Logo Ailance Alt TM
Logo Ailance Alt TM

Incidenti gravi di IA: le previste linee guida dell'UE sugli obblighi di segnalazione stabiliscono nuovi standard per la conformità all'IA

Obblighi di segnalazione di incidenti gravi di IA
Immagine di  Aristotelis Zervos

Aristotelis Zervos

Aristotelis Zervos, direttore editoriale di 2B Advice, unisce competenze giuridiche e giornalistiche in Protezione dei dati, IT-Conformità e la regolamentazione dell'IA.

Il 26 settembre 2025, la Commissione europea ha pubblicato un documento pubblico Consultazione a Linee guida e un modulo di segnalazione per gli "incidenti gravi di IA" in conformità con il Regolamento (UE) 2024/1689 sull'IA. L'obiettivo è quello di chiarire la gestione degli incidenti gravi che coinvolgono sistemi di IA ad alto rischio prima che gli obblighi di segnalazione diventino obbligatori a partire dall'agosto 2026. L'iniziativa integra il regolamento AI con linee guida pratiche per fornitori e operatori.

Quadro giuridico: Articolo 73 del regolamento AI

Ai sensi dell’articolo 73, i fornitori di sistemi di IA ad alto rischio sono tenuti a segnalare immediatamente gli incidenti gravi (serious incident) alle autorità nazionali di vigilanza del mercato. Per „incidente grave legato all’IA” si intendono, in particolare, gli eventi che

  • la morte o un grave danno alla salute di una persona,
  • un grave disservizio delle infrastrutture critiche oppure
  • causano o possono causare gravi violazioni dei diritti fondamentali.


Anche i gestori sono tenuti a segnalare determinati casi. Ad esempio, quando dispongono di informazioni rilevanti per la sicurezza di cui il fornitore non è a conoscenza.

Il testo dell’articolo 73 prevede, in caso di incidente grave:

  1. Definizione di „incidente grave“ in relazione a un sistema di intelligenza artificiale.
  2. Obbligo di segnalazione di tali incidenti da parte dei fornitori e, in determinati casi, anche da parte dei gestori o dei loro rappresentanti.
  3. Termini per la segnalazione (entro determinati termini a partire dal momento in cui se ne viene a conoscenza).
  4. Informazioni obbligatorie da riportare nella segnalazione (ad esempio: identificativo del sistema, descrizione dell’incidente, conseguenze, misure adottate).
  5. Collaborazione con le autorità di vigilanza del mercato e gli organismi nazionali, nonché, se del caso, con la Commissione e l’AI Board.
  6. Per i modelli che comportano un rischio sistemico (ad esempio, l’IA generativa su larga scala), sono previsti obblighi di segnalazione specifici nei confronti della Commissione.


È fondamentale che tale obbligo di segnalazione si aggiunga ad altri obblighi di segnalazione o Obbligo di informazione (ad esempio, in materia di protezione dei dati, in caso di incidenti di sicurezza informatica) trova applicazione.

La Commissione sottolinea la necessità di garantire la coerenza con gli obblighi di segnalazione esistenti, quali quelli previsti dalla direttiva NIS2, dal Digital Operational Resilience Act (DORA) o dal Regolamento generale sulla protezione dei dati. L’obiettivo è evitare doppie segnalazioni e creare procedure coerenti. Allo stesso tempo, si punta a un allineamento con gli standard internazionali, come l’OECD AI Incidents Monitor.

Contenuto della bozza di linee guida sugli obblighi di comunicazione

Il progetto prevede:

  • Definizione dei termini: Chiarimenti sui termini „serious incident“, „malfunction“, „unexpected behavior“ e „drop in accuracy“.
  • Esempi: Casi pratici – come errori di classificazione, reazioni impreviste del sistema o cali significativi di precisione.
  • Processo di rendicontazione: Tempistiche, competenze e canali di comunicazione tra fornitori, gestori, autorità e la Commissione.
  • Struttura della forma: Modulo di segnalazione standardizzato con requisiti obbligatori graduati, volto anche a garantire la compatibilità a livello internazionale.


Resta da chiarire quale debba essere il livello di dettaglio delle informazioni e in che misura siano ammesse segnalazioni provvisorie.

Suggerimento per il collegamento: Avviata la seconda fase del regolamento sull’IA: cosa entrerà in vigore a partire da agosto 2025?

Questioni giuridiche ancora aperte relative al „serious AI incident“

Il progetto solleva una serie di difficili questioni legali e pratiche:

Definizione di „incidente grave legato all’IA“

Un punto di tensione fondamentale riguarda la definizione precisa di quali incidenti siano soggetti all’obbligo di segnalazione. Già espressioni come „calo significativo della precisione“, „comportamento inaspettato“ o „guasto del sistema“ lasciano un ampio margine di discrezionalità. Gli operatori e i fornitori devono sviluppare criteri per applicare in modo affidabile questi termini normativi.

Il Linee guida potrebbero introdurre soglie più ampie, ad esempio di tipo quantitativo. In questo modo, però, si corre il rischio che gli incidenti legittimi non vengano segnalati perché non superano la soglia. Oppure che ci siano molte false segnalazioni.

