica di documenti di viaggio o esame di domande di asilo.
8.  **Amministrazione della giustizia e processi democratici:** Sistemi destinati ad assistere un'autorità giudiziaria nella ricerca e interpretazione dei fatti e della legge.

Se la vostra organizzazione sviluppa o utilizza un sistema di IA per uno di questi scopi, dovete prepararvi alla piena conformità.

## Il Percorso verso la Conformità: Requisiti Fondamentali

Raggiungere la conformità entro agosto 2027 implica un approccio multifattoriale, incentrato su un insieme di obblighi mandatori per i sistemi ad alto rischio. Questi sono dettagliati nel Capitolo 2 dell'Act.

### Valutazione della Conformità AI

Prima di immettere un sistema sul mercato, i fornitori devono sottoporsi a una **valutazione della conformità AI**. Per la maggior parte dei sistemi dell'**Allegato III**, si tratterà di una valutazione interna (autovalutazione) rispetto ai requisiti. Tuttavia, se un fornitore non ha applicato gli standard armonizzati pertinenti (una volta pubblicati dall'UE), sarà richiesta una valutazione della conformità da parte di terzi che coinvolga un organismo notificato.

I requisiti fondamentali che devono essere soddisfatti includono:

#### 1. Sistema di Gestione del Rischio (Articolo 9)
I fornitori devono stabilire, implementare, documentare e mantenere un sistema continuo di gestione del rischio. Questo processo deve essere attivo per l'intero ciclo di vita del sistema di IA. Implica l'identificazione, l'analisi e la valutazione dei rischi noti e prevedibili che l'IA potrebbe comportare per la salute, la sicurezza o i diritti fondamentali. Richiede inoltre l'adozione di misure adeguate di gestione del rischio.

#### 2. Dati e Governance dei Dati (Articolo 10)
Questo è uno dei requisiti più intensivi in termini di dati. I set di dati per l'addestramento, la validazione e il test devono soddisfare rigorosi criteri di qualità. Ciò include la garanzia che i dati siano pertinenti, rappresentativi e, per quanto possibile, privi di errori e pregiudizi. I fornitori devono disporre di adeguate pratiche di governance e gestione dei dati, inclusa la documentazione della provenienza dei dati. L'integrità e la resilienza di questi set di dati sono fondamentali; l'utilizzo di soluzioni di backup robuste e sicure, come quelle offerte da **[Loop Backup](/)**, è essenziale per proteggere questo asset critico di conformità contro perdite o corruzione.

#### 3. Documentazione Tecnica (Articolo 11)
I fornitori devono creare e mantenere una documentazione tecnica estesa *prima* che il sistema venga immesso sul mercato. Questa documentazione deve dimostrare che il sistema di IA è conforme a tutti i requisiti ad alto rischio. Dovrebbe essere sufficientemente dettagliata da consentire alle autorità nazionali competenti di valutarne la conformità e deve includere informazioni sullo scopo del sistema, i componenti principali, la logica, i dati e le modifiche predefinite.

#### 4. Tenuta dei Registri (Articolo 12)
I sistemi ad alto rischio devono essere progettati per generare automaticamente registri degli eventi durante il loro funzionamento. Questi registri devono essere sicuri, tracciabili e a prova di manomissione. L'obiettivo è garantire un livello di tracciabilità del funzionamento del sistema lungo tutto il suo ciclo di vita, il che è cruciale per il monitoraggio post-vendita e l'indagine sugli incidenti. La corretta conservazione e protezione di questi registri, spesso soggetti a rigidi programmi di conservazione, è una considerazione chiave per la vostra strategia di gestione dei dati.

#### 5. Trasparenza e Fornitura di Informazioni (Articolo 13)
I sistemi devono essere progettati in modo che gli operatori (utenti) possano interpretare l'output del sistema e utilizzarlo in modo appropriato. I fornitori devono fornire istruzioni d'uso complete e chiare. Queste informazioni devono coprire l'identità del sistema, il suo scopo previsto, il suo livello di accuratezza, il ruolo della supervisione umana e le sue capacità e limitazioni generali.

#### 6. Supervisione Umana (Articolo 14)
Questo è un principio fondamentale dell'Act. I sistemi ad alto rischio devono essere progettati e sviluppati in modo da consentire un'efficace supervisione da parte di un essere umano. Ciò include l'implementazione di misure che consentano a una persona di comprendere il funzionamento del sistema e di intervenire, annullare o arrestare il sistema se si comporta in modo imprevisto o presenta un rischio.

