Regfortis
AI Act UE inventario dei sistemi IA: guida pratica e modello per le PMI
Un inventario dei sistemi IA — un registro strutturato di ogni strumento IA utilizzato dalla tua azienda — è il fondamento essenziale per la conformità all'AI Act UE. Senza sapere quale IA utilizzi, non puoi soddisfare i tuoi obblighi ai sensi dell'Articolo 4, dell'Articolo 50 o dell'Articolo 26. Questa guida spiega cosa includere e come costruirlo.
Ultima revisione normativa: 14 agosto 2026 · Regulation (EU) 2024/1689 come modificato dal Regulation (EU) 2026/1744
Cos'è un inventario dei sistemi IA?
Un inventario dei sistemi IA è un registro strutturato di ogni sistema IA o strumento alimentato dall'IA che la tua azienda utilizza in modo professionale. Per ogni sistema, l'inventario registra il suo scopo, le persone che colpisce, come viene utilizzato e il suo stato di conformità ai sensi dell'AI Act UE.
A differenza di un registro generale degli asset IT, un inventario IA va oltre: cattura la classificazione del rischio di ogni sistema IA, quali obblighi dell'AI Act UE si applicano ad esso e quali step di conformità sono stati adottati. È un documento vivente che evolve man mano che cambiano i tuoi casi d'uso IA.
Perché ne hai bisogno per la conformità all'AI Act UE?
L'AI Act UE impone obblighi diversi a seconda dei sistemi IA che utilizzi e di come li utilizzi. Senza una visione completa del tuo parco IA, non puoi:
Soddisfare l'Articolo 4 (alfabetizzazione IA)
Non puoi garantire che il personale abbia «sufficiente alfabetizzazione IA» per sistemi che non hai mappato. L'inventario ti indica quale personale interagisce con quale IA — e quindi chi ha bisogno di quale supporto di alfabetizzazione.
Conformarti all'Articolo 50 (trasparenza)
Devi sapere quali sistemi IA interagiscono con clienti o il pubblico per implementare le divulgazioni richieste. Omettere un chatbot IA rivolto ai clienti dal tuo inventario crea una lacuna di divulgazione.
Prepararti per l'Articolo 26 (IA ad alto rischio)
Identificare quali dei tuoi sistemi IA rientrano nell'Allegato III è il primo passo. Senza l'inventario, non puoi dare priorità a quali sistemi necessitano di valutazioni di impatto sui diritti fondamentali prima di dicembre 2027.
Rispondere alle indagini di vigilanza
Se un'autorità di protezione dei dati, un'autorità di vigilanza del mercato o l'Ufficio europeo per l'intelligenza artificiale chiede quali sistemi IA utilizzi, l'inventario ti offre un punto di partenza strutturato per i confronti con le autorità o i consulenti.
Cosa conta come «sistema IA» ai fini dell'inventario?
L'AI Act UE definisce un sistema IA nell'Articolo 3(1) come un sistema basato su macchine progettato per operare con vari livelli di autonomia che inferisce output come previsioni, raccomandazioni, decisioni o contenuti da input. Non tutto il software è qualificato.
Probabilmente nell'ambito — includere nell'inventario
- → Strumenti IA generativi (ChatGPT, Gemini, Copilot, Claude)
- → Chatbot e assistenti virtuali per clienti alimentati dall'IA
- → Strumenti di selezione del personale o HR assistiti dall'IA
- → Strumenti di scoring creditizio o valutazione del rischio IA
- → Strumenti di generazione di contenuti IA e creazione di immagini
- → Sistemi di filtraggio o triage delle email basati sull'IA
- → Analisi basata sul machine learning con raccomandazioni
Probabilmente fuori dall'ambito — può essere escluso
- → Semplice automazione basata su regole (alberi decisionali if/then)
- → Strumenti statistici tradizionali senza componenti di apprendimento
- → Correttori ortografici e strumenti grammaticali di base
- → Funzioni di ricerca senza classificazione guidata dall'IA
- → Query e filtri di database standard
In caso di incertezza, includi il sistema nell'inventario e contrassegna il suo stato nell'ambito per la revisione. Un inventario troppo inclusivo è meglio di una lacuna.
