Articolo 31 del Regolamento (UE) 2024/1689 — Requisiti relativi agli organismi notificati. Testo ufficiale, interpretazione pratica, obblighi principali e implicazioni per la conformità.
Sintesi del testo ufficiale
L'Articolo 31 del Regolamento (UE) 2024/1689 stabilisce le condizioni che un organismo di valutazione della conformità deve soddisfare prima che uno Stato membro possa notificarlo alla Commissione europea come organismo competente a svolgere valutazioni della conformità di terza parte per i sistemi di IA ad alto rischio.
L'articolo impone requisiti su più dimensioni. In primo luogo, l'organismo deve essere istituito ai sensi del diritto nazionale e possedere personalità giuridica. In secondo luogo, deve essere indipendente dai sistemi di IA che valuta, dai loro fornitori e da qualsiasi pressione commerciale, finanziaria o di altra natura che potrebbe comprometterne il giudizio; né l'organismo né il suo personale possono essere progettisti, sviluppatori, produttori, fornitori, installatori, acquirenti, proprietari, utenti o responsabili della manutenzione dei sistemi di IA che valutano. In terzo luogo, l'organismo e il suo personale devono possedere la necessaria competenza tecnica — inclusa la pertinente esperienza con le tecnologie dell'IA e le pratiche relative ai dati — e devono mantenere tale competenza attraverso una formazione continua. In quarto luogo, l'organismo deve essere finanziariamente solido e disporre di un'adeguata copertura assicurativa per la responsabilità civile. In quinto luogo, l'organismo deve avere procedure documentate per la gestione dei conflitti di interesse, per la riservatezza delle informazioni ottenute nel corso della valutazione e per la tutela degli interessi dei fornitori e delle terze parti. Infine, l'organismo deve partecipare alle attività di coordinamento a livello dell'Unione e cooperare con le autorità di vigilanza del mercato e le autorità di notifica.
Qualora un organismo notificato subappalti compiti o si avvalga di una filiale, deve garantire che tali soggetti soddisfino gli stessi requisiti e mantiene la piena responsabilità per il loro operato.
Cosa significa nella pratica
L'Articolo 31 è principalmente rivolto agli organismi di valutazione della conformità che aspirano allo status di organismo notificato e alle autorità di notifica nazionali responsabili della loro valutazione e designazione. Non impone obblighi diretti ai fornitori di IA, ma i suoi requisiti plasmano l'ecosistema in cui tali fornitori devono operare.
Per gli organismi di valutazione della conformità, la conformità all'Articolo 31 implica lo svolgimento di un esercizio interno completo di verifica della preparazione prima di richiedere la notifica. Ciò include la conduzione di una revisione strutturale per verificare l'indipendenza dai fornitori e dalle catene di approvvigionamento, il reclutamento o la riqualificazione di personale con competenze pratiche in apprendimento automatico, governance dei dati e nel dominio applicativo specifico dei sistemi di IA da valutare (ad esempio, dispositivi medici, sistemi biometrici o infrastrutture critiche). Gli organismi devono predisporre sistemi di gestione documentati che coprano la riservatezza, i conflitti di interesse e la garanzia della qualità, e devono sottoscrivere un'adeguata assicurazione per la responsabilità professionale.
Per i fornitori di sistemi di IA ad alto rischio che richiedono una valutazione della conformità di terza parte ai sensi dell'Articolo 43 — ad esempio, i sistemi elencati nell'Allegato III per i quali nessuna norma armonizzata copre integralmente i requisiti — la scelta di un organismo notificato implica la verifica che esso sia regolarmente iscritto nella banca dati NANDO e che il suo ambito di notifica copra il settore applicativo dell'IA pertinente. I fornitori dovrebbero inoltre verificare le modalità di subappalto dell'organismo e accertarsi che i valutatori delle filiali siano anch'essi conformi.
Le autorità di notifica nazionali devono costruire quadri di valutazione che testino rigorosamente i richiedenti rispetto a ciascun criterio dell'Articolo 31 e devono predisporre procedure di monitoraggio per verificare la conformità continuativa dopo la notifica, poiché il mantenimento di tali requisiti è una condizione per conservare lo status di organismo notificato.
Obblighi principali
- Indipendenza e imparzialità: L'organismo notificato, il suo senior management e il personale responsabile dello svolgimento dei compiti di valutazione della conformità non devono essere il progettista, lo sviluppatore, il produttore, il fornitore o l'utente dei sistemi di IA che valutano e devono essere liberi da qualsiasi influenza — commerciale, finanziaria o di altra natura — che potrebbe pregiudicarne l'obiettività.
- Competenza tecnica: L'organismo deve dimostrare sufficiente conoscenza ed esperienza nelle tecnologie dell'IA, nei dati e nella loro governance, nella cybersecurity e nel dominio applicativo specifico dei sistemi per i quali è notificato a valutare, e deve garantire che il personale riceva una formazione continua per stare al passo con gli sviluppi tecnologici.
- Personalità giuridica e stabilità finanziaria: L'organismo deve essere un'entità giuridicamente costituita ai sensi del diritto nazionale e deve essere in grado di dimostrare solidità finanziaria e disporre di un'adeguata assicurazione per la responsabilità civile a copertura delle proprie attività di valutazione.
- Sistemi di gestione documentati: L'organismo deve operare procedure documentate per la gestione dei conflitti di interesse, la tutela della riservatezza delle informazioni commercialmente sensibili e la gestione dei reclami e dei ricorsi dei fornitori.