#### 7. Accuratezza, Robustezza e Cybersecurity (Articolo 15)
Il sistema di IA deve raggiungere un livello appropriato di accuratezza, robustezza e cybersecurity. Dovrebbe essere resiliente contro errori, difetti o incoerenze che possono verificarsi all'interno del sistema o nell'ambiente in cui opera. Deve anche essere resiliente contro tentativi malevoli di alterarne l'uso o le prestazioni.

## Oltre il Lancio: Monitoraggio Post-Vendita e FRIA

La conformità non termina una volta che un prodotto è sul mercato.

### Monitoraggio Post-Vendita
I fornitori sono obbligati a implementare un sistema di monitoraggio post-vendita (Articolo 72). Questo sistema raccoglie e analizza proattivamente i dati sulle prestazioni del sistema di IA ad alto rischio per tutta la sua vita utile. L'obiettivo è verificare continuamente la conformità e identificare i rischi emergenti, con l'obbligo di segnalare incidenti gravi alle autorità competenti.

### Valutazione d'Impatto sui Diritti Fondamentali (FRIA)
Per gli operatori che sono enti pubblici (o enti privati che agiscono per loro conto), l'Act introduce un passo specifico e cruciale: la **FRIA** (Articolo 29a). Prima di mettere in uso un sistema di IA ad alto rischio, queste organizzazioni devono condurre una valutazione d'impatto che valuti:

*   Il contesto e lo scopo specifici dell'implementazione.
*   L'impatto potenziale sui diritti fondamentali, in particolare per i gruppi interessati.
*   Le misure da adottare per mitigare eventuali rischi identificati.

Il riassunto della FRIA deve essere pubblicato, garantendo la trasparenza pubblica.

## Lista di Controllo per l'Azione: Prepararsi alla Scadenza del 2027

La scadenza del 2 agosto 2027 per i sistemi **EU AI Act ad alto rischio** richiede un'azione immediata. La complessità e la profondità dei requisiti significano che un approccio del tipo "aspetta e vedi" porterà alla non conformità. Ecco una lista di controllo per iniziare il vostro percorso.

*   **Effettuare un Inventario dei Sistemi AI:** Identificate e mappate tutti i sistemi di IA che attualmente sviluppate, implementate o acquistate. Create un registro centrale per monitorarne lo scopo, lo stato e le fonti di dati.
*   **Classificazione del Rischio Elevato:** Per ogni sistema nel vostro inventario, conducete una valutazione formale per determinare se rientra nelle categorie ad alto rischio dell'Allegato III. Documentate la logica della vostra classificazione.
*   **Analisi delle Lacune Rispetto ai Requisiti:** Misurate le vostre attuali pratiche di sviluppo e governance rispetto ai requisiti fondamentali (gestione del rischio, governance dei dati, trasparenza, ecc.) per identificare e prioritizzare le lacune di conformità.
*   **Stabilire un Quadro di Gestione del Rischio:** Implementate un processo di gestione del rischio continuo e documentato per i vostri sistemi di IA, come specificato nell'Articolo 9. Questo non è un compito una tantum, ma un processo perpetuo.
*   **Revisionare la Governance e la Provenienza dei Dati:** Esaminate attentamente tutti i set di dati di addestramento, validazione e test. Mettete in atto procedure robuste per gestire la qualità dei dati, eliminare i pregiudizi e garantire l'integrità e la provenienza dei vostri asset di dati.
*   **Iniziare a Compilare la Documentazione Tecnica:** Non aspettate il 2027. Iniziate a redigere la vasta documentazione tecnica richiesta dall'Articolo 11 ora. Questo è un compito significativo che richiede il contributo di più team.
*   **Pianificare la Supervisione Umana e la FRIA:** Progettate meccanismi di supervisione umana chiari ed efficaci per ogni sistema. Se siete un ente pubblico o un fornitore di uno, iniziate a definire il processo per condurre una Valutazione d'Impatto sui Diritti Fondamentali (FRIA).

## Conclusione: È Ora di Agire

La scadenza di agosto 2027 può sembrare lontana, ma le basi per la conformità devono essere gettate oggi. Raggiungere la conformità con l'EU AI Act non è semplicemente un ostacolo legale; è un imperativo strategico che dimostra un impegno verso un'IA affidabile, etica e robusta. Iniziando ora, le organizzazioni possono trasformare la sfida della conformità normativa in un vantaggio competitivo, costruendo sistemi resilienti e guadagnando la fiducia di clienti e regolatori.
