Articolo 73 del Regolamento (UE) 2024/1689 — Segnalazione di incidenti gravi. Testo ufficiale, interpretazione pratica, obblighi fondamentali e implicazioni per la conformità.

Sintesi del testo ufficiale

L'Articolo 73 del Regolamento (UE) 2024/1689 (il Regolamento UE sull'IA) stabilisce un obbligo obbligatorio di segnalazione degli incidenti gravi per i fornitori di sistemi di IA ad alto rischio resi disponibili sul mercato dell'Unione. Ai sensi di tale disposizione, i fornitori devono segnalare qualsiasi incidente grave all'autorità di vigilanza del mercato dello Stato membro in cui si è verificato l'incidente, senza indugio indebito e nei tempi specificati dall'articolo.

L'articolo definisce le informazioni che devono essere incluse in una segnalazione: una descrizione dell'incidente, il sistema di IA ad alto rischio coinvolto, la natura del danno causato o rischiato, le misure correttive adottate o pianificate e qualsiasi documentazione tecnica pertinente. Qualora un fornitore non sia stabilito nell'Unione, il rappresentante autorizzato assume l'obbligo di segnalazione.

L'Articolo 73 prevede inoltre che, qualora un incidente grave rientri contemporaneamente nell'ambito di applicazione di altri strumenti legislativi dell'Unione — come il Regolamento (UE) 2017/745 sui dispositivi medici o la Direttiva 2016/680 sul trattamento dei dati nell'attività di contrasto — il fornitore possa presentare un'unica notifica attraverso il canale di segnalazione più appropriato, a condizione che tutti i requisiti informativi ai sensi di ciascuno strumento applicabile siano soddisfatti. Le autorità di vigilanza del mercato devono condividere i dati sugli incidenti con l'Ufficio europeo per l'IA e con le autorità degli altri Stati membri in cui lo stesso sistema è distribuito, garantendo la consapevolezza situazionale a livello dell'Unione.

Cosa significa in pratica

Per qualsiasi organizzazione che immette un sistema di IA ad alto rischio sul mercato UE — sia come sviluppatore originale, importatore o rappresentante autorizzato — l'Articolo 73 crea un obbligo operativo attivo che si attiva nel momento in cui viene rilevato un incidente grave.

In termini pratici, la conformità richiede tre flussi di lavoro paralleli. In primo luogo, il rilevamento interno: le organizzazioni devono disporre di sistemi di monitoraggio, infrastrutture di registrazione e processi di triage degli incidenti in grado di identificare gli eventi che soddisfano la soglia di incidente grave definita nell'Articolo 3(49). Un'anomalia in un sistema di IA per la valutazione del credito che causa una decisione di prestito discriminatoria su larga scala, o un malfunzionamento in uno strumento diagnostico medico basato sull'IA che contribuisce a una diagnosi errata, si qualificherebbero probabilmente entrambi.

In secondo luogo, la notifica: una volta identificato un incidente, il tempo inizia a scorrere. Una finestra di 72 ore si applica quando la vita o la sicurezza sono a rischio immediato; una finestra di 15 giorni si applica negli altri casi. Le organizzazioni hanno bisogno di modelli di notifica pre-redatti, contatti di segnalazione designati all'interno dei loro sistemi di gestione della qualità (QMS) e chiarezza su quale autorità nazionale di vigilanza del mercato ha competenza — tipicamente determinata da dove si trova il deployer o l'utente interessato.

In terzo luogo, il follow-up: la notifica iniziale è raramente la fine. Le autorità richiederanno informazioni supplementari, registri tecnici e analisi delle cause profonde. I fornitori dovrebbero mantenere un registro degli incidenti e documentare tutte le azioni correttive adottate.

Un'azienda di imaging medico che distribuisce uno strumento diagnostico IA in Germania e Francia deve essere pronta a notificare la Bundesnetzagentur (o l'autorità competente designata in Germania) e la corrispondente autorità francese simultaneamente in caso di incidenti in entrambe le giurisdizioni. L'Ufficio europeo per l'IA riceve dati consolidati per monitorare i modelli transfrontalieri.

Obblighi fondamentali

Relazione con altri articoli

L'Articolo 73 non può essere letto isolatamente. È il meccanismo di notifica che rende operativo il quadro più ampio di monitoraggio post-commercializzazione stabilito nell'Articolo 72, che impone ai fornitori di mantenere sistemi di monitoraggio continuo e registri degli incidenti come parte del sistema di gestione della qualità. Il QMS stesso è disciplinato dall'Articolo 17, che stabilisce i requisiti di documentazione e di processo che sono alla base di qualsiasi segnalazione di incidente credibile.

