Alla scoperta delle norme dedicate all’intelligenza artificiale

 

Il testo del Digital Omnibus on AI

Dopo l’accordo tra Consiglio e Parlamento europeo, è stato pubblicato il testo finale del nuovo regolamento per la semplificazione dell’AI Act. 

Il documento trasmette al Parlamento europeo il testo del compromesso raggiunto il 6 maggio 2026, noto come “Digital Omnibus on AI”. Manca ancora l’adozione formale ma possiamo dire che il testo potrà subire correzioni giuridico-linguistiche ma non modifiche sostanziali di contenuto.

 

Struttura e perimetro dell’intervento

Il regolamento modifica l’AI Act e altre regolamentazioni di settore (aviazione civile, macchinari) e si intitola “semplificazione dell’implementazione delle norme armonizzate sull’intelligenza artificiale”.

Come rilevano gli esperti, riflette l’orientamento politico di fondo dell’Unione, che probabilmente si è accorta (non senza pressioni degli stakeholder di diversi settori), di quanto una normazione complessa e articolata come l’AI Act, in un momento di estremo e veloce sviluppo del mercato e dei “prodotti AI” nonché della contemporanea presenza di molteplici disposizioni già vincolanti per diversi mercati, abbia reso estremamente difficoltoso “organizzare” l’ennesimo adeguamento senza, probabilmente, sovrapporre adempimenti, burocrazia, scadenze.

Di fatto, le modifiche sono tese, in parte, ad evitare che i produttori di beni industriali regolamentati debbano sottostare a framework di conformità paralleli e duplicativi, come ad esempio nel settore dei Macchinari (già regolato dal Regolamento Macchine). 

 

Le modifiche al calendario di applicazione

Un altro punto rilevante è il differimento delle scadenze per i sistemi ad alto rischio. Il testo fissa nuove date al 

  • al 2 dicembre 2027 per i sistemi classificati come ad alto rischio ai sensi dell’articolo 6(2) (biometria, istruzione, occupazione, applicazione della legge, gestione delle frontiere e infrastrutture critiche, Allegato III) e 
  • al 2 agosto 2028 per i sistemi di IA integrati (Allegato I). 

La ragione dichiarata è il ritardo nella produzione degli standard armonizzati e nella costituzione dei framework di governance e valutazione della conformità a livello nazionale. 

Per il watermarking (art. 50(2), obbligo di marcatura dei contenuti generati da IA), la scadenza rimane il 2 agosto 2026, ma viene introdotto un periodo transitorio di quattro mesi per i provider che hanno già immesso i propri sistemi sul mercato prima del 2 agosto 2026, che avranno quindi tempo fino al 2 dicembre 2026 per adeguarsi.

 

La nuova definizione di “componente di sicurezza” e la classificazione ad alto rischio

Viene emendato l’Art. 3(14) per circoscrivere l’ambito applicativo dell’alto rischio. 

Un sistema di IA è qualificato come componente di sicurezza solo se la sua finalità estrinseca è prevenire o mitigare rischi per la salute e la sicurezza. Sono escluse le soluzioni destinate esclusivamente a funzioni di assistenza utente, ottimizzazione delle prestazioni, efficienza del servizio, automazione o controllo qualità non legato alla sicurezza.

In questo senso, non rientrano nella definizione i sistemi di IA destinati esclusivamente a funzioni di assistenza agli utenti, ottimizzazione delle prestazioni, efficienza del servizio, automazione, comodità o controllo della qualità in aspetti non legati alla sicurezza; il mero fatto che un sistema di IA sia integrato in un prodotto soggetto a regolamentazione sulla sicurezza non lo qualifica, di per sé, come componente di sicurezza.

Questa previsione ha implicazioni concrete: riduce il perimetro dei sistemi classificati come ad alto rischio per via della componente di sicurezza integrata in prodotti soggetti a normative settoriali, come il medicale. 

 

I nuovi divieti: materiale intimo non consensuale e CSAM generato da IA

Il nuovo articolo 5(1), lettere (ba) e (bb), vieta l’immissione sul mercato, la messa in servizio o l’uso di sistemi di IA che generano o manipolano immagini, video, audio o materiali analoghi realistici delle parti intime di una persona fisica identificabile, o di una persona fisica identificabile impegnata in attività sessualmente esplicite, senza il consenso liberamente prestato, specifico, informato, inequivocabile ed esplicito di quella persona, nonché la generazione o manipolazione di materiale o prestazioni ai sensi dell’art. 2, lettere (c) ed (e), della Direttiva 2011/93/UE.

