← Learn
Definizione9 min di lettura

Che cos'è un sistema AI ad alto rischio secondo l'AI Act UE?

Pubblicato da Zero Hunt, un red team AI autonomo su un'appliance on-premise con AI privata: penetration test automatizzato per reti e infrastrutture, in black box o gray box, con una persona che approva ogni passo che conta.

Definizione breve

Secondo il Regolamento (UE) 2024/1689 un sistema AI è ad alto rischio quando è un componente di sicurezza di un prodotto — o è esso stesso un prodotto — soggetto alla normativa di armonizzazione dell'Allegato I, oppure quando il suo uso previsto rientra in uno degli ambiti dell'Allegato III: biometria, infrastrutture critiche, istruzione, occupazione, servizi essenziali, attività di contrasto, migrazione e controllo delle frontiere, giustizia e processi democratici. I sistemi ad alto rischio devono rispettare gli articoli da 8 a 15 prima di arrivare sul mercato.

Perché conta adesso

L'AI Omnibus, in vigore dal 27 luglio 2026, ha spostato l'avvio degli obblighi per l'alto rischio al 2 dicembre 2027 per i sistemi dell'Allegato III e al 2 agosto 2028 per quelli coperti dall'Allegato I. È un margine per prepararsi, non una tregua: gli uffici acquisti chiedono già ai fornitori documentazione AI Act, evidenze di sorveglianza umana e logging, e le regole su pratiche vietate, alfabetizzazione in materia di AI e modelli di AI per finalità generali sono già applicabili.

Punti chiave

  • ▸La classificazione segue l'uso previsto (Allegato III) o la normativa di prodotto (Allegato I), non l'architettura del modello.
  • ▸Nuove date dopo l'AI Omnibus (in vigore dal 27 luglio 2026): sistemi dell'Allegato III dal 2 dicembre 2027, sistemi dell'Allegato I dal 2 agosto 2028.
  • ▸Già applicabili: pratiche vietate e alfabetizzazione in materia di AI dal 2 febbraio 2025; regole sui modelli di AI per finalità generali dal 2 agosto 2025.
  • ▸Requisiti principali: gestione del rischio, governance dei dati, documentazione tecnica, conservazione delle registrazioni, trasparenza, sorveglianza umana, accuratezza, robustezza e cybersicurezza (articoli 9–15).
  • ▸La sorveglianza umana (articolo 14) comprende la possibilità di ribaltare le decisioni del sistema e di arrestarlo: un comando di arresto che funziona davvero, non una dichiarazione di principio.
  • ▸La violazione degli obblighi per l'alto rischio può costare fino a 15 milioni di euro o al 3% del fatturato mondiale annuo (articolo 99).

Quando un sistema AI è ad alto rischio?

Le strade sono due.

Allegato I (prodotti). Il sistema AI è un componente di sicurezza di un prodotto — o è il prodotto stesso — soggetto a normativa di armonizzazione UE come macchine, dispositivi medici, giocattoli, ascensori o apparecchiature radio, e quel prodotto richiede una valutazione di conformità da parte di terzi.

Allegato III (casi d'uso). L'uso previsto rientra in uno di otto ambiti:

  • Biometria (identificazione a distanza, categorizzazione, riconoscimento delle emozioni)
  • Infrastrutture critiche: componenti di sicurezza nella gestione e nel funzionamento di infrastrutture digitali critiche, del traffico stradale e della fornitura di acqua, gas, riscaldamento ed elettricità
  • Istruzione e formazione professionale
  • Occupazione e gestione dei lavoratori
  • Accesso a servizi essenziali pubblici e privati, come valutazione del merito creditizio e gestione delle chiamate di emergenza
  • Attività di contrasto
  • Migrazione, asilo e controllo delle frontiere
  • Amministrazione della giustizia e processi democratici

Un sistema dell'Allegato III non è ad alto rischio quando non presenta un rischio significativo di danno — per esempio perché svolge un compito procedurale limitato o si limita a migliorare il risultato di un'attività umana già completata (articolo 6, paragrafo 3). Il fornitore deve documentare questa valutazione, e un sistema dell'Allegato III che effettua profilazione di persone fisiche è sempre ad alto rischio.

Il calendario dopo l'AI Omnibus del 2026

  • 1 agosto 2024 — l'AI Act entra in vigore.
  • 2 febbraio 2025 — si applicano le pratiche vietate e l'obbligo di alfabetizzazione in materia di AI (articolo 4).
  • 2 agosto 2025 — obblighi per i modelli di AI per finalità generali, oltre al quadro su governance e sanzioni.
  • 27 luglio 2026 — entra in vigore l'AI Omnibus, che sposta le date per l'alto rischio.
  • Dicembre 2026 — si applica un ulteriore divieto, relativo all'uso dell'AI per generare immagini intime non consensuali e materiale pedopornografico.
  • 2 dicembre 2027 — obblighi per l'alto rischio dei sistemi dell'Allegato III.
  • 2 agosto 2028 — obblighi per l'alto rischio dei sistemi dell'Allegato I (integrati in prodotti).

