Documentazione tecnica Annex IV
Un pacchetto di documentazione Annex IV per descrivere un sistema IA: uso previsto, design, controlli, valutazione ed evidenze di supporto.
Contenuti e mappa delle evidenze
Utilizzate il modello per assegnare la documentazione, individuare i record di supporto e identificare le lacune prima della revisione.
Sezione 1
Descrizione generale
- Materiale di supporto
- Una panoramica in linguaggio semplice di ciò che fa il sistema, a chi è rivolto, come viene fornito e quale versione è in servizio.; Documentazione della panoramica del sistema e note di release; Documentazione della topologia di deployment e degli ambienti; Istruzioni per il deployment e descrizione della UI
Sezione 2
Elementi del sistema e processo di sviluppo
- Materiale di supporto
- Come lo avete costruito: metodi, strumenti, architettura, governance dei dati, test/convalida, cybersecurity e misure di supervisione umana.; Diagrammi dell'architettura e inventari dei componenti; Datasheet, model card e report di valutazione; Log CI/CD, artefatti di test firmati, report di sicurezza
Sezione 3
Monitoraggio, funzionamento, controllo
- Materiale di supporto
- Capacità, limitazioni, prestazioni attese (inclusi i sottogruppi rilevanti) e controlli operativi che mantengono sicuro il sistema.; Report di monitoraggio della qualità e della deriva; Regole degli alert e runbook di escalation; Record delle decisioni di supervisione umana
Sezione 4
Adeguatezza delle metriche delle prestazioni
- Materiale di supporto
- Quali metriche utilizzate, perché corrispondono allo scopo previsto e quali soglie definiscono prestazioni accettabili.; Definizioni delle metriche e metodologia di valutazione; Report di valutazione iniziale e continuativa; Record di approvazione per le modifiche delle soglie
Sezione 5
Sistema di gestione dei rischi
- Materiale di supporto
- Il vostro processo di gestione dei rischi end-to-end: identificazione, valutazione, mitigazione, accettazione del rischio residuo e cicli di verifica.; Voci del registro dei rischi e mitigazioni; Controlli policy-as-code e log di applicazione; Report degli incidenti e record di remediation
Sezione 6
Modifiche rilevanti del ciclo di vita
- Materiale di supporto
- Cosa è cambiato, quando, perché e cosa avete convalidato: sostituzioni del modello, modifiche alle pipeline dei dati, modifiche alle policy, modifiche alla UI, eventi di nuovo training.; Note di release e log delle modifiche; Workflow di approvazione e report di convalida; Differenze tra pacchetti di policy e date di efficacia
Sezione 7
Standard/specifiche tecniche utilizzati
- Materiale di supporto
- Quali standard armonizzati (o specifiche tecniche alternative) avete utilizzato e come si mappano ai requisiti che dovete soddisfare.; Mappature degli standard; Mappature del framework di controllo; Riferimenti del pacchetto di policy pronto per l'audit
Sezione 8
Dichiarazione di conformità UE
- Materiale di supporto
- Un riferimento alla dichiarazione di conformità (o la dichiarazione allegata), inclusi i dettagli di emissione e il firmatario.; Documento di dichiarazione controllato dal QMS; Record di emissione e approvazione
Sezione 9
Piano di monitoraggio post-commercializzazione
- Materiale di supporto
- Un piano per monitorare prestazioni e rischi dopo la messa in produzione: segnali, soglie, escalation, rimedio e miglioramento continuo.; Documentazione del piano di monitoraggio; Report di deriva/bias; Record degli incidenti e delle azioni correttive
| Sezione | Oggetto | Materiale di supporto |
|---|---|---|
| 1 | Descrizione generale | Una panoramica in linguaggio semplice di ciò che fa il sistema, a chi è rivolto, come viene fornito e quale versione è in servizio.; Documentazione della panoramica del sistema e note di release; Documentazione della topologia di deployment e degli ambienti; Istruzioni per il deployment e descrizione della UI |
| 2 | Elementi del sistema e processo di sviluppo | Come lo avete costruito: metodi, strumenti, architettura, governance dei dati, test/convalida, cybersecurity e misure di supervisione umana.; Diagrammi dell'architettura e inventari dei componenti; Datasheet, model card e report di valutazione; Log CI/CD, artefatti di test firmati, report di sicurezza |
| 3 | Monitoraggio, funzionamento, controllo | Capacità, limitazioni, prestazioni attese (inclusi i sottogruppi rilevanti) e controlli operativi che mantengono sicuro il sistema.; Report di monitoraggio della qualità e della deriva; Regole degli alert e runbook di escalation; Record delle decisioni di supervisione umana |
