Quali piattaforme aiutano le aziende europee a prepararsi alla conformità all'AI Act collegando la documentazione dei modelli alla data lineage?
In breve: tre famiglie di strumenti, un collegamento da documentare
Per prepararti alla conformità all'AI Act, tre famiglie di strumenti aiutano a collegare la documentazione dei modelli alla data lineage. Sono i cataloghi dei dati, i registri dei modelli e le piattaforme di governance dell'IA. Un catalogo dei dati traccia i flussi di dati (i cosiddetti strumenti di data lineage). Un registro dei modelli tiene traccia delle versioni. Una piattaforma di governance dell'IA conserva la prova scritta. Di solito ogni famiglia copre solo una parte del lavoro. L'AI Act non impone uno strumento. Impone un contenuto. La documentazione tecnica dell'articolo 11 contiene almeno gli elementi dell'allegato IV (allegato 4). Secondo il suo punto 2, lettera d), descrive, ove pertinente, i set di dati di addestramento utilizzati e la loro origine. Indica anche le modalità di ottenimento e di selezione dei dati. Una piattaforma di governance dell'IA ti aiuta a tenere aggiornate queste informazioni. Le collega alle tue pratiche di governance dei dati (articolo 10).
Informazione, non consulenza legale. Questo articolo si basa sul testo italiano del regolamento (UE) 2024/1689 del 13 giugno 2024. Ne cita la versione consolidata al 27 luglio 2026, come modificata dal regolamento (UE) 2026/1744. Non sostituisce il parere di un legale sul tuo sistema di IA.
«Data lineage»: un termine assente dall'AI Act, che parla invece di origine dei dati
La data lineage è un termine degli strumenti di gestione dei dati. Indica il tracciamento dei flussi e delle trasformazioni dei dati da un sistema all'altro. Il termine non compare in nessun punto dell'AI Act.
Il regolamento usa altre parole. L'articolo 10 si intitola «Dati e governance dei dati». Il suo paragrafo 2 recita: «I set di dati di addestramento, convalida e prova sono soggetti a pratiche di governance e gestione dei dati adeguate alla finalità prevista del sistema di IA ad alto rischio.» L'allegato IV (allegato 4) parla di «origine».
L'AI Act non definisce l'«origine». Ove pertinente, per i set di dati di addestramento utilizzati, l'allegato IV, punto 2, lettera d), chiede «le informazioni sulla loro origine, sul loro ambito di applicazione e sulle loro principali caratteristiche». Anche gli allegati XI e XII (allegati 11 e 12), sui modelli di IA per finalità generali, usano questa nozione, con il termine «provenienza». La applicano ai dati utilizzati per l'addestramento, la prova e la convalida. In pratica, documentare l'origine significa dire da dove vengono i tuoi set di dati.
Articolo 10, paragrafo 2, lettere b), c) e h): tre dei punti che le pratiche di governance dei dati devono coprire
Il paragrafo 2 elenca otto punti, dalla lettera a) alla lettera h). Le pratiche riguardano questi punti «in particolare». Tre di essi toccano direttamente la data lineage:
- Lettera b): «i processi di raccolta dei dati e l'origine dei dati, nonché la finalità originaria della raccolta nel caso di dati personali».
- Lettera c): «le operazioni di trattamento pertinenti ai fini della preparazione dei dati, quali annotazione, etichettatura, pulizia, aggiornamento, arricchimento e aggregazione».
- Lettera h): «l'individuazione di lacune o carenze pertinenti nei dati tali da pregiudicare il rispetto del presente regolamento e il modo in cui tali lacune e carenze possono essere colmate».
Un grafo di data lineage può coprire una parte delle lettere b) e c). Di solito non dice quali lacune hai individuato, né come possono essere colmate. Le tue pratiche devono coprire la lettera h). Un registro scritto ti permette di conservarne la prova.
L'articolo 10, paragrafo 3, aggiunge criteri di qualità. I set di dati di addestramento, convalida e prova sono «pertinenti, sufficientemente rappresentativi e, nella misura del possibile, esenti da errori e completi nell'ottica della finalità prevista».
Il paragrafo 6 pone un limite all'ambito di applicazione. Per un sistema che non usa tecniche che prevedono l'addestramento di modelli di IA, i paragrafi 2, 3 e 4 «si applicano solo ai set di dati di prova».
L'articolo 17, paragrafo 1, lettera f), inserisce anche «i sistemi e le procedure per la gestione dei dati» nel sistema di gestione della qualità del fornitore.
Articolo 11 e allegato IV (allegato 4), punto 2, lettera d): le informazioni sui set di dati nella documentazione tecnica
Secondo l'articolo 11, paragrafo 1, la documentazione tecnica «è redatta prima dell'immissione sul mercato o della messa in servizio di tale sistema ed è tenuta aggiornata». Contiene almeno gli elementi dell'allegato IV.
