Strumenti conformità AI Act 2026: Credo AI, Vanta e Saidot a confronto con altri 5 tool (verificato ad agosto 2026)

Otto strumenti per la conformità all'AI Act a confronto dopo il 2 agosto 2026: prezzi aggiornati, limiti dichiarati e una regola d'acquisto per ruolo.

Friday, September 4, 2026Omid Saffari
Strumenti conformità AI Act 2026: Credo AI, Vanta e Saidot a confronto con altri 5 tool (verificato ad agosto 2026)

Dal 2 agosto 2026 l'applicazione dell'AI Act è cambiata, ma lo strumento migliore non è quello con l'elenco di controlli più lungo. Credo AI è il sistema di governance più completo, Vanta è la scelta più lineare per i team guidati dalla sicurezza che riutilizzano già le evidenze di compliance, e il checker ufficiale dell'UE è il primo passo gratuito corretto. Sei dei sette prodotti commerciali qui esaminati continuano a non pubblicare il prezzo dell'abbonamento.

La risposta breve: quale strumento per la conformità all'AI Act scegliere?

Scegliete Credo AI se vi serve un unico livello di governance su modelli, fornitori, policy, valutazioni, evidenze e supervisione a runtime. È la soluzione più adatta a un'azienda con più unità di business o un parco IA eterogeneo, dove il problema difficile non è compilare una checklist ma mantenere coerenti responsabilità ed evidenze mentre i sistemi cambiano.

Scegliete Vanta se il processo d'acquisto è già guidato dalla sicurezza o dalla compliance e la vostra azienda usa Vanta per altri framework. Il suo prodotto dedicato all'AI Act contiene più di 150 controlli e 16 policy, e il suo vantaggio maggiore è il riuso delle evidenze, non una profondità inusuale nei test sui modelli.

Scegliete Saidot se volete un knowledge graph nativo UE e un flusso di lavoro collaborativo su sistemi, modelli, agenti, dataset, rischi, controlli e policy. Scegliete OneTrust quando la governance dell'IA deve affiancarsi a un programma consolidato di privacy, data governance o GRC. Scegliete IBM watsonx.governance quando contano il deployment ibrido, valutazioni misurabili dei modelli o un prezzo d'uso pubblico. Scegliete Holistic AI quando il cuore del lavoro sono i test tecnici e l'enforcement delle policy a runtime.

Partite dall'EU AI Act Compliance Checker se non sapete ancora quale ruolo ricoprite o quali obblighi possano applicarsi. Aggiungete Trainual soltanto quando il livello mancante è la guida al personale, la formazione assegnata, la presa d'atto e l'evidenza esportabile ai sensi dell'articolo 4. Trainual non è una piattaforma di inventario, classificazione, valutazione della conformità o monitoraggio dell'IA.

Tutto si ribalta su una domanda: dove vivono già le vostre evidenze? Se sono sparse tra team di modelli e unità di business, Credo AI o Saidot danno loro una casa di governance. Se vivono già in un programma di controlli di sicurezza, Vanta è la strada più breve. Se stanno in OneTrust, tenete i registri sull'IA accanto a quelli su privacy e rischio. Se la prova mancante viene dal comportamento del modello e non dai documenti, confrontate IBM e Holistic AI. Se non sapete dire quale ruolo si applica, non comprate nulla prima di usare il checker ufficiale.

Che cosa è cambiato il 2 agosto 2026?

La data conta, ma non per il motivo che suggeriscono molte vecchie tabelle di scadenze. Il 2 agosto 2026 non è stata la data di avvio generale di tutti gli obblighi per l'IA ad alto rischio. È stata l'entrata in applicazione delle regole di trasparenza dell'articolo 50 e dell'enforcement per le disposizioni già applicabili, comprese le pratiche vietate, le misure di alfabetizzazione in materia di IA e gli obblighi dei fornitori di modelli di IA per finalità generali.

