Skip to main content

Documentazione tecnica allegato IV: le 9 sezioni spiegate

Guida completa alla documentazione tecnica dell'allegato IV del regolamento IA. Le 9 sezioni obbligatorie spiegate con i contenuti richiesti, consigli di implementazione e indicazioni per automatizzare la documentazione.

L'Allegato IV del Regolamento sull'IA specifica la documentazione tecnica che i fornitori di sistemi di IA ad alto rischio devono redigere e mantenere. Questa documentazione è un pilastro della conformità: dimostra che il vostro sistema di IA soddisfa tutti i requisiti del Capo III e deve essere disponibile alle autorità nazionali competenti su richiesta.

La documentazione tecnica non è un prodotto una tantum. Deve essere tenuta aggiornata per l'intero ciclo di vita del sistema di IA, aggiornata a ogni modifica sostanziale e conservata per 10 anni dopo l'immissione sul mercato o la messa in servizio del sistema.

Dati chiave

9

Sezioni di documentazione richieste

10 anni

Periodo minimo di conservazione dopo l'immissione sul mercato

40-80 h

Sforzo manuale stimato per sistema di IA (prima volta)

Le 9 sezioni dell'Allegato IV

1

Descrizione generale del sistema di IA

Una descrizione chiara della finalità prevista del sistema di IA, dell'identità del fornitore, della versione del sistema e del modo in cui interagisce con hardware, software o altri sistemi di IA.

Contenuto richiesto

  • Nome del sistema, versione e identificativo univoco
  • Nome, indirizzo e dati di contatto del fornitore
  • Finalità prevista e condizioni d'uso
  • Descrizione dell'interazione con altri sistemi
  • Requisiti hardware e software
  • Prodotto o sistema in cui l'IA è integrata

Suggerimenti per l'implementazione

Mantenete questo come un documento aggiornato nel vostro repository. Collegatelo al README o alla documentazione dell'architettura del vostro sistema. Automatizzate il tracciamento delle versioni tramite i metadati CI/CD.

2

Elementi del sistema e processo di sviluppo

I metodi e gli strumenti utilizzati per sviluppare il sistema di IA, incluse le specifiche di progettazione, l'architettura del sistema, gli algoritmi, i requisiti dei dati e le risorse computazionali impiegate.

Contenuto richiesto

  • Specifiche di progettazione e diagrammi dell'architettura
  • Dettagli sugli algoritmi e sull'architettura del modello
  • Requisiti e specifiche dei dati
  • Metodologia di addestramento e iperparametri
  • Risorse computazionali utilizzate per lo sviluppo
  • Strumenti e componenti di terze parti integrati

Suggerimenti per l'implementazione

Estraete i dettagli dell'architettura in modo programmatico dalla vostra codebase. Utilizzate model card ed experiment tracking (MLflow, W&B) per catturare i dettagli dell'addestramento. Documentate le dipendenze di terze parti con versioni e licenze.

3

Monitoraggio, funzionamento e controllo

Informazioni dettagliate sul monitoraggio delle prestazioni, le capacità e le limitazioni del sistema, le misure di sorveglianza umana e le specifiche per i dati di input.

Contenuto richiesto

  • Meccanismi di monitoraggio delle prestazioni
  • Capacità del sistema e limitazioni note
  • Misure di sorveglianza umana e meccanismi di intervento
  • Specifiche dei dati di input e regole di validazione
  • Comportamento atteso dell'output e soglie di confidenza
  • Modalità di sicurezza e degradazione

Suggerimenti per l'implementazione

Implementate il logging strutturato (articolo 12) e collegate i log a questa documentazione. Definite SLI/SLO chiari che si mappano ai requisiti normativi. Documentate le procedure di interruttore di emergenza e override.

4

Sistema di gestione del rischio

Una descrizione del sistema di gestione del rischio ai sensi dell'articolo 9, inclusa l'identificazione, la stima, la valutazione del rischio e le misure adottate per affrontare i rischi identificati.

Contenuto richiesto

  • Metodologia di identificazione del rischio
  • Risultati della valutazione del rischio (probabilità, gravità, gruppi interessati)
  • Misure di mitigazione implementate
  • Valutazione del rischio residuo
  • Processo di monitoraggio continuo e aggiornamento
  • Coinvolgimento delle parti interessate nella valutazione del rischio

Suggerimenti per l'implementazione

Utilizzate un registro dei rischi strutturato. Mappate ciascun rischio identificato a misure di mitigazione specifiche nella vostra codebase. Aggiornate la valutazione dopo ogni modifica significativa del sistema.

5

Misure di governance dei dati

Una descrizione delle misure di governance dei dati ai sensi dell'articolo 10, incluse le caratteristiche dei dati di addestramento, i processi di raccolta, le operazioni di preparazione e il rilevamento dei bias.