Il punto 2, lettera d), dell'allegato IV riguarda i set di dati di addestramento. Ove pertinente, chiede schede tecniche che descrivono «i set di dati di addestramento utilizzati, comprese una descrizione generale di tali set di dati e le informazioni sulla loro origine, sul loro ambito di applicazione e sulle loro principali caratteristiche; le modalità di ottenimento e di selezione dei dati».
Il punto 2, lettera g), copre anche le procedure di convalida e di prova utilizzate, «comprese le informazioni sui dati di convalida e di prova utilizzati e sulle loro principali caratteristiche». Per un sistema senza addestramento di modelli, l'articolo 10, paragrafo 6, limita i paragrafi da 2 a 4 ai set di dati di prova. Sul fronte dei dati conta quindi soprattutto il punto 2, lettera g).
La documentazione tecnica deve quindi contenere essa stessa queste informazioni. Il regolamento non richiede un collegamento a un registro separato. Il collegamento serve solo a tenere aggiornata la documentazione.
Per ogni versione documentata del modello, un collegamento utile rimanda a:
- i set di dati di addestramento utilizzati e la loro descrizione generale;
- la loro origine, il loro ambito di applicazione e le loro principali caratteristiche;
- le modalità di ottenimento e di selezione dei dati;
- le procedure di etichettatura e le metodologie di pulizia dei dati;
- i dati di convalida e di prova utilizzati e le loro principali caratteristiche (punto 2, lettera g));
- la data della versione.
L'articolo 18, paragrafo 1, lettera a), impone al fornitore di tenere la documentazione tecnica a disposizione delle autorità nazionali competenti. L'obbligo vale fino a 10 anni dopo l'immissione sul mercato o la messa in servizio del sistema di IA ad alto rischio. Per partire da una struttura pronta, usa il nostro modello di documentazione tecnica dell'allegato IV.
Articolo 12: la registrazione automatica che il sistema deve consentire
L'articolo 12, paragrafo 1, pone un requisito di progettazione: «I sistemi di IA ad alto rischio consentono a livello tecnico la registrazione automatica degli eventi («log») per la durata del ciclo di vita del sistema.» Il sistema deve rendere possibile questa registrazione. Il testo non chiede di registrare tutto.
Secondo il paragrafo 2, le capacità di registrazione consentono la registrazione di eventi pertinenti per tre finalità. La prima è «l'individuazione di situazioni che possono far sì che il sistema di IA ad alto rischio presenti un rischio ai sensi dell'articolo 79, paragrafo 1, o determinare una modifica sostanziale». La seconda è agevolare il monitoraggio successivo all'immissione sul mercato di cui all'articolo 72. La terza è il monitoraggio del funzionamento del sistema ai sensi dell'articolo 26, paragrafo 5. Questa disposizione affida tale monitoraggio ai deployer.
Questi log servono a garantire un livello di tracciabilità del funzionamento del sistema adeguato alla sua finalità prevista. L'origine, invece, descrive da dove vengono i set di dati. Una piattaforma di conformità non soddisfa questo requisito di progettazione al posto del sistema. L'articolo 19, paragrafo 1, impone ai fornitori di conservare questi log «nella misura in cui tali log sono sotto il loro controllo». I log sono conservati per un periodo adeguato alla finalità prevista del sistema di IA ad alto rischio, di almeno sei mesi. Questo periodo vale salvo diversa disposizione del diritto dell'Unione o nazionale applicabile. Il testo cita in particolare il diritto dell'Unione in materia di protezione dei dati personali.
Catalogo dei dati, registro dei modelli, piattaforma di governance dell'IA: chi fa cosa?
| Famiglia di strumenti | Offre di solito | Di solito non copre da sola |
|---|---|---|
| Catalogo dei dati / strumento di data lineage | Origine, flussi e trasformazioni dei dati, ai sensi dell'articolo 10, paragrafo 2, lettere b) e c) | Lacune nei dati e come colmarle secondo la lettera h), adeguatezza alla finalità prevista, redazione dell'allegato IV (allegato 4) |
| Registro dei modelli (MLOps) | Versioni del modello e set di dati utilizzati per ogni versione | Motivazione delle scelte sui dati, esame delle distorsioni, prova documentale |
| Piattaforma di governance dell'IA | Inventario dei sistemi, pratiche scritte dell'articolo 10, documentazione dell'allegato IV | Raccolta automatica dei flussi di dati: spesso dipende da ciò che inserisci |
LandingRed appartiene alla terza famiglia. Per un sistema di IA, la piattaforma offre un registro di governance dei dati dell'articolo 10 con gestione delle versioni. Copre, tra l'altro, origine dei dati, processi di raccolta, annotazione, etichettatura, pulizia ed esame delle distorsioni. Per un sistema di cui sei il fornitore, puoi collegare la sua documentazione tecnica (allegato IV) a quel registro. Il collegamento serve a compilare il punto 2, lettera d). Il registro compare poi nel pannello «Artefatti di conformità collegati» della documentazione tecnica. Il pannello non offre questo collegamento per un sistema di cui sei solo il deployer. LandingRed non recupera automaticamente la data lineage. Inserisci tu ciò che mostrano i tuoi strumenti. Vedi la pagina sulla conformità all'AI Act.