- Norme sul subappalto e sulle filiali: Qualora compiti vengano subappaltati o delegati a una filiale, l'organismo notificato deve verificare che il subappaltatore o la filiale soddisfino tutti i requisiti dell'Articolo 31, deve informare il fornitore prima del subappalto e mantiene la piena responsabilità giuridica per i risultati.
- Cooperazione e partecipazione: L'organismo notificato deve cooperare con le autorità nazionali di vigilanza del mercato e le autorità di notifica, e deve partecipare ai gruppi di coordinamento a livello dell'Unione istituiti per gli organismi notificati nell'ambito del quadro del Regolamento UE sull'IA.
Relazione con altri articoli
L'Articolo 31 si colloca nel Titolo III, Capitolo 4, che disciplina l'intero quadro delle autorità di notifica e degli organismi notificati. Va letto congiuntamente all'Articolo 28, che definisce gli obblighi delle autorità di notifica, all'Articolo 29, che stabilisce i requisiti per le domande di notifica e la procedura di notifica alla Commissione, e all'Articolo 30, che riguarda l'istituzione e i compiti delle autorità di notifica a livello nazionale.
A valle, l'Articolo 31 si collega direttamente all'Articolo 33, che specifica gli obblighi operativi degli organismi notificati una volta designati — incluso il loro obbligo di svolgere valutazioni in conformità agli Articoli 43 e 44 — e all'Articolo 44, che disciplina i certificati rilasciati dagli organismi notificati e le condizioni per la loro sospensione o revoca. L'Articolo 43 determina con precisione quando la valutazione della conformità di terza parte da parte di un organismo notificato è obbligatoria rispetto a quando il fornitore può fare affidamento sul controllo interno. L'Articolo 49 sulla dichiarazione di conformità UE e l'Articolo 50 sulla marcatura CE sono i risultati a valle che dipendono da un valido certificato dell'organismo notificato ove richiesto.
Calendario di conformità
Il Regolamento (UE) 2024/1689 è entrato in vigore il 1° agosto 2024. Il Regolamento UE sull'IA si applica in fasi successive:
- 2 febbraio 2025: Hanno iniziato ad applicarsi i divieti sulle pratiche di IA a rischio inaccettabile (Titolo II).
- 2 agosto 2025: Sono diventate applicabili le norme sui modelli di IA di uso generale (Titolo VIII) e gli obblighi di governance per gli Stati membri.
- 2 agosto 2026: Diventano pienamente applicabili gli obblighi principali per i sistemi di IA ad alto rischio elencati nell'Allegato III — inclusi i requisiti di valutazione della conformità ai sensi dell'Articolo 43, e quindi i requisiti operativi per gli organismi notificati ai sensi dell'Articolo 31.
- 2 agosto 2027: Termine prorogato per alcuni sistemi di IA ad alto rischio che sono anche componenti di sicurezza di prodotti già soggetti alla legislazione di armonizzazione dell'Unione elencata nell'Allegato I (come dispositivi medici e macchinari).
In termini pratici, gli organismi di valutazione della conformità che desiderano essere operativi il 2 agosto 2026 devono aver avviato il processo di domanda ben prima di tale data, tenuto conto del tempo necessario per la valutazione nazionale e la notifica formale alla Commissione. Si prevedeva pertanto che gli Stati membri avessero in vigore i propri quadri di autorità di notifica e le procedure di valutazione al più tardi entro la metà del 2025.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Un organismo notificato è un'organizzazione di valutazione della conformità designata da uno Stato membro per svolgere valutazioni della conformità di terza parte per i sistemi di IA ad alto rischio, ove richiesto dall'Articolo 43. Per essere notificato, l'organismo deve soddisfare un insieme rigoroso di requisiti giuridici, organizzativi e tecnici stabiliti dall'Articolo 31, tra cui indipendenza, imparzialità, competenza tecnica e solidità finanziaria.
Gli Stati membri sono responsabili della designazione degli organismi notificati tramite la propria autorità di notifica nazionale. L'autorità di notifica valuta le organizzazioni richiedenti rispetto ai requisiti dell'Articolo 31 e, una volta soddisfatta, notifica formalmente la Commissione europea e gli altri Stati membri tramite la banca dati NANDO. La Commissione può sollevare obiezioni entro due settimane dalla notifica.
Sì, ma soltanto a condizioni rigorose. L'Articolo 31 consente agli organismi notificati di subappaltare specifiche attività di valutazione della conformità o di avvalersi di una filiale, a condizione che il subappaltatore o la filiale soddisfino anch'essi i requisiti dell'Articolo 31 e che l'organismo notificato informi preventivamente il fornitore e mantenga la piena responsabilità per il lavoro svolto.
Se un organismo notificato non soddisfa o cessa di soddisfare i requisiti dell'Articolo 31, l'autorità di notifica deve limitare, sospendere o revocare la notifica, in funzione della gravità del mancato adempimento. I certificati già rilasciati rimangono validi per un periodo transitorio, a meno che l'autorità di notifica non determini che debbano essere ritirati, e un altro organismo notificato subentra nella gestione dei fascicoli interessati.
L'Articolo 31 si applica a partire dal 2 agosto 2026, data in cui le norme per i sistemi di IA ad alto rischio ai sensi dell'Allegato III diventano pienamente applicabili. Tuttavia, si prevedeva che gli Stati membri designassero e notificassero gli organismi di valutazione della conformità ben prima di tale data, al fine di garantire che l'ecosistema fosse operativo nel momento in cui i fornitori di sistemi di IA ad alto rischio richiedessero la valutazione di terza parte.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.