Archiviato in — EU AI Act · Article 53 · GPAI · Foundation Models · Compliance
Preferisci questa fonte su Google →Articolo 53 del regolamento europeo sull'IA: gli obblighi dei fornitori di GPAI spiegati
L'articolo 53 impone ai fornitori di GPAI di documentare i modelli, informare i fornitori a valle, adottare una politica sul diritto d'autore e pubblicare una sintesi dei contenuti di addestramento. Ecco che cosa devono fare gli sviluppatori di modelli di base: questi obblighi sono già in vigore.
Aggiornato il 2 ottobre 2026 — correzione. Le versioni precedenti fissavano le sanzioni per l'alto rischio a 35 milioni di euro / 7% (sono 15 milioni di euro / 3%) e attribuivano gli articoli da 9 a 15 ai deployer, citavano l'allegato XIII per gli obblighi legati al rischio sistemico (sono all'articolo 55), presentavano 10²⁵ FLOP come una definizione (è una presunzione), trattavano il codice di buone pratiche come obbligatorio, subordinavano la sintesi dell'addestramento all'uso di materiale protetto, omettevano l'obbligo di informare i fornitori a valle e citavano modelli senza fonte. La guida ora segue gli articoli 51, 53, 55 e 101 e gli orientamenti pubblicati dalla Commissione.
Aggiornato il 31 luglio 2026 — correzione. Gli obblighi relativi all'IA per finalità generali previsti dal capo V si applicano dal 2 agosto 2025. Sono già in vigore, non imminenti. In precedenza questo articolo riportava la data sbagliata. Se sta costruendo un modello di IA per finalità generali (GPAI) e lo immette sul mercato dell'UE — tramite API, download o un prodotto — l'articolo 53 del regolamento europeo sull'IA crea obblighi che si applicano dal 2 agosto 2025. Sono già in vigore.
A differenza degli articoli da 9 a 15 (che si applicano ai sistemi di IA ad alto rischio), l'articolo 53 riguarda direttamente i fornitori di GPAI. Richiede documentazione tecnica, informazioni per i fornitori a valle, una politica sul diritto d'autore, una sintesi pubblica dei contenuti di addestramento e la cooperazione con la Commissione e le autorità nazionali. I codici di buone pratiche sono un modo volontario per dimostrare la conformità.
Questa guida illustra che cosa richiede davvero l'articolo 53, a chi si applica e che cosa deve avere in atto ora che si applica.
A chi si applica l'articolo 53
L'articolo 53 si applica ai fornitori di modelli di IA per finalità generali immessi sul mercato dell'UE, ovunque siano stabiliti (art. 2, paragrafo 1, lettera a)). L'articolo 3, punto 63), definisce un modello GPAI come:
un modello di IA, anche laddove tale modello di IA sia addestrato con grandi quantità di dati utilizzando l'autosupervisione su larga scala, che sia caratterizzato una generalità significativa e sia in grado di svolgere con competenza un'ampia gamma di compiti distinti, indipendentemente dalle modalità con cui il modello è immesso sul mercato, e che può essere integrato in una varietà di sistemi o applicazioni a valle, ad eccezione dei modelli di IA utilizzati per attività di ricerca, sviluppo o prototipazione prima di essere immessi sul mercato
Gli orientamenti della Commissione per i fornitori di GPAI adottano come criterio indicativo una potenza di calcolo per l'addestramento superiore a 10²³ FLOP e la capacità di generare linguaggio (testo, codice compreso, o audio), immagini o video a partire da testo; un modello in grado di svolgere con competenza solo un insieme ristretto di compiti non è un modello GPAI, anche oltre quella cifra.
Esempi che rientrano nell'ambito di applicazione
- Grandi modelli linguistici offerti tramite API o come pesi scaricabili
- Modelli multimodali e modelli testo-immagine o testo-video che soddisfano il criterio di cui sopra
- Modelli di generazione di codice addestrati in modo abbastanza ampio da svolgere un'ampia gamma di compiti
Esempi fuori dall'ambito di applicazione
- Un chatbot costruito sopra un modello di terzi (lei è fornitore di un sistema di IA, non del modello GPAI)
- Un modello di dominio ristretto addestrato solo per l'analisi del sentiment
- Un modello interno non immesso sul mercato dell'UE
Se costruisce sul modello di un terzo (ad es. usa l'API di OpenAI per costruire un bot di assistenza clienti), l'articolo 53 non si applica direttamente a lei. Se il suo sistema è ad alto rischio, lei ne è il fornitore e gli articoli da 9 a 15 stabiliscono i requisiti che deve rispettare (art. 16); il deployer di un sistema ad alto rischio ha obblighi propri ai sensi dell'articolo 26.
