Skip to main content

Conformità dei Fornitori GPAI — Articoli 53–55

Conformità al regolamento IA per i fornitori di modelli IA per finalità generali. Obblighi di trasparenza dell'Allegato XI, valutazione delle capacità, valutazione del rischio sistemico, e requisiti della scheda modello.

Un modello di IA per finalità generali (GPAI) è un modello di IA addestrato su dati estesi in grado di svolgere un'ampia gamma di compiti. Ai sensi degli articoli 53–55 del Regolamento sull'IA, i fornitori di modelli GPAI hanno obblighi vincolanti di trasparenza, documentazione e conformità al diritto d'autore. Questi obblighi sono applicabili dal 2 agosto 2025 — un anno prima degli obblighi per i sistemi di IA ad alto rischio. I fornitori di modelli GPAI con rischio sistemico (soglia: 10^25 FLOPs di calcolo di addestramento) affrontano obblighi aggiuntivi di valutazione della sicurezza, test avversariali e segnalazione degli incidenti ai sensi dell'articolo 55. Le sanzioni raggiungono 15 milioni di euro o il 3% del fatturato.

Che cos'è un modello GPAI?

L'articolo 3(63) definisce un modello GPAI come un modello di IA addestrato su grandi quantità di dati mediante autosupervisione su larga scala, che presenta una generalità significativa ed è in grado di svolgere con competenza un'ampia gamma di compiti distinti. I grandi modelli linguistici (LLM), i modelli di fondazione e i modelli multimodali rientrano generalmente in questa definizione. Il Regolamento distingue tra modelli GPAI e sistemi GPAI — un sistema GPAI è un modello GPAI integrato in un sistema di IA e immesso sul mercato dell'UE dal fornitore del modello.

Modelli GPAI standard (art. 53)

  • Documentazione tecnica (Allegato XI)
  • Politica di conformità al diritto d'autore
  • Sintesi dei dati di addestramento (art. 53(1)(d))
  • Schede del modello e informazioni di trasparenza
  • Trasferimento degli obblighi a valle ai fornitori che usano il modello

Modelli GPAI a rischio sistemico (art. 55)

  • Tutti gli obblighi dell'art. 53 PIÙ:
  • Test avversariali e red teaming (art. 55(1)(a))
  • Segnalazione degli incidenti gravi all'Ufficio IA dell'UE
  • Misure di protezione di cybersicurezza
  • Rendicontazione dell'efficienza energetica
  • Valutazione del modello rispetto ai benchmark dell'art. 55

Requisiti di documentazione tecnica dell'Allegato XI

L'Allegato XI specifica la documentazione tecnica che i fornitori di modelli GPAI devono mantenere e mettere a disposizione dei fornitori a valle che integrano il modello. La documentazione deve essere tenuta aggiornata per l'intero ciclo di vita del modello.

1.

Descrizione generale del modello GPAI

2.

Metodologia di addestramento, fine-tuning e RLHF

3.

Architettura e numero di parametri

4.

Fonti dei dati di addestramento e governance dei dati

5.

Risorse di calcolo impiegate per l'addestramento (FLOPs)

6.

Modalità e formati dei dati di addestramento

7.

Risultati delle valutazioni delle capacità

8.

Misure di sicurezza e tecniche di allineamento applicabili

9.

Rischi noti o prevedibili e relative mitigazioni

10.

Benchmark di prestazione e risultati di valutazione

Requisiti della scheda del modello

Ai sensi dell'articolo 53(1)(b), i fornitori di modelli GPAI devono redigere e pubblicare una scheda del modello con informazioni sugli usi previsti, sulle limitazioni, sui risultati delle valutazioni e su come i fornitori a valle possono usarlo in sicurezza. La scheda del modello deve coprire: compiti e casi d'uso previsti, lingue supportate, modalità di input/output, dimensione della finestra di contesto, benchmark di prestazione, limitazioni e modalità di guasto note, e misure di sicurezza e allineamento applicate.

L'Ufficio IA dell'UE ha elaborato linee guida di codice di buone pratiche (in corso nel 2025) che forniscono specifiche più dettagliate su formato e contenuto della scheda del modello a supporto della conformità.

Soglia di rischio sistemico e obblighi aggiuntivi

10²⁵
Soglia di calcolo di addestramento in FLOPs

I modelli GPAI addestrati con più di 10^25 operazioni in virgola mobile si presumono a rischio sistemico ai sensi dell'articolo 51(1)(a). Questa soglia copre i modelli di frontiera allo stato dell'arte.

Articolo 55
Obblighi da rischio sistemico

Test avversariali, segnalazione degli incidenti all'Ufficio IA dell'UE, protezione di cybersicurezza e rendicontazione dell'efficienza energetica si applicano ai modelli GPAI a rischio sistemico da agosto 2025.

Autovalutazione: I fornitori che ritengono che il proprio modello non presenti rischio sistemico nonostante il superamento della soglia di calcolo possono darne notifica all'Ufficio IA dell'UE e richiedere una valutazione. La presunzione di rischio sistemico può essere confutata mediante valutazioni delle capacità che dimostrino che il modello non presenta caratteristiche di rischio sistemico ai sensi dell'articolo 51(2).

Obblighi GPAI: già in vigore (agosto 2025)

Gli obblighi sui modelli GPAI ai sensi degli articoli 53–55 sono applicabili dal 2 agosto 2025 — un anno intero prima degli obblighi per i sistemi di IA ad alto rischio. I fornitori che già immettevano modelli GPAI sul mercato dell'UE alla data di entrata in vigore avevano tempo fino al 2 agosto 2025 per rendere conformi i propri modelli. I nuovi modelli GPAI immessi sul mercato dopo tale data devono essere conformi fin dall'inizio.

Come Scanara supporta la conformità dei fornitori GPAI

Generazione della documentazione dell'Allegato XI

Scanara scansiona il vostro repository del modello e genera un modello precompilato di documentazione tecnica dell'Allegato XI — coprendo architettura, governance dei dati di addestramento, valutazioni delle capacità e misure di sicurezza.

Impalcatura della scheda del modello

Generate automaticamente una scheda del modello conforme dalla scansione della vostra codebase — coprendo uso previsto, limitazioni, risultati delle valutazioni e indicazioni per l'integrazione a valle ai sensi dell'articolo 53(1)(b).

Valutazione del rischio sistemico

Scanara calcola stime del calcolo di addestramento dai vostri file di configurazione e segnala quando ci si avvicina alla soglia di rischio sistemico di 10^25 FLOPs, attivando la checklist degli obblighi dell'articolo 55.

Guarda l'automazione della conformità GPAI di Scanara →

Domande frequenti


Come aiuta Scanara

Scanara automatizza la conformità al Regolamento sull'IA dal codice al dossier. Connetti i tuoi repo GitHub e ottieni report di conformità in pochi minuti.