Articolo 73 del Regolamento (UE) 2024/1689 — Segnalazione di incidenti gravi. Testo ufficiale, interpretazione pratica, obblighi fondamentali e implicazioni per la conformità.
Sintesi del testo ufficiale
L'Articolo 73 del Regolamento (UE) 2024/1689 (il Regolamento UE sull'IA) stabilisce un obbligo obbligatorio di segnalazione degli incidenti gravi per i fornitori di sistemi di IA ad alto rischio resi disponibili sul mercato dell'Unione. Ai sensi di tale disposizione, i fornitori devono segnalare qualsiasi incidente grave all'autorità di vigilanza del mercato dello Stato membro in cui si è verificato l'incidente, senza indugio indebito e nei tempi specificati dall'articolo.
L'articolo definisce le informazioni che devono essere incluse in una segnalazione: una descrizione dell'incidente, il sistema di IA ad alto rischio coinvolto, la natura del danno causato o rischiato, le misure correttive adottate o pianificate e qualsiasi documentazione tecnica pertinente. Qualora un fornitore non sia stabilito nell'Unione, il rappresentante autorizzato assume l'obbligo di segnalazione.
L'Articolo 73 prevede inoltre che, qualora un incidente grave rientri contemporaneamente nell'ambito di applicazione di altri strumenti legislativi dell'Unione — come il Regolamento (UE) 2017/745 sui dispositivi medici o la Direttiva 2016/680 sul trattamento dei dati nell'attività di contrasto — il fornitore possa presentare un'unica notifica attraverso il canale di segnalazione più appropriato, a condizione che tutti i requisiti informativi ai sensi di ciascuno strumento applicabile siano soddisfatti. Le autorità di vigilanza del mercato devono condividere i dati sugli incidenti con l'Ufficio europeo per l'IA e con le autorità degli altri Stati membri in cui lo stesso sistema è distribuito, garantendo la consapevolezza situazionale a livello dell'Unione.
Cosa significa in pratica
Per qualsiasi organizzazione che immette un sistema di IA ad alto rischio sul mercato UE — sia come sviluppatore originale, importatore o rappresentante autorizzato — l'Articolo 73 crea un obbligo operativo attivo che si attiva nel momento in cui viene rilevato un incidente grave.
In termini pratici, la conformità richiede tre flussi di lavoro paralleli. In primo luogo, il rilevamento interno: le organizzazioni devono disporre di sistemi di monitoraggio, infrastrutture di registrazione e processi di triage degli incidenti in grado di identificare gli eventi che soddisfano la soglia di incidente grave definita nell'Articolo 3(49). Un'anomalia in un sistema di IA per la valutazione del credito che causa una decisione di prestito discriminatoria su larga scala, o un malfunzionamento in uno strumento diagnostico medico basato sull'IA che contribuisce a una diagnosi errata, si qualificherebbero probabilmente entrambi.
In secondo luogo, la notifica: una volta identificato un incidente, il tempo inizia a scorrere. Una finestra di 72 ore si applica quando la vita o la sicurezza sono a rischio immediato; una finestra di 15 giorni si applica negli altri casi. Le organizzazioni hanno bisogno di modelli di notifica pre-redatti, contatti di segnalazione designati all'interno dei loro sistemi di gestione della qualità (QMS) e chiarezza su quale autorità nazionale di vigilanza del mercato ha competenza — tipicamente determinata da dove si trova il deployer o l'utente interessato.
In terzo luogo, il follow-up: la notifica iniziale è raramente la fine. Le autorità richiederanno informazioni supplementari, registri tecnici e analisi delle cause profonde. I fornitori dovrebbero mantenere un registro degli incidenti e documentare tutte le azioni correttive adottate.
Un'azienda di imaging medico che distribuisce uno strumento diagnostico IA in Germania e Francia deve essere pronta a notificare la Bundesnetzagentur (o l'autorità competente designata in Germania) e la corrispondente autorità francese simultaneamente in caso di incidenti in entrambe le giurisdizioni. L'Ufficio europeo per l'IA riceve dati consolidati per monitorare i modelli transfrontalieri.
Obblighi fondamentali
- Notifica immediata: Segnalare gli incidenti gravi all'autorità di vigilanza del mercato competente dello Stato membro interessato senza indugio indebito — entro 72 ore quando la vita o la sicurezza sono a rischio, e non oltre 15 giorni negli altri casi.
- Contenuto sostanziale della segnalazione: Includere una descrizione dell'incidente, l'identificazione del sistema di IA, la natura e l'entità del danno, le misure correttive adottate o pianificate, e i riferimenti alla documentazione tecnica pertinente mantenuta ai sensi dell'Articolo 11.
- Obbligo del rappresentante autorizzato: Qualora il fornitore sia stabilito al di fuori dell'UE, il rappresentante autorizzato designato ai sensi dell'Articolo 22 è responsabile della presentazione della segnalazione dell'incidente per conto del fornitore.
- Coordinamento tra strumenti: Qualora un incidente attivi anche obblighi di segnalazione ai sensi di altre normative dell'Unione (ad es., MDR, NIS2, DORA), il fornitore può consolidare le notifiche, a condizione che tutti i requisiti informativi normativi siano soddisfatti integralmente.
- Condivisione delle informazioni da parte delle autorità: Le autorità di vigilanza del mercato che ricevono una segnalazione devono condividerla con l'Ufficio europeo per l'IA e notificare le autorità degli altri Stati membri dove lo stesso sistema è in uso, consentendo una risposta coordinata a livello dell'Unione.
- Mantenimento del registro degli incidenti: I fornitori devono mantenere registri di tutti gli incidenti gravi e dei quasi-incidenti nell'ambito dei loro obblighi di monitoraggio post-commercializzazione ai sensi dell'Articolo 72, garantendo la tracciabilità e la prontezza agli audit.
