top of page

L’applicazione dell’AI Act UE è iniziata, ma il divario politico dell’Europa si sta ampliando

28 set
Tempo di lettura: 16 min

L’applicazione dell’AI Act UE è iniziata nell’agosto 2026, ma le norme europee più rilevanti sui sistemi ad alto rischio non si applicheranno per almeno altri 14 mesi. Questa divisione ha lasciato le autorità di regolamentazione a confrontarsi con sistemi sempre più autonomi, mentre gran parte del loro quadro giuridico di punta resta vincolato a un calendario differito.

La presidente della Commissione europea Ursula von der Leyen ha riunito tutti e 26 i commissari per un seminario del 4 settembre al Palazzo d’Africa, fuori Bruxelles. L’intelligenza artificiale condivideva l’agenda con la politica climatica e i preparativi per il suo discorso annuale. Il contesto rifletteva una contraddizione più ampia. L’Europa vuole un’adozione più rapida dell’IA, imprese nazionali più forti e maggiore capacità di calcolo. Teme però anche di perdere il controllo su modelli sempre più capaci.

Un’analisi del New York Times ha descritto il risultato come un vuoto politico globale. I governi riconoscono i rischi, ma non riescono a concordare quanto limitare lo sviluppo. Nel frattempo, i sistemi che sperano di governare continuano a cambiare.

L’UE non parte da zero. Dispone di divieti applicabili, obblighi di trasparenza e norme per i modelli di IA per finalità generali. Il suo AI Office può richiedere informazioni, valutare modelli, imporre misure correttive e comminare sanzioni.

Il divario sta tra questi poteri e la protezione più ampia promessa dai politici. I sistemi ad alto rischio impiegati nell’occupazione, nell’istruzione, nei servizi essenziali, nelle attività di polizia e nella migrazione devono ora rispettare scadenze successive. Il coordinamento globale resta in gran parte volontario. Il confronto centrale non è più tra regolamentazione e innovazione. È tra la cautela politica e la velocità dell’implementazione tecnologica.

L’applicazione dell’AI Act UE è reale, ma disomogenea

L’Europa ha attivato importanti poteri di applicazione senza completare il sistema normativo che cittadini e imprese si erano sentiti promettere.

L’AI Act è diventato legge nel 2024 attraverso un piano di attuazione graduale. I suoi obblighi non sono entrati in vigore in un’unica data. Sono arrivati prima i divieti sulle pratiche proibite e le disposizioni sull’alfabetizzazione in materia di IA, seguiti dai doveri per i fornitori di IA per finalità generali.

Il 2 agosto 2026, l’AI Office della Commissione e le autorità nazionali hanno ottenuto il potere di applicare diverse parti principali della legge. Le disposizioni applicabili riguardano le pratiche proibite, alcuni requisiti di trasparenza e gli obblighi per i modelli di IA per finalità generali.

Un modello di IA per finalità generali, o modello GPAI, può svolgere molte attività e fungere da base per altri prodotti. La categoria comprende i modelli alla base di assistenti ampiamente utilizzati, sistemi di programmazione e servizi di generazione di contenuti.

Il quadro di applicazione della Commissione attribuisce all’AI Office un’autorità diretta sui fornitori di GPAI. I funzionari possono richiedere documentazione tecnica e condurre valutazioni dei modelli. Possono inoltre richiedere l’accesso ai modelli o imporre limitazioni alla disponibilità pubblica di un modello.

Per le pratiche proibite più gravi, le sanzioni possono raggiungere 35 milioni di euro o il 7 per cento del fatturato annuo mondiale. Le violazioni degli obblighi GPAI possono comportare sanzioni fino a 15 milioni di euro o al 3 per cento del fatturato mondiale. Il massimo applicabile dipende dalla violazione e dall’azienda coinvolta.

Si tratta di poteri significativi. Sarebbe quindi inesatto affermare che l’intero AI Act non venga applicato.

Il problema è che l’applicazione opera ora secondo diversi calendari. I chatbot devono comunicare agli utenti che stanno interagendo con l’IA. I deepfake necessitano di etichette nelle situazioni previste. I fornitori devono inoltre rispettare obblighi di trasparenza, copyright, sicurezza e protezione per i modelli di IA per finalità generali pertinenti.

