Aristotelis Zervos
Aristotelis Zervos, direttore editoriale di 2B Advice, unisce competenze giuridiche e giornalistiche in Protezione dei dati, IT-Conformità e la regolamentazione dell'IA.
Con l’entrata in vigore della seconda fase di attuazione del regolamento sull’IA, prevista per il 2 agosto 2025, entreranno in vigore le norme generali per i fornitori di IA per uso generico (GPAI). Forniamo una panoramica delle aziende interessate e dei requisiti normativi a cui saranno soggette.
Regolamento AI: Destinatari interessati
Gli obblighi previsti dal capitolo V del regolamento sull’IA riguardano esclusivamente i fornitori della cosiddetta IA a uso generale (GPAI). Secondo la definizione giuridica contenuta in Articolo 3 N. 44 KI-VO I modelli GPAI sono modelli di intelligenza artificiale che sono stati addestrati con un'ampia base di dati senza essere ottimizzati per un'applicazione specifica e che possono essere utilizzati in diversi contesti. Spesso servono come base per ulteriori applicazioni specializzate attraverso Terza parte (i cosiddetti utenti a valle o deployer).
Sono interessati in particolare i seguenti giocatori:
- Sviluppatori di modelli linguistici di grandi dimensioni (LLM)Aziende come OpenAI, Google, Mistral o Anthropic, che sviluppano modelli di base come GPT, Gemini o Claude.
- Fornitore open source di potenti modelli di base: Anche le imprese o i consorzi che sviluppano e diffondono modelli come LLaMA o Falcon possono essere soggetti agli obblighi previsti dal GPAI. In particolare, se il modello è accessibile al pubblico e può generare rischi sistemici.
- PMI e start-upse formano essi stessi modelli GPAI o se li sviluppano e li diffondono ulteriormente sulla base di modelli esistenti, ad esempio in un contesto B2B.
Gli obblighi ricadono sul “fornitore” ai sensi del regolamento sull’IA. Si tratta quindi della persona fisica o giuridica che immette per la prima volta sul mercato o mette in funzione un modello GPAI (cfr. art. 3 n. 7 dell’AI Act). I semplici utenti o i «deployer» di sistemi GPAI in questa fase non sono direttamente interessate dal Capitolo V, ma possono essere soggette ad altre disposizioni (ad esempio quelle del Capitolo III in caso di applicazioni ad alto rischio).
Il regolamento sull'IA introduce nuovi obblighi per i fornitori di GPAI
Con effetto immediato, il regolamento sottopone i fornitori di tali sistemi GPAI a obblighi specifici derivanti in particolare da Capitolo V (articoli da 50 a 56 del regolamento AI). Le aree di regolamentazione più importanti includono
Tecnica Documentazione (Art. 53 Legge AI):
I fornitori di GPAI devono disporre di una completa documentazione tecnica Documentazione fornire informazioni, tra l'altro, su
- dell'architettura del modello,
- le procedure di formazione,
- la composizione e l'origine dei dati di formazione,
- le metriche di valutazione e i loro risultati,
- nonché sulle prestazioni del modello in diversi contesti. Questo Documentazione deve essere strutturato in modo tale da consentire alle autorità di vigilanza competenti di valutare la conformità.
Obblighi di trasparenza e di rendicontazione (art. 50 e 56 KI-VO):
I fornitori di GPAI sono tenuti a pubblicare regolarmente relazioni sulle caratteristiche e sul funzionamento dei propri modelli. Tra queste figurano in particolare:
- Descrizioni di scenari applicativi tipici,
- i limiti e le limitazioni funzionali,
- rischi sistemici noti o potenziali malfunzionamenti,
- nonché i limiti di applicazione raccomandati e le istruzioni per Terza parte (i cosiddetti "deployer").
Obblighi relativi al materiale protetto dal diritto d'autore (art. 52, comma 1, lett. c del regolamento sull'IA):
I fornitori devono indicare se per l'addestramento dei modelli GPAI sono stati utilizzati contenuti protetti dal diritto d'autore. Inoltre, devono illustrare quali misure hanno adottato per consentire ai titolari dei diritti di far valere i propri diritti (ad esempio attraverso possibilità di opposizione o meccanismi di trasparenza).
