Articolo 22 del Regolamento (UE) 2024/1689 — Rappresentanti autorizzati dei fornitori stabiliti al di fuori dell'Unione. Testo ufficiale, interpretazione pratica, obblighi principali e implicazioni per la conformità.

Sintesi del testo ufficiale

L'Articolo 22 del Regolamento (UE) 2024/1689 stabilisce un meccanismo obbligatorio di accesso per i fornitori di sistemi di IA ad alto rischio e modelli di IA per uso generale che sono stabiliti in paesi terzi ma che immettono tali sistemi o modelli sul mercato dell'Unione o li mettono in servizio nell'Unione.

Tali fornitori devono, prima di rendere disponibile il proprio sistema di IA o modello GPAI nell'UE, designare — mediante mandato scritto — un rappresentante autorizzato stabilito nell'Unione. Il mandato deve conferire a tale rappresentante la facoltà di svolgere un insieme definito di compiti in nome del fornitore: verificare che la dichiarazione di conformità UE e la documentazione tecnica richiesta siano state correttamente redatte; garantire la registrazione nel database dell'UE di cui all'Articolo 71; e fungere da unico punto di contatto identificabile per l'Ufficio AI e per le autorità nazionali competenti in tutte le questioni relative alla conformità al Regolamento.

Il rappresentante autorizzato deve essere incluso nelle informazioni obbligatorie di registrazione e deve avere accesso a documentazione sufficiente per consentirgli di adempiere ai propri obblighi. Il rappresentante opera sotto un obbligo continuativo di cooperare con le autorità competenti e di avvisare immediatamente il fornitore di qualsiasi rischio o non conformità identificata. È importante notare che la nomina di un rappresentante autorizzato non solleva il fornitore del paese terzo dai propri obblighi ai sensi del Regolamento; entrambe le parti portano responsabilità distinte, con la responsabilità del rappresentante che deriva specificamente dai compiti attribuiti nel mandato.

Cosa significa in pratica

L'Articolo 22 funziona come l'equivalente nel Regolamento UE sull'IA dei concetti di "persona responsabile" o "rappresentante autorizzato" già familiari dalla legislazione sulla sicurezza dei prodotti come il Regolamento sui dispositivi medici e il Regolamento generale sulla sicurezza dei prodotti. Il suo effetto pratico è garantire che un'entità giuridicamente identificabile con una presenza fisica all'interno dell'UE sia sempre raggiungibile dalle autorità di regolamentazione, indipendentemente da dove abbia sede lo sviluppatore del sistema di IA.

Chi è interessato. Qualsiasi azienda non UE — che si tratti di uno sviluppatore statunitense di modelli fondazionali, di un'azienda di software robotico con sede a Singapore o di un fornitore di HR-tech con sede nel Regno Unito — che offre un sistema di IA ad alto rischio o un modello GPAI a clienti, responsabili del dispiegamento o utenti nell'UE deve mettere in atto questa struttura. Ciò include le aziende che distribuiscono tramite rivenditori UE o marketplace cloud: l'obbligo è in capo al fornitore, non al canale di distribuzione.

Cosa deve essere fatto. Il fornitore deve identificare una persona fisica o giuridica con sede in uno Stato membro dell'UE, concludere un mandato scritto che specifichi i compiti autorizzati del rappresentante, garantire che il rappresentante detenga copie (o accesso sicuro) della documentazione tecnica pertinente e delle dichiarazioni di conformità, e registrare i dettagli del rappresentante nel database dell'UE ai sensi dell'Articolo 71.

Esempio concreto. Un'azienda canadese che sviluppa uno strumento di credit scoring basato sull'IA classificato come ad alto rischio ai sensi dell'Allegato III deve contrattare uno studio legale stabilito nell'UE, una società di consulenza per la conformità o una controllata dedicata come entità giuridica come proprio rappresentante autorizzato prima di acquisire qualsiasi banca dell'UE come cliente. Il nome, l'indirizzo e i dati di contatto di quel rappresentante compaiono nel database dell'UE e nella documentazione del prodotto, offrendo alle autorità di sorveglianza del mercato francesi o tedesche un punto di contatto domestico immediato.

