Archiviato in — NIST AI RMF · EU AI Act · Compliance Mapping · AI Governance · Risk Management
Dal NIST AI RMF al regolamento europeo sull'IA: mappatura di conformità a confronto
Mappi i controlli del NIST AI RMF sui requisiti del regolamento europeo sull'IA. Scopra quali funzioni NIST soddisfano quali articoli e dove restano lacune lungo le date di applicazione scaglionata del regolamento.
Aggiornato il 4 agosto 2026 — le scadenze sono cambiate. Il regolamento europeo sull'IA si applica per fasi e il Digital Omnibus (adottato il 16 e il 29 giugno 2026) ne ha spostate due. Gli obblighi sui modelli di IA per finalità generali si applicano dal 2 agosto 2025; la trasparenza dell'articolo 50 dal 2 agosto 2026 (non rinviata); gli obblighi ad alto rischio dell'allegato III dal 2 dicembre 2027; l'allegato I dal 2 agosto 2028. Questo articolo è stato corretto di conseguenza.
Se sviluppa sistemi di IA per mercati globali, si trova davanti a due quadri principali: il NIST AI RMF (volontario negli Stati Uniti, sempre più richiamato negli appalti federali) e il regolamento europeo sull'IA (obbligatorio nell'UE, con applicazione scaglionata fino al 2028). La buona notizia: si sovrappongono in misura significativa. La cattiva notizia: sovrapposizione non significa equivalenza. Non può presumere che la conformità al NIST soddisfi automaticamente gli obblighi del regolamento europeo sull'IA.
Questa guida offre una mappatura a confronto tra le funzioni del NIST AI RMF e gli articoli del regolamento europeo sull'IA, individua i casi in cui i controlli NIST soddisfano i requisiti UE e segnala le lacune da colmare prima di ciascuna fase di applicazione. Le sanzioni arrivano a 35 mln € o 7% per le pratiche vietate dell'articolo 5 e a 15 mln € o 3% per gli obblighi degli operatori a cui è soggetta la maggior parte delle imprese — con un tetto, per le PMI, pari alla cifra inferiore. Impostare correttamente la mappatura non è facoltativo.
Panoramica dei quadri: NIST AI RMF e regolamento europeo sull'IA
| Dimensione | NIST AI RMF | Regolamento europeo sull'IA |
|---|---|---|
| Status giuridico | Volontario (USA); richiamato negli appalti federali | Obbligatorio (UE); regolamento giuridicamente vincolante |
| Ambito | Tutti i sistemi di IA (orientamenti basati sul rischio) | IA ad alto rischio (allegato III) + IA vietata (articolo 5) + modelli di IA per finalità generali |
| Struttura | 4 funzioni (Govern, Map, Measure, Manage) + 23 categorie | 85 articoli + 13 allegati (requisiti tecnici, conformità) |
| Applicazione | Nessuna (volontario); contrattuale negli appalti | Autorità degli Stati membri dell'UE; 35 mln €/7% (divieti art. 5), 15 mln €/3% (obblighi degli operatori), 7,5 mln €/1% (informazioni fuorvianti) |
| Focus | Processo di gestione dei rischi | Conformità giuridica (documentazione, conformità, vigilanza del mercato) |
| Tempistica | Pubblicato a gennaio 2023; aggiornamenti continui | Per fasi: divieti febbraio 2025; IA per finalità generali agosto 2025; trasparenza art. 50 agosto 2026; alto rischio allegato III dicembre 2027; allegato I agosto 2028 |
Osservazione chiave: il NIST AI RMF è un quadro di processo (come gestire il rischio dell'IA). Il regolamento europeo sull'IA è un quadro di conformità (che cosa deve documentare e dimostrare). Il NIST aiuta a costruire buone pratiche; il regolamento europeo dice che cosa è giuridicamente obbligatorio.
