Articolo 28 del Regolamento (UE) 2024/1689 — Autorità di notifica. Testo ufficiale, interpretazione pratica, obblighi principali e implicazioni di conformità.

Sintesi del Testo Ufficiale

L'Articolo 28 del Regolamento (UE) 2024/1689 (EU AI Act) stabilisce il quadro per le autorità di notifica — gli organismi nazionali responsabili della designazione, del monitoraggio e della supervisione degli organismi di valutazione della conformità (organismi notificati) che valutano i sistemi di IA ad alto rischio.

Ai sensi dell'Articolo 28, ogni Stato membro deve designare almeno un'autorità di notifica responsabile di: stabilire e svolgere le procedure necessarie per la valutazione e la designazione degli organismi di valutazione della conformità; notificare tali organismi alla Commissione europea e agli altri Stati membri; e fornire un monitoraggio continuo degli organismi notificati per garantire il rispetto continuativo dei requisiti stabiliti nell'Articolo 31.

L'autorità di notifica deve essere strutturata in modo da evitare conflitti di interesse con gli organismi di valutazione della conformità che supervisiona. Deve essere operativamente indipendente da tali organismi e deve disporre di competenze tecniche e risorse sufficienti per svolgere efficacemente le proprie funzioni. Gli Stati membri possono assegnare il ruolo di autorità di notifica a un organismo nazionale esistente — inclusa un'autorità di vigilanza del mercato — a condizione che siano soddisfatti i necessari criteri di indipendenza.

L'Articolo 28 richiede inoltre alle autorità di notifica di rendere pubblicamente disponibili le informazioni sulle proprie procedure di valutazione e notifica, e di cooperare con la Commissione e le autorità di notifica degli altri Stati membri, anche tramite lo strumento di notifica elettronica della Commissione collegato alla banca dati NANDO. Qualsiasi modifica a una notifica — comprese sospensione, restrizione o revoca — deve essere comunicata tempestivamente attraverso tale sistema.

Cosa Significa in Pratica

L'Articolo 28 opera principalmente a livello istituzionale degli Stati membri, ma le sue implicazioni pratiche si ripercuotono sui fornitori di sistemi di IA ad alto rischio che richiedono una valutazione della conformità di terza parte prima di essere immessi sul mercato UE.

Per i governi degli Stati membri, l'obbligo immediato è di natura amministrativa: ciascuno deve formalmente designare o istituire un'autorità di notifica e comunicare tale designazione alla Commissione. Gli Stati membri che dispongono di un'infrastruttura di organismi notificati esistente nell'ambito della legislazione di armonizzazione settoriale (come per i dispositivi medici ai sensi del Regolamento (UE) 2017/745, o per i macchinari ai sensi della Direttiva 2006/42/CE) estenderanno o adatteranno tipicamente tali strutture per coprire i requisiti specifici dell'IA.

Per i fornitori di sistemi di IA ad alto rischio, l'autorità di notifica è il guardiano per l'accesso agli organismi di valutazione della conformità accreditati. Se il sistema di un fornitore rientra nelle categorie dell'Allegato I che richiedono una valutazione della conformità obbligatoria di terza parte, il fornitore deve collaborare con un organismo notificato che sia stato formalmente designato da un'autorità di notifica nazionale e iscritto nella banca dati NANDO. I fornitori devono verificare che qualsiasi organismo di valutazione della conformità con cui si relazionano disponga di una notifica valida e vigente che copra la categoria pertinente di sistema di IA.

In pratica, un fornitore che immette sul mercato UE, ad esempio, un sistema di categorizzazione biometrica o un componente di sicurezza basato sull'IA nei macchinari industriali deve:

  1. Identificare se il proprio sistema attiva la valutazione della conformità obbligatoria di terza parte.
  2. Selezionare un organismo notificato elencato nel NANDO nell'ambito di applicazione pertinente.
  3. Sottoporsi alla procedura di valutazione della conformità supervisionata da tale organismo.
  4. Garantire che l'organismo notificato rimanga validamente designato durante tutto il ciclo di vita del prodotto.

La funzione di monitoraggio dell'autorità di notifica implica che, se un organismo notificato perde la sua designazione — a causa di risultati di non conformità — i certificati da esso emessi possono essere interessati, creando un rischio di conformità a valle per i fornitori che detengono tali certificati.

