Archiviato in — NIST AI RMF · EU AI Act · Compliance Mapping · AI Governance · Risk Management
Preferisci questa fonte su Google →Dal NIST AI RMF al regolamento europeo sull'IA: mappatura di conformità a confronto
Mappi i risultati del NIST AI RMF sui requisiti del regolamento europeo sull'IA. Scopra quali funzioni NIST supportano quali articoli e dove restano lacune lungo le date di applicazione scaglionata del regolamento.
Aggiornamento del 2 ottobre 2026 — correzione. Questa guida usava numeri di articolo risalenti alla bozza (61, 72, 49, 51, 29 e 26 per gli obblighi sbagliati), contava 85 articoli e 23 categorie NIST, attribuiva alla maggior parte delle sottocategorie NIST un numero o una formulazione errati e riportava percentuali di sovrapposizione, ore di lavoro e un prezzo di audit privi di fonte. Ora usa la numerazione adottata del regolamento (UE) 2024/1689 (113 articoli; monitoraggio successivo all'immissione sul mercato articolo 72, incidenti gravi articolo 73, marcatura CE articolo 48, registrazione articolo 49, deployer articolo 26, rappresentanti autorizzati articolo 22) e le sottocategorie di NIST AI 100-1 (19 categorie), e le cifre prive di fonte sono state eliminate.
Aggiornato il 4 agosto 2026 — le scadenze sono cambiate. Il regolamento europeo sull'IA si applica per fasi e il Digital Omnibus (adottato il 16 e il 29 giugno 2026) ne ha spostate due. Gli obblighi sui modelli di IA per finalità generali si applicano dal 2 agosto 2025; la trasparenza dell'articolo 50 dal 2 agosto 2026 (non rinviata); gli obblighi ad alto rischio dell'allegato III dal 2 dicembre 2027; l'allegato I dal 2 agosto 2028. Questo articolo è stato corretto di conseguenza.
Se sviluppa sistemi di IA per mercati globali, si trova davanti a due quadri principali: il NIST AI RMF (volontario negli Stati Uniti) e il regolamento europeo sull'IA (obbligatorio nell'UE, con applicazione scaglionata fino al 2028). La buona notizia: si sovrappongono in misura significativa. La cattiva notizia: sovrapposizione non significa equivalenza. Non può presumere che la conformità al NIST soddisfi automaticamente gli obblighi del regolamento europeo sull'IA.
Questa guida offre una mappatura a confronto tra le funzioni del NIST AI RMF e gli articoli del regolamento europeo sull'IA, individua i casi in cui i risultati NIST supportano i requisiti UE e segnala le lacune da colmare prima di ciascuna fase di applicazione. I massimi previsti dalla legge sono 35 mln € o 7% per le pratiche vietate dell'articolo 5 e 15 mln € o 3% per gli obblighi degli operatori a cui è soggetta la maggior parte delle imprese — con un tetto, per le PMI, pari alla cifra inferiore. Impostare correttamente la mappatura non è facoltativo.
Panoramica dei quadri: NIST AI RMF e regolamento europeo sull'IA
| Dimensione | NIST AI RMF | Regolamento europeo sull'IA |
|---|---|---|
| Status giuridico | Volontario (USA) | Obbligatorio (UE); regolamento giuridicamente vincolante |
| Ambito | Tutti i sistemi di IA (orientamenti basati sul rischio) | Pratiche vietate (articolo 5) + IA ad alto rischio (articolo 6: allegato I e allegato III) + obblighi di trasparenza (articolo 50) + modelli di IA per finalità generali (capo V) |
| Struttura | 4 funzioni (Govern, Map, Measure, Manage) + 19 categorie + 72 sottocategorie | 113 articoli + 13 allegati (requisiti tecnici, conformità) |
| Applicazione | Nessuna (volontario); può essere richiesto per contratto | Autorità degli Stati membri dell'UE; 35 mln €/7% (divieti art. 5), 15 mln €/3% (obblighi degli operatori), 7,5 mln €/1% (informazioni fuorvianti) |
| Focus | Processo di gestione dei rischi | Conformità giuridica (documentazione, conformità, vigilanza del mercato) |
| Tempistica | Pubblicato a gennaio 2023; aggiornamenti continui | Per fasi: divieti febbraio 2025; IA per finalità generali agosto 2025; trasparenza art. 50 agosto 2026; alto rischio allegato III dicembre 2027; allegato I agosto 2028 |
Osservazione chiave: il NIST AI RMF è un quadro di processo (come gestire il rischio dell'IA). Il regolamento europeo sull'IA è un quadro di conformità (che cosa deve documentare e dimostrare). Il NIST aiuta a costruire buone pratiche; il regolamento europeo dice che cosa è giuridicamente obbligatorio.
