Articolo 25 del Regolamento (UE) 2024/1689 — Responsabilità lungo la catena del valore dell'IA. Testo ufficiale, interpretazione pratica, obblighi principali e implicazioni di conformità.

Sintesi del Testo Ufficiale

L'Articolo 25 del Regolamento (UE) 2024/1689 (EU AI Act) stabilisce le condizioni in cui parti diverse dal fornitore originale assumono responsabilità a livello di fornitore per un sistema di IA ad alto rischio. L'articolo si colloca nel Titolo III, Capitolo 3, che disciplina gli obblighi di fornitori e deployer durante tutto il ciclo di vita dei sistemi di IA ad alto rischio.

L'articolo specifica tre scenari che determinano il cambiamento di responsabilità. In primo luogo, un distributore, importatore, deployer o altra parte terza diventa un fornitore — con tutti gli obblighi associati ai sensi del Capitolo 2 del Titolo III — quando immette sul mercato o mette in servizio un sistema di IA ad alto rischio con il proprio nome o marchio. In secondo luogo, lo status di fornitore viene assunto quando una parte terza apporta una modifica sostanziale a un sistema di IA ad alto rischio. In terzo luogo, una modifica dello scopo previsto di un sistema di IA ad alto rischio — anche senza alterazione fisica — può attivare i requisiti di riclassificazione e nuova valutazione.

Quando si verifica tale transizione di responsabilità, il fornitore originale non è automaticamente liberato dalla responsabilità. Il Regolamento richiede che gli accordi contrattuali tra le parti della catena di fornitura delineino chiaramente chi detiene quali obblighi in ogni fase. Ciò garantisce che la responsabilità regolamentare segua l'entità che esercita un controllo effettivo sulla distribuzione o sulla modifica del sistema. L'articolo rafforza il principio più ampio che l'EU AI Act assegna obblighi in base al ruolo e all'influenza effettivi di ciascun attore nella catena del valore, non semplicemente in base alle etichette contrattuali formali.

Cosa Significa in Pratica

L'Articolo 25 ha implicazioni dirette di conformità per qualsiasi organizzazione che integri, ribrandizzi, modifichi sostanzialmente o ridistribuisca un sistema di IA ad alto rischio di terze parti. Impedisce la comune pratica commerciale di presumere che la responsabilità di conformità ricada esclusivamente sul fornitore a monte.

Gli integratori di sistemi e i rivenditori che immettono un sistema di IA ad alto rischio sul mercato UE con il proprio marchio — ad esempio, una società software che incorpora in un proprio prodotto un motore di scoring creditizio basato sull'IA di terze parti e lo commercializza con il proprio nome — diventano fornitori ai sensi del Regolamento. Devono adempiere a tutti gli obblighi stabiliti nell'Articolo 16, comprese le valutazioni della conformità, la documentazione tecnica, la registrazione nella banca dati UE e l'apposizione della marcatura CE.

Le aziende che modificano i sistemi di IA devono valutare se le loro modifiche costituiscano una modifica sostanziale. Il nuovo addestramento di un modello su un nuovo set di dati, l'alterazione delle soglie decisionali in modo da modificare i profili di rischio, o l'estensione delle funzionalità del sistema in un nuovo dominio sono esempi che probabilmente attivano una nuova valutazione. Anche una modifica puramente a livello software che incide sui risultati in un contesto regolamentato può qualificarsi come tale.

I deployer che riutilizzano i sistemi al di là dello scopo originale previsto — ad esempio, utilizzando uno strumento generico di analisi del luogo di lavoro per prendere decisioni occupazionali — devono valutare se il nuovo caso d'uso rientri in una categoria ad alto rischio e, in tal caso, se siano diventati di fatto il fornitore del sistema.

In pratica, le organizzazioni dovrebbero verificare tutti i sistemi di IA nel proprio portafoglio, mappare lo scopo previsto documentato dal fornitore originale e stabilire processi di governance interni per segnalare quando le modifiche proposte o i nuovi casi d'uso si avvicinano alle soglie dell'Articolo 25.

