Presidio IA

Come si classifica un sistema di IA secondo l’AI Act

Aggiornato al . A cura di GKT Group.

L’AI Act (Reg. UE 2024/1689) regola i singoli sistemi di IA, e gli obblighi dipendono dalla categoria di rischio in cui ciascuno ricade. La classificazione segue un ordine preciso, dalle pratiche vietate al rischio minimo, e va fatta per ogni sistema che usi o sviluppi.

In breve

  • Prima verifica che sia un sistema di IA e che non rientri in un’esclusione dell’art. 2.
  • Poi controlla nell’ordine: pratiche vietate (art. 5), alto rischio (Allegati I e III), eccezione dell’art. 6(3), trasparenza (art. 50).
  • Se nessuna categoria si applica, il sistema è a rischio minimo e resta l’obbligo di formazione dell’art. 4.
  • Il ruolo, fornitore o utilizzatore, decide quali obblighi della categoria ti spettano.

Cos’è un sistema di IA

Un sistema di IA è un sistema basato su macchina che, con un certo grado di autonomia, deduce dagli input come generare previsioni, contenuti, raccomandazioni o decisioni (art. 3(1)). La parola che conta è «deduce». Un chatbot o uno strumento che filtra i CV ricavano il risultato dai dati. Un foglio di calcolo con formule scritte da te esegue regole definite da persone: non è un sistema di IA e resta fuori dall’AI Act.

Anche un vero sistema di IA può essere escluso. Le esclusioni che contano di più per imprese ed enti sono quattro:

  • sistemi sviluppati e usati solo per la ricerca scientifica (art. 2(6));
  • sistemi ancora in sviluppo, non immessi sul mercato né messi in servizio; i test in condizioni reali non sono esclusi (art. 2(8));
  • uso da parte di una persona per fini privati e non professionali (art. 2(10));
  • finalità esclusivamente militari, di difesa o di sicurezza nazionale (art. 2(3)).

Se concludi che un sistema è fuori ambito, annota il motivo. Se l’uso cambia, la verifica va ripetuta.

L’ordine della classificazione

La classificazione procede dalla categoria più grave alla più lieve e si ferma alla prima che si applica. La tabella riassume il percorso.

Categorie di rischio dell’AI Act nell’ordine in cui si verificano
CategoriaQuando si applicaConseguenza
Pratica vietataIl sistema rientra in un divieto dell’art. 5.Va sospeso o modificato.
Alto rischioÈ un prodotto dell’Allegato I o è usato in un ambito dell’Allegato III (art. 6).Obblighi stringenti per fornitori e utilizzatori (capo III).
Non alto rischio per l’art. 6(3)È in un ambito dell’Allegato III, ma il rischio non è significativo.Va documentato e, per il fornitore, registrato.
Rischio limitatoDialoga con le persone, genera contenuti, riconosce emozioni, produce deepfake o testi su temi di interesse pubblico.Obblighi di informazione dell’art. 50.
Rischio minimoNessuno dei casi precedenti.Solo la formazione di chi lo usa (art. 4).

Le categorie possono sommarsi. Un sistema ad alto rischio che dialoga con le persone deve rispettare anche gli obblighi di trasparenza dell’art. 50.

Pratiche vietate

Un sistema è vietato se rientra in una delle pratiche dell’art. 5: dal 2 febbraio 2025 nessuno può metterlo sul mercato né usarlo. I divieti riguardano i sistemi che:

  • usano tecniche subliminali, manipolative o ingannevoli che alterano il comportamento e causano danni significativi (art. 5(1)(a));
  • sfruttano età, disabilità o situazione economica o sociale per alterare il comportamento causando danni (art. 5(1)(b));
  • assegnano un punteggio sociale che porta a trattamenti sfavorevoli ingiustificati (art. 5(1)(c));
  • stimano il rischio che una persona commetta reati basandosi solo sulla profilazione o sui tratti della personalità (art. 5(1)(d));
  • creano o ampliano banche dati di riconoscimento facciale con immagini raccolte da internet o da telecamere senza un obiettivo mirato (art. 5(1)(e));
  • riconoscono le emozioni sul luogo di lavoro o a scuola, salvo motivi medici o di sicurezza; il divieto comprende l’analisi del tono di voce degli operatori (art. 5(1)(f));
  • deducono dai dati biometrici razza, opinioni politiche, appartenenza sindacale, convinzioni religiose o filosofiche, vita od orientamento sessuale (art. 5(1)(g));
  • identificano le persone in tempo reale negli spazi pubblici a fini di contrasto, salvo le eccezioni previste (art. 5(1)(h)).

Il Digital Omnibus (Reg. UE 2026/1744) aggiunge due divieti che si applicano dal 2 dicembre 2026: generare materiale pedopornografico e generare immagini intime non consensuali, cioè contenuti sessualmente espliciti di persone identificabili prodotti senza il loro consenso, salvo misure preventive efficaci.