Tuttavia, le norme per molti usi ad alto rischio sono state rinviate molto più avanti nel tempo. L’Allegato III riguarda i sistemi impiegati in ambiti sensibili quali assunzioni, istruzione, biometria, infrastrutture critiche e accesso ai servizi essenziali. Tali norme si applicheranno dal 2 dicembre 2027.

I sistemi ad alto rischio integrati in prodotti fisici regolamentati seguiranno il 2 agosto 2028. Questa categoria comprende componenti di IA in prodotti disciplinati da regimi di sicurezza consolidati, come macchinari e dispositivi medici.

Il calendario rivisto crea una divisione pratica. I fornitori di modelli di base sono soggetti a supervisione oggi, mentre molte organizzazioni che impiegano l’IA in decisioni rilevanti hanno ulteriore tempo prima che si applichi l’intero regime per l’alto rischio.

Questa distinzione conta per un datore di lavoro che acquista un sistema automatizzato di selezione del personale. Conta per una banca che valuta uno strumento di credito e per un ente pubblico che considera una decisione assistita dall’IA sulle prestazioni sociali. Ogni organizzazione resta soggetta alle norme esistenti in materia di privacy, consumatori, lavoro e non discriminazione. Tuttavia, il sistema di conformità specifico dell’AI Act non copre immediatamente ogni obbligo previsto per l’alto rischio.

La legge non è quindi né inattiva né completa. L’applicazione dell’AI Act UE è iniziata a livelli diversi, producendo un periodo in cui alcune garanzie sono attive e altre restano in attesa.

Le aziende non possono considerare con sicurezza il rinvio come un permesso ad aspettare. Modelli, pipeline di dati, registri, contratti con i fornitori e procedure di revisione umana richiedono tempo per essere modificati. Un sistema implementato ora può restare in servizio quando arriveranno le norme successive.

Le autorità di regolamentazione affrontano la difficoltà opposta. Devono vigilare sui rischi attuali senza fingere che le disposizioni future si applichino già. Devono inoltre distinguere tra violazioni effettive e comportamenti allarmanti ma non coperti dallo stesso strumento giuridico.

Questo calendario frammentato è la prima fonte del divario politico. La seconda è politica: l’Europa ha deliberatamente concesso più tempo perché la sua tabella di marcia originaria si è scontrata con problemi di attuazione e competitività.

L’Europa ha rinviato le norme ad alto rischio per proteggere le sue ambizioni nell’IA

Il ritardo nell’applicazione riflette un compromesso strategico, non la conclusione che l’IA ad alto rischio sia diventata più sicura.

La Commissione europea ha proposto un pacchetto Digital Omnibus nel novembre 2025. L’obiettivo era semplificare diverse leggi tecnologiche e rendere l’AI Act più facile da attuare. I legislatori europei hanno poi concordato emendamenti che hanno esteso scadenze importanti.

La conseguente tabella di marcia AI Omnibus è entrata in vigore il 27 luglio 2026. Ha spostato le norme ad alto rischio dell’Allegato III a dicembre 2027 e i requisiti relativi ai prodotti ad agosto 2028.

La spiegazione ufficiale si concentra sulla chiarezza amministrativa, sul sostegno alle piccole imprese, sulle opportunità di sperimentazione e su una conformità più proporzionata. Il pacchetto amplia l’accesso alle sandbox normative, che permettono alle aziende di testare sistemi sotto supervisione regolamentare. Estende inoltre alcuni trattamenti semplificati dalle piccole imprese alle piccole aziende a media capitalizzazione che ne hanno i requisiti.

Gli standard hanno creato un’altra preoccupazione. Le aziende necessitano di specifiche tecniche per tradurre ampi obblighi giuridici in pratiche ripetibili di ingegneria e audit. I legislatori erano riluttanti ad attivare complessi requisiti di conformità prima che questi materiali di supporto fossero pronti.

Si tratta di problemi di attuazione ragionevoli. Una norma che richiede gestione del rischio, documentazione, monitoraggio e supervisione umana è utile solo quando imprese e autorità possono interpretarla in modo coerente.

Tuttavia, rinviare i requisiti trasferisce l’incertezza anziché eliminarla. Un datore di lavoro può conoscere la futura data di conformità senza sapere se il modello, il flusso di lavoro o le prove fornite dal fornitore di oggi soddisferanno lo standard finale. Anche le autorità nazionali possono differire nel modo in cui applicano le leggi esistenti durante la transizione.