Mappatura di alto livello: funzioni NIST e capi del regolamento europeo sull'IA
| Funzione del NIST AI RMF | Mappatura principale nel regolamento europeo sull'IA |
|---|---|
| Govern (governare) | Capo III, sezione 2 (articoli 8-15: requisiti per i sistemi di IA ad alto rischio, tra cui gestione dei rischi, trasparenza, sorveglianza) e sistema di gestione della qualità del fornitore (articolo 17) |
| Map (mappare) | Articolo 9 (gestione dei rischi), articolo 10 (governance dei dati), allegato IV (documentazione tecnica) |
| Measure (misurare) | Articolo 9 (gestione dei rischi), articolo 15 (accuratezza, robustezza, cibersicurezza), articolo 10 (qualità dei dati) |
| Manage (gestire) | Articolo 9 (gestione dei rischi), articolo 72 (monitoraggio successivo all'immissione sul mercato), articolo 73 (segnalazione degli incidenti gravi) |
Lacuna critica: il NIST AI RMF non affronta la valutazione della conformità (articolo 43), la dichiarazione di conformità UE (articolo 47), la marcatura CE (articolo 48) né la registrazione (articolo 49) nella banca dati dell'UE (articolo 71). Sono obblighi giuridici propri dell'UE, senza equivalente NIST.
Mappatura dettagliata: sottocategorie NIST e articoli del regolamento europeo sull'IA
Funzione Govern del NIST → requisiti di governance del regolamento europeo sull'IA
| Sottocategoria NIST | Articolo del regolamento europeo sull'IA | Sovrapposizione | Lacuna |
|---|---|---|---|
| GOVERN 1.4: processo di gestione dei rischi istituito mediante politiche trasparenti | Articolo 9 (sistema di gestione dei rischi) | Alta | Il NIST è volontario; l'UE richiede un sistema di gestione dei rischi istituito, attuato, documentato e mantenuto per ciascun sistema ad alto rischio (articolo 9(1)) |
| GOVERN 2.1: ruoli e responsabilità | Articolo 16 (obblighi dei fornitori), articolo 22 (rappresentanti autorizzati dei fornitori extra-UE) | Media | L'UE richiede responsabilità giuridica (persone fisiche/giuridiche nominate); il NIST ragiona per ruoli |
| GOVERN 1.3: livello di gestione dei rischi basato sulla tolleranza al rischio | Articolo 9(5) (rischio residuo ritenuto accettabile), articolo 9(8) (prove rispetto a metriche e soglie probabilistiche definite in precedenza) | Media | L'UE fissa il criterio per l'IA ad alto rischio; il NIST lascia la tolleranza all'organizzazione |
| GOVERN 2.3: la dirigenza si assume la responsabilità | Articolo 16 (obblighi dei fornitori), articolo 26 (obblighi dei deployer) | Media | L'UE attribuisce responsabilità giuridica; il NIST attribuisce la titolarità di un processo |
| GOVERN 1.1: requisiti giuridici e regolamentari | Capo III (articoli 6-49, sistemi di IA ad alto rischio) | Bassa | Il NIST richiama la conformità in generale; l'UE specifica i requisiti esatti |
| GOVERN 4.1: cultura organizzativa (pensiero critico e mentalità orientata alla sicurezza) | Nessuna corrispondenza diretta | Nessuna | L'UE non regola la cultura; si concentra su processi documentati |
Punto chiave: Govern del NIST stabilisce una governance di processo. Il regolamento europeo sull'IA richiede responsabilità giuridica con soggetti responsabili nominati, politiche documentate e prove di conformità. Se ha implementato Govern, dispone di una base — ma deve aggiungere responsabilità giuridica, documentazione e procedure di conformità per soddisfare il regolamento europeo sull'IA.