Contenuto richiesto

  • Descrizioni dei dataset di addestramento, validazione e test
  • Metodologia e fonti di raccolta dei dati
  • Passaggi di preparazione e pre-elaborazione dei dati
  • Processi di etichettatura e controlli di qualità
  • Misure di rilevamento e mitigazione dei bias
  • Documentazione della provenienza e della lineage dei dati

Suggerimenti per l'implementazione

Implementate il versionamento dei dati (DVC o simile). Automatizzate i controlli di qualità dei dati nella vostra pipeline. Documentate la provenienza dei dati end-to-end, inclusa la base del consenso ai sensi del GDPR quando vengono utilizzati dati personali.

6

Test e validazione

Informazioni sulle procedure di test e validazione, incluse metodologie, metriche, dataset di test e risultati. Copre i test pre-deployment e i piani di monitoraggio post-commercializzazione.

Contenuto richiesto

  • Metodologia e piano di test
  • Metriche e KPI per la valutazione delle prestazioni
  • Dataset di test e loro rappresentatività
  • Risultati dei test incluse metriche di accuratezza, robustezza e bias
  • Risultati dei test avversari
  • Piano di monitoraggio post-deployment

Suggerimenti per l'implementazione

Integrate suite di test rilevanti per la conformità nella CI/CD. Utilizzate una valutazione stratificata tra gruppi protetti. Automatizzate i test di regressione per le metriche di prestazione mappate alle soglie normative.

7

Modifiche e cambiamenti

Una descrizione di tutte le modifiche apportate durante il ciclo di vita del sistema, inclusa la natura di ciascuna modifica, la motivazione e la valutazione dell'impatto.

Contenuto richiesto

  • Registro delle modifiche con cronologia delle versioni
  • Natura e motivazione di ciascuna modifica
  • Valutazione dell'impatto per ciascuna modifica
  • Risultati di ri-test e ri-validazione
  • Decisioni di aggiornamento della valutazione di conformità
  • Limiti di modifica predeterminati

Suggerimenti per l'implementazione

Sfruttate la cronologia git e la pipeline CI/CD. Taggate i release con la rilevanza normativa. Definite criteri chiari per ciò che costituisce una modifica sostanziale che richiede una nuova valutazione di conformità ai sensi dell'articolo 43.

8

Procedure di valutazione di conformità

Documentazione della procedura di valutazione di conformità seguita, compreso se è stato applicato il controllo interno (Allegato VI) o un organismo notificato (Allegato VII), e la dichiarazione di conformità UE.

Contenuto richiesto

  • Procedura di valutazione di conformità applicata (Allegato VI o VII)
  • Evidenze di conformità a ciascun requisito del Capo III
  • Dichiarazione di conformità UE (articolo 47)
  • Documentazione della marcatura CE
  • Coinvolgimento dell'organismo notificato (se applicabile)
  • Documentazione del sistema di gestione della qualità (articolo 17)

Suggerimenti per l'implementazione

Per la maggior parte dei sistemi di IA basati su software, si applica la procedura di controllo interno (Allegato VI). Preparate una matrice di conformità che mappi ciascun requisito degli articoli 9-15 a evidenze specifiche nella vostra documentazione e codebase.

9

Sorveglianza post-commercializzazione

Una descrizione del sistema di sorveglianza post-commercializzazione ai sensi dell'articolo 72, inclusa la raccolta dei dati, l'analisi delle prestazioni, l'elaborazione del feedback e l'implementazione delle azioni correttive.

Contenuto richiesto

  • Piano e metodologia di sorveglianza post-commercializzazione
  • Meccanismi di raccolta dei dati (log, feedback degli utenti, segnalazioni di incidenti)
  • Rilevamento del degrado delle prestazioni
  • Procedure di azione correttiva
  • Processo di segnalazione degli incidenti gravi (articolo 73)
  • Piano di comunicazione per gli utilizzatori a valle

Suggerimenti per l'implementazione

Implementate il rilevamento automatizzato del drift e il monitoraggio delle prestazioni. Configurate avvisi per il degrado dell'accuratezza al di sotto delle soglie documentate. Stabilite un processo chiaro di risposta agli incidenti con percorsi di escalation definiti.

Automatizzazione della documentazione Allegato IV

Creare e mantenere manualmente la documentazione Allegato IV per ciascun sistema di IA è costoso e soggetto a errori. I team di ingegneria moderni stanno adottando pratiche di documentazione come codice per generare, versionare e mantenere la documentazione di conformità direttamente dalla codebase e dalla pipeline CI/CD.

Documentazione derivata dal codice

Estraete dettagli dell'architettura, elenchi di dipendenze, parametri del modello e risultati dei test direttamente dalla vostra codebase. Scanara mappa automaticamente i risultati a livello di codice alle sezioni dell'Allegato IV, producendo documentazione che resta sincronizzata con il vostro sistema reale.

Conformità continua

Integrate la generazione della documentazione nella vostra pipeline CI/CD. Ogni pull request può attivare aggiornamenti della documentazione, garantendo che la documentazione Allegato IV rifletta lo stato corrente del vostro sistema di IA in ogni momento.

Domande frequenti

Guide correlate


Come aiuta Scanara

Scanara automatizza la conformità al Regolamento sull'IA dal codice al dossier. Connetti i tuoi repo GitHub e ottieni report di conformità in pochi minuti.