AI Act in vigore dal 1° agosto: il calendario degli obblighi
· 4 min di lettura
Scritto con l'intelligenza artificiale
Il regolamento europeo sull'intelligenza artificiale entra in vigore il 1° agosto, ma gli obblighi arrivano a scaglioni fino al 2027. Le date da segnare e l'obbligo che riguarda chiunque usi l'AI al lavoro: l'alfabetizzazione.
Domani, 1° agosto, entra in vigore il regolamento europeo sull'intelligenza artificiale, l'AI Act. È stato pubblicato nella Gazzetta ufficiale dell'Unione il 12 luglio come Regolamento (UE) 2024/1689 e diventa legge venti giorni dopo. Entrare in vigore, però, non significa applicarsi subito: gli obblighi arrivano a scaglioni, nell'arco di tre anni.
Che cos'è, in due parole?
È un regolamento, non una direttiva: come dice il testo, è «obbligatorio in tutti i suoi elementi e direttamente applicabile in ciascuno degli Stati membri», senza bisogno di leggi nazionali di recepimento. La logica è basata sul rischio: alcune pratiche sono vietate, alcuni sistemi sono classificati ad alto rischio e devono rispettare requisiti stringenti, altri hanno solo obblighi di trasparenza. Un capitolo a parte riguarda i modelli di IA per finalità generali, cioè i grandi LLM su cui si basano ChatGPT, Claude o Gemini.
Il regolamento distingue tra chi sviluppa un sistema (il fornitore) e chi lo usa «sotto la sua autorità» in un'attività professionale: il «deployer». Un'azienda che usa un assistente AI nel lavoro quotidiano rientra nella seconda categoria.
Il calendario, data per data
L'articolo 113 fissa le tappe:
- 1° agosto 2024: entrata in vigore.
- 2 febbraio 2025: si applicano i capi I e II, cioè le disposizioni generali (compreso l'obbligo di alfabetizzazione) e i divieti. Tra le pratiche vietate ci sono i sistemi che usano tecniche subliminali o «volutamente manipolative o ingannevoli» per distorcere il comportamento delle persone.
- 2 maggio 2025: i codici di buone pratiche per i modelli di uso generale devono essere pronti.
- 2 agosto 2025: si applicano le regole sui modelli di IA per finalità generali, la governance e le sanzioni.
- 2 agosto 2026: si applica il resto del regolamento, compresi gli obblighi per i sistemi ad alto rischio elencati nell'allegato III (tra cui quelli usati per selezionare il personale o valutare i candidati) e gli obblighi di trasparenza dell'articolo 50: chi interagisce con un sistema di IA deve saperlo.
- 2 agosto 2027: si applicano le regole per i sistemi ad alto rischio che sono componenti di sicurezza di prodotti già regolati dalla normativa europea.
Le sanzioni arrivano fino a 35 milioni di euro o al 7% del fatturato mondiale annuo per le pratiche vietate, e fino a 15 milioni o al 3% per gran parte degli altri obblighi.
L'articolo 4 riguarda tutti
La scadenza più vicina è anche quella che tocca più aziende. L'articolo 4 chiede a fornitori e deployer di adottare misure per garantire «nella misura del possibile un livello sufficiente di alfabetizzazione in materia di IA» del proprio personale e di chi usa i sistemi per loro conto. Il regolamento definisce l'alfabetizzazione come le competenze e le conoscenze che permettono un uso informato dei sistemi e la consapevolezza delle «opportunità e dei rischi dell'IA».
Dal 2 febbraio 2025, quindi, non basta più che qualcuno in azienda «sappia usare ChatGPT». Serve che chi lo usa conosca i limiti dello strumento: le allucinazioni, i dati che non vanno inseriti, i casi in cui una persona deve controllare il risultato prima che produca effetti (human in the loop).
Cosa fare da adesso
Sei mesi passano in fretta. Alcuni passi concreti:
- Fare l'inventario. Chi usa quali strumenti di AI, per fare cosa, con quali dati.
- Controllare gli usi delicati. Se l'AI entra nella selezione del personale o nelle valutazioni delle persone, si è vicini all'alto rischio: meglio saperlo ora.
- Progettare la trasparenza. Se avete un assistente virtuale rivolto ai clienti, scrivetelo già nelle istruzioni di sistema:
Sei l'assistente virtuale di [azienda]. All'inizio di ogni conversazione presentati come sistema di intelligenza artificiale e indica come contattare una persona del servizio clienti.
- Documentare i prompt. Un sistema di prompt scritto, versionato e spiegato è più facile da controllare, da insegnare e da difendere di cento chat improvvisate.
È qui che il lavoro del Prompt Architect incontra la norma: progettare l'AI come un sistema non è più solo una buona pratica, diventa il modo più semplice per dimostrare di usarla in modo consapevole.
Fonti
- Punto Informatico, AI Act in vigore dal 1 agosto 2024, 12 luglio 2024
- Gazzetta ufficiale dell'Unione europea, Regolamento (UE) 2024/1689 del Parlamento europeo e del Consiglio, del 13 giugno 2024 (regolamento sull'intelligenza artificiale), 12 luglio 2024