Alla scoperta delle norme dedicate all’intelligenza artificiale
Un codice per i modelli General Purpose
I modelli di intelligenza artificiale general purpose (GPAI, noti anche come foundation models), rappresentano una categoria di sistemi di IA dotati di notevole ampiezza e versatilità.
A differenza dei modelli di AI progettati per compiti specifici, sono addestrati su enormi quantità di dati e possono essere adattati per eseguire un’ampia gamma di funzioni diverse.
Li conosciamo ormai tutti: sono caratterizzati dalla capacità di comprendere e generare linguaggio, immagini o altri tipi di dati per svolgere compiti come la sintesi di testi, la traduzione, la scrittura di codice, la creazione di contenuti e la risoluzione di problemi complessi.

Il Codice
Il 10 luglio, esattamente tre settimane prima dell’entrata in vigore degli obblighi per i fornitori di modelli GPAI (2 agosto 2025), è stato pubblicato il Code of Practice per i General-Purpose AI systems.
Ne avevamo, in realtà, già parlato qui. Il codice è aggiornato, anche se l’iter non è ancora terminato. Ad ogni modo c’è anche una utile pagina di Q&A.
Come già segnalato, il Codice si articola in tre capitoli distinti, ognuno con un focus specifico, accompagnato da documentazione già predisposta dalla Commissione e da completare.
Transparency
Rivolto a tutti i fornitori di modelli GPAI, stabilisce come dimostrare compliance con gli obblighi di trasparenza dell’articolo 53 dell’AI Act.
Include requisiti sulla documentazione dei modelli, informazioni sui dati di addestramento e capacità del sistema. Qui il link alla documentazione.
Copyright
Anch’esso applicabile a tutti i fornitori, affronta le delicate questioni relative ai diritti d’autore nel training dei modelli. Un tema particolarmente sentito, considerando le numerose controversie legali in corso sui contenuti utilizzati per l’addestramento.
Il link.
Safety & Security
Il capitolo più critico, dedicato esclusivamente ai fornitori di modelli con “rischio sistemico”, quelli che superano la soglia di 10²⁵ FLOP durante il training o che vengono designati dalla Commissione per le loro capacità o diffusione.
Il link.

Il paradosso della soglia compute
Una delle questioni più dibattute riguarda la soglia dei 10²⁵ FLOP che definisce i modelli con “rischio sistemico”: questa soglia, appropriata quando l’AI Act è stato approvato per identificare una manciata di modelli avanzati, rischia infatti di diventare obsoleta rapidamente.
Le stime suggeriscono che entro poco tempo centinaia di modelli potrebbero superare questa soglia, snaturando l’intento originario della norma che mirava a regolamentare solo i sistemi più avanzati e potenzialmente rischiosi.
La valutazione di adeguatezza
Il Codice non è automaticamente operativo: nelle prossime settimane, la Commissione e gli Stati membri ne valuteranno l’adeguatezza.
Solo dopo questa valutazione positiva, i fornitori che aderiranno volontariamente al Codice potranno beneficiare di:
- riduzione del carico amministrativo
- maggiore certezza legale
- presunzione di conformità agli obblighi dell’AI Act.
Un esito negativo della valutazione potrebbe comportare l’adozione di un atto di esecuzione da parte della Commissione, introducendo norme comuni per l’attuazione degli obblighi.
Sfide ancora aperte
Nonostante la pubblicazione del Codice, rimangono diverse questioni da chiarire.
Chi è effettivamente soggetto agli obblighi? Le guidelines della Commissione, previste entro luglio, dovranno fare chiarezza sui confetti lungo la value chain.
L’esenzione prevista dall’articolo 53 non si applica ai modelli con rischio sistemico, creando potenziali tensioni con la community open source.
Quando un soggetto che modifica un modello esistente diventa “provider” ai sensi dell’AI Act? La proporzionalità degli obblighi rimane un tema aperto.
Il valore
Al di là degli aspetti normativi, il Code of Practice rappresenta una roadmap per un’AI più responsabile.
Le organizzazioni che lo adotteranno non solo mitigheranno i rischi legali, ma potranno anche costruire maggiore fiducia con utenti e stakeholder e sviluppare vantaggi competitivi basati sull’affidabilità.
Il Codice è stato progettato per essere “future-proof”, ma la rapida evoluzione dell’AI richiederà aggiornamenti periodici. L’AI Office ha già previsto una revisione almeno biennale, con possibili aggiornamenti più frequenti in base alle necessità.
La vera sfida ora è l’implementazione pratica. Le aziende hanno meno di tre settimane per prepararsi agli obblighi del 2 agosto, un tempo estremamente ristretto considerando la complessità delle nuove regole.

La timeline
– 2 agosto 2025: entrano in vigore gli obblighi per i fornitori di modelli GPAI
– 2 agosto 2026: l’AI Office può iniziare l’enforcement per i nuovi modelli
– 2 agosto 2027: l’enforcement si estende anche ai modelli esistenti (quelli immessi sul mercato prima dell’agosto 2025)
👾 👾 👾
Ci vediamo la prossima settimana.
Se sei interessato, iscriviti. 👾