Articolo 44 del Regolamento (UE) 2024/1689 — Certificati. Testo ufficiale, interpretazione pratica, obblighi principali e implicazioni per la conformità.
Sintesi del testo ufficiale
L'articolo 44 del Regolamento (UE) 2024/1689 stabilisce le regole che disciplinano i certificati rilasciati dagli organismi notificati in relazione alla valutazione della conformità dei sistemi di IA ad alto rischio. Ai sensi di questo articolo, i certificati rilasciati dagli organismi notificati devono essere redatti in una delle lingue ufficiali dello Stato membro dell'UE in cui l'organismo notificato è stabilito, o in una lingua accettabile per tale organismo.
L'articolo fissa un periodo massimo di validità di quattro anni per qualsiasi certificato rilasciato, con la possibilità di rinnovo a seguito di una nuova valutazione della conformità. Gli organismi notificati sono tenuti a tenere registri di tutti i certificati che rilasciano, compresi quelli che sono stati rifiutati, sospesi o ritirati. Tali registri devono essere messi a disposizione delle autorità nazionali competenti su richiesta.
L'articolo 44 impone inoltre che quando un organismo notificato sospende, limita o ritira un certificato, deve notificarlo all'autorità di sorveglianza del mercato competente dello Stato membro in cui il fornitore è stabilito, nonché agli altri organismi notificati operanti nell'ambito delle stesse procedure di valutazione della conformità. Deve essere informata anche la Commissione europea quando i certificati riguardano sistemi con implicazioni transfrontaliere.
L'articolo stabilisce, in modo importante, un principio di mutuo riconoscimento: i certificati rilasciati dagli organismi notificati in uno Stato membro sono validi in tutta l'Unione europea senza richiedere la ricertificazione, a sostegno del funzionamento del mercato unico dell'UE per i sistemi di IA ad alto rischio.
Cosa significa in pratica
L'articolo 44 è centrale per l'amministrazione pratica della valutazione della conformità di terze parti per i sistemi di IA ad alto rischio coperti dall'allegato III del Regolamento UE sull'IA. Interessa direttamente i fornitori di sistemi di IA ad alto rischio che sono tenuti a sottoporsi alla valutazione della conformità da parte di un organismo notificato anziché all'autovalutazione.
Per i fornitori, il limite di validità di quattro anni significa che l'accesso continuativo al mercato dipende dalla ricertificazione periodica. I fornitori devono monitorare le date di scadenza dei certificati e avviare le procedure di rinnovo in anticipo per evitare lacune nello stato di conformità che impedirebbero la legittima immissione sul mercato. Un certificato sospeso o ritirato richiede un'azione immediata: il sistema non può essere immesso sul mercato o messo in servizio fino a quando la situazione non viene risolta.
Per gli organismi notificati, l'articolo impone rigorosi obblighi di tenuta dei registri e di notifica. Qualsiasi decisione avversa — rifiuto, limitazione, sospensione o ritiro — deve essere comunicata sistematicamente alle autorità nazionali e agli organismi notificati omologhi, garantendo un'applicazione coordinata in tutta l'UE.
Esempio concreto: Un fornitore di un sistema di IA per l'identificazione biometrica certificato in Germania da un organismo notificato tedesco può lecitamente commercializzare quel sistema in Francia, Spagna e in tutti gli altri Stati membri dell'UE senza ottenere certificati nazionali separati. Tuttavia, se l'organismo notificato rileva durante la sorveglianza che il sistema non soddisfa più i requisiti degli articoli 9–15 e sospende il certificato, il fornitore deve immediatamente interrompere la distribuzione in tutta l'UE e notificare i deployer a valle.
Il principio del mutuo riconoscimento è una misura pratica di facilitazione del commercio, ma pone un'ingente posta commerciale sul mantenimento di un singolo certificato in buono stato.
Obblighi principali
- I certificati devono avere un periodo di validità definito che non superi i quattro anni; il rinnovo richiede una nuova valutazione della conformità che dimostri il mantenimento della conformità con i requisiti applicabili.
- Gli organismi notificati devono mantenere registri completi di tutti i certificati rilasciati, rifiutati, sospesi, limitati o ritirati, e rendere tali registri accessibili alle autorità nazionali competenti su richiesta.
- Le decisioni avverse sui certificati devono essere notificate immediatamente all'autorità nazionale competente di sorveglianza del mercato, agli altri organismi notificati operanti nell'ambito delle stesse procedure e, ove applicabile, alla Commissione europea.
- I fornitori devono cessare le attività di mercato se un certificato viene sospeso o ritirato, fino a quando la conformità non viene ristabilita e si ottiene un certificato valido.
- Il mutuo riconoscimento si applica in tutta l'UE: un certificato rilasciato da qualsiasi organismo notificato debitamente designato in uno Stato membro è valido in tutti gli Stati membri, senza requisiti di ricertificazione.