Se un tuo sistema rientra in un divieto, sospendi l’uso, informa il fornitore e documenta le misure adottate. Poi valuta se una modifica lo porta fuori dal divieto. Per le pratiche vietate le sanzioni arrivano a 35 milioni di euro o al 7% del fatturato (art. 99(3)): i dettagli sono nella pagina sulle sanzioni dell’AI Act.

Alto rischio: i prodotti dell’Allegato I

Un sistema di IA è ad alto rischio se è un prodotto regolato dalla normativa UE elencata nell’Allegato I, o un componente di sicurezza di quel prodotto (art. 6(1)). Rientrano dispositivi medici e diagnostici in vitro, giocattoli, ascensori, apparecchiature radio, attrezzature a pressione, dispositivi di protezione individuale, apparecchi a gas, apparecchi per atmosfere esplosive, impianti a fune, imbarcazioni da diporto, veicoli, aviazione civile, ferrovie ed equipaggiamento marittimo. Per questi sistemi gli obblighi si applicano dal 2 agosto 2028.

Le macchine sono uscite dall’ambito diretto dell’alto rischio con il Digital Omnibus: le regole arriveranno con atti delegati sul regolamento macchine. Se produci o integri macchinari, tieni monitorato il tema.

Alto rischio: gli ambiti dell’Allegato III

Un sistema è ad alto rischio anche quando è usato in uno degli otto ambiti dell’Allegato III (art. 6(2)). Per questi sistemi gli obblighi si applicano dal 2 dicembre 2027. Ogni ambito è diviso in punti, e la classificazione si fa sul punto preciso.

Gli otto ambiti dell’Allegato III dell’AI Act e i relativi punti
AmbitoPunti e casi compresi
1. Biometria1a identificazione biometrica a distanza, esclusa la semplice verifica dell’identità come lo sblocco con il volto; 1b categorizzazione biometrica per attributi sensibili o protetti, quando non è già vietata; 1c riconoscimento delle emozioni fuori da lavoro e scuola.
2. Infrastrutture critiche2a componenti di sicurezza di infrastrutture digitali critiche, traffico stradale, fornitura di acqua, gas, riscaldamento ed elettricità.
3. Istruzione e formazione3a accesso o ammissione a istituti e percorsi; 3b valutazione dei risultati di apprendimento; 3c livello di istruzione adeguato per una persona; 3d sorveglianza di comportamenti vietati durante le prove.
4. Lavoro e gestione del personale4a selezione: annunci mirati, analisi e filtro delle candidature, valutazione dei candidati; 4b decisioni su condizioni di lavoro, promozioni e cessazione, assegnazione dei compiti in base a comportamenti o tratti, monitoraggio e valutazione delle prestazioni.
5. Servizi essenziali5a accesso a prestazioni e servizi pubblici essenziali, valutato da o per conto di autorità pubbliche, compresa l’assistenza sanitaria; 5b merito creditizio o punteggio di credito di persone fisiche, esclusa la rilevazione delle frodi; 5c rischio e prezzi nelle assicurazioni vita e salute; 5d smistamento delle chiamate di emergenza e triage.
6. Attività di contrasto6a sistemi usati da autorità di contrasto o per loro conto: rischio di vittimizzazione, poligrafi, affidabilità delle prove, rischio di recidiva, profilazione nelle indagini.
7. Migrazione, asilo e frontiere7a sistemi usati da autorità competenti o per loro conto: valutazione dei rischi, domande di asilo, visto e soggiorno, identificazione delle persone.
8. Giustizia e processi democratici8a supporto all’autorità giudiziaria o alla risoluzione alternativa delle controversie nella ricerca e interpretazione di fatti e norme; 8b sistemi per influenzare l’esito di elezioni o il voto, esclusi gli strumenti organizzativi e logistici delle campagne.

I punti 6 e 7 riguardano solo i sistemi usati da autorità di contrasto, migrazione e frontiere, o da chi agisce per loro conto. Se sei un’impresa privata che non lavora per queste autorità e il tuo sistema sembra ricadere lì, rivedi la classificazione: probabilmente è errata.

Nelle imprese i casi più comuni sono la selezione e la gestione del personale (punto 4), il credito e le assicurazioni (punti 5b e 5c). Per la PA va verificato con attenzione anche il punto 5a.

