La frase torna in quasi tutte le riunioni di compliance dell’ultimo anno: «noi non siamo fornitori, usiamo solo lo strumento». Si dice con sollievo, perché tutti hanno capito che a chi usa tocca la lista corta e a chi fabbrica quella lunga. E si dice senza aver fatto la verifica, che richiede venti minuti e quattro domande.
La tesi in una riga: nel regolamento europeo sull’IA il ruolo che ti obbliga non lo decide il contratto né la fattura. Lo decide cosa fai al sistema. C’è un articolo — il 25 — il cui unico lavoro è riclassificarti come fornitore nel momento in cui ci metti il tuo marchio, lo modifichi in modo sostanziale o ne cambi la finalità prevista. Configurare un agente su misura sopra una piattaforma di terzi sfiora tutte e tre le porte insieme, e quasi nessuno ha guardato.
Un avviso prima di continuare: questa è una mappa operativa per sapere cosa chiedere, non consulenza legale. Il ruolo applicabile dipende dal tuo caso concreto e va chiuso con il tuo consulente. Quello che si può fare senza avvocato è avere la lista dei sistemi e la domanda scritta bene accanto a ciascuno — ed è esattamente ciò che manca quando arriva la conversazione.
AI Act, fornitore o deployer: l’etichetta segue ciò che fai, non ciò che firmi
Il regolamento distribuisce gli obblighi per ruolo, non per dimensione d’impresa. Il fornitore sviluppa un sistema di IA e lo immette sul mercato o in servizio con il proprio nome o marchio. Il deployer lo utilizza sotto la propria autorità nell’esercizio della sua attività. L’intuizione di tutti è che comprare una licenza ti collochi per sempre nel secondo gruppo. L’articolo 25 esiste proprio perché non sia vero.
La meccanica è asciutta: un distributore, un importatore, un deployer o qualsiasi altro terzo è considerato fornitore di un sistema di IA ad alto rischio, con il pacchetto di obblighi che ne consegue, se si verifica una di queste tre situazioni. Fonte: Article 25: Responsibilities along the AI value chain, regolamento (UE) 2024/1689, consultato il 2 ottobre 2026.
| Innesco dell’art. 25 | Come appare quando lo fai | Perché supera la linea |
|---|---|---|
| Metti il tuo nome o marchio su un sistema ad alto rischio già sul mercato | Vestire l’assistente con il tuo logo e servirlo sul tuo dominio | Visto da fuori il sistema è tuo. Chi lo usa non distingue il tuo strato dal motore sottostante |
| Fai una modifica sostanziale e il sistema resta ad alto rischio | Collegare fonti dati proprie, riscrivere le istruzioni, allargare ciò che il sistema può eseguire | Hai cambiato il comportamento del sistema, e la valutazione di conformità originaria non copre più quello che hai montato |
| Cambi la finalità prevista di un sistema non ad alto rischio e lo fai diventare tale | Prendere un modello per finalità generali e metterlo a filtrare candidature o a dare priorità a segnalazioni dei clienti | La finalità prevista determina la classificazione. Cambiarla è riclassificare il sistema, e chi riclassifica risponde |
La terza riga è quella che prende più gente, ed è anche la più facile da superare senza riunione né verbale. Nessuno firma un documento che dica «cambiamo la finalità prevista». Quello che accade è che un assistente che riassumeva documenti inizia, tre iterazioni dopo, a ordinare una coda di candidature, perché a qualcuno sembrava funzionare bene e aggiungerlo è costato un pomeriggio.
Cosa ti costa il ruolo di deployer: l’articolo 26 in lista
Se la verifica esce pulita e sei deployer, la tua lista è quella dell’articolo 26. È esigente ma operativa: sono quasi tutte cose che si fanno o non si fanno nella vita quotidiana di un sistema che gira, non documenti che si scrivono una volta.
- Usare il sistema conformemente alle istruzioni per l’uso del fornitore. Non è un dettaglio: uscire dalle istruzioni è una delle vie per cui la responsabilità si sposta verso di te.
- Affidare la sorveglianza umana a persone fisiche con la competenza, la formazione e l’autorità necessarie. Tutte e tre, e l’autorità è quella che manca più spesso: sorvegliare senza poter fermare è guardare.
- Monitorare il funzionamento e, quando ci sia motivo di ritenere che l’uso conforme generi un rischio, sospendere l’uso e informare fornitore e autorità.
- Assicurarsi che i dati di input siano pertinenti e sufficientemente rappresentativi per la finalità prevista, nella misura in cui controlli quei dati.
- Conservare i log generati automaticamente per almeno sei mesi, salvo che il diritto dell’Unione o nazionale — in particolare quello sulla protezione dei dati — disponga altrimenti.
- Informare i rappresentanti dei lavoratori e le persone interessate prima di mettere in servizio un sistema ad alto rischio sul luogo di lavoro.