- I certificati devono essere redatti nella lingua dello Stato membro dell'organismo notificato emittente o in un'altra lingua ufficiale dell'UE concordata reciprocamente, garantendo l'accessibilità alle autorità nazionali.
Relazione con altri articoli
L'articolo 44 si colloca nel Titolo III, Capo 5 (Norme, valutazione della conformità, certificati e registrazione) e deve essere letto in stretta congiunzione con le disposizioni circostanti. L'articolo 43 definisce le procedure di valutazione della conformità applicabili — comprese le condizioni in cui il coinvolgimento di terze parti dell'organismo notificato è obbligatorio anziché facoltativo — stabilendo il processo a monte che l'articolo 44 disciplina in termini di gestione dei certificati.
Gli articoli 31–39 definiscono i requisiti che gli stessi organismi notificati devono soddisfare per essere designati, e gli obblighi che assumono come organismi di valutazione della conformità accreditati. L'integrità del regime di certificazione dell'articolo 44 dipende interamente dalla competenza di tali organismi.
Gli articoli 9–15 stabiliscono i requisiti sostanziali per i sistemi di IA ad alto rischio — gestione dei rischi, governance dei dati, trasparenza, supervisione umana, accuratezza e robustezza — rispetto ai quali vengono valutati i certificati. Un certificato ai sensi dell'articolo 44 è essenzialmente l'attestazione di un organismo notificato che queste disposizioni sono rispettate.
L'articolo 45 tratta le procedure di ricorso disponibili per i fornitori quando un organismo notificato rifiuta, sospende o ritira un certificato, fornendo il complemento procedurale alle norme sostanziali dell'articolo 44. L'articolo 51 disciplina gli obblighi di registrazione che seguono la certificazione, collegando i certificati alla banca dati dell'UE dei sistemi di IA ad alto rischio.
Calendario di conformità
L'articolo 44 è diventato parte del diritto dell'UE con l'entrata in vigore del Regolamento (UE) 2024/1689 il 2 agosto 2024. Tuttavia, la sua applicazione pratica è disciplinata dal calendario di attuazione graduale:
- 2 febbraio 2025 — Hanno iniziato ad applicarsi le disposizioni sulle pratiche di IA vietate (Titolo II). L'articolo 44 non era ancora operativo.
- 2 agosto 2025 — Hanno iniziato ad applicarsi le regole sui modelli di IA per uso generale (Titolo VIII) e gli obblighi di governance.
- 2 dicembre 2026 — L'articolo 44 diventa pienamente operativo per la maggior parte dei sistemi di IA ad alto rischio elencati nell'allegato III, compresi quelli in settori quali l'istruzione, l'occupazione, i servizi essenziali, l'applicazione della legge e la gestione delle frontiere. I fornitori che immettono tali sistemi sul mercato o li mettono in servizio devono essere in possesso di un certificato valido quando è richiesta la valutazione della conformità di terze parti.
- 2 agosto 2027 — Scadenza prorogata per i sistemi di IA ad alto rischio coperti dalla normativa esistente dell'UE sulla sicurezza dei prodotti (sistemi dell'allegato I), concedendo a tali settori tempo aggiuntivo per allineare le relazioni esistenti con gli organismi notificati e i quadri di conformità al nuovo regime di certificazione della legge sull'IA.
I fornitori che prevedono di necessitare di un certificato ai sensi dell'articolo 44 dovrebbero prendere contatto con gli organismi notificati ben prima della scadenza del dicembre 2026, considerata la domanda prevista sulla capacità di valutazione e il tempo necessario per condurre una valutazione della conformità approfondita ai sensi degli articoli 9–15.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
I certificati rilasciati dagli organismi notificati ai sensi dell'articolo 44 sono validi per un massimo di quattro anni. Possono essere rinnovati a seguito di una nuova valutazione della conformità, a condizione che il sistema di IA ad alto rischio continui a soddisfare i requisiti applicabili.
Solo gli organismi notificati designati dagli Stati membri dell'UE e ufficialmente elencati nella banca dati NANDO (New Approach Notified and Designated Organisations) sono autorizzati a rilasciare, rinnovare, sospendere o ritirare certificati ai sensi dell'articolo 44.
L'organismo notificato deve informare l'autorità di sorveglianza del mercato competente e la Commissione europea. Il fornitore deve cessare immediatamente di mettere a disposizione il sistema di IA interessato sul mercato o di metterlo in servizio fino a quando la conformità non viene ristabilita o si ottiene un nuovo certificato.
No. I certificati vengono rilasciati da uno specifico organismo notificato e non sono automaticamente trasferibili. Se un fornitore cambia organismo notificato, deve essere avviata una nuova valutazione della conformità. Tuttavia, il nuovo organismo può tenere conto delle valutazioni precedenti per evitare inutili duplicazioni.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.