Di Kristijan Sekereš

Preferisci farlo preparare a noi? Costruiamo il tuo dossier secondo l'allegato VIII e lo presentiamo a 690 €.Vedi il servizio dossier di registrazione

Registrazione nella banca dati UE dell'AI Act: cosa richiede l'articolo 49 e da quando si applica

Il palazzo Berlaymont, sede della Commissione europea a Bruxelles

L'articolo 49 dell'AI Act impone al fornitore di un sistema di IA ad alto rischio elencato nell'allegato III di registrarsi e di registrare il sistema in una banca dati dell'UE prima di immetterlo sul mercato o di metterlo in servizio. Si registrano anche i fornitori che concludono che il loro sistema dell'allegato III non è ad alto rischio, con una scheda più breve. E lo stesso vale per le autorità pubbliche che ne utilizzano uno.

La banca dati non è aperta. La data da cui l'obbligo di registrazione produce effetti si è spostata a luglio 2026, e il regolamento di modifica ha lasciato una lacuna redazionale da cui sono nate due letture diverse su quando si applichi l'articolo 49. Questa è la situazione al 2 ottobre 2026.

Chi deve registrarsi

Fornitori di sistemi ad alto rischio dell'allegato III: articolo 49, paragrafo 1

L'allegato III copre otto settori: biometria; infrastrutture critiche; istruzione e formazione professionale; occupazione, gestione dei lavoratori e accesso al lavoro autonomo; accesso a servizi privati essenziali e a prestazioni e servizi pubblici essenziali e fruizione degli stessi; attività di contrasto; migrazione, asilo e gestione del controllo delle frontiere; amministrazione della giustizia e processi democratici. Un sistema destinato a uno dei casi d'uso specifici elencati sotto quei titoli è ad alto rischio ai sensi dell'articolo 6, paragrafo 2, a meno che l'articolo 6, paragrafo 3, non lo escluda.

Prima di immettere sul mercato o mettere in servizio un sistema del genere, il fornitore «o, ove applicabile, il rappresentante autorizzato» si registra e registra il sistema.

Due categorie restano fuori dall'articolo 49, paragrafo 1. I sistemi per le infrastrutture critiche di cui all'allegato III, punto 2, sono registrati a livello nazionale ai sensi dell'articolo 49, paragrafo 5. E l'IA ad alto rischio integrata nei prodotti regolamentati di cui all'allegato I non si registra affatto ai sensi dell'articolo 49, perché l'articolo 49, paragrafo 1, cita soltanto l'allegato III.

Fornitori che concludono che il loro sistema non è ad alto rischio: articolo 49, paragrafo 2

L'articolo 6, paragrafo 3, consente al fornitore di concludere che un sistema dell'allegato III non è ad alto rischio se non presenta un rischio significativo di danno per la salute, la sicurezza o i diritti fondamentali, anche nel senso di non influenzare materialmente il risultato del processo decisionale. Deve essere soddisfatta una di quattro condizioni. Il sistema esegue un compito procedurale limitato. Migliora il risultato di un'attività umana precedentemente completata. Rileva schemi decisionali o deviazioni da schemi decisionali precedenti, e non è finalizzato a sostituire o influenzare la valutazione umana precedentemente completata senza un'adeguata revisione umana. Oppure esegue un compito preparatorio per una valutazione pertinente ai fini di un caso d'uso dell'allegato III.

Un sistema che effettua profilazione di persone fisiche è sempre ad alto rischio, qualunque sia la condizione soddisfatta.

Ai sensi dell'articolo 6, paragrafo 4, il fornitore documenta tale valutazione prima che il sistema sia immesso sul mercato, mette la documentazione a disposizione quando un'autorità nazionale competente la richiede e si registra ai sensi dell'articolo 49, paragrafo 2.

La proposta Digital Omnibus della Commissione avrebbe soppresso l'articolo 49, paragrafo 2. La soppressione è stata respinta, quindi i fornitori che si autoesentano continuano a registrarsi, con l'allegato VIII, sezione B. L'Omnibus ha però accorciato la sezione B: i punti 7 e 9 (una breve sintesi dei motivi della conclusione e gli Stati membri in cui il sistema è disponibile) non ci sono più. La scheda indica ancora la condizione dell'articolo 6, paragrafo 3, su cui ci si basa, mentre la motivazione resta soltanto nella documentazione prevista dall'articolo 6, paragrafo 4, che un'autorità può richiedere. L'esenzione non vi tiene fuori dalla banca dati. Mette la vostra posizione in un registro pubblico, e la valutazione scritta su cui si regge deve esistere prima che il sistema esca.