Obblighi Principali

Rapporto con Altri Articoli

L'Articolo 25 funge da collegamento tra gli obblighi del fornitore definiti nell'Articolo 16 (obblighi dei fornitori di sistemi di IA ad alto rischio) e gli obblighi del deployer nell'Articolo 26. Garantisce che le responsabilità elencate nell'Articolo 16 — documentazione tecnica, valutazione della conformità, gestione della qualità, monitoraggio post-commercializzazione — non possano essere eluse mediante accordi contrattuali o strutturazione societaria.

Deve essere letto insieme all'Articolo 6 (regole di classificazione per i sistemi di IA ad alto rischio) e all'Allegato III, che definiscono quando un sistema è ad alto rischio e quindi soggetto al regime completo degli obblighi del fornitore. L'Articolo 47 (Dichiarazione di conformità UE) e l'Articolo 48 (Marcatura CE) sono direttamente implicati quando un nuovo fornitore deve ricertificare un sistema modificato.

L'Articolo 71 (Banca dati UE dei sistemi di IA ad alto rischio) è rilevante perché la nuova registrazione è richiesta quando cambia lo status del fornitore. Il Considerando 79 fornisce una guida interpretativa su cosa costituisce una modifica sostanziale. Per le catene di fornitura che coinvolgono modelli GPAI, gli Articoli 51–56 disciplinano gli obblighi del fornitore del modello a monte, ma l'Articolo 25 determina quando un integratore di sistemi che costruisce su quel modello diventa a propria volta un fornitore di sistemi di IA ad alto rischio.

Cronologia di Conformità

L'EU AI Act è entrato in vigore il 1° agosto 2024 (venti giorni dopo la pubblicazione nella Gazzetta Ufficiale dell'UE il 12 luglio 2024). L'applicazione è graduale:

Le organizzazioni dovrebbero iniziare la mappatura della conformità all'Articolo 25 — in particolare gli audit della catena di fornitura e i protocolli di governance delle modifiche — ben prima della scadenza dell'agosto 2026.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

L'Articolo 25 si applica a distributori, importatori, deployer e qualsiasi altra parte terza che immette sul mercato un sistema di IA ad alto rischio o lo mette in servizio con il proprio nome o marchio, oppure che modifica un sistema di IA ad alto rischio in modo da alterarne lo scopo previsto o lo stato di conformità. In tali casi, tali parti assumono obblighi a livello di fornitore ai sensi del Regolamento.

Un deployer è considerato un fornitore — e deve soddisfare tutti gli obblighi del fornitore — quando immette sul mercato o mette in servizio un sistema di IA ad alto rischio con il proprio nome o marchio, apporta una modifica sostanziale a un sistema di IA ad alto rischio che ne modifica lo scopo previsto, oppure modifica un sistema di IA ad alto rischio in modo da poterne influenzare la conformità con i requisiti del Titolo III, Capitolo 2.

Una modifica sostanziale è una variazione a un sistema di IA ad alto rischio, sia fisica che logica, che influisce sulla conformità del sistema con i requisiti del Titolo III, Capitolo 2, o comporta una modifica dello scopo previsto per il quale il sistema è stato valutato. Una modifica sostanziale attiva gli obblighi di nuova valutazione e nuova registrazione.

Quando una parte terza assume lo status di fornitore ai sensi dell'Articolo 25, il fornitore originale non è automaticamente sollevato da ogni responsabilità. Gli accordi contrattuali e la natura della modifica determinano gli obblighi continuativi. Le parti sono incoraggiate a documentare chiaramente le responsabilità negli accordi tecnici e legali lungo tutta la catena di fornitura.

L'Articolo 25 si concentra sulle responsabilità all'interno della catena del valore dei sistemi di IA ad alto rischio. Per i modelli di IA per uso generale (GPAI), si applicano obblighi separati ai sensi del Titolo VIII (Articoli 51–56). Tuttavia, gli integratori che costruiscono sistemi di IA ad alto rischio su modelli GPAI devono valutare se la loro integrazione attivi gli obblighi del fornitore ai sensi dell'Articolo 25.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.