Fonte dell’elenco: Article 26: Obligations of deployers of high-risk AI systems, AI Act Service Desk della Commissione europea, consultato il 2 ottobre 2026. L’articolo prevede inoltre obblighi informativi verso le persone interessate dalle decisioni del sistema e, per certi usi, una valutazione d’impatto sui diritti fondamentali.
Guardato da vicino, l’articolo 26 descrive cosa significa esercire qualcosa in produzione: qualcuno che sorveglia, con l’autorità di spegnere, un registro che si conserva e un criterio sui dati che entrano. È la stessa sostanza che risolve governance e controllo dell’automazione con IA, per ragioni che non hanno nulla a che vedere con un regolatore. Chi l’ha già montato soddisfa l’articolo 26 quasi per accumulo; chi no, scopre che la norma gli sta chiedendo di costruire l’operatività che non ha mai costruito.
Cosa ti costa il ruolo di fornitore: il pacchetto completo dell’articolo 16
Qui sta l’asimmetria che rende la domanda importante. Passare a fornitore non è «un po’ più di burocrazia»: è entrare in un regime diverso, con obblighi che non si improvvisano nel trimestre in cui lo scopri.
| Obbligo del fornitore | Riferimento | Cosa implica costruire |
|---|---|---|
| Sistema di gestione dei rischi lungo tutto il ciclo di vita | art. 9 | Un processo continuo e documentato di identificazione, valutazione e mitigazione — non una matrice compilata una volta |
| Governance dei dati di addestramento, validazione e test | art. 10 | Provenienza, criteri di raccolta, bias esaminati, lacune note |
| Documentazione tecnica | art. 11 e allegato IV | Un fascicolo che descriva il sistema e permetta a un’autorità di valutarne la conformità |
| Registrazione automatica degli eventi | art. 12 | Tracciabilità by design, non log applicativi riciclati |
| Istruzioni per l’uso e trasparenza verso il deployer | art. 13 | Documentazione di prodotto: capacità, limiti, sorveglianza attesa |
| Sorveglianza umana progettata nel sistema stesso | art. 14 | Punti di intervento costruiti, non una policy scritta a parte |
| Accuratezza, robustezza e cibersicurezza | art. 15 | Livelli dichiarati e mantenuti nel tempo |
| Sistema di gestione della qualità | art. 17 | Procedure scritte e davvero seguite, con responsabili |
| Valutazione di conformità, marcatura CE e registrazione nella banca dati UE | art. 43, 48 e 71 | Un adempimento che presuppone che tutto il resto esista e sia dimostrabile |
| Conservazione della documentazione per dieci anni | art. 18 | Dieci anni, non sei mesi. Il salto di ordine di grandezza riassume la differenza |
Fonte: Article 16: Obligations of providers of high-risk AI systems, regolamento (UE) 2024/1689, consultato il 2 ottobre 2026. L’articolo 16 rimanda ai requisiti del capo 2 — articoli da 9 a 15 — e aggiunge il sistema di qualità, la valutazione di conformità e la registrazione.
Metti le due colonne a confronto come atterrano nella vita reale: il deployer conserva i log sei mesi, il fornitore conserva il fascicolo dieci anni. Il deployer sorveglia, il fornitore dimostra. Quella è la frontiera, e si supera con decisioni che sul momento sembrano scelte di prodotto.
Le tre porte dell’articolo 25 che si attraversano senza volerlo
Tutte e tre si attraversano nel lavoro normale di montare un agente utile. Nessuna richiede malafede. Tutte richiedono che nessuno abbia fatto la domanda nel momento giusto.
- Il marchio. L’assistente esce con il tuo nome, il tuo dominio e la tua identità visiva, perché presentarlo come «la chat di un fornitore esterno» faceva povero. Per l’articolo 25, mettere il tuo marchio su un sistema ad alto rischio già sul mercato è il più letterale dei tre inneschi.
- La modifica sostanziale. Fonti dati proprie, istruzioni riscritte, nuovi strumenti che il sistema può eseguire, un flusso che decide quando passare la palla a una persona. Ogni cambio sembra configurazione. La somma, sei mesi dopo, è un sistema il cui comportamento non è più quello che il fornitore ha valutato.
- La finalità prevista. La più silenziosa. Un sistema per finalità generali che inizia riassumendo e finisce decidendo, in un ambito che l’allegato III tratta come ad alto rischio — occupazione, istruzione, servizi essenziali, credito. Nessuno ha deciso di riclassificare niente: il perimetro è cresciuto da solo.
Il modo pratico per non superare la linea senza saperlo non è vietare i cambi: è avere scritto quanto può crescere da solo ogni sistema e chi autorizza lo scalino successivo. È esattamente la conversazione dei livelli di autonomia di un agente. La scala che lì serve a controllare il rischio operativo serve qui a controllare il rischio di classificazione: ogni gradino salito è un punto in cui si rifanno le quattro domande.