Autorità pubbliche che utilizzano sistemi ad alto rischio: articolo 49, paragrafo 3

I deployer che sono autorità pubbliche, istituzioni, organi e organismi dell'Unione, o persone che agiscono per loro conto, si registrano prima di mettere in servizio o utilizzare un sistema ad alto rischio elencato nell'allegato III (anche qui con l'eccezione del punto 2). Si registrano, selezionano il sistema nella banca dati e ne registrano l'uso.

L'articolo 26, paragrafo 8, aggiunge la regola che conta di più per chi vende questi sistemi. Un deployer del settore pubblico che accerta che il sistema che intende utilizzare non è stato registrato non deve utilizzarlo, e deve informarne il fornitore o il distributore. La sua scheda, ai sensi dell'allegato VIII, sezione C, chiede l'URL della scheda del fornitore. Un cliente del settore pubblico non può completare la propria registrazione finché non esiste la vostra.

I deployer del settore privato non hanno alcun obbligo di registrazione ai sensi dell'articolo 49.

I sistemi di cui all'allegato III, punti 1, 6 e 7, nei settori delle attività di contrasto, della migrazione, dell'asilo e della gestione del controllo delle frontiere, finiscono in una sezione sicura non pubblica della banca dati (articolo 49, paragrafo 4). Tutto il resto di ciò che è registrato ai sensi dell'articolo 49 è accessibile al pubblico in base all'articolo 71, paragrafo 4.

Fornitori stabiliti fuori dall'UE: articolo 22

Un fornitore stabilito al di fuori dell'Unione deve nominare, mediante mandato scritto, un rappresentante autorizzato stabilito nell'Unione prima di mettere a disposizione un sistema ad alto rischio sul mercato dell'Unione. Per i sistemi dell'allegato III l'obbligo si applica dal 2 dicembre 2027. I dati del rappresentante vanno al punto 3 della sezione A o B, e l'articolo 22, paragrafo 3, lettera e), affida al rappresentante un compito nella registrazione stessa.

Le violazioni dell'articolo 22 sono sanzionate ai sensi dell'articolo 99, paragrafo 4, lettera b): fino a 15 milioni di euro o al 3% del fatturato mondiale totale annuo, se superiore; per le PMI e le piccole imprese a media capitalizzazione vale invece l'importo inferiore.

Chi presenta una scheda per conto di un fornitore non ne diventa per questo il rappresentante autorizzato. L'allegato VIII elenca separatamente chi trasmette le informazioni (punto 2) e il rappresentante (punto 3), e presentare la registrazione per conto di qualcuno non soddisfa l'articolo 22.

Da quando si applica la registrazione

Cosa ha cambiato il regolamento (UE) 2026/1744

Il Digital Omnibus sull'IA è diventato il regolamento (UE) 2026/1744 dell'8 luglio 2026, pubblicato nella Gazzetta ufficiale il 24 luglio e in vigore dal 27 luglio 2026. Ha sostituito l'articolo 113, terzo comma, lettera c), che prevedeva l'applicazione dell'articolo 6, paragrafo 1, dal 2 agosto 2027. Secondo la nuova lettera c), le sezioni 1, 2 e 3 del capo III, ad eccezione dell'articolo 6, paragrafo 5, si applicano dal 2 dicembre 2027 per i sistemi dell'allegato III e dal 2 agosto 2028 per i sistemi dell'allegato I.

Sono date fisse. La proposta legava l'avvio delle regole sull'alto rischio alla disponibilità delle norme armonizzate, e quel meccanismo è stato abbandonato. Il testo consolidato dell'articolo 113 pubblicato dalla Commissione riporta la versione adottata, ma alcune parti delle FAQ dell'AI Act Service Desk descrivono ancora il vecchio meccanismo.

La lacuna redazionale intorno all'articolo 49

L'articolo 49 si trova nella sezione 5 del capo III, che riguarda norme, valutazione della conformità, certificati e registrazione. La nuova lettera c) dell'articolo 113 cita soltanto le sezioni da 1 a 3. Letta alla lettera, la sezione 5 è rimasta legata alla data di applicazione generale del 2 agosto 2026.

Questa lettura ha poco su cui reggersi. L'articolo 49, paragrafo 1, si applica ai sistemi ad alto rischio elencati nell'allegato III, e l'articolo 6, che li rende ad alto rischio, è rinviato. Sono rinviati anche gli obblighi che pongono la registrazione a carico di un operatore: quello del fornitore all'articolo 16, lettera i), quello del rappresentante autorizzato all'articolo 22, paragrafo 3, lettera e), e quello del deployer pubblico all'articolo 26, paragrafo 8. Le sanzioni dell'articolo 99, paragrafo 4, sono collegate a quegli articoli, non all'articolo 49 da solo. E non esiste una banca dati in cui registrarsi.