Gli obblighi fondamentali dell'articolo 53
L'articolo 53, paragrafo 1, stabilisce quattro obblighi per i fornitori di GPAI, e l'articolo 53, paragrafo 3, aggiunge un obbligo di cooperazione. I codici di buone pratiche (art. 53, paragrafo 4) sono facoltativi.
1. Documentazione tecnica
Deve redigere e mantenere aggiornata la documentazione tecnica del modello, contenente almeno le informazioni dell'allegato XI (art. 53, paragrafo 1, lettera a)), tra cui:
- Architettura del modello e metodologia di addestramento
- Fonti dei dati, compresa una descrizione dei dati di addestramento e della loro provenienza
- Risorse di calcolo utilizzate (ad es. operazioni in virgola mobile, durata dell'addestramento)
- Consumo energetico noto o stimato del modello
- Processo di addestramento e prova e risultati della valutazione
- Compiti previsti e politiche di uso accettabile
- Metodi usati per rilevare fonti di dati inadeguate e distorsioni identificabili
Questa documentazione deve essere fornita su richiesta all'Ufficio per l'IA e alle autorità nazionali competenti.
2. Informazioni per i fornitori a valle
Deve redigere, mantenere aggiornate e mettere a disposizione dei fornitori di sistemi di IA che integrano il suo modello informazioni e documentazione che consentano loro di comprenderne capacità e limiti e di adempiere ai propri obblighi, contenenti almeno gli elementi dell'allegato XII (art. 53, paragrafo 1, lettera b)).
3. Politica sul diritto d'autore e sintesi dei contenuti di addestramento
Ogni fornitore di GPAI, quali che siano i suoi dati di addestramento, deve:
- Attuare una politica volta ad adempiere al diritto dell'Unione in materia di diritto d'autore, in particolare per individuare e rispettare le riserve di diritti (opt-out dall'estrazione di testo e di dati) di cui all'articolo 4, paragrafo 3, della direttiva (UE) 2019/790 (art. 53, paragrafo 1, lettera c))
- Redigere e mettere a disposizione del pubblico una sintesi sufficientemente dettagliata dei contenuti utilizzati per l'addestramento, usando il modello dell'Ufficio per l'IA (art. 53, paragrafo 1, lettera d))
È la clausola sulla «trasparenza in materia di diritto d'autore»: risponde alle preoccupazioni sui modelli addestrati su dati raccolti dal web, libri o repository di codice senza licenze esplicite.
I modelli rilasciati con licenza libera e open source, con pesi, architettura e informazioni sull'uso pubblici, sono esentati dalle lettere a) e b), non dalle lettere c) e d) (art. 53, paragrafo 2). L'esenzione non si applica ai modelli GPAI con rischio sistemico.
4. Cooperazione con la Commissione e l'Ufficio per l'IA
Deve cooperare con la Commissione — che vigila sui fornitori di GPAI tramite l'Ufficio europeo per l'IA (art. 88) — e con le autorità nazionali competenti (art. 53, paragrafo 3), in particolare:
- Rispondendo alle richieste di documentazione e informazioni (art. 91)
- Consentendo l'accesso alla documentazione
- Consentendo l'accesso al modello per le valutazioni dell'Ufficio per l'IA (art. 92)
Non rispondere a una richiesta, o fornire informazioni inesatte o fuorvianti, può essere sanzionato ai sensi dell'articolo 101.
5. Codici di buone pratiche
Il codice di buone pratiche per l'IA per finalità generali è stato pubblicato nel luglio 2025. Aderirvi è volontario:
- Può basarsi su un codice di buone pratiche per dimostrare il rispetto dell'articolo 53, paragrafo 1, fino alla pubblicazione di una norma armonizzata; la presunzione di conformità deriva solo dalle norme armonizzate (art. 53, paragrafo 4).
- Se non aderisce né a un codice approvato né a una norma armonizzata, deve dimostrare mezzi alternativi adeguati di conformità, soggetti alla valutazione della Commissione.