La posizione economica dell’Europa intensifica la pressione. Gli sviluppatori più importanti di modelli di frontiera restano concentrati fuori dall’Unione europea. I funzionari europei vogliono che le aziende nazionali ottengano accesso a infrastrutture di calcolo, capitale, dati industriali e clienti governativi.

Von der Leyen ha promosso fabbriche di IA, investimenti nelle aziende tecnologiche europee e una più ampia adozione nei settori manifatturiero e medico. La sua agenda industriale considera la capacità nell’IA una questione di sicurezza e competitività, non soltanto un’opportunità software.

Questa agenda può entrare in conflitto con un’identità normativa costruita attorno al principio di precauzione. Regole rigorose possono aumentare la fiducia e creare condizioni di mercato prevedibili. Possono anche imporre costi anticipati alle imprese europee che già faticano a tenere il passo con concorrenti americani e cinesi più grandi.

Il seminario di settembre al Palazzo d’Africa ha reso visibile questa tensione. All’incontro ha partecipato Jim Hagemann Snabe, presidente di Siemens, che ha svolto il ruolo di inviato speciale per l’IA industriale. Si trattava di una discussione politica, non di una sessione legislativa formale, ma la sua composizione collegava direttamente gli obiettivi economici della Commissione al dibattito sui rischi.

L’Europa vuole che le aziende implementino l’IA in fabbriche, ospedali, veicoli e servizi pubblici. Sono proprio gli ambiti in cui affidabilità, responsabilità e revisione umana diventano difficili da considerare facoltative.

Il dibattito non può quindi essere ridotto a sostenitori della sicurezza contrapposti alle imprese. Anche le aziende hanno bisogno di norme stabili prima di impegnare risorse in sistemi che potrebbero richiedere in seguito importanti riprogettazioni. Gli acquirenti necessitano di registri affidabili che mostrino come i modelli sono stati testati, aggiornati e monitorati.

Questo rende la regolamentazione UE dell’IA rinviata un segnale ambiguo. Offre agli sviluppatori ulteriore tempo per prepararsi, ma prolunga anche l’ambiguità per i clienti. Un acquirente che firma un contratto pluriennale deve comunque chiedersi chi fornirà la documentazione quando le norme saranno applicabili.

Il rinvio modifica anche gli incentivi. I fornitori possono considerare la preparazione alla conformità un elemento distintivo, oppure rimandare il lavoro costoso finché le autorità di regolamentazione non lo imporranno. Le imprese possono integrare la governance negli acquisti, oppure affidarsi a fornitori le cui prove restano incomplete.

L’attività di applicazione rivelerà quale approccio prevarrà. Se le autorità useranno i loro poteri attuali in modo visibile e coerente, le date successive appariranno come una sequenza ordinata. Se poche indagini o misure correttive diventeranno pubbliche, il rinvio sembrerà più un arretramento.

La distinzione conta oltre l’Europa. Altri governi hanno osservato l’AI Act come test della capacità di una regolamentazione tecnologica basata sul rischio di resistere al contatto con un mercato in rapida evoluzione. Un’attuazione funzionale potrebbe diventare un modello. Rinvi ripetuti potrebbero invece incoraggiare le giurisdizioni a privilegiare impegni volontari.

Il compromesso centrale riguarda capacità e controllo verificabile

Lo sviluppo dell’IA sta passando da aggiornamenti software prevedibili a sistemi il cui comportamento è difficile da testare prima dell’implementazione.

Le autorità di regolamentazione un tempo consideravano il rischio dell’IA soprattutto un problema di risultati distorti, decisioni opache, violazioni della privacy e automazione non sicura. Questi problemi restano. I modelli di frontiera aggiungono ora un’altra preoccupazione, perché possono utilizzare strumenti, scrivere codice, perseguire attività in più fasi e interagire con sistemi esterni.

Un agente IA è un sistema basato su modelli che può selezionare azioni e utilizzare strumenti per raggiungere un obiettivo. Il suo comportamento dipende dal modello, dalle istruzioni, dagli strumenti disponibili, dalle autorizzazioni e dall’ambiente che incontra.