L’eccezione dell’art. 6(3)

Un sistema che rientra in un ambito dell’Allegato III non è ad alto rischio se il rischio per salute, sicurezza e diritti fondamentali non è significativo e se soddisfa almeno una di queste quattro condizioni (art. 6(3)):

  1. svolge un compito procedurale limitato, per esempio trasforma dati non strutturati in strutturati o smista documenti in categorie (art. 6(3)(a));
  2. migliora il risultato di un’attività umana già completata, per esempio rivede lo stile di un testo scritto da una persona (art. 6(3)(b));
  3. rileva schemi decisionali o scostamenti rispetto a decisioni passate senza sostituire la valutazione umana, che resta a una persona (art. 6(3)(c));
  4. svolge un compito preparatorio a una valutazione che resta a una persona, per esempio indicizza o traduce documenti (art. 6(3)(d)).

L’eccezione non si applica mai se il sistema profila persone fisiche: in quel caso resta ad alto rischio. Vale solo per l’Allegato III, non per i prodotti dell’Allegato I.

Cosa deve fare il fornitore che usa l’eccezione

Il fornitore che ritiene il proprio sistema non ad alto rischio ha due obblighi, collegati alla data dell’Allegato III (2 dicembre 2027):

  • documentare la valutazione prima dell’immissione sul mercato o della messa in servizio; l’autorità può chiederla in qualsiasi momento (art. 6(4));
  • registrare il sistema nella banca dati UE, nella sezione B. Il Digital Omnibus ha mantenuto l’obbligo con informazioni semplificate (art. 49(2)).

Se sei utilizzatore di un sistema che il fornitore dichiara non ad alto rischio, chiedigli la valutazione e verifica che l’uso reale corrisponda alla finalità dichiarata. Non è un obbligo di legge, ma ti protegge se l’uso cambia.

Trasparenza e rischio minimo

Un sistema che non è vietato né ad alto rischio può avere comunque obblighi di trasparenza, in vigore dal 2 agosto 2026 (art. 50). Se il sistema dialoga con le persone, il fornitore deve avvisare che si tratta di un’IA; se genera contenuti, deve marcarli in formato leggibile da macchina. L’utilizzatore deve informare chi è esposto al riconoscimento delle emozioni e dichiarare deepfake e testi generati su temi di interesse pubblico. Per la marcatura dei contenuti dei sistemi già sul mercato prima del 2 agosto 2026, il periodo di grazia finisce il 2 dicembre 2026.

Se il sistema non rientra in nessuna categoria, è a rischio minimo. Non ha obblighi specifici oltre alla formazione di chi lo usa, che vale dal 2 febbraio 2025 (art. 4). La maggior parte dei sistemi d’ufficio è a rischio minimo o limitato.

Fornitore o utilizzatore

Dentro ogni categoria gli obblighi cambiano in base al ruolo. Il fornitore risponde della progettazione e della documentazione tecnica; l’utilizzatore dell’uso corretto, della sorveglianza e dell’informazione alle persone.

  • Il fornitore sviluppa un sistema o lo fa sviluppare e lo immette sul mercato o lo mette in servizio con il proprio nome, anche per uso interno (art. 3(3)).
  • L’utilizzatore, o deployer, usa il sistema sotto la propria autorità per scopi professionali (art. 3(4)). Importatore e distributore hanno ruoli propri nella catena di fornitura (art. 3(6) e art. 3(7)).

Un’azienda che compra un software o un servizio online è quasi sempre utilizzatore. Se sviluppi il sistema tu, anche tramite un partner su tua commissione e con il tuo nome, sei fornitore. Lo stesso vale se integri un modello open source e metti in servizio il sistema sui tuoi server. Gli obblighi di chi usa i sistemi sono descritti nella pagina sugli obblighi degli utilizzatori.

Quando l’utilizzatore diventa fornitore

Per i sistemi ad alto rischio, l’utilizzatore diventa fornitore in tre casi (art. 25(1)):

  • mette a disposizione il sistema con il proprio nome o marchio (art. 25(1)(a));
  • lo modifica in modo sostanziale, cioè con un cambiamento non previsto dal fornitore che incide sulla conformità o modifica la finalità prevista (art. 25(1)(b));
  • lo usa per una finalità diversa da quella prevista dal fornitore, in modo che diventi ad alto rischio (art. 25(1)(c)).

Da quel momento ha tutti gli obblighi del fornitore: gestione dei rischi, documentazione tecnica, valutazione di conformità, registrazione. Anche fuori dall’alto rischio, chi offre un chatbot o un generatore di contenuti con il proprio marchio potrebbe esserne fornitore, con gli obblighi dell’art. 50(1) e dell’art. 50(2): verificalo con il consulente.

Le definizioni dei termini usati qui sono raccolte nel glossario dell’AI Act.

La classificazione è il primo documento che un’autorità chiede. Conserva per ogni sistema la verifica sulle pratiche vietate e la categoria assegnata, con le motivazioni, e controlla le scadenze che ne derivano.

Fonti

Questa pagina riassume le norme per orientarsi e non costituisce consulenza legale. Verifica sempre il caso concreto con un professionista.