Articolo 60 del Regolamento (UE) 2024/1689 — Test dei sistemi di IA ad alto rischio in condizioni reali al di fuori delle sandbox regolamentari per l'IA. Testo ufficiale, interpretazione pratica, obblighi principali e implicazioni per la conformità.

Sintesi del testo ufficiale

L'Articolo 60 del Regolamento (UE) 2024/1689 stabilisce le condizioni alle quali i fornitori e i futuri fornitori di sistemi di IA ad alto rischio possono condurre test in condizioni reali al di fuori del quadro strutturato delle sandbox regolamentari per l'IA istituite dagli Articoli 57-59. Questa disposizione riconosce che una valutazione significativa dei sistemi di IA ad alto rischio richiede spesso l'esposizione a genuini ambienti operativi, mantenendo al contempo garanzie commisurate ai rischi coinvolti.

L'articolo richiede che i test al di fuori delle sandbox siano condotti solo quando sia soddisfatta una serie di condizioni cumulative. Il fornitore o il futuro fornitore deve presentare una notifica all'autorità nazionale competente almeno 30 giorni prima dell'inizio dei test. La notifica deve includere un piano di test che descriva l'ambito, la durata, l'area geografica, le categorie di persone coinvolte e le misure di attenuazione del rischio in vigore.

Il consenso informato dei soggetti è un requisito fondamentale. Laddove il sistema di IA interagisca con o prenda decisioni che interessano persone fisiche identificabili, tali persone devono essere informate della loro partecipazione e devono acconsentire esplicitamente, salvo che la normativa settoriale applicabile non disponga altrimenti. I test non devono superare quanto è strettamente necessario per raggiungere gli obiettivi dichiarati e non devono esporre i soggetti a rischi o danni inaccettabili.

L'articolo richiede inoltre che i test siano condotti sotto la supervisione del fornitore, che i risultati vengano registrati e che gli incidenti gravi verificatisi durante i test vengano segnalati all'autorità competente. Gli Stati membri conservano la facoltà di autorizzare o rifiutare le attività di test nel loro territorio e possono imporre condizioni aggiuntive.

Cosa significa nella pratica

L'Articolo 60 è principalmente rilevante per le organizzazioni che sviluppano o implementano sistemi di IA ad alto rischio — come definiti ai sensi dell'Articolo 6 e dell'Allegato III del Regolamento — che devono validare le prestazioni o le proprietà di sicurezza del sistema in ambienti operativi reali prima o contestualmente alla valutazione formale di conformità. Ciò include, ad esempio, un ospedale che sperimenta uno strumento diagnostico assistito da IA in un ambiente clinico reale, o un istituto finanziario che testa un modello di merito creditizio con richiedenti reali al di fuori di una sandbox controllata.

In pratica, la conformità implica la definizione di un processo interno per la gestione dei test in condizioni reali che rispecchi gli obblighi dell'articolo. Prima dell'inizio di qualsiasi test, l'organizzazione deve predisporre un piano di test strutturato, verificare che tutti i meccanismi di consenso siano in atto e presentare la notifica richiesta all'autorità competente con almeno 30 giorni di anticipo — lasciando tempo sufficiente all'autorità per sollevare obiezioni o imporre condizioni.

Durante il test, l'organizzazione deve mantenere una supervisione umana attiva, documentare tutti gli incidenti rilevanti ed essere pronta a sospendere immediatamente i test se i rischi superano i livelli previsti. I dati raccolti durante i test rimangono soggetti agli obblighi GDPR applicabili, e il trattamento di categorie particolari di dati richiede una base giuridica specifica.

Le organizzazioni dovrebbero inoltre assicurarsi che i contratti con i deployer o con gli operatori di test terzi ripartiscano chiaramente la responsabilità per la conformità alle condizioni dell'Articolo 60, poiché l'obbligo ricade principalmente sul fornitore o sul futuro fornitore indipendentemente da chi conduce fisicamente il test. I quadri di governance interna — inclusa una persona responsabile designata e un registro documentato dei rischi per il test — sono fortemente consigliabili.

