I team che lavorano sugli agenti possono preparare controlli utili mentre gli standard europei sull’IA avanzano. Iniziate dall’uso previsto, dalle azioni che il sistema può compiere, dai rischi che tali azioni introducono e dalle evidenze necessarie per valutare i controlli. Mantenete separato lo stato giuridico di ciascuno standard dal lavoro ingegneristico.
Lo stato di settembre 2026 richiede una fonte datata
Il catalogo JTC 21, con voci aggiornate il 4 settembre e verificate il 7 settembre 2026, elenca EN 18286:2026 come pubblicata e prEN 18228, prEN 18282 e prEN 18229-1 nella fase di Approvazione (Approval). Il campo relativo alla Gazzetta ufficiale indica nessuna citazione per tutte e quattro. Il portale della Commissione indica che la valutazione di EN 18286 è in corso.
Il precedente aggiornamento del 9 luglio di JTC 21 descriveva consultazioni con termine il 30 luglio per la gestione del rischio e la cybersicurezza e il 20 agosto per il logging. Tali scadenze per la consultazione sono trascorse; il catalogo più recente fornisce la fase utilizzata qui.
Che cosa significa la pubblicazione per una dichiarazione di conformità
La spiegazione della Commissione sulla normazione distingue la pubblicazione da parte di CEN e CENELEC, la valutazione della Commissione e il riferimento nella Gazzetta ufficiale dell’Unione europea. L’applicazione è volontaria. La presunzione di conformità dipende dallo standard citato, dai requisiti che copre e dalla conformità del sistema alle disposizioni pertinenti. La sola pubblicazione di EN non stabilisce tale presunzione.
Conservate insieme l’edizione datata, le clausole applicabili, eventuali limitazioni della citazione, i risultati della valutazione e la firma del responsabile. Una mappa dei controlli di prodotto fornisce solo una parte di quel record. Non descrivete una mappatura a livello di categoria come una certificazione o come una valutazione di conformità completata.
Tre filoni di lavoro ingegneristici da avviare ora
Le indicazioni seguenti sono raccomandazioni di preparazione di KLA, basate sugli ambiti tematici delle bozze. Non formulano affermazioni sulle singole clausole delle bozze.
| Filone di lavoro | Risultato concreto del lavoro | Domanda di revisione |
|---|---|---|
| Gestione del rischio: prEN 18228 | Inventario delle azioni, analisi dei pericoli, responsabile del controllo e decisione sul rischio residuo | Che cosa accade se l’agente agisce sul caso sbagliato o supera la propria autorità? |
| Cybersicurezza: prEN 18282 | Modello delle minacce e test ai confini di identità, strumenti, dati e rete | Il contenuto recuperato e ostile può causare un’azione non autorizzata? |
| Registrazione dei log: prEN 18229-1 | Progettazione del record dalla decisione all’esecuzione ed esercizio di ricostruzione | Un investigatore può collegare la richiesta, la regola, il revisore e l’effetto esterno? |
Usa un workflow per testare l’intera catena
Prendete un agente AML esemplificativo che propone di chiudere un alert. Il responsabile della compliance definisce quali alert possono essere chiusi automaticamente e quali richiedono una revisione. Il team della piattaforma associa le richieste a un agente e a un tenant, applica i dati e le azioni consentiti e registra la decisione di policy prima che il sistema dei casi cambi.
Testate una chiusura consentita ordinaria, un caso soggetto a restrizioni, un rifiuto umano, un’approvazione scaduta e una richiesta ritentata. Riconciliate ogni decisione con lo stato effettivo del sistema dei casi. Conservate errori e discrepanze come rilievi con responsabili nominati. Sono scenari di accettazione proposti e non una dichiarazione che KLA o una distribuzione cliente li abbiano superati.
Collega le evidenze operative alla gestione della qualità
EN 18286 riguarda la gestione della qualità ai fini normativi dell’EU AI Act. In un esercizio di preparazione, inserite i controlli tecnici in un processo di cambiamento con responsabilità definite: chi approva il rilascio di una policy, chi lo verifica, che cosa attiva la rivalidazione e chi accetta il rischio residuo. Il fornitore e il deployer del sistema devono stabilire le responsabilità loro applicabili.
Versionate la mappatura e mantenete un registro delle modifiche quando cambiano le bozze o i riferimenti pubblicati. Rivalutate i controlli interessati invece di rietichettare silenziosamente un vecchio export con un nuovo numero di standard.
Un prossimo risultato utile
Create un registro con una riga per controllo: uso previsto, rischio, responsabile, confine di applicazione, test di errore, posizione delle evidenze, tema dello standard pertinente e valutazione ancora da svolgere. La nostra guida alla mappatura dei controlli degli agenti fornisce una matrice di partenza.
KLA Control Plane può contribuire con record provenienti dai percorsi configurati di policy, approvazione ed esecuzione. L’istituzione deve inoltre fornire la documentazione del sistema, i processi organizzativi, le evidenze della valutazione e i controlli esterni a tali percorsi.
Domande frequenti
La pubblicazione di EN 18286 dimostra la conformità all’AI Act?
La sola pubblicazione non offre alcuna presunzione di conformità. Esaminate la citazione nella Gazzetta ufficiale, i requisiti coperti e le evidenze di conformità insieme agli obblighi applicabili al sistema.
prEN 18228, prEN 18282 e prEN 18229-1 sono standard definitivi?
Le voci del catalogo JTC 21 aggiornate il 4 settembre 2026 li indicano nella fase di Approvazione (Approval). Restano riferimenti in bozza in questa mappatura; verificate l’edizione e lo stato correnti prima di usarli in una valutazione.