Rischi sistemici e modelli ad alto rendimento (art. 51 legge AI):
I modelli che, in ragione delle loro dimensioni e della loro potenza di calcolo, sono considerati potenzialmente rilevanti per il sistema (ad esempio, con una potenza di calcolo pari ad almeno 10^25 FLOP) sono soggetti a requisiti più rigorosi:
- Esecuzione di analisi dei rischi per individuare potenziali effetti sistemici,
- Attuazione di misure adeguate di gestione del rischio,
- Istituzione di un sistema di segnalazione di incidenti gravi e vulnerabilità,
- Collaborazione con la futura agenzia per l’intelligenza artificiale a livello dell’UE per il monitoraggio dei rischi.
I fornitori di GPAI si troveranno ad affrontare requisiti normativi significativi a partire dall'agosto 2025, che richiederanno un'infrastruttura di documentazione e reportistica approfondita, nonché strategie chiare per la gestione dei diritti d'autore e dei rischi.
Governance e monitoraggio
L'attuazione e l'applicazione del regolamento sull'IA richiedono una collaborazione articolata tra le istituzioni nazionali ed europee, con la partecipazione attiva dei fornitori e degli utenti dei sistemi di IA. Le misure fondamentali in materia di governance e vigilanza sono contenute in Capitolo VII del regolamento sull’IA (artt. 59–69) ed entreranno in vigore successivamente.
Autorità nazionali di vigilanza (artt. 59 e 60 del regolamento sull'IA)
Ogni Stato membro è tenuto a designare una o più autorità nazionali competenti incaricate di vigilare sull'applicazione del regolamento. A tali autorità sono attribuiti, tra l'altro, i seguenti compiti e poteri:
- Vigilanza sul mercato e controlli di conformità per i sistemi GPAI e i sistemi di IA ad alto rischio,
- Svolgimento di audit e l'accesso alla documentazione tecnica,
- Emissione di provvedimenti, divieti o sanzioni pecuniarie in caso di violazioni,
- Collaborazione con le autorità di altri Stati membri e con la Commissione europea.
Le autorità di vigilanza possono intervenire sia in modo reattivo (ad esempio in caso di reclami) sia in modo proattivo (ad esempio mediante controlli a campione).
Istituzione di sandbox di regolamentazione dell'IA (art. 61 del regolamento IA)
Entro e non oltre agosto 2026, gli Stati membri dovranno disporre di almeno una cosiddetta sandbox normativa hanno istituito. Questi servono a testare in modo controllato applicazioni innovative di IA sotto la supervisione dell'autorità competente.
L'obiettivo delle sandbox è quello di promuovere l'innovazione e il Conformità in armonia. Offrono:
- offrire alle aziende un contesto sicuro per lo sviluppo e la sperimentazione di soluzioni innovative basate sull'intelligenza artificiale,
- verifica simultanea della conformità alla legge da parte delle autorità,
- potenziali indicatori precoci della necessità di adeguamenti nell'interpretazione delle norme o nella prassi normativa.
Le PMI hanno un accesso preferenziale a queste strutture.
Valutazione della conformità e organismi notificati (art. 43 del regolamento CI)
Per Sistemi di intelligenza artificiale ad alto rischio Prima dell'immissione sul mercato o della messa in servizio è necessario effettuare una valutazione di conformità. Questa può essere effettuata:
- attraverso Autovalutazione sulla base di norme tecniche (ad esempio, in caso di sviluppo interno secondo linee guida chiare), oppure
- attraverso il coinvolgimento di un organismo notificato (“organismo notificato”), ad esempio nel caso di sistemi di IA complessi o critici per la sicurezza.
La dichiarazione di conformità deve essere documentata e deve poter essere presentata in qualsiasi momento all’autorità di vigilanza del mercato su richiesta. I modelli GPAI non sono in linea di principio soggetti a una valutazione formale della conformità ai sensi del capitolo III, a meno che non vengano ulteriormente lavorati per applicazioni ad alto rischio.