Obblighi Principali

Rapporto con Altri Articoli

L'Articolo 28 è il fondamento strutturale del Capitolo 4 (Titolo III) e deve essere letto insieme agli articoli che lo seguono immediatamente. L'Articolo 29 specifica i requisiti dettagliati che le stesse autorità di notifica devono soddisfare — inclusi indipendenza, imparzialità e assenza di conflitti di interesse. L'Articolo 30 disciplina il processo di domanda attraverso cui gli organismi di valutazione della conformità richiedono la notifica, stabilendo quali informazioni devono essere presentate e valutate dall'autorità di notifica. L'Articolo 31 stabilisce i requisiti sostanziali che gli organismi notificati devono soddisfare affinché la designazione sia concessa o mantenuta.

Più in generale, l'Articolo 28 si collega all'Articolo 43, che specifica quali sistemi di IA ad alto rischio nell'Allegato I sono soggetti alla valutazione della conformità obbligatoria di terza parte — rendendo gli organismi notificati, e quindi le autorità di notifica, operativamente rilevanti. L'articolo si collega anche all'Articolo 74 e al quadro più ampio di vigilanza del mercato: le autorità di notifica e le autorità di vigilanza del mercato possono essere lo stesso organismo, e la loro cooperazione è essenziale per un'applicazione efficace. L'infrastruttura della banca dati NANDO a cui si fa riferimento nell'Articolo 28 è alla base degli obblighi di trasparenza che pervadono i capitoli sulla valutazione della conformità.

Cronologia di Conformità

L'EU AI Act è entrato in vigore il 1° agosto 2024, attivando un calendario di applicazione graduale con scadenze diverse per i diversi obblighi.

L'Articolo 28, in quanto parte del quadro istituzionale e di governance per gli organismi notificati, rientra nelle disposizioni applicabili ai sistemi di IA ad alto rischio ai sensi dell'Allegato I (sistemi coperti dalla legislazione di armonizzazione dell'Unione). L'infrastruttura di valutazione della conformità — inclusa la designazione formale delle autorità di notifica — deve essere operativa in tempo per supportare l'applicazione degli obblighi ad alto rischio.

Date di riferimento principali:

I fornitori e le autorità nazionali dovrebbero utilizzare la finestra 2024–2026 per identificare l'autorità di notifica competente nello Stato membro pertinente e confermare che siano disponibili organismi notificati con un ambito appropriato per la propria categoria di prodotto.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

Un'autorità di notifica è l'organismo pubblico nazionale designato da ciascuno Stato membro dell'UE responsabile della definizione e dello svolgimento delle procedure necessarie per la valutazione, la designazione, la notifica e il monitoraggio degli organismi di valutazione della conformità (organismi notificati) per i sistemi di IA ad alto rischio. Ogni Stato membro deve istituire o designare tale autorità ai sensi dell'Articolo 28.

Gli organismi notificati — vigilati dalle autorità di notifica — sono rilevanti per i sistemi di IA ad alto rischio elencati nell'Allegato I e per determinati sistemi dell'Allegato III soggetti a valutazione della conformità di terza parte. Ciò include in particolare i sistemi di IA destinati a essere utilizzati come componenti di sicurezza di prodotti coperti dalla legislazione di armonizzazione dell'Unione (ad es. macchinari, dispositivi medici, ascensori), dove le norme settoriali esistenti richiedono il coinvolgimento di un organismo notificato.

Sì. L'Articolo 28 consente esplicitamente agli Stati membri di designare un'autorità nazionale esistente per svolgere il ruolo di autorità di notifica, incluso un organismo che svolge anche funzioni di vigilanza del mercato, a condizione che tale organismo soddisfi i requisiti di indipendenza e competenza stabiliti negli Articoli 28 e 29.

La Commissione europea può richiedere chiarimenti o rimedi allo Stato membro. I fallimenti persistenti potrebbero avviare procedure di infrazione ai sensi del diritto dell'UE. Le autorità di notifica devono tenere informati la Commissione e gli altri Stati membri delle modifiche rilevanti alle designazioni degli organismi notificati, garantendo che la banca dati NANDO (New Approach Notified and Designated Organisations) rimanga accurata.

Le autorità di notifica operano come organismi amministrativi pubblici e sono soggette al diritto amministrativo nazionale del loro Stato membro e ai meccanismi di vigilanza dell'UE. Non sono direttamente soggette al regime sanzionatorio applicabile agli operatori privati ai sensi dell'Articolo 99, ma la loro condotta può essere esaminata dalla Commissione e dalle istituzioni UE pertinenti nell'ambito del quadro più ampio del diritto dell'Unione.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.