Risorse

Documentazione tecnica Annex IV

Un pacchetto di documentazione Annex IV per descrivere un sistema IA: uso previsto, design, controlli, valutazione ed evidenze di supporto.

Contenuti e mappa delle evidenze

Utilizzate il modello per assegnare la documentazione, individuare i record di supporto e identificare le lacune prima della revisione.

Sezione 1

Descrizione generale

Materiale di supporto
Una panoramica in linguaggio semplice di ciò che fa il sistema, a chi è rivolto, come viene fornito e quale versione è in servizio.; Documentazione della panoramica del sistema e note di release; Documentazione della topologia di deployment e degli ambienti; Istruzioni per il deployment e descrizione della UI

Sezione 2

Elementi del sistema e processo di sviluppo

Materiale di supporto
Come lo avete costruito: metodi, strumenti, architettura, governance dei dati, test/convalida, cybersecurity e misure di supervisione umana.; Diagrammi dell'architettura e inventari dei componenti; Datasheet, model card e report di valutazione; Log CI/CD, artefatti di test firmati, report di sicurezza

Sezione 3

Monitoraggio, funzionamento, controllo

Materiale di supporto
Capacità, limitazioni, prestazioni attese (inclusi i sottogruppi rilevanti) e controlli operativi che mantengono sicuro il sistema.; Report di monitoraggio della qualità e della deriva; Regole degli alert e runbook di escalation; Record delle decisioni di supervisione umana

Sezione 4

Adeguatezza delle metriche delle prestazioni

Materiale di supporto
Quali metriche utilizzate, perché corrispondono allo scopo previsto e quali soglie definiscono prestazioni accettabili.; Definizioni delle metriche e metodologia di valutazione; Report di valutazione iniziale e continuativa; Record di approvazione per le modifiche delle soglie

Sezione 5

Sistema di gestione dei rischi

Materiale di supporto
Il vostro processo di gestione dei rischi end-to-end: identificazione, valutazione, mitigazione, accettazione del rischio residuo e cicli di verifica.; Voci del registro dei rischi e mitigazioni; Controlli policy-as-code e log di applicazione; Report degli incidenti e record di remediation

Sezione 6

Modifiche rilevanti del ciclo di vita

Materiale di supporto
Cosa è cambiato, quando, perché e cosa avete convalidato: sostituzioni del modello, modifiche alle pipeline dei dati, modifiche alle policy, modifiche alla UI, eventi di nuovo training.; Note di release e log delle modifiche; Workflow di approvazione e report di convalida; Differenze tra pacchetti di policy e date di efficacia

Sezione 7

Standard/specifiche tecniche utilizzati

Materiale di supporto
Quali standard armonizzati (o specifiche tecniche alternative) avete utilizzato e come si mappano ai requisiti che dovete soddisfare.; Mappature degli standard; Mappature del framework di controllo; Riferimenti del pacchetto di policy pronto per l'audit

Sezione 8

Dichiarazione di conformità UE

Materiale di supporto
Un riferimento alla dichiarazione di conformità (o la dichiarazione allegata), inclusi i dettagli di emissione e il firmatario.; Documento di dichiarazione controllato dal QMS; Record di emissione e approvazione

Sezione 9

Piano di monitoraggio post-commercializzazione

Materiale di supporto
Un piano per monitorare prestazioni e rischi dopo la messa in produzione: segnali, soglie, escalation, rimedio e miglioramento continuo.; Documentazione del piano di monitoraggio; Report di deriva/bias; Record degli incidenti e delle azioni correttive

Descrivete il sistema così come è in deployment. Collegate ogni sezione alla versione, al risultato del test, all'approvazione o al record operativo che la supporta. Aggiornate il dossier quando il sistema cambia.

Supervisione umana
Sistema
Assistente per il triage dei sinistri
Confine
Un revisore approva ogni azione con impatto sul cliente
Responsabile
Responsabile delle operazioni sinistri
Evidenza
Versione della policy, Decision Request, decisione del revisore, risultato dell'esecuzione

Fonte: Regolamento (UE) 2024/1689. Esaminate i requisiti applicabili al vostro sistema con le persone responsabili della relativa valutazione legale e operativa.

Domande e dettagli

L'Annex IV è richiesto per tutti i sistemi IA?

No. La documentazione tecnica dell'Annex IV si applica ai sistemi IA ad alto rischio ai sensi dell'EU AI Act. Il fatto che il vostro sistema sia ad alto rischio dipende dall'uso previsto e dalla categoria.

Cosa è considerato "ad alto rischio"?

"Alto rischio" è definito dalle categorie e dalle condizioni dell'EU AI Act (per esempio, alcuni usi nell'occupazione, nell'istruzione, nelle infrastrutture critiche e nei servizi essenziali). Confermate la vostra categoria con il consulente legale e la funzione responsabile dei rischi.

Le PMI o le startup possono fornire una documentazione semplificata?

Alcuni obblighi e aspettative possono variare in base al contesto, ma gli auditor hanno comunque bisogno di evidenze chiare: descrizione del sistema, controlli, test, cronologia delle modifiche e monitoraggio. Il modello è progettato con dimensioni adeguate, mantenendo una posizione difendibile.

Qual è la differenza tra documentazione tecnica Annex IV e una dichiarazione di conformità UE?

L'Annex IV è il pacchetto di documentazione tecnica che descrive sistema, processo, controlli ed evidenze. La dichiarazione di conformità UE è una dichiarazione formale che attesta il rispetto dei requisiti, generalmente richiamata nel fascicolo tecnico o allegata a esso.

Con quale frequenza dobbiamo aggiornare la documentazione Annex IV?

Trattatela come documentazione viva: aggiornatela in occasione di release, sostituzioni del modello, modifiche a policy/guardrail, incidenti sostanziali o risultati del monitoraggio. Molti team allineano gli aggiornamenti al controllo delle modifiche e alla cadenza del monitoraggio post-market.

Questo copre anche il monitoraggio post-market?

Sì. Il modello include una sezione sul monitoraggio post-market e richieste su segnali, soglie, escalation e remediation, oltre a indicatori di evidenza per report e record delle decisioni.

Questo vale anche per i modelli IA per finalità generali?

I modelli IA per finalità generali possono avere obblighi e aspettative documentali distinti. Questa pagina si concentra sulla documentazione tecnica dell'Annex IV per i sistemi IA ad alto rischio; confermate gli ulteriori obblighi relativi ai GPAI con il vostro team di compliance.

Modello Allegato IV e pack di execution lineage | KLA