Mappatura di alto livello: funzioni NIST e titoli del regolamento europeo sull'IA
| Funzione del NIST AI RMF | Mappatura principale nel regolamento europeo sull'IA | Copertura |
|---|---|---|
| Govern (governare) | Titolo III, capo 2 (articoli 8-15: governance, gestione dei rischi, trasparenza, sorveglianza) | sovrapposizione ~70% |
| Map (mappare) | Articolo 9 (gestione dei rischi), articolo 10 (governance dei dati), allegato IV (documentazione tecnica) | sovrapposizione ~60% |
| Measure (misurare) | Articolo 9 (gestione dei rischi), articolo 15 (accuratezza, robustezza, cibersicurezza), articolo 10 (qualità dei dati) | sovrapposizione ~65% |
| Manage (gestire) | Articolo 9 (gestione dei rischi), articolo 61 (monitoraggio successivo all'immissione sul mercato), articolo 72 (segnalazione degli incidenti) | sovrapposizione ~50% |
Lacuna critica: il NIST AI RMF non affronta la valutazione della conformità (articolo 43), la marcatura CE (articolo 49), la registrazione nella banca dati dell'UE (articolo 71) né le istruzioni per l'uso (articolo 13). Sono obblighi giuridici propri dell'UE, senza equivalente NIST.
Mappatura dettagliata: categorie NIST e articoli del regolamento europeo sull'IA
Funzione Govern del NIST → requisiti di governance del regolamento europeo sull'IA
| Categoria NIST | Articolo del regolamento europeo sull'IA | Sovrapposizione | Lacuna |
|---|---|---|---|
| GOVERN 1.1: politica di gestione dei rischi dell'IA | Articolo 9 (sistema di gestione dei rischi) | Alta | Il NIST è volontario; l'UE richiede un sistema di gestione dei rischi documentato e verificabile |
| GOVERN 1.2: ruoli e responsabilità | Articolo 16 (obblighi dei fornitori), articolo 26 (rappresentanti autorizzati) | Media | L'UE richiede responsabilità giuridica (persone fisiche/giuridiche nominate); il NIST ragiona per ruoli |
| GOVERN 1.3: propensione al rischio dell'organizzazione | Articolo 9.2 (gestione dei rischi lungo tutto il ciclo di vita) | Media | L'UE richiede soglie di rischio specifiche per l'IA ad alto rischio; il NIST resta generico |
| GOVERN 2.1: strutture di responsabilità | Articolo 16 (obblighi dei fornitori), articolo 29 (obblighi dei deployer) | Media | L'UE attribuisce responsabilità giuridica; il NIST attribuisce la titolarità di un processo |
| GOVERN 3.1: conformità giuridica e regolamentare | Articoli 8-51 (intero titolo III) | Bassa | Il NIST richiama la conformità in generale; l'UE specifica i requisiti esatti |
| GOVERN 4.1: cultura organizzativa | Nessuna corrispondenza diretta | Nessuna | L'UE non regola la cultura; si concentra su processi documentati |
Punto chiave: Govern del NIST stabilisce una governance di processo. Il regolamento europeo sull'IA richiede responsabilità giuridica con soggetti responsabili nominati, politiche documentate e prove di conformità. Se ha implementato Govern, dispone di una base — ma deve aggiungere responsabilità giuridica, documentazione e procedure di conformità per soddisfare il regolamento europeo sull'IA.
