Logo Ailance Alt TM
Logo Ailance Alt TM

Competenza dell'IA ai sensi dell'articolo 4 del regolamento sull'IA: l'UE pubblica nuove FAQ

FAQ sulle competenze dell'IA in conformità con l'articolo 4 del regolamento IA.

Il 2 febbraio 2025 entrerà in vigore il regolamento europeo sull’intelligenza artificiale (EU Artificial Intelligence Act, KI-VO) è entrato in vigore in parte. Questo regolamento stabilisce per la prima volta norme vincolanti a livello dell’Unione europea per l’utilizzo dell’intelligenza artificiale. Uno dei primi obblighi già applicabili riguarda la Competenza AI dall'articolo 4 del regolamento AI: Le imprese e gli enti pubblici devono garantire che tutte le persone che sviluppano, gestiscono o utilizzano sistemi di IA dispongano di conoscenze e competenze adeguate in materia di IA. La Commissione europea ha ora pubblicato una sezione di domande frequenti (FAQ) sull’articolo 4 del regolamento sull’IA, volta a chiarire alcuni punti poco chiari. 

Base giuridica: articolo 4 del regolamento AI e definizioni

L'articolo 4 del regolamento sull'IA („Competenza in materia di IA“) impone obblighi ai fornitori e ai gestori di sistemi di IA, “fare tutto il possibile per garantire che il proprio personale e le altre persone che, per suo conto, si occupano del funzionamento e dell’utilizzo dei sistemi di IA, dispongano di un livello adeguato di competenze in materia di IA”. In parole povere: ogni azienda o ente pubblico che sviluppa sistemi di intelligenza artificiale o Chi utilizza tali sistemi deve garantire che i propri dipendenti e le altre persone coinvolte (ad esempio i fornitori di servizi esterni) dispongano di conoscenze sufficienti per l’utilizzo di questi sistemi di IA. Ciò include tutti gli attori coinvolti lungo la catena del valore dell’IA, indipendentemente dalle dimensioni dell’organizzazione. Pertanto, oltre ai fornitori di IA (produttori/sviluppatori), sono interessati in particolare gli operatori di IA (utenti di sistemi di IA in ambito professionale). Di conseguenza, quasi tutte le imprese e gli enti pubblici, che utilizzano la tecnologia dell’IA. Anche i commercianti o gli importatori possono essere interessati, nella misura in cui utilizzano concretamente sistemi di IA o li integrano nella propria attività.

Chi rientra nella categoria delle „altre persone che utilizzano sistemi di intelligenza artificiale per proprio conto“?
L'articolo 4 del regolamento sull'IA fa espressamente riferimento non solo al proprio personale, ma anche alle persone che “a nome di” del fornitore o dell'operatore dei sistemi di IA. Ciò si riferisce, ad esempio, a appaltatori esterni, fornitori di servizi o clienti, che svolgono attività per conto dell’organizzazione utilizzando sistemi di IA. Sebbene tali gruppi di persone non abbiano un rapporto di lavoro, rientrano comunque nell’ambito di responsabilità organizzativa dell’utilizzatore di IA. In pratica ciò significa che, se ad esempio un’azienda affida la gestione di un sistema di IA a un fornitore di servizi IT, deve assicurarsi che anche i collaboratori di quest’ultimo siano adeguatamente qualificati (se del caso, con un accordo contrattuale).

Definizione di „competenza adeguata in materia di IA“

Il regolamento sull’IA fornisce, all’articolo 3, punto 56, una definizione giuridica del termine „Competenze in materia di IA“ („Alfabetizzazione all'IA“). Di conseguenza, la competenza in materia di IA comprende tutte le „Competenze, conoscenze e comprensione che consentono ai fornitori, agli operatori e alle persone interessate di fornire e utilizzare in modo competente i sistemi di intelligenza artificiale, tenendo conto dei propri diritti e doveri nel contesto del presente regolamento, nonché di acquisire consapevolezza delle opportunità e dei rischi dell’intelligenza artificiale e dei possibili danni“. In particolare, si possono ricavare i seguenti aspetti:

  • Competenze e conoscenze tecniche: Informazioni su, cos'è l'IA, Come funzionano i sistemi di intelligenza artificiale (ad es. i fondamenti dell’apprendimento automatico) e quali sistemi di intelligenza artificiale vengono utilizzati nella propria organizzazione. Ciò comprende anche la comprensione della funzionalità tecnologica e dei concetti alla base dell’IA – quali la base di dati, i metodi di addestramento, i limiti dei modelli – per poter prendere decisioni informate sul suo impiego e sulla sua gestione.
  • Consapevolezza delle opportunità e dei rischi: Comprensione della Possibilitàche l'IA offre nello specifico campo di applicazione. Ma anche il Rischi e potenziali danni, che possono essere causati dai sistemi di IA. Ad esempio, il personale qualificato dovrebbe essere in grado di riconoscere il rischio di decisioni errate, tendenze discriminatorie o „allucinazioni“ dell’IA generativa (risultati inventati). Questa consapevolezza dei rischi consente di adottare misure adeguate Misure di protezione e contromisure da prendere.
  • Conoscenze tecniche, legali ed etiche: La competenza in materia di IA va oltre la semplice formazione tecnica e comprende anche una conoscenza di base della quadro giuridico. Questo include il KI-VO stesso, ma anche i regolamenti pertinenti come il GDPR. Inoltre principi etici nel contesto dell'IA. Ad esempio, i collaboratori dovrebbero, ad esempio, il Trasparenza- comprendere gli obblighi di vigilanza previsti dal regolamento sull’IA (articoli 13 e 14), ma anche gli aspetti etici Linee guida (ad esempio, sulla gestione dei pregiudizi o sull'IA incentrata sull'uomo).
  • Competenza nell'applicazione pratica: Infine, la competenza in materia di IA richiede la Capacità di mettere in pratica le conoscenze acquisite. I collaboratori devono essere in grado di utilizzare con competenza i sistemi di IA nella quotidianità, di interpretare correttamente i risultati e di reagire in modo adeguato in caso di problemi. Ciò comporta, ad esempio, valutare criticamente i risultati forniti dall’IA, anziché accettarli acriticamente. Oppure elaborare i dati di input garantendo la qualità e, se necessario, effettuare verifiche umane („human-in-the-loop“).

FAQ della Commissione europea sull'articolo 4 del regolamento AI

In una sezione dedicata alle domande frequenti (FAQ), la Commissione europea ha chiarito che, per quanto riguarda l'articolo 4 del regolamento sull'IA Nessuna specifica rigida riguardo ai contenuti o alle modalità di formazione. È invece necessaria una certa flessibilità, poiché Le tecnologie AI sono in rapida evoluzione e coprono campi di applicazione molto diversi. Tuttavia, la Commissione cita alcuni Aspetti minimi, che dovrebbe riguardare un’iniziativa di formazione sull’IA al fine di soddisfare i requisiti di cui all’articolo 4:

  • Comprensione di base dell'IA all'interno dell'organizzazione - “Che cos’è l’IA? Come funziona? Quali sistemi di IA vengono utilizzati nella nostra azienda? Quali sono le opportunità e i rischi?”. Tutti i dipendenti interessati dovrebbero acquisire una base comune di conoscenze fondamentali sull’IA, compresa la conoscenza delle applicazioni di IA utilizzate in azienda e delle loro possibili ripercussioni.
  • Tenere conto del ruolo della propria organizzazione - Siete un fornitore di IA (cioè sviluppate voi stessi sistemi di IA) o un operatore di IA (utilizzate sistemi di IA esterni)?. Da questo dipende l'impostazione dei contenuti del corso di formazione. Uno sviluppatore di IA necessita di conoscenze approfondite sullo sviluppo dei modelli e sui dati, mentre un semplice utente di IA dovrebbe concentrarsi sull'uso corretto e sui limiti dello strumento.
  • Analisi dei rischi dei sistemi di IA utilizzati - “Quali rischi comportano i nostri sistemi di intelligenza artificiale? Cosa devono sapere i dipendenti al riguardo per individuare e mitigare tali rischi?”. A seconda Livello di rischio dell'IA (normale o IA ad alto rischio (ai sensi del regolamento sull’IA), i corsi di formazione devono approfondire maggiormente i possibili rischi di errore, i pregiudizi, le vulnerabilità di sicurezza o le questioni relative alla responsabilità. Il personale che lavora con un sistema di IA ad alto rischio (ad esempio, un’IA per la selezione del personale o la diagnostica medica) necessita di una formazione più approfondita rispetto a chi utilizza un sistema di assistenza a basso rischio.