I commentatori sono divisi. Almeno una lettura si attiene alla lettera e indica il 2 agosto 2026; una risposta del service desk della Commissione riportata da Euractiv indica dicembre 2027. Noi lavoriamo sul 2 dicembre 2027, e annoteremmo comunque la lacuna nel fascicolo di conformità.

Sistemi già sul mercato: articolo 111, paragrafo 2

Nella versione modificata, l'articolo 111, paragrafo 2, si applica a un sistema ad alto rischio immesso sul mercato prima della data del capo III solo se in seguito la sua progettazione subisce modifiche significative, valutate per tipo e modello. Per un sistema in fase di sviluppo attivo, questo regime più favorevole dura soltanto fino alla prima modifica significativa della progettazione. I fornitori e i deployer di sistemi ad alto rischio destinati a essere utilizzati dalle autorità pubbliche devono in ogni caso conformarsi entro il 2 agosto 2030.

Le date

DataCosa significa per la registrazione
1° agosto 2024Entra in vigore il regolamento (UE) 2024/1689
27 luglio 2026Entra in vigore il regolamento (UE) 2026/1744
2 agosto 2026Data di applicazione generale dell'articolo 113. Alla lettera, l'articolo 49 cade qui; in pratica non può produrre effetti
Terzo trimestre 2027Avvio previsto della banca dati, secondo una risposta del service desk riportata dalla stampa. Non è una data ufficiale
2 dicembre 2027Le sezioni da 1 a 3 del capo III si applicano ai sistemi dell'allegato III. Data di riferimento per l'articolo 49
2 agosto 2028Le sezioni da 1 a 3 del capo III si applicano ai sistemi dell'allegato I, che non si registrano ai sensi dell'articolo 49, paragrafo 1
2 agosto 2030I sistemi preesistenti destinati all'uso da parte di autorità pubbliche devono essere conformi, modificati o no

Dove ci si registra: la banca dati dell'articolo 71

L'articolo 71 affida alla Commissione il compito di istituire e mantenere la banca dati dell'UE, in collaborazione con gli Stati membri. La banca dati non è operativa. Una risposta dell'AI Act Service Desk del 9 luglio 2026, riportata da Euractiv, diceva: «Questa banca dati non è ancora aperta e operativa». Indicava come avvio previsto il terzo trimestre del 2027 (resoconto della risposta). È una fonte secondaria. La Commissione non ha pubblicato una data di avvio.

Oggi nessuno può registrare un sistema. Se qualcuno si offre di farlo, chiedete che cosa esattamente presenterebbe, e dove.

Cosa contiene la scheda: l'allegato VIII

SezioneChi la presentaCosa contiene
AFornitori di sistemi ad alto rischio dell'allegato III ai sensi dell'articolo 49, paragrafo 1, o il loro rappresentante autorizzatoDati del fornitore; dati dell'eventuale persona che trasmette le informazioni per conto del fornitore; rappresentante autorizzato, ove applicabile; denominazione commerciale e un riferimento inequivocabile che consenta identificazione e tracciabilità; finalità prevista, componenti e funzioni; una descrizione di base concisa dei dati, degli input e della logica operativa; status (sul mercato o in servizio, non più immesso sul mercato o in servizio, richiamato); certificato dell'organismo notificato, ove applicabile; gli Stati membri in cui il sistema è disponibile; una copia della dichiarazione di conformità UE; istruzioni per l'uso in formato elettronico, salvo per i sistemi delle attività di contrasto, della migrazione, dell'asilo e del controllo delle frontiere di cui ai punti 1, 6 e 7; un indirizzo internet facoltativo
BFornitori che si avvalgono dell'articolo 6, paragrafo 3, ai sensi dell'articolo 49, paragrafo 2Dati del fornitore, di chi trasmette le informazioni e del rappresentante autorizzato; denominazione commerciale e riferimento; finalità prevista; la o le condizioni dell'articolo 6, paragrafo 3, su cui ci si basa; status
CDeployer del settore pubblico ai sensi dell'articolo 49, paragrafo 3Dati del deployer; dati della persona che trasmette le informazioni per suo conto; l'URL della scheda del fornitore; una sintesi della valutazione d'impatto sui diritti fondamentali di cui all'articolo 27; una sintesi della valutazione d'impatto sulla protezione dei dati, ove applicabile
  • Gran parte della sezione A ripete documenti che dovete avere comunque. Le istruzioni per l'uso (articolo 13) e la dichiarazione di conformità UE (articolo 47) descrivono lo stesso sistema e la stessa finalità prevista, e la scheda non dovrebbe descriverli in modo diverso.
  • Pochi fornitori di sistemi dell'allegato III indicheranno un organismo notificato. Ai sensi dell'articolo 43, paragrafo 2, per i punti da 2 a 8 si segue il controllo interno di cui all'allegato VI. Per i sistemi biometrici del punto 1 può servirne uno.
  • La descrizione dei dati e della logica operativa sarà pubblica. Scrivetela per un lettore qualsiasi, concorrenti compresi.
  • Il campo dello status sopravvive alla presentazione. Qualcuno deve occuparsi della scheda quando un sistema viene ritirato o richiamato.