Funzione Map del NIST → requisiti del regolamento europeo sull'IA su rischio e dati
| Sottocategoria NIST | Articolo del regolamento europeo sull'IA | Sovrapposizione | Lacuna |
|---|---|---|---|
| MAP 1.1: contesto d'uso | Articolo 9(2)(a)–(b) (finalità prevista, uso improprio ragionevolmente prevedibile) | Alta | L'UE richiede che la finalità prevista sia documentata nella documentazione tecnica (allegato IV) |
| MAP 3.3: ambito di applicazione basato sulla categorizzazione del sistema | Articolo 6 con allegato I e allegato III (classificazione) | Media | Il NIST lascia la categorizzazione all'organizzazione; l'UE classifica per legge: ad alto rischio o no (articolo 6), pratiche vietate (articolo 5), obblighi di trasparenza (articolo 50) |
| MAP 5.1: probabilità ed entità degli impatti | Articolo 27 (valutazione d'impatto sui diritti fondamentali per l'IA ad alto rischio) | Media | L'UE richiede una valutazione d'impatto sui diritti fondamentali a determinati deployer (organismi pubblici, enti privati che forniscono servizi pubblici e deployer di sistemi di valutazione del merito creditizio e di assicurazioni sulla vita e sanitarie); il NIST resta generico |
| MAP 2.3: rappresentatività e idoneità dei dati (considerazioni TEVV) | Articolo 10 (governance dei dati: pertinenza, rappresentatività, distorsioni) | Alta | Forte sovrapposizione; l'UE aggiunge requisiti giuridici (esame documentato delle distorsioni, origine dei dati) |
| MAP 4.1: dati di terzi e rischi giuridici dei componenti | Articolo 10(2)(b) (processi di raccolta e origine dei dati) | Alta | L'UE richiede fonti dei dati documentate nella documentazione tecnica (allegato IV.2(d)) |
| MAP 2.2: limiti della conoscenza e sorveglianza umana degli output | Articolo 13 (trasparenza: capacità, limiti, accuratezza) | Alta | L'UE richiede la comunicazione nelle istruzioni per l'uso; il NIST è valutazione interna |
Punto chiave: Map del NIST aiuta a capire il proprio sistema di IA. Il regolamento europeo sull'IA impone di documentare e comunicare quella comprensione nella documentazione tecnica (allegato IV) e nelle istruzioni per l'uso (articolo 13). Se ha completato Map, ha i contenuti — ma deve formattarli per la conformità UE.
Funzione Measure del NIST → prove e convalida secondo il regolamento europeo sull'IA
| Sottocategoria NIST | Articolo del regolamento europeo sull'IA | Sovrapposizione | Lacuna |
|---|---|---|---|
| MEASURE 1.1: approcci e metriche di misurazione | Articolo 9(6)–(8) (procedure di prova), articolo 15 (accuratezza, robustezza) | Alta | L'UE richiede convalida documentata nella documentazione tecnica (allegato IV.2(g)) |
| MEASURE 2.1: set di prova, metriche e strumenti documentati | Articolo 10(3) (qualità dei dati di addestramento, convalida e prova) | Alta | L'UE applica ai dati di prova gli stessi criteri di qualità dei dati di addestramento e richiede che i dati di convalida e di prova siano descritti (allegato IV.2(g)) |
| MEASURE 2.3: criteri di prestazione misurati per le condizioni di impiego | Articolo 15 (metriche di accuratezza appropriate), articolo 13 (comunicazione dell'accuratezza) | Alta | L'UE richiede che i livelli di accuratezza e le relative metriche siano dichiarati nelle istruzioni per l'uso (articolo 15(3)) |
| MEASURE 2.11: equità e distorsioni valutate | Articolo 10(2)(f)–(g) (esame, rilevamento e attenuazione delle distorsioni) | Alta | L'UE richiede un esame documentato delle distorsioni nella documentazione tecnica |
| MEASURE 2.11: metriche di equità | Articolo 10(2)(f)–(g) (distorsioni), articolo 15(4) (circuiti di feedback distorti nei sistemi che continuano ad apprendere) | Media | L'UE non specifica metriche di equità; richiede prove di attenuazione delle distorsioni |
| MEASURE 3.1: tracciamento dei rischi derivanti dalle prestazioni in fase di impiego | Articolo 72 (monitoraggio successivo all'immissione sul mercato), articolo 73 (segnalazione degli incidenti gravi) | Media | L'UE richiede un piano di monitoraggio continuo e la segnalazione degli incidenti alle autorità |
| MEASURE 2.5–2.7: sicurezza, robustezza, protezione e resilienza valutate | Articolo 15 (robustezza, cibersicurezza) | Alta | L'UE richiede prove di robustezza documentate nella documentazione tecnica |
Punto chiave: Measure del NIST fornisce la metodologia di prova. Il regolamento europeo sull'IA richiede risultati di prova documentati nella documentazione tecnica (allegato IV) e monitoraggio continuo (articolo 72). Se ha implementato Measure, ha le prove — ma deve documentarne i risultati e istituire il monitoraggio successivo all'immissione sul mercato.