Interventi di qualificazione su misura

Sulla base di questa analisi, la specifica Interventi formativi su misura diventare. Questi sono “Differenze in termini di conoscenze tecniche, esperienza, istruzione e formazione dei dipendenti e di altre persone” così come “il contesto in cui vengono impiegati i sistemi di intelligenza artificiale e le persone su cui vengono utilizzati”.

In pratica, ciò significa che occorre valutare le competenze attuali dei singoli gruppi target (ad esempio, esperienze precedenti con l’IA, background tecnico) per evitare di sovraccaricare o sottovalutare chiunque. Allo stesso tempo, è necessario che il Contesto di utilizzo devono essere presi in considerazione: Ad esempio, il settore e la funzione per cui l'IA viene utilizzata, così come il colpiti Gruppo di clienti o popolazione.

Ad esempio, un esperto di informatica ha bisogno di contenuti formativi diversi (più approfonditi) rispetto a un impiegato che utilizza solo software di IA. Allo stesso modo, i sistemi di IA in campo medico, ad esempio, hanno requisiti diversi (ad esempio sulla sicurezza dei pazienti) rispetto a quelli in campo medico. Marketing.

Approccio basato sul rischio nell'articolo 4 del Regolamento AI

L'obbligo di cui all'art. 4 del Regolamento AI è consapevolmente Scalabile sviluppato. Le organizzazioni devono adeguare il proprio programma di competenze in materia di IA al il proprio profilo di rischio adattare. Se un’azienda dispone solo di Strumenti di IA a basso rischio (ad esempio, un semplice assistente di testo AI nel Marketing), misure di formazione gestibili sono sufficienti a garantire un uso corretto. Tuttavia, se un'azienda ha Sistemi di intelligenza artificiale ad alto rischio in uso (cfr. la definizione di cui all’art. 6 e all’allegato III del regolamento sull’IA, ad esempio sistemi di IA per la selezione dei candidati o nella gestione del personale), quindi “Potrebbero essere necessarie misure aggiuntive per garantire che i lavoratori sappiano come utilizzare il sistema in questione e come evitare o ridurre i rischi”. In tali casi, l’articolo 26 del regolamento sull’intelligenza artificiale richiede già espressamente che i gestori garantiscano che il proprio personale sia adeguatamente addestrato è quello di utilizzare correttamente il sistema ad alto rischio e di garantire la supervisione umana. La semplice consegna del manuale ai collaboratori non è quindi affatto sufficiente. 

Formato e metodi di formazione sull'IA nelle aziende

L'articolo 4 del regolamento sull'IA non prescrive alcun formato specifico – ad esempio seminari in presenza rispetto all'e-learning. E nemmeno una „numero minimo di ore“ fisso“ è cercato invano. La Commissione sottolinea che “Non esiste una soluzione valida per tutti” e che l’AI Office non imporrà alcun obbligo relativo a un determinato tipo di formazione. Le aziende potranno quindi optare per una vasta gamma di approcci: seminari classici, workshop, webinar, corsi di formazione pratici sul posto di lavoro, tutorial, banche dati interne o sessioni regolari di coaching.

In molti casi viene utilizzato un Una combinazione di misure potrebbe essere utile per soddisfare le diverse modalità di apprendimento e garantire una formazione continua. È importante che i formati scelti siano efficaci. La Commissione osserva che un approccio puramente passivo (“Far leggere ai collaboratori”) nella maggior parte dei casi non è sufficiente e Formazione e orientamento attivi sono necessari. In definitiva, il fattore decisivo è che la Obiettivi di apprendimento – l’acquisizione delle competenze sopra descritte – possa essere raggiunta. L’attuazione concreta dovrà basarsi sulla Situazione iniziale e bisogni dei gruppi target orientare.

