FORNITORI DI SISTEMI AI: IL PERCORSO VERSO LA COMPLIANCE

Per i fornitori di sistemi di intelligenza artificiale, con la vigenza dell’AI Act, la conformità non può essere affrontata solo al momento dell’immissione sul mercato, né ridotta a un adempimento documentale. Il provider è chiamato a governare il sistema lungo l’intero ciclo di vita, dalla progettazione alla commercializzazione, fino al monitoraggio successivo alla messa in servizio.
Questo significa che ogni scelta tecnica e contrattuale deve essere ricondotta a un perimetro chiaro: quale sistema viene offerto, per quale finalità prevista, a quali clienti, in quali contesti d’uso e con quali limiti. È da questa ricostruzione che dipendono la corretta classificazione del rischio, l’individuazione degli obblighi applicabili e la capacità di dimostrare la conformità nel tempo.
Di seguito, in sintesi, le tappe principali del percorso che un fornitore di sistemi di IA dovrebbe seguire:

1. Mappare i sistemi di IA
Il primo passaggio consiste nel censire i sistemi effettivamente sviluppati, individuandone funzionalità, clienti target, contesti di utilizzo prevedibili ed eventuali integrazioni con prodotti, modelli o componenti di terzi.
Senza una mappatura completa, diventa difficile comprendere quali obblighi siano applicabili e quali presidi debbano essere implementati.

2. Qualificare correttamente il ruolo dell’impresa
Fornitore, deployer, distributore, importatore… la qualificazione del soggetto incide direttamente sugli obblighi applicabili.
Tale qualificazione non dipende soltanto dalle definizioni contrattuali, ma dalla concreta relazione che l’impresa ha con il sistema di IA, dal grado di controllo esercitato, dalle attività svolte e dall’eventuale intervento sul sistema o sulla sua destinazione d’uso.

3. Classificare il rischio del sistema
La classificazione del rischio come minimo, limitato, alto o inaccettabile non dovrebbe essere considerata un esercizio una tantum.
Ogni soluzione, aggiornamento, nuova funzionalità, nuovo mercato o nuovo caso d’uso può incidere sulla valutazione iniziale. Per questo, la classificazione deve essere documentata, riesaminata e collegata al concreto impiego del sistema.

4. Costruire documentazione tecnica realmente utilizzabile
Per i sistemi AI, soprattutto se ad alto rischio, la documentazione tecnica non serve soltanto a “fare fascicolo” ma serve a dimostrare le scelte progettuali, la qualità dei dati, i test effettuati, le misure di supervisione umana, i presidi di sicurezza, i livelli di accuratezza e robustezza, i limiti del sistema e le attività di monitoraggio.
Per i sistemi ad alto rischio, inoltre, la predisposizione della documentazione tecnica non è solo opportuna… è un obbligo.

5. Rivedere contratti e istruzioni d’uso
Nei contratti di fornitura di sistemi AI, in particolare quando si tratta di sistemi ad alto rischio, occorre disciplinare con precisione le informazioni che il provider deve mettere a disposizione del cliente per consentirgli un utilizzo conforme all’AI Act.
Contratti e istruzioni d’uso dovrebbero quindi indicare la finalità prevista del sistema (cd. intended purpose), le condizioni e i limiti di utilizzo, le istruzioni operative, i presidi di supervisione umana, i requisiti relativi ai dati di input, le modalità di aggiornamento, i livelli di servizio e le procedure di gestione di malfunzionamenti, incidenti o utilizzi non conformi.

Questo profilo è centrale anche ai fini della ripartizione delle responsabilità.

Se il sistema viene utilizzato in modo difforme rispetto alle istruzioni del fornitore o per finalità diverse da quelle previste, si può uscire dal caso d’uso originariamente valutato. In tale ipotesi, la classificazione del rischio effettuata dal provider potrebbe non essere più adeguata al concreto impiego del sistema, con possibili conseguenze sugli obblighi applicabili e sulle responsabilità del soggetto che ha modificato o riqualificato l’utilizzo del sistema. L’art. 25 dell’AI Act prevede infatti che se un soggetto modifica la finalità prevista di un sistema di IA non classificato come ad alto rischio, già immesso sul mercato o messo in servizio, in modo tale che il sistema di IA interessato diventi ad alto rischio, a tale soggetto saranno applicabili gli obblighi previsti per i fornitori ad alto rischio.

Per questo contratti e istruzioni d’uso non sono meri allegati operativi. Sono strumenti essenziali per delimitare il perimetro di utilizzo del sistema, trasferire al cliente le informazioni necessarie per un impiego conforme e ridurre il rischio che la soluzione venga utilizzata in contesti non previsti o con livelli di rischio diversi da quelli originariamente valutati.

6. Integrare il monitoraggio post-market nei processi interni
Per i fornitori, la responsabilità non si esaurisce con la consegna della soluzione.
Aggiornamenti, bug, feedback degli utenti, incidenti, modifiche sostanziali e nuovi dati di performance devono essere gestiti mediante procedure coerenti, tracciabili e integrate nei processi aziendali.
Il monitoraggio post-market consente di verificare nel tempo se il sistema continua a operare entro il perimetro valutato e se le misure adottate restano adeguate rispetto all’evoluzione del prodotto e dei suoi casi d’uso.

Le tappe del percorso di adeguamento sono chiare: ora occorre cominciare a camminare verso la conformità.