01

I ruoli previsti dal regolamento

Il regolamento (UE) 2024/1689 individua ruoli precisi da coinvolgere nella governance dell'IA: il fornitore, che sviluppa o fa sviluppare il sistema e lo immette sul mercato; il deployer, che lo utilizza sotto la propria autorità professionale; e, quando pertinente, il rappresentante autorizzato nell'Unione. A questi si affianca un quadro di responsabilità che attribuisce compiti precisi alla dirigenza e al resto del personale su dati, rischi, incidenti e registrazioni. Fornitori e deployer devono inoltre garantire un livello sufficiente di alfabetizzazione in materia di IA per chi opera i sistemi per loro conto.

02

Da dove nascono queste definizioni

L'articolo 3 del regolamento distingue fornitore, deployer e rappresentante autorizzato in base al grado di controllo esercitato sul sistema di IA. L'articolo 4 aggiunge l'obbligo di alfabetizzazione in materia di IA per il personale, calibrata su conoscenze tecniche, esperienza, istruzione e contesto d'uso. Il quadro di responsabilità richiesto ai fornitori di sistemi ad alto rischio assegna compiti alla dirigenza su gestione dati, rischi, monitoraggio post-immissione, incidenti, registrazioni e comunicazione con le autorità.

03

Come assegnare i ruoli passo per passo

Passaggi

  1. Classifica l'azienda come fornitore, deployer o rappresentante autorizzato per ciascun sistema di IA usato.
  2. Se l'azienda è fornitore di sistemi di IA ad alto rischio, assegna alla dirigenza il quadro di responsabilità su dati, rischi, incidenti e registrazioni previsto per il suo sistema di gestione della qualità.
  3. Pianifica percorsi di alfabetizzazione in materia di IA per il personale operativo.
  4. Definisci canali di comunicazione con le autorità nazionali competenti pertinenti.
  5. Conserva la documentazione delle decisioni e delle registrazioni pertinenti.

04

Esempio ipotetico

Esempio ipotetico: un'azienda europea che utilizza un sistema di IA per lo screening di candidature agisce come deployer, mentre il fornitore del software resta responsabile dello sviluppo. La dirigenza assegna a un responsabile interno il compito di monitorare rischi e incidenti secondo il quadro di responsabilità previsto per i fornitori di sistemi ad alto rischio, e organizza una sessione di alfabetizzazione in materia di IA per il team che opera lo strumento, coerente con l'articolo 4 del regolamento.

05

Verifica prima di procedere

  • Ruoli fornitore, deployer e rappresentante autorizzato identificati per ogni sistema.
  • Quadro di responsabilità della dirigenza documentato per dati, rischi e incidenti, se l'azienda è fornitore di sistemi ad alto rischio.
  • Alfabetizzazione in materia di IA pianificata per il personale operativo.
  • Canale di comunicazione con l'autorità nazionale competente individuato.

06

Come un software gestionale può supportare la governance

Un'azienda può chiedere al proprio partner software un registro dei ruoli (fornitore, deployer, rappresentante autorizzato) per ciascun sistema di IA, con campi tracciabili per assegnare responsabilità alla dirigenza. Workflow di revisione periodica, promemoria di formazione per il personale e uno storico delle comunicazioni con le autorità competenti sono scelte operative suggerite, non un obbligo derivante dal regolamento.

07

Domande frequenti sui ruoli

Le domande seguenti chiariscono definizioni già citate nell'articolo, senza introdurre nuovi obblighi.

08

Il primo passo pratico

Mappa i sistemi di IA in uso, assegna ruoli e responsabilità secondo l'articolo 3, e pianifica la prima sessione di alfabetizzazione in materia di IA per chi li utilizza, come previsto dall'articolo 4.

FAQ

Domande frequenti

Chi è il deployer secondo il regolamento?

È la persona fisica o giuridica, autorità pubblica o organismo che utilizza un sistema di IA sotto la propria autorità professionale, escluso l'uso personale non professionale.

Cosa prevede il quadro di responsabilità della dirigenza?

Per i fornitori di sistemi di IA ad alto rischio, il quadro di responsabilità definisce le responsabilità della dirigenza e del personale su gestione dati, sistema di gestione dei rischi, monitoraggio post-immissione, incidenti gravi e conservazione delle registrazioni.

Cosa richiede l'alfabetizzazione in materia di IA?

Fornitori e deployer devono garantire, nella misura del possibile, un livello sufficiente di alfabetizzazione per chi opera i sistemi, considerando conoscenze, esperienza, istruzione e contesto.

Fonti e verifica