AI Omnibus, cosa prevede l’accordo raggiunto tra i colegislatori Ue

0

di Fabio Napoli

BRUXELLES (Public Policy Europe) – Dalle nuove date di applicazione della normativa per i sistemi ad alto rischio, passando per il divieto per le app di nudificazione e la normativa settoriale dei macchinari. Sono solo alcuni degli elementi concordati mercoledì notte dai colegislatori Ue, dopo 9 ore di negoziati, sul regolamento omnibus per la semplificazione dell’AI Act. L’accordo provvisorio raggiunto deve ora essere approvato dal Consiglio e dal Parlamento europeo prima di essere sottoposto alla messa a punto giuridico-linguistica in vista dell’adozione formale dell’atto legislativo da parte dei colegislatori, nelle prossime settimane.

Ecco, nel dettaglio, cosa prevede l’accordo raggiunto per la semplificazione dell’AI Act:

APPLICAZIONE DIFFERITA PER SISTEMI ALTO RISCHIO

Introdotto un calendario preciso per l’applicazione differita delle norme relative ai sistemi ad alto rischio: le nuove date di applicazione sarebbero il 2 dicembre 2027 per i sistemi di IA ad alto rischio autonomi e il 2 agosto 2028 per i sistemi di IA ad alto rischio integrati nei prodotti. La Commissione aveva proposto di prorogare fino a 16 mesi il termine per l’applicazione delle norme relative ai sistemi di IA ad alto rischio, in modo che le norme entrassero in vigore non appena la Commissione avesse confermato la disponibilità degli standard e degli strumenti necessari.

DIVIETO APP NUDIFICAZIONE

Concordato un divieto per i sistemi di IA che generano materiale pedopornografico o che ritraggono le parti intime di una persona identificabile, o la stessa persona impegnata in attività sessualmente esplicite, senza il consenso di tale persona.

Il divieto si applica a: l’immissione sul mercato dell’Ue di sistemi di IA con lo scopo di creare tali contenuti; l’immissione sul mercato dell’Ue di tali sistemi senza misure di sicurezza ragionevoli volte a impedire tale creazione; gli operatori che utilizzano tali sistemi allo scopo di creare tali contenuti.

I contenuti in questione possono essere immagini, video o audio. Le aziende avranno tempo fino al 2 dicembre 2026 per adeguare i propri sistemi.

COMPETENZE UFFICIO AI CON ECCEZIONI

Chiarite le competenze dell’ufficio per l’IA per quanto riguarda il controllo dei sistemi di IA basati su modelli di IA per finalità generali nel caso in cui il modello e il sistema siano sviluppati dallo stesso fornitore, attraverso un elenco di eccezioni che restano di competenza delle autorità nazionali, comprese le autorità di contrasto, le autorità di gestione delle frontiere, le autorità giudiziarie e gli istituti finanziari.

REGOLAMENTO MACCHINARI ESENTATO DA AI ACT

Il regolamento sulle macchine è stato esentato dall’applicabilità diretta del regolamento sull’IA. Alla Commissione è stato inoltre conferito il potere di adottare atti delegati a norma del regolamento sulle macchine che introdurrebbero requisiti in materia di salute e sicurezza in relazione ai sistemi di IA classificati come ad alto rischio a norma del regolamento sull’IA.

L’accordo aggiunge inoltre un nuovo obbligo, a carico della Commissione, di fornire orientamenti per aiutare gli operatori economici di sistemi di IA ad alto rischio disciplinati dalla normativa di armonizzazione settoriale a conformarsi ai requisiti relativi all’alto rischio previsti dal regolamento sull’IA, in modo da ridurre al minimo l’onere di conformità.

LINEE GUIDA MONITORAGGIO POST-COMMERCIALIZZAZIONE

Entro il 2 settembre 2027, la Commissione dovrà adottare orientamenti, compreso un modello, relativi al piano di monitoraggio post-commercializzazione.

SANDBOX NORMATIVE GARANTE PRIVACY UE

Rinviato al 2 agosto 2027 il termine entro cui le autorità competenti a livello nazionale dovranno istituire spazi di sperimentazione normativa per l’IA. Anche il Garante europeo della protezione dei dati e l’Ufficio per l’IA della Commissione europea potranno istituire una sandbox normativa. La sandbox normativa del garante della privacy Ue potrà riguardare le istituzioni, gli organi, gli uffici e le agenzie dell’Unione.

Per evitare la frammentazione all’interno dell’Unione, la Commissione dovrà adottare atti di esecuzione che specificano le modalità dettagliate per l’istituzione, lo sviluppo, l’attuazione, il funzionamento, la governance e la supervisione delle sandbox normative sull’IA.