Il codice ha tre capitoli:
- Trasparenza, con un modulo di documentazione del modello
- Diritto d'autore
- Sicurezza, riservato ai fornitori di modelli GPAI con rischio sistemico
Articolo 53 e requisiti per i sistemi di IA ad alto rischio a confronto
| Requisito | Articolo 53 (fornitori di GPAI) | Articoli 9-15 (sistemi di IA ad alto rischio) |
|---|---|---|
| A chi si applica | Fornitori di modelli GPAI | Fornitori di sistemi di IA ad alto rischio (art. 16); i deployer hanno obblighi distinti (art. 26) |
| Ambito della documentazione | Addestramento del modello, dati, architettura | Gestione dei rischi a livello di sistema, governance dei dati |
| Valutazione della conformità | Nessuna; vigilanza della Commissione tramite l'Ufficio per l'IA (art. 88) | Controllo interno (allegato VI) per la maggior parte dei sistemi dell'allegato III; organismo notificato (allegato VII) in alcuni casi biometrici (art. 43) |
| Obblighi continuativi | Documentazione aggiornata, cooperazione; un codice di buone pratiche è facoltativo | Monitoraggio, registrazione, sorveglianza umana, segnalazione degli incidenti |
| Sanzione massima edittale | 15 milioni di euro o il 3% del fatturato annuo mondiale, se superiore, inflitta dalla Commissione (art. 101), dal 2 agosto 2026 | 15 milioni di euro o il 3% del fatturato annuo mondiale, se superiore (art. 99, paragrafo 4); per le PMI, l'importo inferiore (art. 99, paragrafo 6) |
Il punto chiave: se il suo modello è integrato in un sistema ad alto rischio, è il fornitore di quel sistema a dover rispettare gli articoli da 9 a 15, e l'articolo 53, paragrafo 1, lettera b), la obbliga a fornirgli le informazioni necessarie. Se costruisce lei stesso il sistema ad alto rischio, ne è il fornitore ed è soggetto sia agli obblighi dell'articolo 53 (come fornitore del modello) sia agli articoli da 9 a 15 (come fornitore del sistema).
Che cosa devono fare i modelli GPAI con «rischio sistemico» (articoli 51 e 55)
Un modello GPAI presenta un rischio sistemico se ha capacità di impatto elevato, o se la Commissione lo designa tenendo conto dei criteri dell'allegato XIII (art. 51, paragrafo 1). Le capacità di impatto elevato si presumono quando la quantità cumulativa di calcolo utilizzata per l'addestramento supera 10²⁵ FLOP (art. 51, paragrafo 2). Il fornitore deve informarne la Commissione entro due settimane dal raggiungimento della soglia, o dal momento in cui sa che la raggiungerà (art. 52, paragrafo 1). Questi fornitori sono soggetti a obblighi aggiuntivi ai sensi dell'articolo 55:
- Valutazione del modello (compresi i test antagonistici)
- Valutazione e attenuazione dei rischi sistemici (ad es. uso improprio per attacchi informatici, minacce CBRN)
- Tracciamento e segnalazione degli incidenti gravi
- Protezioni di cibersicurezza per i pesi del modello e l'infrastruttura
La Commissione pubblica e mantiene aggiornato un elenco dei modelli GPAI con rischio sistemico (art. 52, paragrafo 6).
I modelli al di sotto della soglia e non designati dalla Commissione sono soggetti all'articolo 53 ma non agli obblighi sul rischio sistemico.
Elenco di controllo pratico per l'articolo 53
Ecco che cosa deve avere in atto ora che questi obblighi sono operativi (i modelli già sul mercato prima del 2 agosto 2025 beneficiano di un periodo transitorio ai sensi dell'articolo 111, paragrafo 3):
| Attività | Responsabile | Base |
|---|---|---|
| Redigere la documentazione tecnica (architettura, dati di addestramento, calcolo, energia) | Ingegneria ML | Art. 53, par. 1, lett. a); allegato XI |
| Preparare la documentazione per i fornitori a valle | Ingegneria ML + Prodotto | Art. 53, par. 1, lett. b); allegato XII |
| Adottare una politica sul diritto d'autore e pubblicare la sintesi dei contenuti di addestramento | Legale + Dati | Art. 53, par. 1, lett. c) e d) |
| Decidere se firmare il codice di buone pratiche e mappare l'adesione | Responsabile conformità | Art. 53, par. 4 (facoltativo) |
| Istituire un referente per le richieste della Commissione e dell'Ufficio per l'IA | Responsabile conformità | Art. 53, par. 3; art. 91 |
| (Se rischio sistemico) Condurre test antagonistici, istituire la segnalazione degli incidenti | Ingegneria ML + Sicurezza | Art. 55, par. 1, lett. a) e c) |
| (Se rischio sistemico) Attuare controlli di accesso ai pesi del modello | Sicurezza | Art. 55, par. 1, lett. d) |
Esempio: una start-up che costruisce un modello di generazione di codice
Scenario: sta costruendo un modello di completamento del codice addestrato su 3.000 miliardi di token di codice open source e linguaggio naturale provenienti da GitHub, Stack Overflow e documentazione pubblica.