La definizione di "incidente grave" nell'Articolo 3(49) è la soglia di attivazione per gli obblighi dell'Articolo 73, e la portata del "sistema di IA ad alto rischio" nell'Articolo 6 e nell'Allegato III determina quali sistemi rientrano nell'ambito di applicazione dell'articolo. L'Articolo 22 disciplina i rappresentanti autorizzati ed è direttamente richiamato per i fornitori non UE.

A livello di vigilanza del mercato, l'Articolo 73 confluisce nell'architettura di vigilanza più ampia degli Articoli da 74 a 77 (poteri di vigilanza del mercato, accesso alle informazioni e misure correttive). L'Articolo 78 disciplina la riservatezza delle informazioni condivise tra le autorità. Per i modelli di IA a uso generale con rischio sistemico, l'Articolo 55 impone obblighi paralleli di segnalazione degli incidenti che interagiscono con l'Articolo 73 quando tali modelli sono integrati in applicazioni ad alto rischio.

Calendario di conformità

Il Regolamento UE sull'IA è entrato in vigore il 1° agosto 2024, venti giorni dopo la pubblicazione nella Gazzetta ufficiale dell'Unione europea. Tuttavia, le sue disposizioni si applicano secondo un calendario graduale:

Le organizzazioni che distribuiscono sistemi di IA ad alto rischio nel campo di applicazione delle date di dicembre 2026 / agosto 2027 dovrebbero trattare il periodo 2025-2026 come il periodo di costruzione della conformità: implementando l'infrastruttura di monitoraggio post-commercializzazione, elaborando le procedure di risposta agli incidenti e testando i flussi di lavoro di notifica ben prima che gli obblighi dell'Articolo 73 entrino in vigore.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)

Download JSON · CC BY 4.0

Frequently Asked Questions

I fornitori di sistemi di IA ad alto rischio immessi sul mercato UE sono i principali soggetti obbligati alla segnalazione ai sensi dell'Articolo 73. Qualora un fornitore sia stabilito al di fuori dell'UE, il rappresentante autorizzato assume l'obbligo di segnalazione per conto del fornitore. Anche i deployer che sono autorità pubbliche o istituzioni dell'Unione possono essere soggetti a obblighi di segnalazione qualora vengano a conoscenza di un incidente grave.

Un incidente grave è definito nell'Articolo 3(49) del Regolamento (UE) 2024/1689 come un incidente o un malfunzionamento di un sistema di IA ad alto rischio che porta direttamente o indirettamente alla morte di una persona o a danni gravi alla salute, alla proprietà o all'ambiente di una persona, oppure a una grave e irreversibile perturbazione delle infrastrutture critiche. I quasi-incidenti che avrebbero potuto portare a tali esiti possono anche attivare la segnalazione a seconda degli orientamenti dell'autorità nazionale di vigilanza del mercato.

I fornitori devono notificare all'autorità di vigilanza del mercato pertinente immediatamente dopo essere venuti a conoscenza di un incidente grave e non oltre 15 giorni dalla prima conoscenza. Qualora l'incidente comporti un rischio per la vita o la sicurezza delle persone, la notifica deve essere effettuata senza indugio indebito e, ove possibile, non oltre 72 ore dopo che il fornitore ne è venuto a conoscenza.

La segnalazione deve essere inviata all'autorità di vigilanza del mercato dello Stato membro in cui si è verificato l'incidente o in cui è stabilito l'utente interessato. L'Agenzia dell'Unione europea per la cibersicurezza (ENISA) funge da archivio centrale per alcuni incidenti legati alle infrastrutture, e l'Ufficio europeo per l'IA coordina il flusso di informazioni a livello dell'Unione.

No. L'Articolo 73 si applica specificamente ai sistemi di IA ad alto rischio come definiti nell'Articolo 6 ed elencati nell'Allegato III, nonché ai modelli di IA a uso generale con rischio sistemico nella misura in cui gli incidenti gravi derivano dalla loro integrazione in applicazioni ad alto rischio. I sistemi di IA a basso rischio e a rischio minimo non sono soggetti all'obbligo di segnalazione degli incidenti ai sensi del presente articolo.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.