| 4 | Adeguatezza delle metriche delle prestazioni | Quali metriche utilizzate, perché corrispondono allo scopo previsto e quali soglie definiscono prestazioni accettabili.; Definizioni delle metriche e metodologia di valutazione; Report di valutazione iniziale e continuativa; Record di approvazione per le modifiche delle soglie |
| 5 | Sistema di gestione dei rischi | Il vostro processo di gestione dei rischi end-to-end: identificazione, valutazione, mitigazione, accettazione del rischio residuo e cicli di verifica.; Voci del registro dei rischi e mitigazioni; Controlli policy-as-code e log di applicazione; Report degli incidenti e record di remediation |
| 6 | Modifiche rilevanti del ciclo di vita | Cosa è cambiato, quando, perché e cosa avete convalidato: sostituzioni del modello, modifiche alle pipeline dei dati, modifiche alle policy, modifiche alla UI, eventi di nuovo training.; Note di release e log delle modifiche; Workflow di approvazione e report di convalida; Differenze tra pacchetti di policy e date di efficacia |
| 7 | Standard/specifiche tecniche utilizzati | Quali standard armonizzati (o specifiche tecniche alternative) avete utilizzato e come si mappano ai requisiti che dovete soddisfare.; Mappature degli standard; Mappature del framework di controllo; Riferimenti del pacchetto di policy pronto per l'audit |
| 8 | Dichiarazione di conformità UE | Un riferimento alla dichiarazione di conformità (o la dichiarazione allegata), inclusi i dettagli di emissione e il firmatario.; Documento di dichiarazione controllato dal QMS; Record di emissione e approvazione |
| 9 | Piano di monitoraggio post-commercializzazione | Un piano per monitorare prestazioni e rischi dopo la messa in produzione: segnali, soglie, escalation, rimedio e miglioramento continuo.; Documentazione del piano di monitoraggio; Report di deriva/bias; Record degli incidenti e delle azioni correttive |
Descrivete il sistema così come è in deployment. Collegate ogni sezione alla versione, al risultato del test, all'approvazione o al record operativo che la supporta. Aggiornate il dossier quando il sistema cambia.
Supervisione umana
- Sistema
- Assistente per il triage dei sinistri
- Confine
- Un revisore approva ogni azione con impatto sul cliente
- Responsabile
- Responsabile delle operazioni sinistri
- Evidenza
- Versione della policy, Decision Request, decisione del revisore, risultato dell'esecuzione
Fonte: Regolamento (UE) 2024/1689. Esaminate i requisiti applicabili al vostro sistema con le persone responsabili della relativa valutazione legale e operativa.
Domande e dettagli
L'Annex IV è richiesto per tutti i sistemi IA?
No. La documentazione tecnica dell'Annex IV si applica ai sistemi IA ad alto rischio ai sensi dell'EU AI Act. Il fatto che il vostro sistema sia ad alto rischio dipende dall'uso previsto e dalla categoria.
Cosa è considerato "ad alto rischio"?
"Alto rischio" è definito dalle categorie e dalle condizioni dell'EU AI Act (per esempio, alcuni usi nell'occupazione, nell'istruzione, nelle infrastrutture critiche e nei servizi essenziali). Confermate la vostra categoria con il consulente legale e la funzione responsabile dei rischi.
Le PMI o le startup possono fornire una documentazione semplificata?
Alcuni obblighi e aspettative possono variare in base al contesto, ma gli auditor hanno comunque bisogno di evidenze chiare: descrizione del sistema, controlli, test, cronologia delle modifiche e monitoraggio. Il modello è progettato con dimensioni adeguate, mantenendo una posizione difendibile.
Qual è la differenza tra documentazione tecnica Annex IV e una dichiarazione di conformità UE?
L'Annex IV è il pacchetto di documentazione tecnica che descrive sistema, processo, controlli ed evidenze. La dichiarazione di conformità UE è una dichiarazione formale che attesta il rispetto dei requisiti, generalmente richiamata nel fascicolo tecnico o allegata a esso.
Con quale frequenza dobbiamo aggiornare la documentazione Annex IV?
Trattatela come documentazione viva: aggiornatela in occasione di release, sostituzioni del modello, modifiche a policy/guardrail, incidenti sostanziali o risultati del monitoraggio. Molti team allineano gli aggiornamenti al controllo delle modifiche e alla cadenza del monitoraggio post-market.
Questo copre anche il monitoraggio post-market?
Sì. Il modello include una sezione sul monitoraggio post-market e richieste su segnali, soglie, escalation e remediation, oltre a indicatori di evidenza per report e record delle decisioni.
Questo vale anche per i modelli IA per finalità generali?
I modelli IA per finalità generali possono avere obblighi e aspettative documentali distinti. Questa pagina si concentra sulla documentazione tecnica dell'Annex IV per i sistemi IA ad alto rischio; confermate gli ulteriori obblighi relativi ai GPAI con il vostro team di compliance.
