L’AI Act Checker parte da un dato: il Regolamento (UE) 2024/1689 — l’AI Act — non impone obblighi uniformi, ma li gradua in base al rischio del sistema e al ruolo di chi lo sviluppa o lo utilizza.

Per un’impresa o un intermediario la prima domanda non è «quali adempimenti», ma «in quale categoria ricade il mio sistema e in che veste vi opero».

Lo strumento, gratuito e di primo orientamento, rende più ordinata questa prima lettura: colloca il sistema in una fascia di rischio probabile e indica gli obblighi che ne derivano, con i riferimenti normativi puntuali.

Il calendario dell’AI Act a novembre 2025

Il Regolamento è in vigore dal 1° agosto 2024, ma l’applicazione è scaglionata dall’art. 113. Allo stato:

  • dal 2 febbraio 2025 si applicano i divieti delle pratiche di IA di cui all’art. 5 e l’obbligo di alfabetizzazione in materia di IA dell’art. 4, che grava su fornitori e deployer per il personale che utilizza i sistemi;
  • dal 2 agosto 2025 si applicano gli obblighi per i fornitori di modelli di IA per finalità generali (artt. 53 ss., con obblighi aggiuntivi per i modelli con rischio sistemico ex art. 55), insieme alle norme su governance e sanzioni;
  • dal 2 agosto 2026 è prevista l’applicazione della disciplina dei sistemi ad alto rischio dell’Allegato III e degli obblighi di trasparenza dell’art. 50.

Sul piano interno, la L. 132/2025 ha fornito la cornice nazionale: l’art. 20 individua AgID come autorità di notifica e ACN come autorità di vigilanza del mercato. Per i sistemi ad alto rischio immessi sul mercato, messi in servizio o usati da banche, intermediari e assicurazioni in diretta connessione con la prestazione dei servizi finanziari, l’art. 74, par. 6, AI Act attribuisce la vigilanza del mercato alle autorità di settore — Banca d’Italia, CONSOB, IVASS — per i rispettivi vigilati.

Allegato III, art. 6(3) e registrazione

La classificazione come alto rischio passa, per la maggior parte dei casi d’uso, dall’Allegato III: tra gli altri, biometria, occupazione e gestione dei lavoratori, accesso a servizi essenziali — compresi il merito creditizio e la valutazione del rischio nelle assicurazioni vita e malattia.

L’inclusione nell’Allegato III non è però automatica. L’art. 6, par. 3, consente di ritenere un sistema non ad alto rischio quando non presenta un rischio significativo per la salute, la sicurezza o i diritti fondamentali — per esempio perché svolge un compito procedurale limitato — salvo che effettui profilazione di persone fisiche.

Chi se ne avvale deve documentare la valutazione (art. 6, par. 4) e, ai sensi dell’art. 49, par. 2, registrare se stesso e il sistema nella banca dati UE prima dell’immissione sul mercato o della messa in servizio. L’esenzione non elimina gli adempimenti: li trasforma in un onere di motivazione e trasparenza.

Che cosa fa l’AI Act Checker

L’AI Act Checker si compone di 9 domande, per circa 5 minuti, divise in due fasi:

  • Fase 1 – Classificazione (3 domande): tipo e finalità del sistema rispetto all’Allegato III, impatto su persone fisiche e profilazione, ambito territoriale (art. 2) e ruolo nella catena del valore (art. 3: fornitore, deployer o altro).
  • Fase 2 – Preparazione (6 domande): sorveglianza umana (art. 14), documentazione tecnica (art. 11), qualità dei dati (art. 10), intersezione con DORA per gli intermediari finanziari, stato di adeguamento.

L’esito compare a schermo e può essere salvato o stampato.

Restituisce una delle quattro fasce — alto rischio (Allegato III), rischio limitato (art. 50), rischio minimo, fuori ambito (art. 2) — e un livello di preparazione (avanzata, parziale, bassa), con gli obblighi applicabili, gli articoli di riferimento, l’autorità competente e il regime sanzionatorio dell’art. 99.

Le risposte al questionario restano sul dispositivo dell’utente e non vengono trasmesse né conservate; sono trattati solo i dati di contatto richiesti per accedere all’esito.

Che cosa non è

L’esito dell’AI Act Checker è un orientamento per categorie sulle risposte dichiarate: non è un parere legale né una certificazione di conformità, e le risposte non sono esaminate da un avvocato. Non sostituisce la valutazione documentata richiesta dall’art. 6, par. 4, né l’analisi del contratto con il fornitore del modello.

Per una classificazione del rischio AI Act completa, con gap analysis, lo Studio offre la Soluzione AI Act — Classificazione e Governance, articolata in Deployer Assessment e Provider Assessment.

Lo strumento è disponibile all’indirizzo AI Act Checker e fa parte della raccolta degli strumenti gratuiti dello Studio. Il quadro dei temi trattati è nell’area Tech, AI, Data & Digital Rights; approccio e team sono descritti in Chi siamo e I professionisti.

Domande frequenti

Il mio sistema rientra nell’Allegato III ma svolge un compito accessorio: devo comunque fare qualcosa?

Se si ritiene applicabile l’art. 6, par. 3, occorre documentare la valutazione e procedere alla registrazione ex art. 49, par. 2. Se il sistema profila persone fisiche, resta ad alto rischio.

Uso un sistema di IA acquistato da terzi: l’AI Act mi riguarda?

Sì, come deployer. Per i sistemi ad alto rischio l’art. 26 prevede obblighi propri dell’utilizzatore, tra cui sorveglianza umana e conservazione dei log nei limiti del proprio controllo; l’obbligo di alfabetizzazione dell’art. 4 si applica già oggi.

Lo strumento valuta anche le pratiche vietate dell’art. 5?

Lo strumento è costruito sulla classificazione per fasce di rischio. Un uso che possa ricadere tra le pratiche vietate richiede una verifica specifica, caso per caso.

Vuoi approfondire il tuo caso?

Parti dal AI Act Checker; per una valutazione sul caso concreto puoi scrivere allo Studio o prenotare una call.

Testo a cura della Redazione ADLP — aggiornato a novembre 2025.

Nota informativa. I contenuti e lo strumento hanno finalità esclusivamente informative e non costituiscono parere legale né sollecitazione di clientela ai sensi degli artt. 17 e 17-bis del Codice Deontologico Forense. Per ogni valutazione sul caso concreto è necessario un confronto professionale.