Sanzioni e applicazione (art. 99 del regolamento AI)
Il regolamento prevede sanzioni pecuniarie di entità considerevole in caso di violazioni. A seconda della gravità e della disposizione interessata, tali sanzioni possono arrivare fino a:
- 35 milioni di euro o 7 % del fatturato annuo globale in caso di violazioni gravi (ad esempio, dei divieti di cui all’art. 5 o degli obblighi GPAI di cui agli artt. 52–56),
- 15 milioni di euro o 3 % del fatturato annuo globale per violazioni di altre disposizioni,
- 7,5 milioni di euro o 1 % del fatturato per false dichiarazioni o mancata collaborazione.
Le sanzioni devono essere valutate caso per caso, tenendo conto della gravità, del rischio di recidiva, della situazione economica e della collaborazione.
Significato del Codice di condotta volontario (CoP)
Il 10 luglio 2025 la Commissione europea ha “Codice di condotta per l’IA a uso generale” che fornisce alle aziende modelli concreti e best practices per Trasparenza, sicurezza e copyright.
Grandi fornitori come Google e OpenAI hanno annunciato che firmeranno il codice per dimostrare il loro Conformità‑dimostrare gli standard. Altri, in primo luogo Meta e xAIha rifiutato parti o tutto il codice.
Sebbene il codice non sia giuridicamente vincolante, la sua sottoscrizione può essere considerata un indicatore di affidabilità normativa, in particolare in occasione di audit o controlli da parte delle autorità.
Suggerimento di lettura: Codice di condotta sull’IA a uso generale – L’UE presenta il nuovo codice sull’IA
Consigli per le aziende
Governance e gestione del rischio:
- Implementate un quadro di governance che comprenda la gestione dei rischi e Conformità-Strutture.
- Definire chiaramente le responsabilità relative all’analisi, Documentazione e la gestione degli incidenti.
Trasparenza e documentazione:
- Sviluppare una documentazione tecnica comprensibile e relazioni di trasparenza.
- Divulgazione ragionevole per Terza parte comprese le spiegazioni sullo scopo del modello, i set di dati e le limitazioni.
Conformità in materia di protezione dei dati e diritti d'autore:
- Fornite informazioni verificabili sulla provenienza dei dati, compresa la dichiarazione dei diritti d'autore.
- Implementare le procedure per la gestione delle denunce di violazione del copyright.
Formazione e sensibilizzazione:
- Proseguimento del programma di formazione previsto dall’articolo 4, in vigore dal 2 febbraio 2025, sulle competenze in materia di intelligenza artificiale per i collaboratori e i soggetti esterni coinvolti
Conclusione
Con il 2 agosto 2025 Per molte aziende ha inizio una fase operativa del regolamento sull’IA: in particolare per i fornitori e gli utenti dell’IA a uso generale. Ora è necessario rispettare gli obblighi di trasparenza, i requisiti tecnici Documentazione, attuare le segnalazioni dei rischi e i programmi di formazione nel rispetto della normativa, al fine di evitare sanzioni pecuniarie e rischi reputazionali. L’adesione volontaria al Codice di condotta dell’UE può fungere da garanzia strategica e Conformità- Rafforzare la cultura. Da ora in poi, guardate avanti fino alla prossima scadenza importante, nell'agosto 2026.
Suggerimento per il collegamento: Il Codice di condotta per l'IA per scopi generali
State per implementare il regolamento sull'IA?
Vi forniamo una consulenza completa sul regolamento UE sull’IA, sul Codice di condotta per l’IA a uso generale e sulla sua attuazione pratica nella vostra azienda. Che si tratti di obblighi di documentazione, gestione dei rischi o conformità al diritto d’autore, vi affianchiamo nell’integrazione strategica e conforme alla normativa dell’IA.
Aristotelis Zervos è direttore editoriale di 2B Advice, avvocato e giornalista esperto di protezione dei dati, GDPR, IT-Conformità e la governance dell'IA. Pubblica regolarmente articoli approfonditi sulla regolamentazione dell'IA, GDPR-Conformità e la gestione dei rischi. Per saperne di più su di lui, visitate il suo Pagina del profilo dell'autore.