Funzione Map del NIST → requisiti del regolamento europeo sull'IA su rischio e dati
| Categoria NIST | Articolo del regolamento europeo sull'IA | Sovrapposizione | Lacuna |
|---|---|---|---|
| MAP 1.1: contesto d'uso | Articolo 9.2(a) (finalità prevista, uso improprio ragionevolmente prevedibile) | Alta | L'UE richiede che la finalità prevista sia documentata nella documentazione tecnica (allegato IV) |
| MAP 1.2: classificare il sistema di IA | Allegato III (elenco dei sistemi di IA ad alto rischio) | Media | Il NIST usa fasce di rischio; l'UE usa una logica binaria (ad alto rischio o no) + IA vietata (articolo 5) |
| MAP 1.3: valutazione d'impatto | Articolo 27 (valutazione d'impatto sui diritti fondamentali per l'IA ad alto rischio) | Media | L'UE richiede un formato FRIA specifico per alcuni deployer; il NIST resta generico |
| MAP 2.1: qualità dei dati | Articolo 10 (governance dei dati: pertinenza, rappresentatività, distorsioni) | Alta | Forte sovrapposizione; l'UE aggiunge requisiti giuridici (audit documentati sulle distorsioni, provenienza) |
| MAP 2.2: fonti dei dati | Articolo 10.3 (provenienza dei dati, licenze) | Alta | L'UE richiede fonti dei dati documentate nella documentazione tecnica (allegato IV.2(d)) |
| MAP 3.1: capacità e limiti | Articolo 13 (trasparenza: capacità, limiti, accuratezza) | Alta | L'UE richiede la comunicazione nelle istruzioni per l'uso; il NIST è valutazione interna |
Punto chiave: Map del NIST aiuta a capire il proprio sistema di IA. Il regolamento europeo sull'IA impone di documentare e comunicare quella comprensione nella documentazione tecnica (allegato IV) e nelle istruzioni per l'uso (articolo 13). Se ha completato Map, ha i contenuti — ma deve formattarli per la conformità UE.
Funzione Measure del NIST → prove e convalida secondo il regolamento europeo sull'IA
| Categoria NIST | Articolo del regolamento europeo sull'IA | Sovrapposizione | Lacuna |
|---|---|---|---|
| MEASURE 1.1: metodologia di convalida | Articolo 9.4 (procedure di prova), articolo 15 (accuratezza, robustezza) | Alta | L'UE richiede convalida documentata nella documentazione tecnica (allegato IV.4) |
| MEASURE 1.2: set di dati di prova | Articolo 10.3 (qualità dei dati di convalida/prova) | Alta | L'UE richiede l'indipendenza statistica dei dati di prova da quelli di addestramento |
| MEASURE 1.3: metriche | Articolo 15 (metriche di accuratezza appropriate), articolo 13 (comunicazione dell'accuratezza) | Alta | L'UE richiede la comunicazione delle metriche nelle istruzioni per l'uso |
| MEASURE 2.1: valutazione delle distorsioni | Articolo 10.2(g) (rilevamento e attenuazione delle distorsioni) | Alta | L'UE richiede audit documentati sulle distorsioni nella documentazione tecnica |
| MEASURE 2.2: metriche di equità | Articolo 10.2(g) (distorsioni), articolo 9.2(d) (eliminare/ridurre gli esiti discriminatori) | Media | L'UE non specifica metriche di equità; richiede prove di attenuazione delle distorsioni |
| MEASURE 3.1: monitoraggio delle prestazioni | Articolo 61 (monitoraggio successivo all'immissione sul mercato), articolo 72 (segnalazione degli incidenti gravi) | Media | L'UE richiede un piano di monitoraggio continuo e la segnalazione degli incidenti alle autorità |
| MEASURE 4.1: prove di robustezza | Articolo 15 (robustezza, cibersicurezza) | Alta | L'UE richiede prove di robustezza documentate nella documentazione tecnica |
Punto chiave: Measure del NIST fornisce la metodologia di prova. Il regolamento europeo sull'IA richiede risultati di prova documentati nella documentazione tecnica (allegato IV) e monitoraggio continuo (articolo 61). Se ha implementato Measure, ha le prove — ma deve documentarne i risultati e istituire il monitoraggio successivo all'immissione sul mercato.