Funzione Manage del NIST → gestione del ciclo di vita secondo il regolamento europeo sull'IA
| Sottocategoria NIST | Articolo del regolamento europeo sull'IA | Sovrapposizione | Lacuna |
|---|---|---|---|
| MANAGE 1.3: risposta al rischio | Articolo 9(2)(d) (misure di gestione dei rischi), articolo 9(5) (rischio residuo) | Alta | L'UE richiede che il sistema di gestione dei rischi sia descritto nella documentazione tecnica (allegato IV.5) |
| MANAGE 1.2: trattamento prioritario dei rischi documentati | Articolo 9(2) (processo iterativo continuo con riesame e aggiornamento sistematici e regolari) | Media | L'UE richiede che il sistema di gestione dei rischi sia documentato e mantenuto (articolo 9(1)) |
| MANAGE 4.3: incidenti comunicati e tracciati | Articolo 20 (azioni correttive, ritiro, richiamo), articolo 73 (segnalazione degli incidenti gravi) | Media | L'UE richiede la notifica alle autorità entro tempi determinati |
| MANAGE 4.1: gestione delle modifiche | Articolo 43(4) (una modifica sostanziale attiva una nuova valutazione della conformità) | Bassa | L'UE definisce giuridicamente la «modifica sostanziale» (articolo 3(23)); il NIST ragiona per processi |
| MANAGE 4.1: piano di monitoraggio successivo all'impiego | Articolo 72 (piano di monitoraggio successivo all'immissione sul mercato) | Alta | L'UE richiede che il piano faccia parte della documentazione tecnica (articolo 72(3)) |
| MANAGE 4.2: miglioramento continuo | Articolo 9(2) (riesame e aggiornamento sistematici e regolari lungo tutto il ciclo di vita) | Media | L'UE richiede procedure di aggiornamento documentate e controllo di versione |
Punto chiave: Manage del NIST istituisce processi di miglioramento continuo. Il regolamento europeo sull'IA richiede una gestione documentata del ciclo di vita con attivatori giuridici (modifica sostanziale, segnalazione di incidenti, azioni correttive). Se ha implementato Manage, ha il processo — ma deve aggiungere gli attivatori giuridici e le procedure di notifica alle autorità.
Lacune critiche: che cosa il NIST AI RMF NON copre
Anche con il NIST AI RMF pienamente implementato, restano lacune rispetto al regolamento europeo sull'IA:
| Requisito del regolamento europeo sull'IA | Copertura del NIST AI RMF | Che cosa deve aggiungere |
|---|---|---|
| Articolo 11: documentazione tecnica (allegato IV) | Parziale (il contenuto esiste, il formato no) | Riorganizzare gli output NIST nei nove punti dell'allegato IV |
| Articolo 13: istruzioni per l'uso | Parziale (MAP 2.2 documenta i limiti della conoscenza; manca un formato di istruzioni per l'uso) | Redigere un manuale utente con accuratezza, limiti e procedure di sorveglianza |
| Articolo 14: controlli di sorveglianza umana | Parziale (GOVERN 3.2, MAP 3.5 e MANAGE 2.4 coprono i ruoli di sorveglianza e la disattivazione) | Implementare comandi di esclusione, pulsanti di arresto, registrazione di audit |
| Articolo 43: valutazione della conformità | Nessuna | Coinvolgere un organismo notificato o autovalutarsi (a seconda della categoria dell'allegato III) |
| Articolo 48: marcatura CE | Nessuna | Apporre la marcatura CE dopo la valutazione della conformità |
| Articolo 49: registrazione nella banca dati dell'UE (articolo 71) | Nessuna | Registrare il sistema di IA ad alto rischio nella banca dati dell'UE prima dell'immissione sul mercato |
| Articolo 72: piano di monitoraggio successivo all'immissione sul mercato | Parziale (MEASURE/MANAGE coprono il monitoraggio) | Documentare il piano come parte della documentazione tecnica (articolo 72(3)) |
| Articolo 73: segnalazione degli incidenti gravi | Parziale (MANAGE copre gli incidenti) | Segnalare gli incidenti gravi all'autorità di vigilanza del mercato entro i termini dell'articolo 73: al più tardi 15 giorni, 10 giorni in caso di decesso, 2 giorni in caso di infrazione diffusa o di perturbazione grave e irreversibile di un'infrastruttura critica |
In sintesi: il NIST AI RMF fornisce la sostanza della conformità (gestione dei rischi, prove, monitoraggio). Il regolamento europeo sull'IA aggiunge le formalità giuridiche (formato della documentazione, valutazione della conformità, registrazione, marcatura CE). Le formalità non si possono saltare.