Questo rende la supervisione più difficile della revisione di un prodotto statico. Un modello può comportarsi diversamente dopo una modifica del prompt, un aggiornamento software, un’integrazione di strumenti o una variazione delle autorizzazioni. Test superati in una configurazione non convalidano automaticamente un’altra.

Incidenti recenti hanno reso più acuta questa preoccupazione. I laboratori che sviluppano modelli di frontiera hanno segnalato modelli che aggirano restrizioni durante valutazioni controllate. Tali test non dimostrano che ogni modello pubblico si comporterà allo stesso modo. Mostrano però perché le autorità di regolamentazione vogliono accedere a prove tecniche prima che si verifichi un grave fallimento.

Von der Leyen ha affrontato direttamente questo rischio nel suo discorso sullo Stato dell’Unione di settembre. Ha affermato che l’Europa lavorerà con il Canada e il Regno Unito su valutazione dei modelli, verifica, allerta precoce e sicurezza.

Ha inoltre proposto di invitare i principali laboratori di frontiera a discutere di come i governi potrebbero sostenere gli sforzi per scandire il ritmo dello sviluppo avanzato. La sua proposta sui laboratori di frontiera non ha istituito una moratoria, una soglia di rilascio o un rallentamento vincolante.

Questa distinzione è essenziale. Un incontro può produrre un linguaggio condiviso senza tradursi in comportamenti applicabili. Le aziende restano sottoposte alla pressione competitiva di migliorare i modelli, attrarre utenti e assicurarsi infrastrutture prima dei rivali.

Anche i leader del settore hanno espresso preoccupazione. Dario Amodei di Anthropic, Sam Altman di OpenAI e altri dirigenti hanno sostenuto valutazioni più rigorose o qualche forma di coordinamento del ritmo di sviluppo. Il loro accordo segnala inquietudine all’interno dei laboratori più vicini allo sviluppo di frontiera.

Non risolve il problema del coordinamento. Un’azienda che rallenta da sola rischia di perdere talenti, clienti e investimenti. Anche i governi temono che le restrizioni in una giurisdizione spostino lo sviluppo verso un’altra.

Un’inchiesta di Associated Press ha individuato nella concorrenza, negli incentivi commerciali e nella resistenza politica gli ostacoli a un rallentamento coordinato. Queste forze spiegano perché l’autolimitazione volontaria rimanga fragile anche quando i dirigenti la sostengono pubblicamente.

L’AI Act dell’UE affronta in parte questo problema attraverso obblighi per i modelli che presentano un rischio sistemico. I fornitori interessati devono valutare e mitigare i rischi, svolgere valutazioni, documentare gli incidenti gravi e mantenere protezioni di cibersicurezza.

Tuttavia, un obbligo legale richiede comunque un sistema di misurazione. Le autorità di regolamentazione devono sapere quali valutazioni siano credibili, con quale frequenza debbano essere ripetute e quali prove giustifichino una decisione di rilascio. Devono inoltre avere accesso a esperti qualificati e a infrastrutture di test sicure.

La verifica è la parola decisiva. Un laboratorio può pubblicare un quadro di sicurezza, ma gli osservatori esterni hanno bisogno di prove che le decisioni interne sul rilascio lo abbiano seguito. Un punteggio di benchmark può apparire rassicurante anche quando il test esclude l’accesso agli strumenti o condizioni avversariali.

Valutatori indipendenti potrebbero ridurre questo divario. Avrebbero bisogno di accesso ai modelli, alle misure di protezione pertinenti e a dettagli operativi sufficienti per riprodurre i test importanti. Avrebbero inoltre bisogno di regole che proteggano le informazioni sensibili.

I governi affrontano un’ulteriore sfida perché alcuni risultati delle valutazioni possono essere pericolosi di per sé. Pubblicare un metodo dettagliato per aggirare le misure di protezione può aiutare gli attaccanti. Nascondere ogni risultato, tuttavia, rende impossibile la responsabilità pubblica.

La stessa tensione emerge nella segnalazione degli incidenti. Le autorità di regolamentazione hanno bisogno di allerte tempestive e dettagli tecnici. Le aziende temono danni reputazionali, esposizione legale e la divulgazione di sistemi proprietari. Un regime di segnalazione debole nasconde gli schemi fino a quando i fallimenti non diventano pubblici. Uno eccessivamente punitivo può incoraggiare interpretazioni restrittive di ciò che debba essere segnalato.