Presentare la registrazione per conto di un fornitore

L'allegato VIII prevede che la registrazione possa essere effettuata da qualcuno diverso dal fornitore. Il punto 2 delle sezioni A e B chiede, «se le informazioni sono trasmesse da un'altra persona per conto del fornitore», il nome, l'indirizzo e i dati di contatto di tale persona; il punto 2 della sezione C fa lo stesso per i deployer. L'articolo 71, paragrafo 5, prevede che la banca dati contenga i nomi e i dati di contatto delle persone fisiche responsabili della registrazione e «aventi l'autorità legale di rappresentare il fornitore» o il deployer.

Il regolamento contempla quindi la presentazione da parte di un terzo che agisce sotto l'autorità del fornitore. Non ne definisce però le modalità pratiche. La Commissione non ha detto come il portale identificherà chi trasmette le informazioni, come andrà dimostrata l'autorizzazione a presentarle, né se un'organizzazione potrà presentarle per un'altra attraverso il proprio accesso. Nulla di tutto questo è ancora verificato.

Un piano sensato copre entrambe le eventualità: un mandato scritto con una persona fisica nominata che abbia l'autorità di rappresentare il fornitore, e un dossier abbastanza completo da permettere al vostro personale di presentarlo senza ricominciare da capo.

Cosa fare prima che il portale apra

  1. Fate l'inventario e classificate. Per ogni sistema di IA, annotate il punto dell'allegato III in cui rientra, se ce n'è uno, e se ne siete il fornitore o il deployer.
  2. Redigete subito la documentazione dell'articolo 6, paragrafo 4, per ogni sistema che considerate non ad alto rischio. Indicate la condizione dell'articolo 6, paragrafo 3, spiegate perché il sistema non influenza materialmente il risultato delle decisioni e affrontate in modo esplicito la profilazione.
  3. Confrontate il calendario delle vostre release con il 2 dicembre 2027. Un sistema immesso sul mercato per la prima volta da quella data, o un sistema preesistente la cui progettazione cambia in modo significativo, deve avere la sua scheda prima di uscire.
  4. Preparate una bozza dei contenuti dell'allegato VIII e allineatela alle istruzioni per l'uso e alla dichiarazione di conformità. Se il lavoro sulla conformità è ancora in corso, la bozza mostra per tempo dove i documenti non concordano.
  5. Se siete fuori dall'UE, scegliete il vostro rappresentante autorizzato. I suoi dati vanno nella scheda.
  6. Dite ai clienti del settore pubblico quando aspettarsi la vostra scheda. La loro scheda della sezione C richiede il vostro URL, e l'articolo 26, paragrafo 8, vieta loro di utilizzare un sistema non registrato.
  7. Indicate le persone: chi ha l'autorità legale di rappresentarvi, chi trasmette le informazioni se è una persona diversa, e chi si occuperà della scheda in seguito.

Dietro la scheda ci sono la documentazione tecnica, i log e le prove di conformità: è il lavoro di conformità all'AI Act che svolgiamo come progetti di ingegneria. L'articolo 50 è un percorso separato, trattato nella nostra guida agli obblighi di trasparenza.

Preparare il dossier adesso

A un compenso fisso per sistema di IA verifichiamo la classificazione rispetto all'allegato III e all'articolo 6, paragrafo 3, redigiamo la documentazione dell'articolo 6, paragrafo 4, quando serve, e prepariamo subito un dossier completo secondo l'allegato VIII, che poi presentiamo in base al vostro mandato appena la banca dati sarà aperta. Se la banca dati non accetterà registrazioni presentate per conto di un fornitore, rimborsiamo la parte del compenso relativa alla presentazione e vi guidiamo passo per passo perché la presentiate voi. Agire come vostro rappresentante autorizzato ai sensi dell'articolo 22 non rientra nel servizio. I dettagli sono nella pagina del nostro servizio dossier di registrazione, oppure potete prenotare una call.

Servizio

Il dossier pronto prima che la banca dati apra

Subito una verifica della classificazione e un dossier completo secondo l'allegato VIII, poi la registrazione ai sensi dell'articolo 49 fatta per te appena la banca dati dell'UE accetterà le iscrizioni. Un sistema di IA, 690 € una tantum.

Vedi il servizio dossier di registrazione