La proibizione si attiva se la generazione di tali contenuti è lo scopo intenzionale del sistema, oppure se l’esito è ragionevolmente prevedibile e riproducibile e il fornitore non ha implementato adeguate misure tecniche di sicurezza. L’applicazione di questi obblighi è fissata al 2 dicembre 2026.

 

AI literacy: dalla responsabilità diretta all’incoraggiamento istituzionale

Il nuovo articolo 4 sostituisce l’obbligo diretto di assicurare l’AI literacy del personale con l’obbligo di adottare misure a supporto dello sviluppo della literacy, precisando che tale obbligo non comporta per provider e deployer la garanzia di alcun livello specifico di alfabetizzazione per i singoli individui. 

 

Trattamento di categorie particolari di dati per rilevazione e correzione dei bias

Il nuovo articolo 4a introduce una base giuridica ad hoc nell’AI Act per il trattamento di dati di categorie particolari ai sensi dell’art. 9 GDPR, finalizzato alla rilevazione e correzione dei bias. La struttura è quella di un’eccezione condizionata, con un catalogo tassativo di garanzie cumulative: stretto necessità, impossibilità di raggiungere l’obiettivo con dati diversi (inclusi sintetici o anonimizzati), limitazioni tecniche al riutilizzo, misure di sicurezza allo stato dell’arte, pseudonimizzazione, controlli di accesso documentati, divieto di trasmissione a terzi, cancellazione dopo la correzione o al termine del periodo di conservazione, e documentazione specifica nel registro ex art. 30 che giustifichi la stretta necessità.

L’estensione ai deployer e ai provider di sistemi e modelli diversi da quelli ad alto rischio (art. 4a, par. 2) è il punto più delicato sotto il profilo GDPR. La norma si propone come base giuridica ex art. 9(2)(g) GDPR (trattamento necessario per motivi di interesse pubblico rilevante), ma l’effettiva qualificazione dell’interesse pubblico nella correzione dei bias di sistemi commerciali non ad alto rischio rimane un’area di incertezza interpretativa. 

 

Competenze dell’AI Office e supervisione centralizzata

Il nuovo articolo 75 attribuisce all’AI Office competenza esclusiva di supervisione e enforcement per i sistemi di IA basati su modelli GPAI quando modello e sistema siano sviluppati dallo stesso provider o da provider facenti parte della stessa impresa, nonché per i sistemi di IA che costituiscono o sono integrati in piattaforme online di dimensioni molto grandi o motori di ricerca di dimensioni molto grandi ai sensi del DSA, con alcune eccezioni per sistemi settoriali specifici.

 

Estensione alle PMI e alle “small mid-cap enterprises”

Il regolamento introduce la definizione di SMC (small mid-cap enterprise, art. 3, punto 14b) come categoria autonoma assimilata alle PMI per numerosi benefici: documentazione tecnica semplificata, quality management system in forma proporzionata, accesso prioritario ai sandbox, modulazione delle sanzioni. L’allineamento alla Raccomandazione (UE) 2025/1099 è coerente con la tendenza a valorizzare imprese di media capitalizzazione che abbiano “superato” i limiti dimensionali PMI ma non abbiano ancora la capacità delle grandi imprese di assorbire oneri di compliance complessi.

 

Il testo risolve alcuni problemi di implementazione come  la mancanza di standard armonizzati, la definizione ambigua di “componente di sicurezza”, la duplicazione tra DPIA e FRIA, il regime delle notified bodies. Allo stesso tempo sceglie di privilegiare la riducibilità degli oneri di compliance e la competitività del mercato europeo rispetto alla tempestività della protezione, in un momento in cui il contesto geopolitico esercita pressione verso una convergenza con gli standard americani, meno prescrittivi sul lato dei diritti. 

Un “rilettura” del testo originario che probabilmente rende più evidente la difficoltà di rincorrere la tecnologia con le norme.

Resta il fatto che sebbene il calendario sia slittato, gli obblighi sostanziali restano.

 

👾 👾 👾

Alla prossima!