Obblighi principali

Relazione con altri articoli

L'Articolo 60 fa parte del Titolo VI (Misure a sostegno dell'innovazione) e deve essere letto insieme agli Articoli 57-59, che istituiscono il quadro principale per le sandbox regolamentari per l'IA. L'Articolo 60 funziona come percorso complementare per i test che non si svolgono all'interno di una sandbox formale, ma non sostituisce né riduce gli obblighi sostanziali di sicurezza e trasparenza che si applicano ai sistemi di IA ad alto rischio ai sensi del Titolo III (in particolare gli Articoli 8-15 sugli obblighi dei fornitori, la gestione del rischio e la documentazione tecnica).

I requisiti di consenso e protezione dei dati dell'Articolo 60 si intersecano direttamente con il Regolamento (UE) 2016/679 (GDPR), in particolare gli Articoli 6, 9 e 22 sul trattamento lecito e il processo decisionale automatizzato. L'Articolo 60 si collega inoltre all'Articolo 71 sulla banca dati dell'UE, che disciplina gli obblighi di registrazione, e all'Articolo 73 sulla vigilanza del mercato, poiché le autorità competenti possono ispezionare i test in condizioni reali. I fornitori dovrebbero considerare anche l'Articolo 26 sugli obblighi dei deployer, poiché i test in condizioni reali coinvolgono frequentemente infrastrutture e dati lato deployer.

Calendario di conformità

Il Regolamento UE sull'IA è entrato in vigore il 1° agosto 2024, venti giorni dopo la sua pubblicazione nella Gazzetta Ufficiale dell'Unione Europea. Le sue disposizioni si applicano in fasi:

Le organizzazioni che pianificano programmi di test in condizioni reali dovrebbero iniziare a progettare quadri di governance dei test conformi e procedure di notifica con largo anticipo rispetto alla data del 2 agosto 2026 per evitare ritardi quando l'obbligo diventa applicabile.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

I fornitori e i futuri fornitori di sistemi di IA ad alto rischio possono condurre test in condizioni reali al di fuori delle sandbox, a condizione che notifichino all'autorità nazionale competente pertinente almeno 30 giorni prima dell'inizio dei test e soddisfino le condizioni stabilite nell'Articolo 60, incluso l'ottenimento del consenso informato dei soggetti e l'attuazione di adeguate misure di attenuazione del rischio.

No. L'Articolo 60 stabilisce un percorso distinto per i test in condizioni reali che si svolgono al di fuori delle sandbox regolamentari formali disciplinate dagli Articoli 57-59. Fornisce un meccanismo meno gravoso ma impone comunque garanzie obbligatorie, requisiti di notifica e condizioni per la protezione dei soggetti coinvolti nei test.

I soggetti coinvolti nei test in condizioni reali devono fornire un consenso informato esplicito, salvo che la normativa settoriale applicabile non disponga altrimenti. Devono essere informati del loro diritto di ritirarsi senza subire conseguenze negative, protetti da qualsiasi effetto negativo indebito, e il fornitore deve garantire che eventuali danni derivanti dai test vengano affrontati. Sono previste tutele speciali per i gruppi vulnerabili.

L'Articolo 60 rientra nel Titolo VI e si applica dal 2 agosto 2026, che è la data di applicazione generale per la maggior parte delle disposizioni del Regolamento UE sull'IA. I sistemi di IA ad alto rischio elencati nell'Allegato III sono soggetti a obblighi graduali, con alcune categorie soggette al calendario esteso del 2 agosto 2027.

Non necessariamente nella fase di test, ma i test devono essere condotti in condizioni coerenti con l'uso previsto e i requisiti di gestione del rischio del Regolamento sull'IA. I fornitori devono registrare i test pianificati nella banca dati dell'UE e garantire che il piano di test, le garanzie e i meccanismi di vigilanza soddisfino le condizioni elencate nell'Articolo 60(4).

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.