Cosa deve già a Bruxelles ogni fornitore di IA
Ogni fornitore di un modello di IA per scopi generali venduto o usato nell'UE deve a Bruxelles un insieme definito di doveri dal 2 agosto 2025, firmi o meno qualcosa di volontario. L'Articolo 53 dell'AI Act richiede documentazione tecnica aggiornata su metodi di addestramento, fonti dei dati, consumo energetico e scopo previsto, conservata per almeno dieci anni dopo che il modello esce dal mercato.
Lo stesso articolo richiede una politica pubblica sul copyright che indichi come il fornitore rispetta le esclusioni dei titolari dei diritti, e un punto di contatto designato che deve rispondere alla richiesta di un'azienda a valle entro quattordici giorni. Nel Regno Unito, che non è affatto vincolato dall'AI Act, lo stesso terreno è invece coperto in modo frammentario da regolatori già esistenti come l'ICO e l'Ofcom secondo un approccio basato su principi, senza un'unica legge sull'IA vincolante propria, al 2026.
Il livello aggiuntivo per i modelli più grandi
Un gruppo più piccolo di fornitori porta un dovere più pesante. L'Articolo 51 presume il rischio sistemico quando l'addestramento cumulativo di un modello supera 10 elevato a 25 operazioni in virgola mobile, una soglia abbastanza alta da colpire solo i laboratori di frontiera, e i fornitori devono notificare la Commissione Europea entro due settimane da quando prevedono ragionevolmente di superarla.
Un fornitore a rischio sistemico deve inoltre gestire un quadro documentato di sicurezza, valutare e mitigare i rischi individuati, segnalare incidenti gravi e conservare ogni registro di questo lavoro per dieci anni. La presunzione è confutabile con prove come risultati di benchmark, ma l'onere di dimostrarlo spetta al fornitore, non alla Commissione.
Cosa compra davvero firmare il codice
Il Codice di Buone Pratiche per l'IA per scopi generali non è una legge. È un modello volontario, costruito con la Commissione e quasi mille contributori esterni, che indica esattamente come un fornitore può soddisfare gli obblighi degli Articoli 53 e 51 sopra descritti in una forma già riconosciuta da Bruxelles. Anthropic, OpenAI, Google, Microsoft, Amazon, IBM, Mistral AI, Cohere e Aleph Alpha lo hanno firmato tutti.
Il vantaggio è una presunzione di buona fede. L'AI Office ha dichiarato che non tratterà un firmatario come se avesse violato i propri impegni senza motivo, il che nella pratica riduce come viene calcolata una sanzione e quanto un fornitore deve argomentare per evitarne il livello massimo. Un firmatario deve comunque rispettare davvero gli obblighi; firmare cambia solo come lo dimostra.
La scommessa di Meta, e cosa costa davvero
Meta ha rifiutato di firmare, citando quella che ha definito incertezza giuridica oltre il testo stesso dell'AI Act. xAI ha firmato solo uno dei tre capitoli del codice, sicurezza, lasciando trasparenza e copyright non firmati. Entrambe le aziende restano pienamente vincolate dall'Articolo 53 e, dove applicabile, dall'Articolo 51. Rifiutare il codice non esonera dalla legge.
Ciò che elimina è la scorciatoia. Un non firmatario deve, nelle parole dello stesso AI Office, dimostrare la conformità con altri mezzi adeguati, costruiti e argomentati da zero per ogni richiesta, senza modello preapprovato e senza presunzione di buona fede. Per un'azienda delle dimensioni di Meta è un costo legale interno misurato in ore di specialisti, non un rischio da titolo di giornale, ma è un costo che nessun firmatario si accolla.
| Livello | A chi si applica | Come si dimostra la conformità | Atteggiamento dell'AI Office |
|---|---|---|---|
| Obblighi di base (Articolo 53) | Ogni fornitore di IA per scopi generali | Documentazione e politica sul copyright autoprodotte | Controllo standard |
| Obblighi da rischio sistemico (Articolo 51) | Modelli oltre 10 elevato a 25 FLOP | Rapporto di sicurezza depositato prima del rilascio | Controllo standard |
| Codice di Buone Pratiche, firmato | Anthropic, OpenAI, Google, Microsoft, Amazon, IBM, Mistral AI e altri | Il modello già approvato del codice | Presunzione di buona fede |
| Codice di Buone Pratiche, rifiutato | Meta; xAI su due capitoli su tre | Caso per caso, prova costruita in proprio | Onere della prova pieno, nessuna presunzione |
L'esame che ha appena messo alla prova la teoria
Il 1 settembre 2026, l'AI Office ha inviato le sue prime richieste di informazioni ai sensi dell'Articolo 91 a oltre trenta fornitori di IA per scopi generali, quattro settimane dopo che il suo potere di sanzionare è diventato davvero operativo. Tra i destinatari riportati figurano OpenAI, Anthropic e Google. Un filone di domande riguarda le pratiche di sicurezza dei modelli più avanzati. L'altro riguarda copyright e trasparenza, gli stessi due temi per cui sono stati costruiti i capitoli del codice.
Un fornitore che risponde in modo incompleto, scorretto o fuorviante rischia una sanzione fino a quindici milioni di euro o il tre percento del fatturato globale, una penalità per la qualità della risposta in sé, a prescindere da come risulterà essere la pratica sottostante. Per un firmatario, quella risposta esiste già nella documentazione richiesta dal codice. Per un non firmatario, va costruita sotto scadenza.
Cosa significa se l'IA la comprate, non solo la costruite
Un'azienda che concede in licenza un modello per scopi generali per costruire il proprio prodotto eredita una parte di questo rischio, legga o meno le note in piccolo. Se il fornitore del modello sottostante non può produrre documentazione pulita su richiesta, il ritardo e l'incertezza ricadono su ogni prodotto costruito sopra di esso, non solo sul laboratorio stesso.
Chiedere a un fornitore quali capitoli del Codice di Buone Pratiche ha firmato, e quali ha lasciato fuori, è oggi una domanda legittima negli acquisti con una risposta concreta, non una formalità. Usare un modello di un non firmatario non è illegale. È semplicemente a una lettera di verifica di distanza da una risposta più lenta e costosa di quella di un firmatario.
Da leggere ora: Bruxelles ha appena testato il suo nuovo potere su 30 aziende di IA | OpenAI Chiede Al Regno Unito Regole IA Vincolanti



