01

La risposta in breve

L'AI Act distingue ruoli con obblighi diversi: il fornitore che sviluppa o immette sul mercato un sistema di IA, il deployer che lo utilizza sotto la propria autorità, e il rappresentante autorizzato che agisce per conto del fornitore nell'Unione.

Per i sistemi ad alto rischio, il regolamento richiede anche un quadro di responsabilità che definisca i compiti della dirigenza e del resto del personale su tutti gli aspetti della gestione del sistema.

02

Perché questi ruoli sono definiti dal regolamento

Il fornitore è chi sviluppa un sistema di IA o un modello per finalità generali, o lo fa sviluppare, e lo immette sul mercato con il proprio nome o marchio. Il deployer è chi lo utilizza sotto la propria autorità, salvo uso personale non professionale.

Il rappresentante autorizzato è una persona fisica o giuridica stabilita nell'Unione che ha accettato un mandato scritto per eseguire per conto del fornitore gli obblighi previsti dal regolamento.

03

Come strutturare la governance interna

Passaggi

  1. Identificare per ogni sistema di IA usato se l'azienda agisce come fornitore, deployer o entrambi.
  2. Assegnare un quadro di responsabilità che definisca i compiti della dirigenza e del personale su gestione dei dati, rischio e monitoraggio.
  3. Predisporre sistemi e procedure per la gestione dei dati, incluse acquisizione, etichettatura e conservazione.
  4. Attivare un sistema di gestione dei rischi e un monitoraggio successivo all'immissione sul mercato.
  5. Definire procedure per la segnalazione di incidenti gravi e la comunicazione con le autorità competenti.

04

Esempio ipotetico

Un'azienda europea che integra un sistema di IA per finalità generali fornito da un'altra società agisce come fornitore a valle se lo immette sul mercato con proprio nome, e come deployer se lo usa internamente sotto la propria autorità.

In questo caso ipotetico, la dirigenza dovrebbe definire chi risponde della gestione dei dati, chi del monitoraggio post-immissione e chi della comunicazione con le autorità nazionali competenti, secondo il quadro di responsabilità previsto dal regolamento.

05

Verifiche prima di attivare un nuovo sistema

  • È chiaro se l'azienda è fornitore, deployer o entrambi per questo sistema di IA?
  • Esiste un quadro di responsabilità che assegna compiti alla dirigenza e al personale?
  • Sono definite le procedure di gestione dei dati e di conservazione delle registrazioni?
  • È previsto un sistema di gestione dei rischi e di monitoraggio successivo all'immissione sul mercato?
  • Il personale coinvolto ha un livello sufficiente di alfabetizzazione in materia di IA?

06

Cosa può configurare un'azienda con un software gestionale

Un'azienda può chiedere a un partner software di supportare un inventario dei sistemi di IA con il ruolo assegnato (fornitore o deployer), i responsabili nominati e le date di revisione, mantenendo traccia delle decisioni prese dalla dirigenza.

Le scelte operative suggerite includono: tracciabilità delle procedure di gestione dati e rischi, assegnazione visibile dei compiti previsti dal quadro di responsabilità, e un registro delle sessioni di alfabetizzazione del personale, così da poter dimostrare il percorso di conformità se richiesto.

07

Domande frequenti

Chi è il deployer secondo l'AI Act? È chi utilizza un sistema di IA sotto la propria autorità, escluso l'uso personale non professionale.

Un'azienda può essere sia fornitore che deployer? Sì, se sviluppa o fa sviluppare un sistema e poi lo utilizza anche internamente sotto la propria autorità.

Chi supervisiona l'attuazione del regolamento a livello UE? L'ufficio per l'IA, funzione della Commissione, contribuisce a implementazione, monitoraggio e supervisione della governance dell'IA.

08

Prossimo passo

Mappa i sistemi di IA in uso, assegna il ruolo corretto (fornitore o deployer) a ciascuno e definisci un quadro di responsabilità con nomi e compiti prima della prossima revisione interna.

FAQ

Domande frequenti

Qual è la differenza tra fornitore e deployer nell'AI Act?

Il fornitore sviluppa o fa sviluppare un sistema di IA e lo immette sul mercato con il proprio nome o marchio. Il deployer lo utilizza sotto la propria autorità, salvo uso personale non professionale.

Cosa deve contenere il quadro di responsabilità richiesto per i sistemi ad alto rischio?

Deve definire le responsabilità della dirigenza e del resto del personale su gestione dei dati, rischi, monitoraggio, segnalazione di incidenti e comunicazione con le autorità.

Chi è il rappresentante autorizzato e quando serve?

È una persona fisica o giuridica stabilita nell'Unione con un mandato scritto dal fornitore per eseguire per suo conto gli obblighi e le procedure previste dal regolamento.

Fonti e verifica