Modello di inventario dei sistemi IA
Completa un record per ogni sistema IA. Puoi mantenerlo come foglio di calcolo, documento condiviso o all'interno del tuo registro GDPR/DPIA esistente se ne utilizzi uno. La documentazione del pack base di Regfortis include una versione del modello modificabile.
Identificazione del sistema
Nome del sistema
Nome dello strumento o sistema IA (es. «ChatGPT Enterprise», «HireVue Video Interview AI»)
Fornitore
Nome dell'azienda che ha sviluppato o fornisce il sistema IA
Versione / modello
Numero di versione o designazione del modello ove noto
Data del primo utilizzo
Quando la tua organizzazione ha iniziato a utilizzare questo sistema
Scopo e contesto
Funzione aziendale
Quale dipartimento o funzione utilizza questo sistema (es. HR, Marketing, Finanza, Assistenza clienti)
Scopo previsto
A cosa serve il sistema — sii specifico (es. «Riepilogare i ticket di assistenza clienti» vs «Classificare i candidati»)
Persone interessate
Chi è interessato dagli output dell'IA — dipendenti, clienti, candidati o il pubblico generale
Tipo di decisione
L'output dell'IA informa decisioni che influenzano significativamente le persone? (Sì / No / Parzialmente)
Classificazione del rischio
Verifica pratiche vietate
Confermato che non rientra in nessuna pratica vietata dell'Articolo 5 (Sì / Revisione necessaria)
Categoria Allegato III
Questo sistema corrisponde a un caso d'uso ad alto rischio dell'Allegato III? (Sì / No / Incerto — indica la categoria se Sì)
Livello di rischio
La tua valutazione: rischio Minimo / Limitato / Alto
Stato di conformità
Articolo 4 (alfabetizzazione IA)
Il personale pertinente ha ricevuto supporto di alfabetizzazione IA per questo sistema? (Sì / In corso / Non ancora)
Articolo 50 (trasparenza)
Se rivolto agli utenti: è in atto la divulgazione IA? (Sì / Non applicabile / No — azione richiesta)
Articolo 26 (deployer ad alto rischio)
Se Allegato III: stato FRIA, stato di registrazione nel database (N/A se non ad alto rischio)
Data dell'ultima revisione di conformità
Data in cui lo stato di conformità di questo sistema è stato esaminato l'ultima volta
Supervisione e contatti
Responsabile interno
Nome e ruolo della persona responsabile della conformità di questo sistema IA
Documentazione del fornitore
Posizione della documentazione tecnica del fornitore, dell'accordo sul trattamento dei dati o della dichiarazione di conformità
Data della prossima revisione
Data prevista per la prossima revisione di conformità
Come mantenere aggiornato il tuo inventario
Un inventario che diventa obsoleto crea lacune di conformità. Integra queste pratiche nella tua routine di governance IA:
Rivedi a ogni nuova adozione IA
Prima che qualsiasi team si abboni a un nuovo strumento o servizio IA, fallo passare attraverso un breve processo di inserimento nell'inventario. Aggiungi il sistema prima che vada in produzione.
Revisione trimestrale
Ogni trimestre, chiedi a ogni responsabile di team di confermare quali strumenti IA il suo team utilizza. L'adozione di IA ombra (strumenti utilizzati senza la consapevolezza dell'IT) è comune e crea lacune di conformità non scoperte.
Revisione annuale della conformità
Una volta all'anno, esamina ogni voce per rilevare i cambiamenti dello stato di conformità — incluso se sistemi che non erano ad alto rischio ora rientrano nelle categorie dell'Allegato III, o se il panorama normativo è cambiato.
Aggiornamento in caso di modifiche del fornitore
Quando un fornitore di strumenti IA rilascia un aggiornamento significativo, modifica i suoi termini di trattamento dei dati o altera il modello IA sottostante al suo prodotto, rivaluta la voce interessata.
