Skip to main content

Conformità al regolamento IA nella pipeline CI/CD

Come integrare i controlli di conformità al regolamento IA nella pipeline CI/CD con scansione automatizzata e applicazione delle policy.

Il Regolamento UE sull'IA (Regolamento (UE) 2024/1689) introduce requisiti di conformità giuridicamente vincolanti per i sistemi di IA. Per i team di ingegneria, ciò significa che i controlli di conformità non possono più essere limitati a un esercizio di audit trimestrale. Devono essere eseguiti ad ogni commit, ogni pull request e ogni deployment, proprio come i test e i linter.

Questa guida spiega come integrare direttamente la conformità al Regolamento UE sull'IA nella pipeline CI/CD, trasformando i requisiti normativi in gate automatizzati che rilevano le violazioni prima che raggiungano la produzione.

Perché la conformità appartiene alla pipeline

Le revisioni manuali della conformità creano un collo di bottiglia tra la velocità di ingegneria e gli obblighi normativi. Quando i controlli di conformità vengono eseguiti solo durante audit periodici, le violazioni si accumulano nel codice per settimane o mesi prima di essere rilevate. A quel punto, la loro correzione richiede un significativo lavoro di rimediazione.

Rilevamento shift-left

Rileva la documentazione mancante di gestione del rischio (Articolo 9), le configurazioni di logging assenti (Articolo 12) o i meccanismi di supervisione umana mancanti (Articolo 14) nella fase di pull request, non durante un audit.

Traccia di evidenze continua

Ogni esecuzione della pipeline genera report di conformità con timestamp. Questo costruisce la traccia di documentazione continua che l'Articolo 12 sulla tenuta dei registri richiede, senza alcun sforzo manuale.

Costo di rimediazione ridotto

Una violazione di conformità rilevata durante la revisione del codice richiede ore per essere corretta. La stessa violazione rilevata durante un audit normativo può costare settimane di lavoro e sanzioni fino a 15 milioni di EUR (3% del fatturato globale) per violazioni di obblighi tecnici, o fino a 35 milioni di EUR (7%) per pratiche vietate ai sensi dell'Articolo 5.

Conformità gestita dagli sviluppatori

Quando i controlli di conformità fanno parte della pipeline, gli sviluppatori ricevono feedback immediato sui requisiti normativi. La conformità smette di essere una preoccupazione del team legale e diventa una pratica di ingegneria.

Architettura della pipeline per la conformità al Regolamento IA

Una pipeline di conformità efficace esegue controlli in tre fasi: ad ogni pull request, prima del merge e prima del deployment. Ogni fase rileva diverse categorie di violazioni con rigore crescente.

Fase 1: Controlli delle pull request

Eseguito ad ogni PR. Ciclo di feedback rapido (meno di 2 minuti). Rileva le violazioni più comuni.

  • --Analisi del codice -- Analisi statica con regole di conformità mappate agli articoli del Regolamento UE sull'IA. Rileva controlli di bias mancanti, logging assente, soglie codificate e punti di decisione IA non documentati.
  • --Validazione dei documenti -- Le regole di policy verificano che i documenti di conformità richiesti esistano e contengano sezioni obbligatorie (valutazione del rischio, finalità prevista, governance dei dati).
  • --Verifica della classificazione del rischio -- Verificare che il livello di rischio del sistema di IA sia dichiarato e coerente con l'analisi della base di codice.

Fase 2: Applicazione del gate di merge

Controllo bloccante prima del merge. Impedisce al codice non conforme di raggiungere il branch principale.

  • --Soglia del punteggio di conformità -- Bloccare i merge se il punteggio di conformità scende al di sotto di una soglia configurabile (ad es. 70% per i sistemi ad alto rischio).
  • --Blocco delle violazioni critiche -- Qualsiasi risultato relativo a pratiche vietate (Articolo 5) o supervisione umana mancante (Articolo 14) blocca il merge in modo incondizionale.
  • --Completezza della documentazione -- Verificare che le sezioni della documentazione tecnica dell'Allegato IV siano presenti e corrispondano allo stato attuale della base di codice.

