Skip to main content

Valutazione del Rischio IA (AIRA) — Metodologia del regolamento IA

Come condurre una Valutazione del Rischio IA (AIRA) per la conformità al regolamento IA. Metodologia in 5 fasi, chi ne ha bisogno, e come Scanara automatizza il processo.

Una valutazione dei rischi IA (AIRA) è il processo strutturato richiesto dall'articolo 9 del Regolamento IA per ogni sistema di IA ad alto rischio. Identifica i rischi prevedibili, ne valuta probabilità e gravità e documenta le misure di mitigazione prima dell'implementazione. Tutti i fornitori di sistemi di IA ad alto rischio dell'allegato III devono completare una AIRA prima di immettere il sistema sul mercato UE — con applicazione dal 2 agosto 2026. La non conformità comporta sanzioni fino a 15 milioni di EUR o il 3% del fatturato globale.

Chi deve condurre una AIRA?

L'articolo 9 si applica ai fornitori di sistemi di IA ad alto rischio elencati nell'allegato III del Regolamento (UE) 2024/1689. Le 8 categorie ad alto rischio coprono biometria, infrastrutture critiche, istruzione, occupazione, servizi essenziali, attività di contrasto, migrazione e giustizia. Se il vostro sistema di IA rientra in una di queste categorie, la AIRA è obbligatoria.

1

Sistemi di identificazione biometrica

2

Gestione delle infrastrutture critiche

3

IA per istruzione e formazione professionale

4

IA per decisioni su occupazione e HR

5

IA per servizi essenziali pubblici/privati

6

Sistemi di IA per le attività di contrasto

7

IA per migrazione e controllo delle frontiere

8

IA per l'amministrazione della giustizia

La metodologia AIRA in 5 fasi

La metodologia seguente allinea gli obblighi dell'articolo 9 a ISO/IEC 23894:2023 (linee guida per la gestione dei rischi IA) e al requisito del ciclo di vita iterativo del Regolamento IA.

1

Identificare i rischi

Elencate tutti i rischi noti e ragionevolmente prevedibili lungo il ciclo di vita del sistema di IA — dati di addestramento, output del modello, contesto di implementazione e integrazioni di terze parti. Documentate l'uso previsto e gli scenari prevedibili di uso improprio secondo l'allegato IV §1.

2

Classificare la gravità dei rischi

Valutate ogni rischio identificato per probabilità e gravità dell'impatto. Applicate la classificazione dell'allegato III per confermare che il sistema è ad alto rischio. Fate riferimento all'articolo 9(2)(a) per i criteri di valutazione: danni alla salute, alla sicurezza o ai diritti fondamentali.

3

Valutare le opzioni di mitigazione

Per ogni rischio rilevante, individuate misure di mitigazione tecniche e procedurali. Considerate salvaguardie intrinseche, controlli di qualità dei dati di addestramento (art. 10), meccanismi di sorveglianza umana (art. 14) e requisiti di accuratezza e robustezza (art. 15).

4

Implementare le mitigazioni

Applicate le misure selezionate nella vostra codebase e nei vostri processi. Documentate le evidenze di implementazione — configurazioni di logging, meccanismi di override, avvisi di monitoraggio — come parte della documentazione tecnica dell'allegato IV.

5

Monitorare e aggiornare continuamente

L'articolo 9(3) richiede che la AIRA sia aggiornata lungo tutto il ciclo di vita del sistema. Stabilite trigger di revisione periodica (aggiornamenti del modello, nuovi contesti di implementazione, segnalazioni di incidenti) e mantenete una traccia di audit di tutte le revisioni.

ISO/IEC 23894 e il Regolamento IA

ISO/IEC 23894:2023 fornisce il quadro riconosciuto a livello internazionale per la gestione dei rischi IA, a complemento dell'articolo 9. Sebbene la conformità alla norma non sia obbligatoria ai sensi del Regolamento, usarla come base metodologica produce una AIRA verificabile e allineata agli standard, che soddisfa le autorità nazionali di vigilanza del mercato. Punti chiave di allineamento: il ciclo iterativo di trattamento dei rischi della norma corrisponde direttamente all'articolo 9(2), e i suoi requisiti documentali si allineano agli obblighi del fascicolo tecnico dell'allegato IV.

Come Scanara automatizza la AIRA

Rilevamento dei rischi a livello di codice

Scanara analizza il vostro repository con regole di conformità associate a ogni obbligo dell'articolo 9 — segnalando implementazioni mancanti di identificazione, valutazione e mitigazione dei rischi.

Generazione della documentazione dell'allegato IV

I risultati delle scansioni alimentano direttamente la documentazione tecnica dell'allegato IV generata automaticamente in formato PDF, DOCX, HTML o Markdown, pronta per la presentazione alle autorità.

Monitoraggio continuo

I merge gate di GitHub impediscono il rilascio di codice non conforme. Ogni commit viene analizzato rispetto all'intero set di regole AIRA, mantenendo l'obbligo di ciclo di vita dell'articolo 9(3).

Vedi l'automazione AIRA di Scanara in azione →

Domande frequenti


Come aiuta Scanara

Scanara automatizza la conformità al Regolamento sull'IA dal codice al dossier. Connetti i tuoi repo GitHub e ottieni report di conformità in pochi minuti.