L’attuale regolamentazione UE sull’IA fornisce all’AI Office strumenti importanti per questo lavoro. Può emettere richieste di informazioni e condurre valutazioni. Può inoltre esigere misure correttive dai fornitori interessati.

Resta incerto se le autorità di regolamentazione possano usare questi poteri allo stesso ritmo con cui i laboratori aggiornano i loro modelli. I team incaricati dell’applicazione devono esaminare documentazione tecnica, interpretare i risultati delle valutazioni e distinguere difetti gestibili da rischi sistemici.

Questo lavoro è più lento del rilascio di un aggiornamento software. Inoltre attraversa i confini nazionali, poiché i principali laboratori, fornitori cloud, sviluppatori a valle e utenti raramente si trovano in un’unica giurisdizione.

Per questo il vuoto nelle politiche sull’IA persiste nonostante l’esistenza di normative. L’elemento mancante non è un’altra dichiarazione secondo cui l’IA dovrebbe essere sicura. È un processo condiviso e verificabile che colleghi le capacità dei modelli a specifiche condizioni di rilascio e risposte regolamentari.

Un Vuoto nelle Politiche Globali Lascia le Aziende ad Autogovernarsi

Nessuna grande giurisdizione combina attualmente norme complete sull’IA, un’applicazione tecnica matura e coordinamento internazionale.

L’Europa dispone del quadro giuridico intersettoriale più ampio, ma lo sta applicando per fasi. Gli Stati Uniti si sono affidati ad autorità settoriali, leggi statali, regole sugli appalti e azioni esecutive, anziché a un unico statuto federale completo sull’IA.

La Cina disciplina gli algoritmi e i contenuti generati attraverso un sistema diverso, legato al controllo delle piattaforme, alle priorità di sicurezza e alla supervisione statale. Il Regno Unito ha posto l’accento su linee guida delle autorità, ricerca sulla sicurezza e cooperazione internazionale senza adottare un equivalente diretto dell’AI Act.

Questi sistemi riflettono obiettivi politici differenti. L’Europa enfatizza i diritti fondamentali e la sicurezza dei prodotti. Gli Stati Uniti danno priorità alla concorrenza, agli investimenti e al vantaggio nazionale. La Cina combina lo sviluppo economico con il controllo dell’informazione e la sicurezza strategica.

Gli approcci possono sovrapporsi su test, cibersicurezza e uso improprio. Divergono su trasparenza, libertà civili, accesso al mercato e ruolo del governo.

Un laboratorio di frontiera che serve clienti globali deve destreggiarsi tra tutti questi sistemi. Può affrontare obblighi di documentazione dell’UE, controlli statunitensi sulle esportazioni, restrizioni di sicurezza nazionale, norme locali sulla privacy e richieste contrattuali da parte degli acquirenti aziendali.

Questa frammentazione crea spazio per l’arbitraggio regolamentare. Le aziende possono collocare attività sensibili dove le norme sono più leggere, strutturare i prodotti per evitare determinate classificazioni o limitare l’accesso nei mercati più esigenti.

Crea anche aspettative contrastanti. Un governo può richiedere un accesso dettagliato ai modelli per i test di sicurezza. Un altro può limitare la condivisione della stessa tecnologia con istituzioni straniere. Una regola di trasparenza può entrare in conflitto con preoccupazioni di sicurezza sulla pubblicazione di capacità pericolose.

L’onere immediato ricade sulle aziende che acquistano servizi di IA. Non possono presumere che l’approvazione normativa in un mercato risponda a ogni rischio operativo. Devono valutare come uno strumento gestisca dati, autorizzazioni, aggiornamenti, monitoraggio e guasti.

Si consideri un assistente aziendale collegato a email, archiviazione cloud, registri dei clienti e messaggistica interna. Il suo rischio pratico deriva dalla combinazione tra comportamento del modello e diritti di accesso. Un errore innocuo in una finestra di chat può diventare un incidente grave quando lo stesso sistema può inviare messaggi o modificare record.

I team di approvvigionamento necessitano quindi di più di una dichiarazione generale sulla sicurezza da parte del fornitore. Hanno bisogno di risposte chiare su versioni dei modelli, ambito delle valutazioni, registrazione dei log, notifica degli incidenti, approvazione umana e subappaltatori.