Funzione Manage del NIST → gestione del ciclo di vita secondo il regolamento europeo sull'IA
| Categoria NIST | Articolo del regolamento europeo sull'IA | Sovrapposizione | Lacuna |
|---|---|---|---|
| MANAGE 1.1: risposta al rischio | Articolo 9.2 (misure di gestione dei rischi), articolo 9.4 (prove, convalida) | Alta | L'UE richiede l'attenuazione dei rischi documentata nella documentazione tecnica (allegato IV.3(c)) |
| MANAGE 1.2: tracciamento dei rischi | Articolo 9.5 (aggiornamenti del sistema di gestione dei rischi) | Media | L'UE richiede documentazione di gestione dei rischi sottoposta a controllo di versione |
| MANAGE 2.1: risposta agli incidenti | Articolo 73 (azioni correttive), articolo 20 (correzione automatica, ritiro) | Media | L'UE richiede la notifica alle autorità entro tempi determinati |
| MANAGE 2.2: gestione delle modifiche | Articolo 43.4 (una modifica sostanziale attiva una nuova valutazione della conformità) | Bassa | L'UE definisce giuridicamente la «modifica sostanziale»; il NIST ragiona per processi |
| MANAGE 3.1: piano di monitoraggio | Articolo 61 (piano di monitoraggio successivo all'immissione sul mercato) | Alta | L'UE richiede un piano documentato depositato con la documentazione tecnica |
| MANAGE 4.1: miglioramento continuo | Articolo 9.5 (aggiornamenti del sistema di gestione dei rischi lungo il ciclo di vita) | Media | L'UE richiede procedure di aggiornamento documentate e controllo di versione |
Punto chiave: Manage del NIST istituisce processi di miglioramento continuo. Il regolamento europeo sull'IA richiede una gestione documentata del ciclo di vita con attivatori giuridici (modifica sostanziale, segnalazione di incidenti, azioni correttive). Se ha implementato Manage, ha il processo — ma deve aggiungere gli attivatori giuridici e le procedure di notifica alle autorità.
Lacune critiche: che cosa il NIST AI RMF NON copre
Anche con il NIST AI RMF pienamente implementato, restano lacune rispetto al regolamento europeo sull'IA:
| Requisito del regolamento europeo sull'IA | Copertura del NIST AI RMF | Che cosa deve aggiungere |
|---|---|---|
| Articolo 11: documentazione tecnica (allegato IV) | Parziale (il contenuto esiste, il formato no) | Riorganizzare gli output NIST nel formato dell'allegato IV (documento in 16 sezioni) |
| Articolo 13: istruzioni per l'uso | Nessuna | Redigere un manuale utente con accuratezza, limiti e procedure di sorveglianza |
| Articolo 14: controlli di sorveglianza umana | Parziale (GOVERN cita la sorveglianza) | Implementare comandi di esclusione, pulsanti di arresto, registrazione di audit |
| Articolo 43: valutazione della conformità | Nessuna | Coinvolgere un organismo notificato o autovalutarsi (a seconda della categoria dell'allegato III) |
| Articolo 49: marcatura CE | Nessuna | Apporre la marcatura CE dopo la valutazione della conformità |
| Articolo 51: registrazione nella banca dati dell'UE | Nessuna | Registrare il sistema di IA ad alto rischio nella banca dati dell'UE prima dell'immissione sul mercato |
| Articolo 61: piano di monitoraggio successivo all'immissione sul mercato | Parziale (MEASURE/MANAGE coprono il monitoraggio) | Documentare il piano nel formato dell'allegato IV; depositarlo presso le autorità |
| Articolo 72: segnalazione degli incidenti gravi | Parziale (MANAGE copre gli incidenti) | Attuare la segnalazione entro 15 giorni alle autorità nazionali |
In sintesi: il NIST AI RMF fornisce la sostanza della conformità (gestione dei rischi, prove, monitoraggio). Il regolamento europeo sull'IA aggiunge le formalità giuridiche (formato della documentazione, valutazione della conformità, registrazione, marcatura CE). Le formalità non si possono saltare.
Esempio pratico: mappatura NIST/regolamento europeo sull'IA per un'IA di selezione del personale
Sistema: strumento di screening dei CV assistito da IA (ad alto rischio ai sensi dell'allegato III.4)
Implementazione NIST AI RMF esistente:
- Govern: politica di rischio sull'IA, ruoli (product owner IA, data scientist, responsabile HR), propensione al rischio definita
- Map: finalità prevista documentata, classificazione ad alto rischio confermata, valutazione d'impatto sulle distorsioni completata, fonti dei dati di addestramento registrate
- Measure: convalida su 10 000 CV, accuratezza dell'88%, audit sulle distorsioni per genere ed età, metriche di equità (differenza di parità demografica inferiore al 5%)
- Manage: monitoraggio mensile delle prestazioni, piano di risposta agli incidenti, riaddestramento trimestrale del modello
Lacune individuate rispetto al regolamento europeo sull'IA:
-
Articolo 11 (documentazione tecnica): gli output NIST esistono ma non nel formato dell'allegato IV.