Relazione con altri articoli
L'Articolo 73 non può essere letto isolatamente. È il meccanismo di notifica che rende operativo il quadro più ampio di monitoraggio post-commercializzazione stabilito nell'Articolo 72, che impone ai fornitori di mantenere sistemi di monitoraggio continuo e registri degli incidenti come parte del sistema di gestione della qualità. Il QMS stesso è disciplinato dall'Articolo 17, che stabilisce i requisiti di documentazione e di processo che sono alla base di qualsiasi segnalazione di incidente credibile.
La definizione di "incidente grave" nell'Articolo 3(49) è la soglia di attivazione per gli obblighi dell'Articolo 73, e la portata del "sistema di IA ad alto rischio" nell'Articolo 6 e nell'Allegato III determina quali sistemi rientrano nell'ambito di applicazione dell'articolo. L'Articolo 22 disciplina i rappresentanti autorizzati ed è direttamente richiamato per i fornitori non UE.
A livello di vigilanza del mercato, l'Articolo 73 confluisce nell'architettura di vigilanza più ampia degli Articoli da 74 a 77 (poteri di vigilanza del mercato, accesso alle informazioni e misure correttive). L'Articolo 78 disciplina la riservatezza delle informazioni condivise tra le autorità. Per i modelli di IA a uso generale con rischio sistemico, l'Articolo 55 impone obblighi paralleli di segnalazione degli incidenti che interagiscono con l'Articolo 73 quando tali modelli sono integrati in applicazioni ad alto rischio.
Calendario di conformità
Il Regolamento UE sull'IA è entrato in vigore il 1° agosto 2024, venti giorni dopo la pubblicazione nella Gazzetta ufficiale dell'Unione europea. Tuttavia, le sue disposizioni si applicano secondo un calendario graduale:
- 2 febbraio 2025: I divieti sulle pratiche di IA a rischio inaccettabile (Titolo II) sono diventati applicabili.
- 2 agosto 2025: Gli obblighi per i modelli di IA a uso generale (Titolo VIII, inclusa la segnalazione del rischio sistemico dell'Articolo 55) sono diventati applicabili. L'Ufficio europeo per l'IA e le strutture di governance sono diventati operativi.
- 2 agosto 2026: Le norme applicabili ai sistemi di IA ad alto rischio elencati nell'Allegato III che non sono componenti di sicurezza di prodotti regolamentati dalla legislazione di armonizzazione dell'Unione esistente diventano applicabili — la segnalazione degli incidenti ai sensi dell'Articolo 73 entra in pieno vigore per questi sistemi a questa data.
- 2 agosto 2027: Le norme per i sistemi di IA ad alto rischio che sono componenti di sicurezza di prodotti già coperti dalla legislazione di armonizzazione dell'Unione (ad es., dispositivi medici, macchinari) diventano applicabili, completando l'introduzione graduale.
Le organizzazioni che distribuiscono sistemi di IA ad alto rischio nel campo di applicazione delle date di dicembre 2026 / agosto 2027 dovrebbero trattare il periodo 2025-2026 come il periodo di costruzione della conformità: implementando l'infrastruttura di monitoraggio post-commercializzazione, elaborando le procedure di risposta agli incidenti e testando i flussi di lavoro di notifica ben prima che gli obblighi dell'Articolo 73 entrino in vigore.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
I fornitori di sistemi di IA ad alto rischio immessi sul mercato UE sono i principali soggetti obbligati alla segnalazione ai sensi dell'Articolo 73. Qualora un fornitore sia stabilito al di fuori dell'UE, il rappresentante autorizzato assume l'obbligo di segnalazione per conto del fornitore. Anche i deployer che sono autorità pubbliche o istituzioni dell'Unione possono essere soggetti a obblighi di segnalazione qualora vengano a conoscenza di un incidente grave.
Un incidente grave è definito nell'Articolo 3(49) del Regolamento (UE) 2024/1689 come un incidente o un malfunzionamento di un sistema di IA ad alto rischio che porta direttamente o indirettamente alla morte di una persona o a danni gravi alla salute, alla proprietà o all'ambiente di una persona, oppure a una grave e irreversibile perturbazione delle infrastrutture critiche. I quasi-incidenti che avrebbero potuto portare a tali esiti possono anche attivare la segnalazione a seconda degli orientamenti dell'autorità nazionale di vigilanza del mercato.
I fornitori devono notificare all'autorità di vigilanza del mercato pertinente immediatamente dopo essere venuti a conoscenza di un incidente grave e non oltre 15 giorni dalla prima conoscenza. Qualora l'incidente comporti un rischio per la vita o la sicurezza delle persone, la notifica deve essere effettuata senza indugio indebito e, ove possibile, non oltre 72 ore dopo che il fornitore ne è venuto a conoscenza.
La segnalazione deve essere inviata all'autorità di vigilanza del mercato dello Stato membro in cui si è verificato l'incidente o in cui è stabilito l'utente interessato. L'Agenzia dell'Unione europea per la cibersicurezza (ENISA) funge da archivio centrale per alcuni incidenti legati alle infrastrutture, e l'Ufficio europeo per l'IA coordina il flusso di informazioni a livello dell'Unione.
No. L'Articolo 73 si applica specificamente ai sistemi di IA ad alto rischio come definiti nell'Articolo 6 ed elencati nell'Allegato III, nonché ai modelli di IA a uso generale con rischio sistemico nella misura in cui gli incidenti gravi derivano dalla loro integrazione in applicazioni ad alto rischio. I sistemi di IA a basso rischio e a rischio minimo non sono soggetti all'obbligo di segnalazione degli incidenti ai sensi del presente articolo.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.