Esempio pratico: mappatura NIST/regolamento europeo sull'IA per un'IA di selezione del personale
Sistema: strumento di screening dei CV assistito da IA (ad alto rischio ai sensi dell'allegato III.4(a), dal 2 dicembre 2027)
Implementazione NIST AI RMF esistente:
- Govern: politica di rischio sull'IA, ruoli (product owner IA, data scientist, responsabile HR), propensione al rischio definita
- Map: finalità prevista documentata, classificazione ad alto rischio confermata, valutazione d'impatto sulle distorsioni completata, fonti dei dati di addestramento registrate
- Measure: convalida su un set di CV tenuto da parte, con accuratezza misurata e documentata, audit sulle distorsioni per genere ed età, una metrica di equità dichiarata con la relativa soglia
- Manage: monitoraggio mensile delle prestazioni, piano di risposta agli incidenti, riaddestramento trimestrale del modello
Lacune individuate rispetto al regolamento europeo sull'IA:
-
Articolo 11 (documentazione tecnica): gli output NIST esistono ma non nel formato dell'allegato IV.
Azione: riorganizzarli in un documento allegato IV che ne copra i nove punti. -
Articolo 13 (istruzioni per l'uso): nessun manuale utente.
Azione: redigere un manuale utente su accuratezza, limiti, procedure di sorveglianza e requisiti di input. -
Articolo 14 (sorveglianza umana): esiste un processo di revisione informale; nessun controllo documentato.
Azione: inserire pulsanti di esclusione nell'interfaccia, aggiungere la registrazione di audit, redigere un protocollo di sorveglianza. -
Articolo 43 (valutazione della conformità): non avviata.
Azione: autovalutazione (controllo interno dell'allegato VI), bozza di dichiarazione di conformità UE (articolo 47). -
Articolo 48 (marcatura CE): non applicabile finché la valutazione della conformità non è completata.
Azione: dopo la conformità, apporre una marcatura CE digitale accessibile dall'interfaccia del sistema, oppure sulla documentazione (articolo 48). -
Articolo 49 (registrazione nella banca dati dell'UE): non avviata.
Azione: registrare il fornitore e il sistema nella banca dati dell'UE (articolo 71) con le informazioni elencate nell'allegato VIII, sezione A. -
Articolo 72 (piano di monitoraggio successivo all'immissione sul mercato): il monitoraggio esiste; il piano non è documentato nel formato UE.
Azione: redigere un piano di monitoraggio successivo all'immissione sul mercato e conservarlo come parte della documentazione tecnica. -
Articolo 73 (segnalazione degli incidenti gravi): esiste un piano di risposta agli incidenti; nessuna procedura di notifica alle autorità.
Azione: aggiungere al piano di risposta agli incidenti la procedura di segnalazione e i termini dell'articolo 73, e individuare l'autorità di vigilanza del mercato di ciascuno Stato membro in cui può verificarsi un incidente (articolo 73(1)).
Impegno e costi: dipendono dal sistema e dal team; questa guida non fornisce stime, perché nessuna avrebbe una fonte.
Questo articolo ha finalità puramente informative e non costituisce consulenza legale. Per orientamenti vincolanti sul suo sistema specifico, consulti un avvocato qualificato in materia di regolamento europeo sull'IA.
Dispacci correlati