Articolo 4 Regolamento AI: esempi e buone pratiche

Per aiutare le organizzazioni a definire i propri programmi di formazione sull’IA, la Commissione europea ha pubblicato un „Living Repository“ delle pratiche di alfabetizzazione all'IA avviato. In questa banca dati online liberamente accessibile si trovano esempi pratici e iniziative di una vasta gamma di fornitori e gestori – di diversi settori, dimensioni e paesi – su come affrontano la formazione sull’IA. Gli esempi illustrano, tra l’altro, come vengono strutturati i programmi di formazione per diversi gruppi di dipendenti (dagli sviluppatori al personale amministrativo) e come inoltre Partner esterni (ad es. fornitori, clienti) possano essere coinvolti. Sebbene la semplice riproduzione di questi esempi non garantisca automaticamente la conformità normativa, la raccolta è destinata a Apprendimento e scambio stimolare. La Commissione gestisce la banca dati su base continuativa ed esamina gli esempi pratici presentati per Trasparenza e affidabilità prima di essere quotati in borsa.

Inoltre, il AI Office nell'ambito del „Patto sull'IA“ Webinar, workshop ed eventi della community in cui le parti interessate possono scambiarsi esperienze e attingere alle conoscenze degli esperti. Nel complesso, il tema delle competenze in materia di IA è molto dinamico; ulteriori Linee guida e Consapevolezza-Misure sono stati annunciati o sono in fase di realizzazione, tra cui un sito web dedicato alle competenze e ai professionisti nel campo dell’IA. Le organizzazioni farebbero bene a tenere d’occhio questi sviluppi e a trarre vantaggio dalle nuove conoscenze e risorse.

Suggerimento di lettura: Regolamento sull’IA: ecco cosa dovranno fare le aziende a partire da febbraio 2025

Documentazione e integrazione organizzativa

Sebbene l’articolo 4 non preveda espressamente Obbligo di documentazione che comprende le misure di formazione, è da Conformità- È consigliabile svolgere gli allenamenti internamente da registrare per iscritto. La Commissione europea conferma che non è richiesto alcun certificato formale e che spetta alle organizzazioni fornire le prove necessarie. Nella pratica, è consigliabile, Elenchi di partecipanti, certificati o attestati di formazione interna da redigere e conservare. Qualora in seguito dovesse verificarsi un controllo da parte delle autorità o addirittura una controversia legale, l’azienda potrà così dimostrare quali misure siano state adottate per ottemperare all’articolo 4.

A differenza della legge sulla protezione dei dati, la legge sull'intelligenza artificiale non ha ancora Nessun obbligo di nominare un responsabile AI o simili (in altre parole: un “Responsabile IA” non è previsto dalla legge). La Commissione europea ha chiarito che, per quanto riguarda l'art. 4 Nessuna struttura di governance speciale è previsto. Le aziende possono decidere autonomamente come attribuire le responsabilità al proprio interno. Nella pratica, tuttavia, si osserva che molte organizzazioni di grandi dimensioni stanno valutando l’adozione di una sorta di Gestori di intelligenza artificiale o un Team di esperti di intelligenza artificiale da istituire per coordinare i nuovi requisiti. Ciò può essere utile per gestire a livello centrale il programma di formazione, garantire aggiornamenti regolari e fungere da punto di riferimento per le domande dei collaboratori. È ipotizzabile, ad esempio, affidare questo ruolo al Conformità- o al responsabile della protezione dei dati, oppure creare nuove figure professionali come quella di un “Responsabile IA” Alcune certificazioni private vengono già offerte a questo scopo. A differenza del responsabile della protezione dei dati, questo è legalmente vincolante ai sensi del GDPR - Tuttavia, non è questo il caso.