Errori comuni delle PMI
- Elencare solo gli strumenti acquisiti dall'IT — perdendo gli strumenti IA adottati direttamente dai dipartimenti tramite abbonamenti SaaS
- Trattare l'IA incorporata nel software di produttività standard (Microsoft 365 Copilot, Google Workspace IA) come fuori dall'ambito senza esaminarla
- Creare l'inventario una volta sola e non aggiornarlo mai man mano che vengono adottati nuovi strumenti
- Non registrare quale personale specifico interagisce con ogni sistema IA — rendendo impossibile mirare le misure di alfabetizzazione dell'Articolo 4
- Non includere gli accordi sul trattamento dei dati dei fornitori nell'inventario, lasciando una lacuna per i requisiti di documentazione dell'Allegato III
Domande frequenti
Un inventario dei sistemi IA è un requisito legale ai sensi dell'AI Act UE?
L'AI Act UE non richiede alle aziende di produrre un documento specificamente denominato «inventario dei sistemi IA». Tuttavia, mantenerlo è praticamente necessario per dimostrare la conformità all'Articolo 4 (alfabetizzazione IA — devi sapere quali sistemi IA utilizza il tuo personale), all'Articolo 50 (trasparenza — devi sapere quali sistemi IA interagiscono con gli utenti) e agli obblighi del deployer dell'Allegato III ai sensi dell'Articolo 26, che richiedono di identificare, valutare e registrare i sistemi IA ad alto rischio. Senza un inventario, la conformità sistematica non è raggiungibile.
Microsoft 365 Copilot o ChatGPT Enterprise devono essere nel mio inventario IA?
Sì. Sia Microsoft 365 Copilot che ChatGPT Enterprise sono sistemi IA nell'ambito della definizione dell'Articolo 3(1) dell'AI Act UE. Qualsiasi strumento IA che la tua azienda utilizza in modo professionale — incluse le funzionalità IA incorporate nel software di produttività — dovrebbe essere valutato e incluso nel tuo inventario. La voce dovrebbe registrare lo scopo dello strumento, quale personale interagisce con esso e il suo stato di conformità ai sensi degli Articoli 4 e 50.
Con quale frequenza dovrei aggiornare il mio inventario dei sistemi IA?
Come minimo: aggiungi una nuova voce prima che qualsiasi nuovo strumento IA entri in uso professionale e conduci una revisione di conformità completa almeno una volta all'anno. In pratica, molte aziende necessitano di revisioni trimestrali per rilevare gli strumenti IA adottati da singoli team al di fuori dell'approvvigionamento IT centrale. L'inventario dovrebbe essere esaminato anche ogni volta che un fornitore apporta modifiche significative al suo modello IA o ai termini di trattamento dei dati.
Qual è la differenza tra un inventario dei sistemi IA e un Registro delle attività di trattamento GDPR?
Un Registro delle attività di trattamento (RAT) GDPR documenta tutti i trattamenti di dati personali nella tua organizzazione. Un inventario dei sistemi IA si concentra specificamente sui sistemi IA e sul loro stato di conformità ai sensi dell'AI Act UE. I due si sovrappongono dove i sistemi IA trattano dati personali — il che è comune — ma servono scopi normativi diversi. Possono essere mantenuti come documenti collegati, con campi di conformità all'AI Act aggiunti accanto alle voci RAT rilevanti per le attività di trattamento guidate dall'IA.
Ottieni un modello di inventario pronto all'uso
I pack di documentazione di Regfortis includono un modello di inventario dei sistemi IA modificabile pre-mappato ai campi di conformità degli Articoli 4, 50 e Allegato III. Avvia la tua valutazione gratuita per vedere quale pack è giusto per la tua azienda.
Avvia valutazione gratuita
Guida Allegato III →
Guide correlate
- Articolo 4: requisiti di alfabetizzazione IA
- Allegato III: guida IA ad alto rischio
- Checklist di conformità AI Act UE completa
- Scadenze chiave di conformità
- Fonti normative ufficiali
- AI Act UE per le PMI — guida completa
Questa guida è a solo scopo informativo e non costituisce consulenza legale.