Verifichi prima che sia davvero un modello GPAI: secondo il criterio indicativo della Commissione dovrebbe usare più di 10²³ FLOP di calcolo per l'addestramento ed essere in grado di svolgere un'ampia gamma di compiti, non uno solo e ristretto.
Obblighi ai sensi dell'articolo 53:
-
Documentazione tecnica: documenti l'architettura del modello (ad es. basata su transformer, 7 miliardi di parametri), le fonti dei dati di addestramento (repository GitHub, post di Stack Overflow), la potenza di calcolo utilizzata (ad es. circa 1,3 × 10²³ FLOP) e il consumo energetico.
-
Trasparenza sul diritto d'autore: pubblichi la sintesi dei contenuti di addestramento con il modello dell'Ufficio per l'IA e applichi una politica sul diritto d'autore che individui e rispetti gli opt-out leggibili da macchina dall'estrazione di testo e di dati (art. 4, paragrafo 3, della direttiva 2019/790). Condizioni di licenza come la GPL sono una questione distinta di diritto d'autore.
-
Cooperazione: designi un referente per la conformità in grado di rispondere alle richieste della Commissione entro il termine fissato da ciascuna richiesta (art. 91, paragrafo 4).
-
Codice di buone pratiche: decida se firmare il codice di buone pratiche per l'IA per finalità generali e mappi le sue prassi di documentazione e di diritto d'autore rispetto ai capitoli Trasparenza e Diritto d'autore.
Che cosa NON deve fare ai sensi dell'articolo 53:
- La valutazione della conformità (riguarda i sistemi ad alto rischio, non i modelli GPAI)
- La registrazione automatica (l'articolo 12 richiede che i sistemi ad alto rischio la consentano; i deployer conservano i log ai sensi dell'articolo 26, paragrafo 6)
- La sorveglianza umana (di nuovo, articolo 14 per i sistemi ad alto rischio)
Tuttavia, se un cliente integra il suo modello in un sistema ad alto rischio (ad es. un sistema di IA che seleziona candidati — allegato III, punto 4), il fornitore di quel sistema deve rispettare gli articoli da 9 a 15, e l'articolo 53, paragrafo 1, lettera b), la obbliga già a fornirgli la documentazione di cui ha bisogno.
Errori ricorrenti dei fornitori di GPAI
Errore 1: pensare che l'articolo 53 riguardi solo le big tech
Realtà: l'articolo 53 si applica a qualsiasi fornitore di GPAI che immetta un modello sul mercato dell'UE, indipendentemente dalle dimensioni dell'impresa. Mettere a punto il modello di un terzo non la rende però sempre un fornitore: gli orientamenti della Commissione considerano un modificatore a valle fornitore del modello modificato quando la modifica usa più di un terzo del calcolo di addestramento del modello originale.
Errore 2: confondere gli obblighi GPAI con quelli dei sistemi ad alto rischio
Realtà: l'articolo 53 riguarda il modello. Gli articoli da 9 a 15 riguardano il sistema. Se fornisce un'API di modello, è soggetto all'articolo 53. Se costruisce un sistema ad alto rischio su quel modello, è il fornitore di quel sistema e gli articoli da 9 a 15 si applicano anche a esso.
Errore 3: scambiare il codice di buone pratiche per l'obbligo
Realtà: il codice di buone pratiche per l'IA per finalità generali è stato pubblicato nel luglio 2025. Firmarlo è volontario (art. 53, paragrafo 4); la documentazione, la politica sul diritto d'autore e la sintesi dei contenuti di addestramento sono richieste che lo firmi o no.
Errore 4: trattare la documentazione come un adempimento una tantum
Realtà: l'articolo 53 richiede una documentazione aggiornata. Se riaddestra il modello, cambia la composizione dei dati di addestramento o scopre nuovi limiti, deve aggiornare la documentazione.
Il presente articolo ha finalità puramente informative e non costituisce consulenza legale. Per orientamenti sulla sua situazione specifica, consulti un avvocato esperto del regolamento europeo sull'IA.
Dispacci correlati