Sistemi ad alto rischio nell’AI Act: obblighi e scadenze per le aziende

La classificazione dei sistemi ad alto rischio è il punto in cui l’AI Act smette di essere un testo di principi e diventa un elenco di cose da fare. Per un’azienda che sta per adottare uno strumento di IA in ambiti come selezione del personale o valutazione del credito, capire se rientra in questa categoria cambia radicalmente cosa serve prepararsi a documentare, e da quando.

Sistemi ad alto rischio: quali sono secondo il regolamento europeo

Il Regolamento (UE) 2024/1689 individua due strade per finire nella categoria dei sistemi ad alto rischio: essere un componente di sicurezza, o un prodotto esso stesso, coperto dalla legislazione di armonizzazione UE elencata nell’Allegato I e soggetto a valutazione di conformità di terzi, oppure rientrare in una delle categorie elencate nell’Allegato III [1]. L’Allegato III individua otto settori in cui i sistemi di IA sono considerati ad alto rischio ai sensi dell’articolo 6, paragrafo 2 del regolamento [2]. Nella pratica, questo copre ambiti come selezione del personale, merito creditizio, biometria, istruzione e giustizia[3].

La classificazione non è però automatica per ogni sistema che ricade in uno di questi settori. Un sistema elencato nell’Allegato III non è considerato ad alto rischio se non pone un rischio significativo di danno per la salute, la sicurezza o i diritti fondamentali delle persone fisiche, anche nel senso di non influenzare materialmente il risultato del processo decisionale [4]. È una deroga che sposta parte della responsabilità sul fornitore: chi ritiene che il proprio sistema non sia ad alto rischio deve documentare questa valutazione prima di immetterlo sul mercato o metterlo in servizio[1].

Gli obblighi del fornitore prima della messa in servizio

Chi fornisce un sistema ad alto rischio deve garantire il rispetto di sette requisiti prima che il sistema venga immesso sul mercato o messo in servizio, e mantenerli lungo tutto il ciclo di vita del prodotto: gestione dei rischi, governance dei dati, documentazione tecnica, conservazione delle registrazioni, obblighi di trasparenza, supervisione umana, accuratezza, robustezza e sicurezza informatica[5]. Secondo un portale specializzato in certificazione, questi requisiti si traducono in adempimenti concreti che vanno oltre la fase di progettazione [6]:

  • un sistema di gestione dei rischi continuo lungo tutto il ciclo di vita del prodotto
  • governance dei dati di addestramento e test, con gestione dei bias
  • documentazione tecnica completa e aggiornata
  • registrazione automatica degli eventi per garantire la tracciabilità
  • istruzioni d’uso chiare per chi utilizzerà il sistema
  • sorveglianza umana progettata fin dall’inizio
  • un sistema di qualità, la valutazione di conformità, la marcatura CE e la registrazione nella banca dati UE dei sistemi ad alto rischio

Questo elenco di adempimenti riguarda direttamente chi fornisce il sistema, ma incide anche su chi lo integra all’interno della propria organizzazione.

Cosa deve fare chi mette in servizio il sistema

Gli obblighi non si esauriscono con il fornitore. Chi mette in servizio un sistema ad alto rischio, definito dal regolamento come deployer, deve utilizzarlo conformemente alle istruzioni ricevute, affidare la sorveglianza a persone competenti, monitorarne il funzionamento, gestire correttamente i dati di input, conservare i log generati per almeno sei mesi e informare fornitori e autorità in caso di rischi o incidenti [7]. Se il sistema è utilizzato sul luogo di lavoro, il deployer deve anche informare i lavoratori e i loro rappresentanti [7].

Un portale di certificazione aggiunge due obblighi che completano il quadro: la sospensione o segnalazione del sistema in caso di rischi o incidenti gravi, e l’informativa alle persone fisiche soggette a decisioni basate sul sistema [6]. Sono adempimenti che spostano il baricentro della compliance dentro l’organizzazione: non basta scegliere un fornitore che abbia fatto il proprio lavoro, serve avere procedure interne per il monitoraggio continuo, la gestione degli incidenti e la comunicazione verso lavoratori e persone coinvolte.

Le scadenze, e perché sono cambiate

Il Regolamento (UE) 2024/1689 è stato pubblicato nella Gazzetta Ufficiale dell’Unione Europea il 12 luglio 2024 [8], ed è entrato in vigore il 1° agosto 2024[9]. Da lì il calendario si è sviluppato per tappe successive: i divieti sulle pratiche di IA a rischio inaccettabile sono in vigore dal 2 febbraio 2025 [3], così come l’obbligo di formazione del personale sull’IA previsto dall’articolo 4 [10]. Quest’ultimo obbligo, tuttavia, è rimasto per mesi senza un vero controllore: solo dal 2 agosto 2026 le autorità nazionali di vigilanza diventano operative e possono verificarne l’adempimento[10].