Fase 3: Validazione pre-deployment

Analisi di conformità completa prima della produzione. Genera il dossier pronto per l'audit.

  • --Analisi completa -- Analisi approfondita del codice in tutti i linguaggi supportati più validazione dei documenti in tutte le 8 lingue dell'UE.
  • --Generazione del dossier -- Generare automaticamente l'Allegato IV, l'Allegato XI e la Dichiarazione di Conformità UE dai risultati dell'analisi.
  • --Snapshot della traccia di audit -- Archiviare uno snapshot di conformità completo con il deployment per la tracciabilità.

Integrazione con GitHub Actions

Il pattern di integrazione CI/CD più comune utilizza GitHub Actions con una fase di analisi della conformità che viene eseguita insieme alla suite di test esistente. L'analisi produce un report JSON strutturato che mappa i risultati ad articoli specifici del Regolamento UE sull'IA.

Struttura tipica del workflow

# .github/workflows/compliance.yml
name: EU AI Act Compliance

on:
  pull_request:
    branches: [main]
  push:
    branches: [main]

jobs:
  compliance-scan:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4

      - name: Run AI Act compliance scan
        # Scans code with compliance rules mapped
        # to EU AI Act articles + validates
        # documents with policy engine
        run: scanara scan --format json

      - name: Check compliance threshold
        # Block merge if score < threshold
        run: scanara gate --min-score 70

      - name: Upload compliance report
        uses: actions/upload-artifact@v4
        with:
          name: compliance-report
          path: scanara-report.json

Cosa verifica la pipeline

Ogni analisi copre due dimensioni: analisi del codice e validazione dei documenti. Insieme, coprono l'intero ambito dei requisiti tecnici del Regolamento UE sull'IA.

Analisi del codice

Articolo 9 — Gestione del rischio

Rileva punti di decisione IA senza valutazione del rischio, rilevamento di bias mancante e output del modello non validati.

Articolo 10 — Governance dei dati

Identifica pipeline di addestramento senza controlli di qualità dei dati, documentazione del dataset mancante e pre-elaborazione non documentata.

Articolo 12 — Tenuta dei registri

Segnala operazioni IA senza logging strutturato, eventi della traccia di audit mancanti e meccanismi di tracciabilità assenti.

Articolo 14 — Supervisione umana

Identifica percorsi di decisione autonomi senza punti di intervento umano, kill switch mancanti e meccanismi di override assenti.

Articolo 15 — Accuratezza e robustezza

Rileva validazione del modello mancante, metriche di accuratezza assenti e casi limite non testati nella logica di decisione IA.

Articolo 5 — Pratiche vietate

Cerca pattern di social scoring, implementazioni IA manipolative e categorizzazione biometrica vietata.

Validazione dei documenti

Completezza dell'Allegato IV

Valida che tutte le 9 sezioni richieste della documentazione tecnica siano presenti con il contenuto obbligatorio.

Documenti di valutazione del rischio

Verifica la metodologia di valutazione del rischio documentata, i rischi identificati e le misure di mitigazione.

Dichiarazione di conformità

Verifica che la Dichiarazione di Conformità UE contenga tutti gli elementi richiesti per legge ai sensi dell'Allegato V.

Supporto multilingue

Valida i documenti in tutte le 8 lingue dell'UE dove richiesto (istruzioni per l'uso, documentazione rivolta agli utenti).

Lista di controllo per l'implementazione

Aggiungere la fase di analisi della conformità al workflow PR
Configurare le regole di conformità per gli articoli del Regolamento UE sull'IA
Configurare le regole di policy per la validazione dei documenti
Definire le soglie del punteggio di conformità per livello di rischio
Abilitare il blocco del gate di merge per le violazioni critiche
Configurare lo storage degli artefatti per i report di conformità
Configurare l'analisi completa pre-deployment con generazione del dossier
Aggiungere il badge del punteggio di conformità al README del repository
Configurare le notifiche Slack/Teams per i fallimenti di conformità
Pianificare analisi settimanali complete del repository

Guide correlate


Come aiuta Scanara

Scanara automatizza la conformità al Regolamento sull'IA dal codice al dossier. Connetti i tuoi repo GitHub e ottieni report di conformità in pochi minuti.