01
La risposta in breve
L'AI Act distingue ruoli con obblighi diversi: il fornitore che sviluppa o immette sul mercato un sistema di IA, il deployer che lo utilizza sotto la propria autorità, e il rappresentante autorizzato che agisce per conto del fornitore nell'Unione.
Per i sistemi ad alto rischio, il regolamento richiede anche un quadro di responsabilità che definisca i compiti della dirigenza e del resto del personale su tutti gli aspetti della gestione del sistema.
02
Perché questi ruoli sono definiti dal regolamento
Il fornitore è chi sviluppa un sistema di IA o un modello per finalità generali, o lo fa sviluppare, e lo immette sul mercato con il proprio nome o marchio. Il deployer è chi lo utilizza sotto la propria autorità, salvo uso personale non professionale.
Il rappresentante autorizzato è una persona fisica o giuridica stabilita nell'Unione che ha accettato un mandato scritto per eseguire per conto del fornitore gli obblighi previsti dal regolamento.
03
Come strutturare la governance interna
Passaggi
- Identificare per ogni sistema di IA usato se l'azienda agisce come fornitore, deployer o entrambi.
- Assegnare un quadro di responsabilità che definisca i compiti della dirigenza e del personale su gestione dei dati, rischio e monitoraggio.
- Predisporre sistemi e procedure per la gestione dei dati, incluse acquisizione, etichettatura e conservazione.
- Attivare un sistema di gestione dei rischi e un monitoraggio successivo all'immissione sul mercato.
- Definire procedure per la segnalazione di incidenti gravi e la comunicazione con le autorità competenti.
04
Esempio ipotetico
Un'azienda europea che integra un sistema di IA per finalità generali fornito da un'altra società agisce come fornitore a valle se lo immette sul mercato con proprio nome, e come deployer se lo usa internamente sotto la propria autorità.
In questo caso ipotetico, la dirigenza dovrebbe definire chi risponde della gestione dei dati, chi del monitoraggio post-immissione e chi della comunicazione con le autorità nazionali competenti, secondo il quadro di responsabilità previsto dal regolamento.
05
Verifiche prima di attivare un nuovo sistema
- È chiaro se l'azienda è fornitore, deployer o entrambi per questo sistema di IA?
- Esiste un quadro di responsabilità che assegna compiti alla dirigenza e al personale?
- Sono definite le procedure di gestione dei dati e di conservazione delle registrazioni?
- È previsto un sistema di gestione dei rischi e di monitoraggio successivo all'immissione sul mercato?
- Il personale coinvolto ha un livello sufficiente di alfabetizzazione in materia di IA?
06
Cosa può configurare un'azienda con un software gestionale
Un'azienda può chiedere a un partner software di supportare un inventario dei sistemi di IA con il ruolo assegnato (fornitore o deployer), i responsabili nominati e le date di revisione, mantenendo traccia delle decisioni prese dalla dirigenza.
Le scelte operative suggerite includono: tracciabilità delle procedure di gestione dati e rischi, assegnazione visibile dei compiti previsti dal quadro di responsabilità, e un registro delle sessioni di alfabetizzazione del personale, così da poter dimostrare il percorso di conformità se richiesto.
07
Domande frequenti
Chi è il deployer secondo l'AI Act? È chi utilizza un sistema di IA sotto la propria autorità, escluso l'uso personale non professionale.
Un'azienda può essere sia fornitore che deployer? Sì, se sviluppa o fa sviluppare un sistema e poi lo utilizza anche internamente sotto la propria autorità.
Chi supervisiona l'attuazione del regolamento a livello UE? L'ufficio per l'IA, funzione della Commissione, contribuisce a implementazione, monitoraggio e supervisione della governance dell'IA.
08
Prossimo passo
Mappa i sistemi di IA in uso, assegna il ruolo corretto (fornitore o deployer) a ciascuno e definisci un quadro di responsabilità con nomi e compiti prima della prossima revisione interna.
FAQ
Domande frequenti
Qual è la differenza tra fornitore e deployer nell'AI Act?
Il fornitore sviluppa o fa sviluppare un sistema di IA e lo immette sul mercato con il proprio nome o marchio. Il deployer lo utilizza sotto la propria autorità, salvo uso personale non professionale.
Cosa deve contenere il quadro di responsabilità richiesto per i sistemi ad alto rischio?
Deve definire le responsabilità della dirigenza e del resto del personale su gestione dei dati, rischi, monitoraggio, segnalazione di incidenti e comunicazione con le autorità.
Chi è il rappresentante autorizzato e quando serve?
È una persona fisica o giuridica stabilita nell'Unione con un mandato scritto dal fornitore per eseguire per suo conto gli obblighi e le procedure previste dal regolamento.
✓