Il fornitore originario non scompare, ma smette di rispondere per quel sistema
C’è una conseguenza dell’articolo 25 che quasi nessuno legge e che cambia il modo di negoziare i contratti: quando qualcuno diventa fornitore per una di quelle tre vie, il fornitore iniziale non è più considerato fornitore di quel sistema specifico. Non è una ripartizione, è un passaggio di consegne. L’originario resta obbligato a cooperare strettamente, a mettere a disposizione le informazioni necessarie e a dare l’accesso tecnico ragionevolmente atteso perché il nuovo fornitore possa conformarsi — ma chi risponde è il nuovo.
Lo stesso articolo prevede che fornitore e terzi che forniscono sistemi, modelli, strumenti, servizi, componenti o processi integrati specifichino per iscritto informazioni, capacità e accesso tecnico necessari. Tradotto: quella clausola non è un extra da avvocati, è la condizione perché il passaggio sia esercibile. Senza, stai dimostrando la conformità di una scatola che non puoi aprire.
Quando scatta: il calendario si è spostato, la classificazione no
Il regime ad alto rischio arriva più tardi di quanto annunciato nel 2024. Secondo l’analisi di Orrick di luglio 2026 sul Digital Omnibus e gli otto cambi di compliance che chiude, gli obblighi per i sistemi ad alto rischio autonomi dell’allegato III slittano al 2 dicembre 2027 e quelli per l’IA incorporata in prodotti regolati dell’allegato I al 2 agosto 2028, mentre gli obblighi di trasparenza dell’articolo 50 si applicano dal 2 agosto 2026 senza modifiche.
La lettura pigra di quel rinvio è «abbiamo tempo». Quella corretta è un’altra: si è spostata la data di esigibilità, non il momento in cui si prende la decisione che ti classifica. Se l’agente che metti in produzione questo trimestre porta il tuo marchio e ha cambiato finalità, a dicembre 2027 non starai avviando un fascicolo: starai ricostruendo a ritroso un anno e mezzo di storia di un sistema che decide già. Documentazione tecnica e registro degli eventi non si scrivono retrospettivamente: o si generano dal primo giorno o non esistono.
E il calendario corre contro un parco che cresce in fretta. Nel 2025 il 20,0% delle imprese UE con dieci o più addetti usava tecnologie di IA, contro il 13,5% del 2024, secondo Eurostat (dati estratti a dicembre 2025). Ambito: Unione europea, imprese con dieci o più addetti. Quella cifra dimensiona il problema — quante organizzazioni hanno già qualcosa da classificare — non il nostro risultato né quello di nessun altro.
Come rispondere alla domanda questa settimana
La verifica è corta. Quello che non è corto è avere la lista su cui farla, ed è per questo che quasi nessuno l’ha fatta.
- Elenca i sistemi di IA in uso, ognuno con un responsabile. Se non riesci a nominarli, il lavoro comincia qui e non dalla classificazione: non si qualifica ciò che non è contato.
- Per ciascuno, decidi se la sua finalità ricade in un uso che l’allegato III tratta come ad alto rischio. Se non ricade, la domanda fornitore o deployer perde quasi tutto il suo peso. Se ricade, vai avanti.
- Fatti le tre domande dell’articolo 25: il nostro marchio compare sopra? l’abbiamo modificato in modo sostanziale? ne abbiamo cambiato la finalità rispetto a quanto documentato dal fornitore?
- Scrivi il ruolo risultante accanto al sistema, con la data e il nome di chi ha deciso. Un’etichetta senza responsabile si ridiscute alla riunione successiva.
- Conserva il ragionamento, non solo la conclusione. Quello che ti verrà chiesto non è l’etichetta: è perché hai scelto quella e con quali informazioni.
Il passo cinque è quello che quasi nessuno fa ed è quello che rende di più. Una classificazione senza ragionamento conservato è un’opinione con una data, e crolla il giorno in cui cambia il team o il fornitore aggiorna il modello. Montare quel fascicolo mentre il sistema gira — inventario, categoria di rischio, ruolo, documentazione e sorveglianza, ciascuno con il suo responsabile — è rispettare l’AI Act mentre operi la tua IA, e metà del lavoro consiste nel far sì che la traccia si generi da sola invece di essere ricostruita nel panico. Il pezzo che la rende dimostrabile, poter spiegare una decisione precisa mesi dopo, è tracciabilità delle decisioni di IA.
La domanda di oggi non è se il regime duro ti toccherà. È se qualcuno in azienda ha guardato. Quattro domande per sistema, un pomeriggio di lavoro e un documento noioso separano chi sa quale ruolo si applica da chi lo scoprirà quando non si potrà più cambiare niente.