GPAI: cosa riguarda chi integra modelli di terzi

11 settembre 20264 minAI ActGuida

Se prendi un modello di IA per finalità generali (GPAI) sviluppato da altri e lo metti dentro la tua macchina, non sei fuori dal perimetro dell'AI Act. Sei un anello della catena, e la catena risponde tutta insieme. Il Regolamento (UE) 2024/1689 distingue chi sviluppa il modello da chi lo usa, ma non ti regala un'esenzione solo perché non hai scritto una riga di codice del modello.

Questo riguarda molte PMI manifatturiere italiane: nessuna sviluppa un modello di visione artificiale da zero, quasi tutte ne integrano uno esistente in una linea di controllo qualità o in un sistema di collaudo.

Chi fa cosa: sviluppatore GPAI e integratore

Gli obblighi principali sui modelli GPAI, documentazione tecnica del modello, informazioni su dati di addestramento, misure di sicurezza, ricadono su chi il modello lo sviluppa e lo immette sul mercato come tale. È lui che deve garantire trasparenza su capacità, limiti e rischi sistemici del modello.

Tu, che lo integri in un sistema più ampio, non diventi automaticamente fornitore del modello GPAI. Ma se il sistema finale, con il modello dentro, rientra tra i sistemi IA ad alto rischio, gli obblighi relativi al sistema finale sono tuoi. Il modello è un componente. Il sistema che lo usa per prendere decisioni, es. scartare pezzi difettosi, è tua responsabilità.

Cosa resta comunque in capo a te

Anche quando non sei il fornitore del modello GPAI, devi poter dimostrare tre cose: che sai cosa fa il modello, che sai per cosa è stato validato e che sai cosa succede se sbaglia. Questo significa integrare le informazioni del fornitore GPAI nel tuo fascicolo tecnico, non limitarti a citare il nome del modello.

Se il sistema finale è ad alto rischio, ereditano peso anche gli obblighi di monitoraggio post-market e di gestione degli incidenti. Non puoi scaricare tutto sul fornitore del modello dicendo "non l'ho fatto io". Lo hai scelto tu, integrato tu, messo in produzione tu.

se il modello GPAI viene aggiornato dal fornitore (nuova versione, nuovo checkpoint) e tu non rivaluti l'impatto sul tuo sistema, la responsabilità della mancata rivalutazione è tua, non sua.

La documentazione che ti serve dal fornitore

Un fornitore serio di GPAI mette a disposizione, in genere tramite model card o documentazione tecnica: il dominio di addestramento del modello, le metriche di accuratezza dichiarate, i casi d'uso previsti e quelli esplicitamente sconsigliati, le limitazioni note.

Se il fornitore non fornisce nulla di tutto questo, tipico di molti modelli open-weight scaricati da repository pubblici, il rischio non sparisce: si sposta su di te. Devi produrre tu la documentazione mancante, attraverso test propri, validazione sul tuo dataset, misurazione delle prestazioni nel tuo contesto reale.

conserva sempre la versione esatta del modello che usi (hash, tag, data di download). Senza questo riferimento non puoi dimostrare cosa hai validato.

Caso pratico: visione artificiale open-weight in linea di controllo qualità

Immagina di scaricare un modello di visione artificiale open-weight, addestrato su dataset generici, e di usarlo per rilevare difetti superficiali su componenti metallici. Il fornitore del modello non ti dice nulla sulle condizioni di illuminazione testate, né sui tipi di superficie coperti dal training.

Prima di metterlo in produzione, tocca a te: documentare quali difetti il modello riconosce effettivamente nel tuo contesto, con quale tasso di falsi negativi, e in quali condizioni (luce, angolazione, tipo di materiale) le prestazioni calano. Questa validazione diventa parte del tuo fascicolo tecnico, non un allegato facoltativo.

Se un pezzo difettoso passa il controllo e arriva al cliente, la domanda che ti farà un ispettore o un giudice non sarà "chi ha sviluppato il modello". Sarà "cosa sapevi tu, prima di installarlo, e cosa hai verificato".

Cosa significa per te

  • Chiedi sempre al fornitore GPAI la documentazione su dati di addestramento, casi d'uso previsti e limiti noti: mettilo per iscritto nella richiesta.
  • Se la documentazione manca o è generica, pianifica test di validazione propri prima del deployment, non dopo un incidente.
  • Registra versione esatta del modello (hash, data) usata in produzione: senza questo dato non puoi tracciare cosa hai validato.
  • Se il fornitore rilascia un aggiornamento del modello, rivaluta l'impatto sul tuo sistema prima di installarlo.
  • Integra le informazioni sul modello nel fascicolo tecnico del sistema finale, non lasciarle come documentazione esterna non collegata.

Clausify verifica che questi collegamenti, tra documentazione del fornitore GPAI e fascicolo tecnico del tuo sistema, siano completi e coerenti prima che diventino un problema in audit.

Fonti

Articolo generato con l'ausilio di intelligenza artificiale a partire dalle fonti ufficiali citate. Contenuto informativo, non è consulenza legale.

Verifichi manuali tecnici? Clausify li controlla requisito per requisito.

Analizza gratis il primo documento

Continua a leggere