Applicazione e sanzioni

L'obbligo di cui all'articolo 4 del regolamento sull'IA è in vigore già dal 2 febbraio 2025 vincolante. Le imprese e le autorità non possono quindi addurre come scusa il fatto che la normativa non sia ancora da applicare. De jure L'obbligo di formazione è in vigore. Tuttavia, il legislatore ha previsto alcuni periodi transitori per la Applicazione della normativa previsto. Il controllo e l’applicazione delle sanzioni in caso di violazioni spetta alle autorità nazionali di vigilanza sul mercato, che dovranno essere designate da ciascuno Stato membro dell’UE entro il 2 agosto 2025. Tali autorità (per la Germania è prevista l’Agenzia federale delle reti) dovranno poi, a partire dal 3 agosto 2026 iniziare con un controllo e un'applicazione attivi. Le aziende devono certamente già ora scuole, ma controlli statali o sanzioni amministrative sono previsti solo a partire dall'agosto 2026, quando le autorità entreranno in funzione.

Questa entrata in vigore graduale solleva la questione se un’azienda che rimanga inattiva fino al 2025/26 non debba temere alcuna sanzione. È necessario prestare attenzione: sebbene, di fatto, prima dell’entrata in vigore delle norme nazionali in materia di sanzioni nessuna sanzione amministrativa potrebbero essere imposte, ma un simile atteggiamento attendista sarebbe rischioso. La Commissione europea sottolinea che gli obblighi – in particolare Divieto di alcune pratiche di IA – entreranno in vigore a partire dal 2025 e l’AI Board (l’organismo delle autorità di vigilanza) garantirà un’applicazione coordinata delle norme. Le aziende che si attivano solo quando la vigilanza è ormai alle porte, a quel punto avrebbero già ha commesso una violazione del dovere. 

Possibili sanzioni in caso di violazioni

Il regolamento sull’IA stesso contiene, nel capitolo 12, disposizioni generali in materia di sanzioni (art. 99 e segg.). Tuttavia, lascia agli Stati membri la facoltà di, reati punibili con pene detentive e ammende per le infrazioni. A differenza di quanto avviene, ad esempio, per le violazioni di alcuni obblighi ad alto rischio (per le quali il legislatore UE specifica sanzioni massime fino a 6% del fatturato annuo), l'articolo 4 del regolamento AI non è esplicitamente menzionato nel catalogo UE delle ammende. Se e in quale misura, ad esempio, una Fine per una formazione inadeguata sull'IA dipende dall'implementazione nazionale. Ad oggi (al maggio 2025), la Germania non ha ancora Nessuna legge specifica che sancisca sanzioni in caso di violazione dell’articolo 4. È prevedibile che nella prevista legge tedesca di attuazione in materia di IA vengano inserite disposizioni in tal senso, eventualmente nell’ambito di misure di vigilanza generali o di obblighi di segnalazione.

A prescindere dai presupposti formali che danno luogo a una sanzione pecuniaria, vale il principio secondo cui ogni sanzione relativamente deve essere. Le autorità di vigilanza valuteranno, caso per caso, fattori quali “La natura e la gravità dell'infrazione, nonché il suo carattere doloso o colposo” tenere conto. Ci sarà infatti una differenza tra un’azienda che non ha adottato alcuna misura preventiva e un’altra che, pur avendo organizzato corsi di formazione, li ha forse svolti in modo incompleto. La Commissione suggerisce che una sanzione sia particolarmente auspicabile nel caso in cui, “se si dimostra che un incidente è dovuto alla mancanza di una formazione o di istruzioni adeguate”. Esempio: se un utilizzo improprio di un sistema di intelligenza artificiale da parte di personale non adeguatamente formato dovesse causare un incidente di sicurezza soggetto a obbligo di segnalazione, l’autorità competente potrebbe intervenire. In assenza di danni concreti, è più probabile che venga richiesta una correzione piuttosto che l’applicazione di sanzioni draconiane.