L'obiettivo dichiarato dalla Commissione è applicare le regole quando saranno disponibili strumenti di supporto come le norme armonizzate. Pianifica in base alle nuove date, ma tieni conto che gestione del rischio, documentazione tecnica, logging e progettazione della sorveglianza richiedono alla maggior parte dei fornitori ben più di un anno di lavoro.

Obblighi di fornitori e deployer

I fornitori — chi immette il sistema sul mercato con il proprio nome — si fanno carico di valutazione di conformità, documentazione tecnica (articolo 11, Allegato IV), sistema di gestione della qualità (articolo 17), registrazione nella banca dati UE (articolo 49), marcatura CE, monitoraggio successivo all'immissione sul mercato (articolo 72) e segnalazione degli incidenti gravi (articolo 73).

I deployer — le organizzazioni che usano il sistema sotto la propria autorità — devono usarlo secondo le istruzioni, affidare la sorveglianza umana a persone competenti, monitorarne il funzionamento, conservare i log generati automaticamente per almeno sei mesi e informare i lavoratori interessati (articolo 26). Enti pubblici, soggetti privati che forniscono servizi pubblici e deployer che usano l'AI per valutare il merito creditizio o per determinare i premi delle assicurazioni vita e malattia devono inoltre svolgere una valutazione d'impatto sui diritti fondamentali (articolo 27).

La sorveglianza umana in pratica (articolo 14)

L'articolo 14 chiede un sistema che le persone possano davvero sorvegliare: devono poterne comprendere capacità e limiti, restare consapevoli della distorsione dell'automazione, interpretarne correttamente l'output, decidere di non usarlo o di ribaltarne le decisioni, e intervenire o interromperlo con un pulsante di arresto o una procedura analoga.

Per i sistemi autonomi diventa una questione di progettazione. Schemi utili: livelli di autonomia graduali con punti di approvazione espliciti per le azioni ad alto impatto, un comando di arresto che funziona anche a operazione in corso e un registro firmato di ogni approvazione, decisione ribaltata e azione. Vedi human in the loop nei test di sicurezza AI.

Cosa significa per gli strumenti di sicurezza AI e per chi li acquista

Gli strumenti di test di sicurezza non sono elencati come tali nell'Allegato III. Se un prodotto di sicurezza AI sia ad alto rischio dipende dall'uso previsto — per esempio se funge da componente di sicurezza nella gestione e nel funzionamento di un'infrastruttura critica, o se è parte di un prodotto coperto dall'Allegato I.

Nella pratica, chi acquista nei settori critici applica sempre più spesso gli standard dell'alto rischio già nei requisiti di fornitura: chiede documentazione sugli articoli 9–15, evidenze di sorveglianza umana e logging, e la prova che il sistema AI stesso resista alla manipolazione (l'articolo 15 copre avvelenamento di dati e modelli, input avversari e attacchi alla riservatezza).

Anche il modello di deployment conta. Con l'AI privata on-premise, governance dei dati, log e sorveglianza restano dentro il perimetro del deployer e nella catena non c'è alcun fornitore terzo di modelli da valutare. Zero Hunt mantiene la documentazione per l'alto rischio secondo gli articoli 9–19 e la mette a disposizione dei clienti sotto NDA — vedi il Trust Center.

Checklist: prepararsi al 2 dicembre 2027

  1. Censisci ogni sistema AI che fornisci o usi e classificalo (Allegato I, Allegato III o esenzione documentata ai sensi dell'articolo 6, paragrafo 3).
  2. Per ogni sistema ad alto rischio, esegui una gap analysis sugli articoli 9–15.
  3. Progetta la sorveglianza umana: ruoli assegnati nominativamente, competenze, un comando di arresto funzionante e la registrazione di ogni decisione ribaltata.
  4. Imposta logging e conservazione — almeno sei mesi per i deployer.
  5. Aggiorna le regole di acquisto: pretendi dai fornitori documentazione tecnica, istruzioni per l'uso e collaborazione nella segnalazione degli incidenti.
  6. Pianifica la valutazione d'impatto sui diritti fondamentali dove si applica l'articolo 27.
  7. Tieni aggiornati i percorsi di alfabetizzazione in materia di AI: sono obbligatori da febbraio 2025.

Approfondisce

Vuoi questo sul tuo ambiente?

Prenota una call di scoping di 30 minuti — mappiamo direttamente sul tuo scope di compliance attuale e sul tuo profilo di minaccia.