Articolo 87 del Regolamento (UE) 2024/1689 — Segnalazione di illeciti. Testo ufficiale, interpretazione pratica, obblighi principali e implicazioni per la conformità.
Sintesi del testo ufficiale
L'Articolo 87 del Regolamento (UE) 2024/1689 (il Regolamento UE sull'IA) istituisce un quadro di protezione degli informatori applicabile alle persone che segnalano violazioni del Regolamento alle autorità nazionali competenti o alle pertinenti istituzioni, organi, uffici o agenzie dell'Unione. L'articolo opera mediante rinvio alla Direttiva (UE) 2019/1937 sulla protezione delle persone che segnalano violazioni del diritto dell'Unione, estendendo espressamente le garanzie di tale direttiva al dominio del Regolamento sull'IA.
Ai sensi dell'Articolo 87, gli Stati membri devono garantire che le persone segnalanti — definite in senso ampio per includere dipendenti, appaltatori, tirocinanti, volontari e lavoratori ex-dipendenti che hanno acquisito informazioni rilevanti in un contesto lavorativo — siano protette da ritorsioni, discriminazioni e trattamenti sfavorevoli a seguito di una segnalazione effettuata in buona fede. Fornitori, utilizzatori e altri operatori soggetti al Regolamento sull'IA sono pertanto vietati dall'intraprendere azioni di ritorsione nei confronti delle persone che sollevano preoccupazioni riguardo a potenziali casi di non conformità.
L'articolo richiede inoltre che le autorità competenti che ricevono segnalazioni le trattino in conformità con le garanzie procedurali stabilite dalla Direttiva 2019/1937, inclusi gli obblighi riguardanti la riservatezza dell'identità del segnalante, il riconoscimento della ricezione e il seguito tempestivo. Qualora le istituzioni a livello dell'Unione ricevano segnalazioni, si applicano protezioni analoghe ai sensi degli statuti del personale dell'Unione e del diritto dell'Unione applicabile. L'Articolo 87 integra quindi l'applicazione del Regolamento sull'IA nell'architettura più ampia del diritto dell'Unione in materia di segnalazione di illeciti, piuttosto che creare un regime parallelo specifico per il settore.
Cosa significa nella pratica
L'Articolo 87 ha implicazioni operative dirette per qualsiasi organizzazione nell'ambito di applicazione del Regolamento UE sull'IA — principalmente fornitori che immettono sistemi di IA sul mercato dell'Unione, utilizzatori che utilizzano sistemi di IA ad alto rischio e operatori di modelli di IA per finalità generali.
Per le organizzazioni, l'obbligo pratico è garantire che le politiche interne, i contratti di lavoro, i codici di condotta e gli accordi con i fornitori non contengano clausole che potrebbero scoraggiare, penalizzare o contrattualmente impedire alle persone di segnalare violazioni del Regolamento sull'IA alle autorità esterne. Gli accordi di non divulgazione e le clausole di riservatezza devono essere esaminati per confermare che non pretendano di limitare l'attività legittima di segnalazione di illeciti. Laddove un'organizzazione disponga già di un canale di segnalazione interna obbligatorio ai sensi della Direttiva 2019/1937, tale canale deve essere confermato come idoneo a coprire le preoccupazioni relative al Regolamento sull'IA, e i responsabili della conformità designati devono essere formati per gestire tali segnalazioni.
Per i team HR e legali, ciò significa aggiornare le procedure di reclamo, disciplinari e di risoluzione del contratto per documentare che qualsiasi azione sfavorevole adottata nei confronti di un dipendente che ha effettuato una segnalazione relativa all'IA sia completamente estranea a tale segnalazione — e per essere in grado di dimostrarlo in qualsiasi successivo esame regolatorio o giudiziario.
Per le autorità nazionali competenti, l'Articolo 87 impone un dovere procedurale di gestire le segnalazioni relative all'IA con le stesse garanzie di riservatezza e termini di riconoscimento degli altri rapporti di segnalazione di illeciti ricevuti ai sensi del recepimento nazionale della Direttiva 2019/1937.
Un esempio concreto: un dipendente di un'azienda che distribuisce un sistema di IA ad alto rischio nel reclutamento nota che i risultati del sistema sembrano discriminare in base al sesso in violazione dei requisiti del Regolamento. Quel dipendente segnala il problema all'autorità nazionale di vigilanza del mercato. L'Articolo 87 garantisce che non possa legalmente essere licenziato, retrocesso o sottoposto a un ambiente di lavoro ostile a seguito di tale segnalazione.
Obblighi principali
- Gli Stati membri devono estendere le protezioni per gli informatori ai sensi della Direttiva (UE) 2019/1937 alle persone che segnalano violazioni del Regolamento UE sull'IA, garantendo che non vi sia alcuna lacuna tra la legge generale sulla segnalazione di illeciti e l'applicazione specifica del Regolamento sull'IA.
- Le organizzazioni soggette al Regolamento sull'IA non devono adottare ritorsioni nei confronti di dipendenti, appaltatori o altre persone in relazione lavorativa che segnalano, in buona fede, presunte violazioni alle autorità competenti o agli organi dell'Unione.
- I canali di segnalazione interna richiesti dalla Direttiva 2019/1937 (applicabile alle organizzazioni con 50 o più lavoratori) devono essere intesi come idonei a coprire le violazioni del Regolamento sull'IA, e le persone responsabili designate devono essere attrezzate per valutare tali segnalazioni.
- Le autorità competenti che ricevono segnalazioni sono tenute a mantenere la riservatezza dell'identità della persona segnalante durante tutto il processo investigativo, divulgandola solo quando legalmente richiesto e con preavviso al segnalante, ove possibile.