Responsabilità dei fornitori e degli operatori

La ripartizione degli obblighi di segnalazione tra fornitori, operatori e altre parti interessate non è banale. Gli operatori spesso non sono in grado di ottenere una conoscenza tecnica sufficiente per identificare le cause specifiche. Al contrario, i fornitori spesso non hanno accesso diretto a tutte le condizioni operative reali.

Il Linee guida deve quindi disciplinare chiaramente in quali casi il solo fornitore è obbligato alla comunicazione e in quali casi deve essere coinvolto l'operatore (ad esempio, come soggetto obbligato alla comunicazione o come soggetto obbligato a fornire informazioni).

Soglie di segnalazione, termini di segnalazione e completezza

I termini per la segnalazione degli incidenti rivestono un ruolo fondamentale. Sebbene la bozza indichi i termini di segnalazione, resta da chiarire quanto sia realistico rispettarli nel caso di sistemi di intelligenza artificiale complessi. In situazioni in cui le cause devono essere identificate solo dopo un’analisi dettagliata, sussiste il rischio che la segnalazione iniziale risulti incompleta o debba essere successivamente modificata.

Si pone inoltre la questione di quanto debba essere completa la prima segnalazione. È necessario, ad esempio, che tutte le informazioni siano disponibili al momento della segnalazione, oppure è possibile effettuare una segnalazione provvisoria da integrare in un secondo momento?

Interfacce con la legge sulla protezione dei dati e sulla sicurezza

Molti incidenti legati all’intelligenza artificiale potrebbero essere classificati sia come violazioni della protezione dei dati (ad esempio, una classificazione errata delle persone) sia come incidenti di sicurezza. Esiste il rischio di obblighi di segnalazione contraddittori e di incongruenze tra le competenze.

Raccomandazioni operative per la pratica

1. sviluppo di un sistema di gestione degli incidenti

Le aziende dovrebbero Conformità-Adattare le strutture:

  • Definizione dei criteri di rendicontazione interna,
  • Regole di competenza e procedure di escalation,
  • tracciabilità tecnica e Documentazione,
  • Formazione dei dipendenti interessati.

2. partecipazione alla consultazione

Il Consultazione funziona fino a quando 7 novembre 2025. I fornitori, gli operatori e le associazioni di settore dovrebbero sfruttare l'opportunità di fornire un feedback pratico e di migliorare la progettazione del sistema. Linee guida per contribuire a plasmare il futuro.

3. integrazione nei sistemi di conformità esistenti

Le strutture di segnalazione relative all'IA dovrebbero essere conformi alle norme in materia di protezione dei dati e di sicurezza informatica-Conformità-essere integrati nei processi, al fine di garantire procedure coerenti e creare sinergie.

4. voto internazionale

Per le aziende multinazionali è consigliabile un sistema di segnalazione centralizzato che tenga conto delle differenze nazionali e rispecchi i formati di rendicontazione internazionali.

Il Linee guida per la segnalazione di incidenti gravi di IA sono un passo importante verso l'attuazione pratica della legge sull'IA. Avranno un impatto decisivo sulle modalità di gestione dei rischi legati all'IA.

In pratica, vale quanto segue: è il momento giusto per rivedere i processi interni, stabilire i canali di segnalazione e partecipare attivamente alla Consultazione partecipare. Questo è l'unico modo per garantire che le specifiche finali rimangano praticabili, conformi alla legge e tecnologicamente fattibili.

Fonte: Consultazione mirata delle parti interessate sul progetto di linee guida della Commissione relativo all’articolo 73 della legge sull’IA – Segnalazione degli incidenti (sistemi di IA ad alto rischio)

Soluzione pratica: governance dell'IA con Ailance

I nuovi obblighi di segnalazione previsti dal regolamento sull’IA lo dimostrano chiaramente: le aziende hanno bisogno di un sistema di governance dell’IA strutturato, trasparente e a prova di revisione. Con Governance Ailance AI 2B Advice offre una soluzione collaudata per l'attuazione dei requisiti normativi.Ailance vi aiuta a:

  •  il Classificazione del rischio e Documentazione dei sistemi di intelligenza artificiale,

  • il Rilevamento e valutazione degli „incidenti gravi“,

  • il Integrazione degli obblighi di rendicontazione in quelli esistenti Conformità-Flussi di lavoro,

  • il Creazione di report conformi per le autorità e gli organismi di vigilanza,

  • e il governance continua e auditabilità delle vostre applicazioni AI.

Personalizza la tua IA-Conformità Agire in modo proattivo ora, prima che gli obblighi di segnalazione diventino un peso.

Aristotelis Zervos è direttore editoriale di 2B Advice, avvocato e giornalista esperto di protezione dei dati, GDPR, IT-Conformità e la governance dell'IA. Pubblica regolarmente articoli approfonditi sulla regolamentazione dell'IA, GDPR-Conformità e la gestione dei rischi. Per saperne di più su di lui, visitate il suo Pagina del profilo dell'autore.

Immagine di Marcus Belke

Marcus Belke

Marcus Belke è amministratore delegato della 2B Advice GmbH. Promuove l’innovazione nel campo della conformità alla normativa sulla protezione dei dati e della gestione dei rischi ed è responsabile dell’ulteriore sviluppo di Ailance, la piattaforma di conformità di nuova generazione.

Condividi questo post:

Incidenti gravi di IA: le previste linee guida dell'UE sugli obblighi di segnalazione stabiliscono nuovi standard per la conformità all'IA