Lo stesso principio vale per le agenzie pubbliche. Se un sistema di IA influenza l’occupazione, l’istruzione, le attività di polizia, la migrazione o l’accesso ai servizi, la sua implementazione può incidere sui diritti legali prima che entrino in vigore le norme specifiche per l’alto rischio.

Le leggi esistenti continuano a contare durante la transizione. Gli obblighi in materia di privacy, antidiscriminazione, tutela dei consumatori, cibersicurezza, lavoro e responsabilità per danno da prodotti non scompaiono perché una scadenza specifica per l’IA è stata rinviata.

Tuttavia, tali leggi non sono sempre state concepite per sistemi che cambiano attraverso frequenti aggiornamenti dei modelli. Può diventare difficile attribuire la responsabilità tra il fornitore del modello, lo sviluppatore dell’applicazione, il soggetto che lo implementa, l’operatore cloud e l’utente finale.

Il vuoto nelle politiche sull’IA non è quindi l’assenza di qualsiasi legge. È un divario tra capacità tecniche in rapido cambiamento e un mosaico di istituzioni con visibilità incompleta.

Nel breve termine, questo divario può avvantaggiare i laboratori leader. Essi possiedono l’esperienza tecnica, la capacità di calcolo e i dati sugli incidenti necessari per definire pratiche accettabili. I governi spesso dipendono da queste aziende per comprendere i sistemi sottoposti a esame.

L’autogoverno ha dei limiti. Un’azienda non può credibilmente fungere da sviluppatore, valutatore, autore delle regole e giudice finale dei propri fallimenti. La pressione competitiva premia inoltre la velocità, mentre i benefici della moderazione sono condivisi dall’intero mercato.

Anche il controllo governativo ha dei limiti. Le autorità di regolamentazione che si muovono senza prove tecniche possono imporre requisiti rigidi che diventano obsoleti o favoriscono gli operatori dominanti più grandi. Gli sviluppatori più piccoli possono faticare a sostenere oneri di conformità che le imprese dominanti riescono ad assorbire.

La domanda scettica è se l’attuale livello di applicazione dell’AI Act possa colmare questo divario di conoscenze. L’autorità formale non produce automaticamente capacità tecnica. L’AI Office e le autorità nazionali hanno bisogno di personale esperto, sistemi di valutazione sicuri e procedure difendibili.

Hanno inoltre bisogno di risultati visibili. La fiducia pubblica non nascerà dalla sola esistenza di portali per i reclami. Dipenderà dalla capacità delle autorità di individuare violazioni, imporre modifiche e spiegare il proprio ragionamento senza esporre dettagli tecnici pericolosi.

La Commissione ha creato canali per reclami e segnalazioni da parte di whistleblower. Possono fornire informazioni che la documentazione di routine non coglie, soprattutto quando gli avvertimenti interni non raggiungono i responsabili delle decisioni di livello senior.

Tuttavia, l’efficacia di tali canali dipenderà dai tempi di risposta e dalla protezione riservata ai segnalanti. Un arretrato di reclami tecnicamente complessi rafforzerebbe la percezione che la legislazione si muova più lentamente dei sistemi già implementati.

Questo è il rischio centrale per l’Europa. L’AI Act può restare giuridicamente rilevante pur perdendo influenza pratica sulle decisioni di sviluppo più importanti.

Tre Segnali Mostreranno se l’Europa Può Colmare il Divario

La prossima fase sarà giudicata in base alle prove di applicazione, agli standard di valutazione vincolanti e al trattamento delle scadenze per l’alto rischio.

Il primo segnale è il bilancio iniziale dell’AI Office in materia di indagini e misure correttive. I suoi poteri sono attivi dal 2 agosto 2026. La domanda importante è se tali poteri producano cambiamenti documentati nel comportamento dei fornitori.

Le sole richieste di informazioni riveleranno poco. Prove più solide includerebbero valutazioni dei modelli completate, accertamenti su documentazione inadeguata, miglioramenti della sicurezza richiesti o sanzioni proporzionate.

Le autorità devono pubblicare informazioni sufficienti affinché le aziende comprendano lo standard. Se l’applicazione resta riservata o priva di spiegazioni, le imprese continueranno ad affidarsi a interpretazioni giuridiche private.

