Cronoprogramma EU AI Act e date chiave
Date chiave in linguaggio semplice, più cosa operativizzare in ogni fase (controlli + evidenze). Il Digital Omnibus sull'IA, adottato il 29 giugno 2026, ha spostato al 2 dicembre 2027 gli obblighi per i sistemi ad alto rischio dell'Allegato III e la FRIA dell'articolo 27, e al 2 agosto 2028 l'IA ad alto rischio integrata nei prodotti dell'Allegato I. Gli obblighi di trasparenza dell'articolo 50 si applicano ancora dal 2 agosto 2026.
Solo a scopo orientativo. Non costituisce consulenza legale.
A chi interessa
Chiunque stia pianificando la preparazione all'EU AI Act e il budget per l'implementazione.
Cosa otterrete
Un piano per fasi "cosa fare ora" mappato su milestone e artefatti di evidenza.
Milestone principali (orientamento)
- 12 lug 2024: Pubblicato nella Gazzetta Ufficiale. Inizio del conto alla rovescia. Usate questa data per verificare i tempi di applicabilità per fasi.
- 1 ago 2024: Entrata in vigore. Il regolamento è in vigore, con molti obblighi che entrano in applicazione in fasi successive.
- 2 feb 2025: Si applicano le pratiche vietate (Articolo 5). I casi d'uso vietati devono essere rimossi o riprogettati.
- 2 ago 2025: Iniziano gli obblighi per l'AI di uso generale (GPAI). Gli obblighi lato provider iniziano a entrare in vigore per i modelli GPAI e i modelli a rischio sistemico.
- 29 giu 2026: Il Consiglio ha adottato il Digital Omnibus sull'IA, dopo l'approvazione del testo da parte del Parlamento europeo il 16 giugno 2026. Sposta le date di applicazione per l'alto rischio.
- 2 ago 2026: Si applicano gli obblighi di trasparenza dell'articolo 50. Dichiarare l'interazione con l'IA e marcare i contenuti generati dall'IA in formato leggibile da una macchina. I sistemi già sul mercato hanno tempo fino al 2 dicembre 2026 per applicare la marcatura.
- 2 dic 2026: Si applicano due nuovi divieti dell'articolo 5: l'IA che genera materiale pedopornografico e l'IA che genera immagini intime non consensuali.
- 2 ago 2027: Ogni Stato membro gestisce almeno uno spazio di sperimentazione normativa per l'IA (articolo 57), data spostata dal 2 agosto 2026.
- 2 dic 2027: Gli obblighi del capo III si applicano ai sistemi ad alto rischio indipendenti dell'Allegato III, data spostata dal 2 agosto 2026. La FRIA dell'articolo 27 e la registrazione dell'articolo 49 seguono questa data.
- 2 ago 2028: Si applica all'IA ad alto rischio integrata nei prodotti regolamentati dell'Allegato I, data spostata dal 2 agosto 2027.
Cosa fare ora (rapidamente)
- Inventariate i sistemi AI + i responsabili; classificate per finalità prevista e area di deployment.
- Rimuovete i pattern vietati "stop-ship" e documentate le decisioni di rimedio.
- Predisponete una traccia di evidenze: versionamento, controllo delle modifiche e log di audit che rispondano a "cosa era in esecuzione e quando".
- Se il rischio alto è probabile: avviate la documentazione tecnica Annex IV e i processi QMS fin da subito.
- Concordate una cadenza interna (mensile) per il monitoraggio e l'aggiornamento dei pacchetti di evidenze.
Artefatti di evidenza da conservare
- Memo di classificazione (assunzioni + motivazioni)
- Registro dei rischi e verifica delle mitigazioni
- Pacchetto di documentazione tecnica (allineato ad Annex IV per l'alto rischio)
- Registrazioni degli interventi di supervisione umana
- Campioni di logging/esportazione e politica di conservazione
Passo successivo: artefatti
Il lavoro di compliance ottiene finanziamento quando il risultato è condivisibile. Usate i template di partenza per trasformare gli obblighi in controlli ed evidenze.
Serve un percorso di evidenza difendibile?
KLA trasforma gli obblighi in controlli, i controlli in assurance e l’assurance in evidenze esportabili.