Azione: riorganizzarli in un documento allegato IV in 16 sezioni (32 pagine). Impegno: 24 ore. -
Articolo 13 (istruzioni per l'uso): nessun manuale utente.
Azione: redigere un manuale utente di 20 pagine su accuratezza, limiti, procedure di sorveglianza e requisiti di input. Impegno: 16 ore. -
Articolo 14 (sorveglianza umana): esiste un processo di revisione informale; nessun controllo documentato.
Azione: inserire pulsanti di esclusione nell'interfaccia, aggiungere la registrazione di audit, redigere un protocollo di sorveglianza. Impegno: 40 ore (ingegneria + documentazione). -
Articolo 43 (valutazione della conformità): non avviata.
Azione: autovalutazione (lista di controllo dell'allegato VI), bozza di dichiarazione di conformità UE. Impegno: 12 ore. -
Articolo 49 (marcatura CE): non applicabile finché la valutazione della conformità non è completata.
Azione: apporre la marcatura CE sulla pagina di prodotto e sulla documentazione dopo la conformità. Impegno: 2 ore. -
Articolo 51 (registrazione nella banca dati dell'UE): non avviata.
Azione: registrare il sistema nella banca dati dell'UE (modulo online, allegare la sintesi della documentazione tecnica). Impegno: 4 ore. -
Articolo 61 (piano di monitoraggio successivo all'immissione sul mercato): il monitoraggio esiste; il piano non è documentato nel formato UE.
Azione: redigere un piano di monitoraggio successivo all'immissione sul mercato (6 pagine) e depositarlo con la documentazione tecnica. Impegno: 8 ore. -
Articolo 72 (segnalazione degli incidenti): esiste un piano di risposta agli incidenti; nessuna procedura di notifica alle autorità.
Azione: aggiungere al piano di risposta agli incidenti una procedura di segnalazione entro 15 giorni, individuare il contatto dell'autorità nazionale. Impegno: 4 ore.
Impegno totale per colmare le lacune: 110 ore (3 settimane per una piccola squadra).
Costo: solo lavoro interno.
Alternativa: un audit tradizionale sul regolamento europeo sull'IA costerebbe 15 000-30 000 € e richiederebbe 10-14 settimane.
Come Vigilia automatizza la mappatura NIST-UE
L'audit sul regolamento europeo sull'IA di Vigilia comprende un'analisi delle lacune rispetto al NIST AI RMF:
- Questionario automatizzato che riconosce gli output del NIST AI RMF e li mappa sugli articoli del regolamento europeo sull'IA
- Rilevamento delle lacune per i requisiti propri dell'UE (formato della documentazione tecnica, valutazione della conformità, marcatura CE, registrazione)
- Tabella di marcia di rimedio con stime di impegno per ogni lacuna
- Punteggio spiegabile — mostra quali controlli NIST soddisfano quali articoli UE e dove restano lacune
L'audit richiede 20 minuti e costa 499 € — contro 5 000-40 000 € di una revisione di conformità tradizionale.
Se ha implementato il NIST AI RMF, è al 60-70% del percorso verso la conformità al regolamento europeo sull'IA. Vigilia le dice esattamente che cosa manca e come colmare le lacune prima di ciascuna fase di applicazione — la trasparenza dell'articolo 50 è già in vigore e l'alto rischio dell'allegato III arriva il 2 dicembre 2027.
Generi ora la sua analisi delle lacune NIST-UE: www.aivigilia.com
Questo articolo ha finalità puramente informative e non costituisce consulenza legale. Per orientamenti vincolanti sul suo sistema specifico, consulti un avvocato qualificato in materia di regolamento europeo sull'IA.