AI Act
Il Regolamento (UE) 2024/1689 (AI Act) è la prima legge organica al mondo sull'intelligenza artificiale. Adotta un approccio basato sul rischio: pratiche vietate (manipolazione subliminale, scoring sociale, identificazione biometrica in spazi pubblici), sistemi ad alto rischio (impiego nel lavoro, credito, scuole, infrastrutture critiche, giustizia), modelli GPAI (general-purpose) con obblighi rafforzati per i modelli con rischio sistemico, e sistemi a rischio limitato/minimo soggetti a sola trasparenza.
Calendario: febbraio 2025 (pratiche vietate), agosto 2025 (GPAI + governance), agosto 2026 (alto rischio "Annex III"), agosto 2027 (alto rischio "Annex I"). Le sanzioni arrivano fino a 35 milioni di € o al 7% del fatturato globale.
LX20 supporta imprese italiane nella mappatura del portafoglio AI per livello di rischio, nella conformità per i sistemi ad alto rischio (sistema di gestione della qualità, dati, log, conformity assessment, marcatura CE), nei contratti con vendor di GPAI, nella DPIA e nel raccordo con GDPR e Data Act.
Aree collegate
Domande frequenti
L'AI Act si applica anche alle PMI?
Sì, ma sono previsti regimi semplificati: sandbox nazionali a costo agevolato, modelli di documentazione e priorità nelle code dei notified body.
Quando entra in vigore?
In vigore il 1° agosto 2024. Applicazione scaglionata: 2025 (vietate + GPAI), 2026 (alto rischio Annex III), 2027 (Annex I).
Cosa è un sistema ad alto rischio?
Un sistema AI usato in settori sensibili (lavoro, credito, scuola, giustizia, infrastrutture, biometria) o come componente di sicurezza di prodotti regolamentati (Annex I).
Cosa è un GPAI con rischio sistemico?
Un modello fondazionale general-purpose addestrato con compute > 10^25 FLOP o designato dalla Commissione: obblighi rafforzati su valutazione, mitigazione e cyber.
Devo nominare un AI compliance officer?
Non è obbligatorio nominalmente, ma per i sistemi ad alto rischio è richiesto un sistema di gestione della qualità con responsabilità chiare.
AI Act e GDPR sono sovrapposti?
No, sono complementari. L'AI Act regola il prodotto AI; il GDPR regola il trattamento di dati personali. Per i sistemi ad alto rischio è richiesta DPIA.
Quali sono le sanzioni?
Fino a 35 mln € o 7% del fatturato globale (pratiche vietate); 15 mln € o 3% (alto rischio); 7,5 mln € o 1,5% (informazioni inesatte).
Posso usare ChatGPT in azienda?
Sì, ma serve policy interna su trasparenza, dati immessi, output review e contratti vendor (DPA + addendum GPAI).
Cos'è una sandbox AI?
Un ambiente regolato da AgID/MIMIT che permette di testare sistemi AI ad alto rischio prima dell'immissione sul mercato, con dialogo strutturato col regolatore.
Reg. UE 2024/1689, GPAI, sistemi ad alto rischio, AI Office, sandbox AI