Obbligo continuativo. Il mandato non è una registrazione una tantum. Il rappresentante deve rimanere raggiungibile, mantenere la documentazione aggiornata ed escalare tempestivamente al fornitore qualsiasi non conformità identificata.

Obblighi principali

Relazione con altri articoli

L'Articolo 22 opera nell'ambito del quadro più ampio del Capitolo 3 che disciplina gli obblighi di fornitori e responsabili del dispiegamento e deve essere letto insieme a diverse altre disposizioni.

L'Articolo 16 stabilisce l'elenco completo degli obblighi che si applicano ai fornitori di sistemi di IA ad alto rischio; l'Articolo 22 delega efficacemente l'esecuzione domestica di tali obblighi al rappresentante autorizzato laddove il fornitore sia stabilito al di fuori dell'UE.

Gli Articoli 11 e 18 definiscono la documentazione tecnica e gli obblighi di conservazione dei registri che il rappresentante deve verificare siano stati adempiuti prima che il sistema sia immesso sul mercato.

L'Articolo 71 istituisce il database dell'UE in cui i dettagli del rappresentante devono essere registrati, rendendo l'Articolo 22 un prerequisito per la registrazione lecita da parte dei fornitori di paesi terzi.

L'Articolo 53 disciplina gli obblighi specifici per i fornitori di modelli di IA per uso generale; l'Articolo 22 estende il requisito del rappresentante autorizzato a questa categoria, rafforzando il fatto che i fornitori GPAI al di fuori dell'UE affrontano obblighi di controllo equivalenti.

Gli Articoli 74 e 75 sulla sorveglianza del mercato sono direttamente serviti dall'Articolo 22: le autorità competenti esercitano i loro poteri di vigilanza nei confronti del rappresentante autorizzato come ancoraggio domestico per l'esecuzione quando il fornitore effettivo è irraggiungibile.

Calendario di conformità

Il Regolamento UE sull'IA (Regolamento 2024/1689) è entrato in vigore il 1° agosto 2024, venti giorni dopo la pubblicazione nella Gazzetta ufficiale. L'applicazione è graduale:

I fornitori che immettono sistemi ad alto rischio sul mercato UE per la prima volta dopo il 2 agosto 2024 dovrebbero considerare il requisito del rappresentante autorizzato come un prerequisito per l'accesso al mercato fin dall'inizio, piuttosto che aspettare la data di applicazione pertinente per la loro categoria di sistema.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

Qualsiasi fornitore di un sistema di IA ad alto rischio o di un modello di IA per uso generale che sia stabilito al di fuori dell'Unione europea e immetta tale sistema o modello sul mercato UE o lo metta in servizio nell'Unione deve designare un rappresentante autorizzato stabilito nell'UE prima di rendere disponibile il sistema.

Il rappresentante autorizzato è incaricato per iscritto dal fornitore di svolgere compiti specifici per suo conto. Questi includono la verifica che la dichiarazione di conformità UE e la documentazione tecnica siano state redatte, la registrazione delle informazioni richieste nel database dell'UE e il fungere da punto di contatto per le autorità nazionali competenti e l'Ufficio AI per tutte le questioni di conformità.

Il rappresentante autorizzato agisce per conto del fornitore e può essere ritenuto responsabile dalle autorità nazionali competenti per il mancato adempimento degli obblighi laddove il fornitore non adempia ai propri obblighi. Il mandato deve delineare esplicitamente l'ambito dei compiti del rappresentante e il rappresentante deve cooperare pienamente con le autorità competenti.

Sì. L'Articolo 22 copre esplicitamente i fornitori di modelli di IA per uso generale (GPAI) immessi sul mercato dell'Unione, oltre ai fornitori di sistemi di IA ad alto rischio. Questa estensione riflette la vasta portata di accesso al mercato dei modelli GPAI, molti dei quali hanno origine in giurisdizioni extra-UE.

Il mancato rispetto dell'obbligo di designare un rappresentante autorizzato laddove richiesto costituisce una violazione degli obblighi del Capitolo 3. Le autorità nazionali di sorveglianza del mercato possono vietare o limitare l'accesso al mercato per il sistema in questione, e il fornitore può essere soggetto a sanzioni amministrative ai sensi dell'Articolo 99 del Regolamento.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.