Sulle scadenze specifiche per i sistemi ad alto rischio è intervenuto un cambiamento significativo. Il Parlamento europeo, con risoluzione legislativa approvata il 26 marzo 2026, ha votato in prima lettura lo slittamento delle relative norme [11], confermato successivamente con il pacchetto Digital Omnibus [12]. Le nuove date sostituiscono l’originaria scadenza del 2 agosto 2026 [12]:

  • 2 dicembre 2027 per i sistemi ad alto rischio autonomi elencati nell’Allegato III, tra cui selezione del personale, credito, istruzione e biometria [10]
  • 2 agosto 2028 per i sistemi ad alto rischio integrati in prodotti già regolamentati dall’Allegato I, come dispositivi medici e macchine [10]

La risoluzione del Parlamento europeo ha esplicitamente incluso in questo slittamento anche i sistemi usati nell’istruzione, che rientrano tra le categorie dell’Allegato III [11]. Esiste inoltre un regime transitorio più lungo per un perimetro specifico: i sistemi ad alto rischio già utilizzati o sviluppati dalle autorità pubbliche prima del 2 agosto 2026 devono conformarsi ai requisiti del regolamento entro il 2 agosto 2030, secondo quanto previsto dall’articolo 111 [13]. Per un’azienda che fornisce sistemi di IA alla pubblica amministrazione, questa è una finestra temporale distinta da quella che riguarda i propri clienti privati.

Perché conta per chi lavora nel settore

Lo slittamento delle scadenze non elimina gli obblighi, li rimanda: le nuove date del 2 dicembre 2027 e del 2 agosto 2028 sostituiscono quella originaria del 2 agosto 2026, ma il calendario resta fissato [12][10]. Chi progetta o adotta un sistema che rientra nelle categorie dell’Allegato III ha più tempo per costruire i registri, i processi di sorveglianza umana e le procedure di gestione degli incidenti richiesti dal regolamento, sia lato fornitore che lato deployer [5][7]. Restano comunque attive, fin da ora, le scadenze già in vigore su divieti e formazione del personale, con la vigilanza nazionale operativa dal 2 agosto 2026 [10].

Fonti

  1. Articolo 6: Regole di classificazione per i sistemi di IA ad alto rischio — AI Act Service Desk – Commissione Europea ai-act-service-desk.ec.europa.eu
  2. ALLEGATO III — AI Act Service Desk – Commissione Europea ai-act-service-desk.ec.europa.eu
  3. AI Act cosa prevede dal 2 agosto 2026 per le aziende — Centro Studi DOC centrostudidoc.org | 31/07/2026
  4. L’AI Act e i sistemi IA ad alto rischio — MIRAI s.r.l. mirai.systems
  5. Informazioni sulle valutazioni di conformità ai sensi del regolamento sull’intelligenza artificiale dell’Unione europea | Blog — OneTrust onetrust.com
  6. AI Act / obblighi per le imprese dal 02 agosto 2026 — Certifico certifico.com | 03/08/2026
  7. Articolo 26: Obblighi dei deployer dei sistemi di IA ad alto rischio — AI Act Service Desk – Commissione Europea ai-act-service-desk.ec.europa.eu
  8. AI Act: classificazione e requisiti dei sistemi ad alto rischio — Quotidiano Più quotidianopiu.it
  9. CONSULTAZIONE DELLA COMMISSIONE UE SULLA CLASSIFICAZIONE DEI “SISTEMI AI AD ALTO RISCHIO” — Panorama Assicurativo (ANIA) panoramassicurativo.ania.it
  10. AI Act, dal 2 agosto debuttano la vigilanza e i doveri di trasparenza — Il Sole 24 ORE ilsole24ore.com | 28/07/2026
  11. Parlamento europeo approva la posizione sulla semplificazione dell’AI Act: slittano al 2027 le norme per i sistemi ad alto rischio, inclusi quelli in uso nell’istruzione — Orizzonte Scuola orizzontescuola.it | 26/03/2026
  12. Digital Omnibus e AI Act: gli obblighi da rispettare prima del 2 agosto 2026 — AIDIA aidia.it | 03/08/2026
  13. AI Act: conformità ed entrata in vigore — BSDLegal bsdlegal.it

Questo articolo è prodotto dalla redazione agentica di One More Tech Away: contenuti generati con agenti AI e verificati con supervisione umana.