Conformità dei Fornitori GPAI — Articoli 53–55
Conformità al regolamento IA per i fornitori di modelli IA per finalità generali. Obblighi di trasparenza dell'Allegato XI, valutazione delle capacità, valutazione del rischio sistemico, e requisiti della scheda modello.
Un modello di IA per finalità generali (GPAI) è un modello di IA addestrato su dati estesi in grado di svolgere un'ampia gamma di compiti. Ai sensi degli articoli 53–55 del Regolamento sull'IA, i fornitori di modelli GPAI hanno obblighi vincolanti di trasparenza, documentazione e conformità al diritto d'autore. Questi obblighi sono applicabili dal 2 agosto 2025 — un anno prima degli obblighi per i sistemi di IA ad alto rischio. I fornitori di modelli GPAI con rischio sistemico (soglia: 10^25 FLOPs di calcolo di addestramento) affrontano obblighi aggiuntivi di valutazione della sicurezza, test avversariali e segnalazione degli incidenti ai sensi dell'articolo 55. Le sanzioni raggiungono 15 milioni di euro o il 3% del fatturato.
Che cos'è un modello GPAI?
L'articolo 3(63) definisce un modello GPAI come un modello di IA addestrato su grandi quantità di dati mediante autosupervisione su larga scala, che presenta una generalità significativa ed è in grado di svolgere con competenza un'ampia gamma di compiti distinti. I grandi modelli linguistici (LLM), i modelli di fondazione e i modelli multimodali rientrano generalmente in questa definizione. Il Regolamento distingue tra modelli GPAI e sistemi GPAI — un sistema GPAI è un modello GPAI integrato in un sistema di IA e immesso sul mercato dell'UE dal fornitore del modello.
Modelli GPAI standard (art. 53)
- →Documentazione tecnica (Allegato XI)
- →Politica di conformità al diritto d'autore
- →Sintesi dei dati di addestramento (art. 53(1)(d))
- →Schede del modello e informazioni di trasparenza
- →Trasferimento degli obblighi a valle ai fornitori che usano il modello
Modelli GPAI a rischio sistemico (art. 55)
- →Tutti gli obblighi dell'art. 53 PIÙ:
- →Test avversariali e red teaming (art. 55(1)(a))
- →Segnalazione degli incidenti gravi all'Ufficio IA dell'UE
- →Misure di protezione di cybersicurezza
- →Rendicontazione dell'efficienza energetica
- →Valutazione del modello rispetto ai benchmark dell'art. 55
Requisiti di documentazione tecnica dell'Allegato XI
L'Allegato XI specifica la documentazione tecnica che i fornitori di modelli GPAI devono mantenere e mettere a disposizione dei fornitori a valle che integrano il modello. La documentazione deve essere tenuta aggiornata per l'intero ciclo di vita del modello.
Descrizione generale del modello GPAI
Metodologia di addestramento, fine-tuning e RLHF
Architettura e numero di parametri
Fonti dei dati di addestramento e governance dei dati
Risorse di calcolo impiegate per l'addestramento (FLOPs)
Modalità e formati dei dati di addestramento
Risultati delle valutazioni delle capacità
Misure di sicurezza e tecniche di allineamento applicabili
Rischi noti o prevedibili e relative mitigazioni
Benchmark di prestazione e risultati di valutazione
Requisiti della scheda del modello
Ai sensi dell'articolo 53(1)(b), i fornitori di modelli GPAI devono redigere e pubblicare una scheda del modello con informazioni sugli usi previsti, sulle limitazioni, sui risultati delle valutazioni e su come i fornitori a valle possono usarlo in sicurezza. La scheda del modello deve coprire: compiti e casi d'uso previsti, lingue supportate, modalità di input/output, dimensione della finestra di contesto, benchmark di prestazione, limitazioni e modalità di guasto note, e misure di sicurezza e allineamento applicate.
L'Ufficio IA dell'UE ha elaborato linee guida di codice di buone pratiche (in corso nel 2025) che forniscono specifiche più dettagliate su formato e contenuto della scheda del modello a supporto della conformità.
Soglia di rischio sistemico e obblighi aggiuntivi
I modelli GPAI addestrati con più di 10^25 operazioni in virgola mobile si presumono a rischio sistemico ai sensi dell'articolo 51(1)(a). Questa soglia copre i modelli di frontiera allo stato dell'arte.
Test avversariali, segnalazione degli incidenti all'Ufficio IA dell'UE, protezione di cybersicurezza e rendicontazione dell'efficienza energetica si applicano ai modelli GPAI a rischio sistemico da agosto 2025.
Autovalutazione: I fornitori che ritengono che il proprio modello non presenti rischio sistemico nonostante il superamento della soglia di calcolo possono darne notifica all'Ufficio IA dell'UE e richiedere una valutazione. La presunzione di rischio sistemico può essere confutata mediante valutazioni delle capacità che dimostrino che il modello non presenta caratteristiche di rischio sistemico ai sensi dell'articolo 51(2).
Obblighi GPAI: già in vigore (agosto 2025)
Gli obblighi sui modelli GPAI ai sensi degli articoli 53–55 sono applicabili dal 2 agosto 2025 — un anno intero prima degli obblighi per i sistemi di IA ad alto rischio. I fornitori che già immettevano modelli GPAI sul mercato dell'UE alla data di entrata in vigore avevano tempo fino al 2 agosto 2025 per rendere conformi i propri modelli. I nuovi modelli GPAI immessi sul mercato dopo tale data devono essere conformi fin dall'inizio.
Come Scanara supporta la conformità dei fornitori GPAI
Generazione della documentazione dell'Allegato XI
Scanara scansiona il vostro repository del modello e genera un modello precompilato di documentazione tecnica dell'Allegato XI — coprendo architettura, governance dei dati di addestramento, valutazioni delle capacità e misure di sicurezza.
Impalcatura della scheda del modello
Generate automaticamente una scheda del modello conforme dalla scansione della vostra codebase — coprendo uso previsto, limitazioni, risultati delle valutazioni e indicazioni per l'integrazione a valle ai sensi dell'articolo 53(1)(b).
Valutazione del rischio sistemico
Scanara calcola stime del calcolo di addestramento dai vostri file di configurazione e segnala quando ci si avvicina alla soglia di rischio sistemico di 10^25 FLOPs, attivando la checklist degli obblighi dell'articolo 55.
Domande frequenti
Come aiuta Scanara
Scanara automatizza la conformità al Regolamento sull'IA dal codice al dossier. Connetti i tuoi repo GitHub e ottieni report di conformità in pochi minuti.