SISTEMI CONFORMI SE RISPETTANO NORME CYBERSICUREZZA

Se un sistema di IA ad alto rischio rispetta già certe regole europee sulla cybersicurezza si considera automaticamente conforme anche ai requisiti di sicurezza dell’AI Act. Più nel dettaglio, se i sistemi di IA che rientrano nel campo di applicazione del regolamento Ue 2024/2847 sulla sicurezza informatica, se rispettano le condizioni dell’articolo 12, paragrafo 1, sui requisiti essenziali di cybersicurezza che i prodotti con elementi digitali devono rispettare per poter essere immessi sul mercato Ue, saranno considerati già conformi all’AI Act.

CODICI CONDOTTA ED ETICHETTE RICONOSCIMENTO

Rinviata l’applicazione degli obblighi relativi alla filigranatura dei contenuti generati dall’IA al 2 dicembre 2026 (anziché al 2 febbraio 2027, come previsto nella proposta della Commissione). Le tecniche di filigranatura consentono di individuare e tracciare i contenuti generati dall’IA.

La Commissione dovrà incoraggiare e agevolare l’elaborazione di codici di condotta a livello dell’Unione per facilitare l’efficace attuazione degli obblighi relativi all’individuazione, alla segnalazione e all’etichettatura dei contenuti generati artificialmente o manipolati. Se la Commissione ritiene che la bassa adesione al codice di condotta non renda possibile il rispetto degli obblighi di trasparenza previsti dal regolamento, potranno essere adottati atti di esecuzione per specificare norme comuni per la loro attuazione.

La Commissione e il Comitato europeo per l’intelligenza artificiale monitoreranno e valuteranno regolarmente il raggiungimento degli obiettivi dei codici di condotta da parte dei partecipanti e il loro contributo alla corretta applicazione del presente regolamento.

USO DATI PERSONALI PER CORREGGERE DISTORSIONI

I dati personali (come quelli su salute, origine etnica, religione o orientamento politico) possono usati solo se strettamente necessario e se non è possibile correggere i bias usando altri dati, come i dati anonimi o i dati sintetici. Le garanzie contenute nel compromesso sono le seguenti: uso limitato e controllato dei dati, misure di sicurezza avanzate (come la pseudonimizzazione), accesso solo a persone autorizzate, nessuna condivisione con terzi, cancellazione dei dati appena non servono più, tracciamento e documentazione del perché erano necessari.

La disposizione potrebbe applicarsi anche ad altri sistemi IA, e non solo quelli ad alto rischio, ma solo se c’è un rischio concreto per salute, sicurezza o diritti fondamentali e solo se tutte le garanzie sono rispettate. Ad ogni modo, le norme dell’Unione europea sulla protezione dei dati personali, sulla privacy e sulla riservatezza delle comunicazioni continuano ad applicarsi quando vengono trattati dati personali nell’ambito dell’AI Act.

COMPETENZE PERSONALE

I fornitori e gli operatori di sistemi di IA devono adottare misure volte a promuovere lo sviluppo delle competenze in materia di IA del proprio personale e delle altre persone che si occupano del funzionamento e dell’utilizzo dei sistemi di IA per loro conto, tenendo conto delle loro conoscenze tecniche, della loro esperienza, istruzione e formazione, nonché del contesto in cui i sistemi di IA saranno utilizzati, e tenendo conto delle persone o dei gruppi di persone sui quali i sistemi di IA saranno utilizzati.

Il compromesso specifica però che questo obbligo “non deve essere inteso come un requisito che imponga ai fornitori o agli utilizzatori di garantire un livello specifico di alfabetizzazione in materia di IA a qualsiasi individuo”. Il Comitato europeo per l’intelligenza artificiale dovrà adottare raccomandazioni, tenendo conto dei quadri europei delle competenze, per sostenere la Commissione e gli Stati membri nella promozione delle competenze in materia di IA, anche definendo obiettivi comuni.

RISTRETTA DEFINIZIONE COMPONENTE SICUREZZA

Ristretta la definizione di “componente di sicurezza”, il che significa che i prodotti con funzioni di IA che si limitano ad assistere gli utenti o a ottimizzare le prestazioni non saranno automaticamente soggetti a obblighi relativi ai sistemi ad alto rischio, se il loro guasto o malfunzionamento non comporta rischi per la salute o la sicurezza;

PMI E PICCOLE IMPRESE

Prevista una estensione delle esenzioni per le Pmi da determinate norme alle piccole imprese a media capitalizzazione (SMC), per sostenerne la crescita.

OBBLIGO REGISTRAZIONE

I fornitori dovranno registrare i sistemi di IA nella banca dati dell’Ue per i sistemi ad alto rischio, qualora ritengano che i loro sistemi siano esentati dalla classificazione come ad alto rischio. (Public Policy Europe)

@Naffete