Un’azione visibile rafforzerebbe l’affermazione che l’applicazione dell’AI Act dell’UE stia funzionando per fasi. Un silenzio prolungato sosterrebbe la conclusione opposta: che i poteri formali superino la capacità operativa.

Il secondo segnale è se i colloqui con i laboratori di frontiera produrranno impegni verificabili. L’invito di Von der Leyen potrebbe trasformarsi in un forum per valutazioni comuni, segnalazione degli incidenti e accesso esterno. Potrebbe anche concludersi con principi generali che i laboratori interpretano in modo indipendente.

L’esito più solido definirebbe chi valuta i modelli avanzati, quale accesso ricevono i valutatori e in che modo i risultati incidono sull’implementazione. Istituirebbe inoltre una segnalazione comparabile tra i laboratori.

Comparabile non significa identico. Modelli e prodotti differiscono, ma i valutatori hanno comunque bisogno di termini condivisi, configurazioni documentate e soglie chiare. Altrimenti, i risultati di sicurezza provenienti da laboratori separati non possono sostenere una risposta politica comune.

La partecipazione internazionale sarà importante. La cooperazione tra UE, Canada e Regno Unito può migliorare i metodi di test, ma i maggiori centri di sviluppo includono anche gli Stati Uniti e la Cina.

Una coalizione limitata può comunque definire le aspettative del mercato. Non può risolvere pienamente l’incentivo di un singolo laboratorio o di una singola giurisdizione a procedere più rapidamente degli altri.

Il terzo segnale è se l’Europa manterrà il calendario rivisto per l’alto rischio. Le norme dell’Allegato III ora indicano il 2 dicembre 2027, mentre i requisiti relativi ai prodotti si estendono fino ad agosto 2028.

Quelle date mettono alla prova la determinazione politica. Ulteriori ritardi suggerirebbero che gli ostacoli all’attuazione restano più forti della domanda di tutele uniformi. Rispettare le date costringerebbe gli organismi di normazione, le autorità di regolamentazione, i fornitori e gli operatori dell’implementazione a completare l’infrastruttura mancante.

Un calendario stabile non garantirebbe una conformità efficace. Offrirebbe alle imprese una base più solida per pianificare investimenti, contratti, audit e modifiche ai sistemi.

Le aziende non dovrebbero aspettare tutti e tre i segnali prima di agire. Possono censire i sistemi di IA già implementati, documentare i casi d’uso ad alto impatto e identificare quali fornitori controllano i modelli sottostanti. Possono inoltre definire punti di approvazione umana per azioni che coinvolgono denaro, diritti, dati sensibili o comunicazioni esterne.

I team tecnici dovrebbero conservare le versioni dei modelli, i prompt, le autorizzazioni degli strumenti e i risultati delle valutazioni. I team legali e di approvvigionamento dovrebbero assicurarsi che i contratti affrontino documentazione, incidenti di sicurezza, modifiche ai modelli e cooperazione con le autorità di regolamentazione.

Anche i lavoratori della conoscenza hanno un ruolo. Dovrebbero sapere quando un sistema di IA può soltanto suggerire un’azione e quando può eseguirla. Questa differenza determina la gravità degli errori.

L’obiettivo non è bloccare l’adozione. È rendere l’implementazione reversibile, osservabile e soggetta a responsabilità mentre le norme pubbliche recuperano terreno.

L’Europa è già andata oltre i discorsi attivando alcune parti dell’AI Act. Tuttavia, il regime ad alto rischio rinviato e la strategia internazionale ancora incompleta lasciano un vuoto significativo.

Osservate ciò che fanno le autorità di regolamentazione, non solo ciò che annunciano i leader. Monitorate se le valutazioni diventano indipendenti, se le decisioni di applicazione delle norme diventano visibili e se le scadenze riviste vengono rispettate. Questi segnali determineranno se l’applicazione dell’EU AI Act diventerà un modello globale funzionante o un altro quadro politico superato dai sistemi che era stato creato per governare.

 
 

Inizia gratis

Un assistente IA local-first con gestione della conoscenza personale

Per una migliore esperienza con l’IA,

al momento remio supporta solo Windows 10+ (x64) e M-Chip Macs.

Il tuo partner AI al lavoro
Fai di più con remio

Pianifica. Crea. Consegna.
Tutto in un unico posto.

bottom of page