- Le clausole contrattuali — inclusi gli accordi di non divulgazione, gli accordi transattivi e i contratti di lavoro — che pretendono di limitare o penalizzare la segnalazione esterna di violazioni del Regolamento sull'IA sono inapplicabili nella misura in cui confliggono con le protezioni dell'Articolo 87.
- Le persone segnalanti che agiscono in buona fede mantengono la piena protezione anche se la violazione segnalata non viene alla fine confermata, purché la segnalazione non sia stata effettuata con la consapevolezza della sua falsità.
Relazione con altri Articoli
L'Articolo 87 si trova nel Titolo IX (Monitoraggio post-commercializzazione, condivisione delle informazioni e vigilanza del mercato) e opera come abilitatore procedurale per i meccanismi di applicazione stabiliti in tutto quel titolo e altrove nel Regolamento.
Si collega direttamente all'Articolo 74 (vigilanza e controllo del mercato), all'Articolo 75 (conformità dei sistemi di IA) e agli Articoli 78–84 (obblighi degli organismi notificati e delle autorità nazionali competenti), poiché le segnalazioni degli informatori possono avviare o integrare le indagini che tali disposizioni autorizzano. Supporta inoltre l'Articolo 87 (segnalazione di incidenti gravi), creando un canale complementare attraverso cui i lavoratori che osservano incidenti o quasi-incidenti possono segnalare le preoccupazioni senza timore di ritorsioni.
Più in generale, l'Articolo 87 dovrebbe essere letto in combinazione con l'Articolo 4 (alfabetizzazione in materia di IA) e l'Articolo 9 (sistemi di gestione del rischio per l'IA ad alto rischio), poiché un'organizzazione che favorisce una genuina trasparenza interna e la competenza in materia di IA è meglio posizionata sia per rilevare problemi segnalabili sia per dimostrare che qualsiasi decisione HR sfavorevole è completamente indipendente da una divulgazione protetta. Interagisce inoltre con il Considerando 179 del Regolamento, che afferma l'impegno dell'Unione a garantire che l'applicazione del Regolamento non sia compromessa da un effetto dissuasivo sulla segnalazione legittima.
Calendario di conformità
Il Regolamento UE sull'IA è entrato in vigore il 1° agosto 2024, venti giorni dopo la pubblicazione nella Gazzetta ufficiale. L'Articolo 87, come parte del corpo principale del Regolamento, diventa pienamente applicabile il 2 agosto 2026 — la data generale di applicazione per la maggior parte delle disposizioni, incluse quelle che disciplinano i sistemi di IA ad alto rischio ai sensi dell'Allegato III (Articolo 113(2)).
A differenza dei divieti sulle pratiche di IA a rischio inaccettabile, diventati applicabili il 2 febbraio 2025, o degli obblighi specifici per i modelli di IA per finalità generali, applicabili dal 2 agosto 2025, l'Articolo 87 non rientra in una categoria di applicazione accelerata. La sua applicazione è in linea con il periodo di attuazione generale di due anni.
Tuttavia, le organizzazioni già soggette alla Direttiva (UE) 2019/1937 — che gli Stati membri erano tenuti a recepire entro il 17 dicembre 2021 — dovrebbero già disporre di canali di segnalazione conformi. Il compito pratico di conformità prima dell'agosto 2026 è pertanto quello di verificare ed estendere i canali esistenti per confermare che coprano esplicitamente le violazioni del Regolamento sull'IA, formare nuovamente i responsabili designati e riesaminare la documentazione contrattuale di conseguenza. Le organizzazioni che distribuiscono sistemi di IA ad alto rischio coperti dalle disposizioni transitorie del dicembre 2026 o dell'agosto 2027 per determinati sistemi dell'Allegato I dovrebbero allineare la loro prontezza in materia di segnalazione di illeciti con la data applicabile per la loro specifica categoria di sistemi.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
L'Articolo 87 richiede che gli Stati membri garantiscano che le persone che segnalano violazioni del Regolamento UE sull'IA alle autorità competenti o alle istituzioni, agli organi, agli uffici o alle agenzie dell'Unione siano protette ai sensi della legislazione nazionale applicabile, inclusa la protezione contro ritorsioni, discriminazioni e altre forme di trattamento sfavorevole.
Qualsiasi persona fisica che abbia acquisito informazioni su una potenziale violazione del Regolamento UE sull'IA in un contesto lavorativo può segnalarla. Ciò include dipendenti, appaltatori, lavoratori autonomi, volontari, tirocinanti e persone il cui rapporto di lavoro è cessato.
L'Articolo 87 non istituisce un meccanismo di segnalazione autonomo specifico per l'IA. Al contrario, indirizza gli Stati membri ad applicare i quadri di protezione degli informatori esistenti — in particolare la Direttiva (UE) 2019/1937 — alle violazioni segnalate ai sensi del Regolamento sull'IA, garantendo che la segnalazione relativa all'IA benefici delle stesse protezioni degli altri settori regolamentati.
Le ritorsioni comprendono qualsiasi azione o omissione diretta o indiretta che si verifichi in un contesto lavorativo, sia motivata da una segnalazione e causi o possa causare un pregiudizio ingiustificato alla persona segnalante, inclusi il licenziamento, la retrocessione, le molestie, l'inserimento in liste nere o il rifiuto di assunzione.
Il Regolamento non impone la protezione per le segnalazioni anonime, ma qualora gli Stati membri consentano la segnalazione anonima ai sensi della legislazione nazionale, tali segnalazioni devono essere gestite in conformità con le procedure applicabili. Se un segnalante anonimo si identifica successivamente, le protezioni complete dell'Articolo 87 si applicano da quel momento.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.