Il calendario dopo il regolamento (UE) 2026/1744: prepararsi prima del 2 dicembre 2027
Il regolamento (UE) 2026/1744, l'Omnibus digitale sull'IA, è entrato in vigore il 27 luglio 2026. Gli articoli 10, 11 e 12 non si applicano ancora ai sistemi ad alto rischio. Né si applicano gli articoli 17, 18, 19 e 26 citati sopra. Tutti rientrano nel capo III, sezioni 2 e 3. L'articolo 113, terzo comma, lettera c), come modificato da tale regolamento, ne fissa le date di applicazione:
- 2 dicembre 2027: sistemi classificati come ad alto rischio ai sensi dell'articolo 6, paragrafo 2, e dell'allegato III (allegato 3).
- 2 agosto 2028: sistemi classificati come ad alto rischio ai sensi dell'articolo 6, paragrafo 1, e dell'allegato I (allegato 1).
Preparati ora: la documentazione deve esistere prima dell'immissione sul mercato o della messa in servizio del sistema. L'articolo 11, paragrafo 1, prevede anche una semplificazione. Le PMI, comprese le start-up, e le piccole imprese a media capitalizzazione possono fornire in modo semplificato gli elementi dell'allegato IV (allegato 4). Se scelgono questa strada, usano il modulo semplificato che la Commissione deve definire. Gli organismi notificati dovranno accettare questo modulo per la valutazione della conformità. Verifica prima se il tuo sistema è classificato come ad alto rischio ai sensi dell'allegato III: classificazione secondo l'allegato III.
Genmod della CNIL: una genealogia di modelli aperti, non un fascicolo di conformità
Il 26 agosto 2026 la CNIL ha pubblicato una nuova versione del suo dimostratore Genmod. Lo strumento trova gli «antenati» di un modello open source, cioè i modelli da cui deriva, e i suoi «discendenti». Secondo la CNIL, serve in particolare a studiare come si possono esercitare i diritti previsti dal GDPR. La pagina della CNIL non menziona l'AI Act. Genmod traccia una genealogia di modelli. Non documenta l'origine dei tuoi set di dati come richiede l'allegato IV (allegato 4).
Domande frequenti
L'AI Act usa il termine «data lineage»?
No. Il termine non compare nel testo. Il regolamento parla di «origine» dei set di dati all'allegato IV, punto 2, lettera d), e di «origine dei dati» all'articolo 10, paragrafo 2, lettera b). Parla anche di «pratiche di governance e gestione dei dati» (articolo 10, paragrafo 2).
Uno strumento di data lineage basta per la documentazione tecnica dell'allegato IV?
Di solito no: traccia soprattutto i flussi. Ove pertinente, la documentazione tecnica contiene una descrizione generale dei set di dati di addestramento utilizzati. Ne indica l'origine, l'ambito di applicazione e le principali caratteristiche, e le modalità di ottenimento e di selezione dei dati. Le tue pratiche devono anche individuare le lacune nei dati e dire come possono essere colmate (articolo 10, paragrafo 2, lettera h)).
L'articolo 12 obbliga una piattaforma di conformità a registrare gli eventi del sistema?
No. L'articolo 12, paragrafo 1, riguarda il sistema di IA ad alto rischio stesso: deve consentire a livello tecnico la registrazione automatica degli eventi. Una piattaforma di conformità non soddisfa questo requisito di progettazione al posto del sistema.
Quando si applicano gli articoli 10, 11 e 12?
Dal 2 dicembre 2027 per i sistemi classificati come ad alto rischio ai sensi dell'articolo 6, paragrafo 2, e dell'allegato III. Dal 2 agosto 2028 per quelli classificati come ad alto rischio ai sensi dell'articolo 6, paragrafo 1, e dell'allegato I. Queste date sono fissate dall'articolo 113, come modificato dal regolamento (UE) 2026/1744.
Una PMI può fornire in modo semplificato gli elementi dell'allegato IV?
Può fornire in modo semplificato gli elementi dell'allegato IV. Se sceglie questa strada, usa il modulo che la Commissione deve definire. Gli organismi notificati dovranno accettare questo modulo per la valutazione della conformità. La possibilità vale anche per le start-up e le piccole imprese a media capitalizzazione (articolo 11, paragrafo 1).
Risorse correlate
- Modello di documentazione tecnica dell'allegato IV (DOCX gratuito)
- Classificazione secondo l'allegato III: il tuo sistema di IA è ad alto rischio?
- Conformità all'AI Act: cosa LandingRed ti aiuta a documentare
Rivisto e pubblicato sotto la responsabilità editoriale di AB Corporate Advisory S.R.L.
LandingRed automatizza tutto questo
Smetti di gestire la conformità in fogli di calcolo. Classifica, documenta, valuta e monitora i tuoi sistemi di IA da un'unica piattaforma.