Conseguenze civili e penali in caso di violazione del regolamento sull’IA

Oltre alle sanzioni amministrative, può esserci anche la esecuzione privata giocare un ruolo. Il regolamento sull’IA, di per sé, non crea una nuova base di responsabilità civile né tantomeno un diritto al risarcimento dei danni. Tuttavia, possono trovare applicazione le norme generali di responsabilità civile: se un terzo subisce un danno a causa della qualifica insufficiente di un dipendente, ciò può essere considerato come Violazione contro gli obblighi di sicurezza del traffico oppure possano essere interpretati come obblighi generali di diligenza. Ad esempio, un paziente potrebbe intentare una causa se un ospedale utilizzasse un software diagnostico basato sull’intelligenza artificiale senza aver fornito una formazione adeguata al personale medico e ciò causasse un danno dovuto a una diagnosi errata. Oppure un dipendente potrebbe far valere la responsabilità del datore di lavoro qualora, a causa della mancanza di formazione sull’IA, commettesse un errore che causasse un danno economico. In tali casi si potrebbe sostenere che l’azienda abbia violato l’obbligo di cui all’articolo 4 del regolamento sull’IA e, di conseguenza, abbia anche violato gli obblighi di diligenza previsti dal diritto civile, il che può giustificare richieste di risarcimento danni. Le aziende dovrebbero tenere conto di questo Rischio di responsabilità seriamente.

Diritto penale Al momento non sono previste conseguenze esplicite. L’art. 4 del regolamento sull’IA non costituisce un reato e il regolamento non crea nemmeno una base diretta per la responsabilità penale del datore di lavoro. In teoria, tuttavia, violazioni particolarmente gravi (come la totale assenza di misure di sicurezza nel caso di IA ad alto rischio con conseguenti lesioni personali) potrebbero rientrare in reati nazionali già esistenti (ad esempio, lesioni personali colpose per negligenza organizzativa). Si tratterebbe però di casi eccezionali. L’attenzione è chiaramente rivolta alla preventiva e l'applicazione amministrativa.

Fonte: Alfabetizzazione all'intelligenza artificiale - Domande e risposte (Commissione europea)

Conclusione: le FAQ dell’UE sulle competenze in materia di IA lasciano molte domande senza risposta

L'articolo 4 del regolamento sull'IA pone l'accento sul Il fattore umano al centro della regolamentazione dell'IA. Oltre alle specifiche tecniche per i sistemi di IA, il legislatore si concentra deliberatamente su Informazione e responsabilizzazione di coloro che lavorano con l’IA. Si tratta di un approccio preventivo: gli utenti ben formati saranno più propensi a utilizzare correttamente i sistemi di IA, a conoscerne i limiti e a individuare tempestivamente i rischi. In questo modo è possibile evitare incidenti e violazioni delle norme prima ancora che si verifichino,

Le FAQ e le FAQ pubblicate in precedenza Linee guida dell'UE dimostrano che l'attenzione è rivolta alla cooperazione e all'orientamento piuttosto che alla pura sanzione. Per questo motivo le FAQ sulle competenze in materia di IA, pubblicate di recente, non pongono l'accento sulla completezza, anzi. I prossimi mesi e anni vedranno ulteriori Chiarimenti e buone pratiche portare. È già evidente che il tema delle competenze in materia di IA continuerà a crescere. sviluppato ulteriormente diventa. Questo è anche meglio per la dinamica.

Agisci subito: prepara la tua organizzazione al futuro dell'IA

I requisiti previsti dall’articolo 4 del regolamento sull’IA non sono una prospettiva futura: sono già in vigore. Le imprese e le autorità sono ora chiamate a rafforzare sistematicamente le competenze dei propri collaboratori nell’uso dell’intelligenza artificiale. 

Approfittate di questa opportunità:

  • Verificate il vostro attuale livello di formazione

  • Sviluppate un programma di formazione su misura

  • Proteggete il vostro Conformità attraverso una qualificazione mirata

Avete bisogno di assistenza per lo sviluppo e l'attuazione di un programma di formazione sull'intelligenza artificiale?
Contattate i nostri esperti per Protezione dei dati, Conformità e strategia AI: Vi consigliamo individualmente e vi supportiamo nell'implementazione pratica e conforme alla legge del KI-VO nella vostra azienda.

Immagine di Marcus Belke

Marcus Belke

Marcus Belke è amministratore delegato della 2B Advice GmbH. Promuove l’innovazione nel campo della conformità alla normativa sulla protezione dei dati e della gestione dei rischi ed è responsabile dell’ulteriore sviluppo di Ailance, la piattaforma di conformità di nuova generazione.

Condividi questo post:

Competenza dell'IA ai sensi dell'articolo 4 del regolamento sull'IA: l'UE pubblica nuove FAQ