La timeline ufficiale di attuazione distingue ora sei tappe:

  • 2 febbraio 2025: hanno iniziato ad applicarsi le definizioni, le regole sulle pratiche vietate e le disposizioni sull'alfabetizzazione in materia di IA.
  • 2 agosto 2025: hanno iniziato ad applicarsi gli obblighi dei fornitori di modelli di IA per finalità generali e doveva essere costituita la struttura di governance dell'UE.
  • 2 agosto 2026: hanno iniziato ad applicarsi le regole di trasparenza dell'articolo 50 ed è partito l'enforcement nazionale o europeo per le regole applicabili.
  • 2 dicembre 2026: termina il periodo transitorio per determinati sistemi di contenuti sintetici immessi sul mercato prima del 2 agosto 2026 per conformarsi all'articolo 50, paragrafo 2; iniziano inoltre ulteriori divieti.
  • 2 dicembre 2027: iniziano gli obblighi per l'IA ad alto rischio dell'allegato III secondo il calendario modificato.
  • 2 agosto 2028: iniziano gli obblighi per l'IA ad alto rischio incorporata in prodotti coperti dall'allegato I.
Physical EU AI Act timeline from February 2025 to August 2028
Il calendario attuale dell'AI Act dopo il regolamento (UE) 2026/1744

Le ultime due date sono cambiate con il regolamento (UE) 2026/1744, l'emendamento del Digital Omnibus pubblicato a luglio 2026. Una pagina che continua a definire il 2 agosto 2026 come la scadenza generale di conformità per l'alto rischio è ormai superata.

Che cosa significa l'articolo 50 nella pratica

L'articolo 50 è il livello della trasparenza. I fornitori di sistemi che interagiscono direttamente con le persone devono di norma informarle che stanno trattando con un'IA, a meno che il fatto non sia evidente. I fornitori di sistemi che generano audio, immagini, video o testo sintetici devono rendere gli output coperti leggibili dalla macchina e rilevabili come generati o manipolati dall'IA, entro i limiti e le esenzioni della disposizione.

I deployer hanno i propri obblighi informativi. Devono informare le persone esposte a sistemi di riconoscimento delle emozioni o di categorizzazione biometrica e devono dichiarare in modo chiaro i deepfake coperti e certi testi di interesse pubblico generati dall'IA. La guida della Commissione sull'articolo 50 precisa inoltre che i contenuti creati prima del 2 agosto 2026 non devono essere etichettati retroattivamente.

Per un chatbot di assistenza, l'evidenza può essere un avviso mostrato prima della prima risposta, un requisito di prodotto collegato alla versione rilasciata e un verbale di test che dimostri la resa in ogni interfaccia supportata. Per un generatore di contenuti media, l'evidenza può includere un metodo di marcatura leggibile dalla macchina, i test di rilascio, la gestione delle eccezioni e la titolarità della correzione dei guasti. Un PDF di policy senza prova di implementazione è l'anello più debole di quella catena.

Che cosa prevede l'articolo 4 per la formazione del personale

L'articolo 4 impone a fornitori e deployer di adottare misure che favoriscano l'alfabetizzazione in materia di IA tra il personale e le altre persone che usano sistemi di IA per loro conto. Dopo l'emendamento del Digital Omnibus, la norma non prescrive un livello particolare o «sufficiente». Le attuali domande e risposte della Commissione sull'alfabetizzazione in materia di IA chiariscono che non è richiesto alcun certificato. Un registro interno delle iniziative di formazione e di altre attività di orientamento può costituire un'evidenza adeguata.

Questo non rende sufficiente un corso annuale generico per ogni ruolo. Un recruiter che usa un sistema di ranking ha bisogno di indicazioni diverse da quelle di un ingegnere che integra un modello per finalità generali o di un marketer che pubblica media sintetici. Il registro utile collega la persona, il ruolo, il sistema rilevante, il materiale assegnato, la data di completamento e la versione della policy in vigore. È per questo che Trainual compare in questa guida, ed è per questo che si colloca sotto i prodotti capaci di governare i sistemi stessi.

I fornitori di GPAI hanno un onere probatorio separato

I fornitori di modelli di IA per finalità generali devono mantenere la documentazione tecnica, fornire ai fornitori a valle le informazioni rilevanti, attuare una policy conforme al diritto d'autore dell'UE e pubblicare una sintesi sufficientemente dettagliata dei contenuti di addestramento. I modelli con rischio sistemico hanno ulteriori obblighi di valutazione, mitigazione del rischio, segnalazione degli incidenti e cibersicurezza. La Commissione ha avviato l'enforcement pieno nei confronti dei fornitori di GPAI, compresa la facoltà di irrogare sanzioni, il 2 agosto 2026. I modelli immessi sul mercato prima del 2 agosto 2025 hanno una scadenza di conformità differita al 2 agosto 2027, secondo la guida della Commissione sui GPAI.

La maggior parte delle aziende che comprano gli strumenti elencati qui sotto non addestra un modello di frontiera. Sono deployer che usano modelli di terze parti dentro prodotti o processi di business. Il loro compito resta comunque impegnativo: identificare il sistema, documentarne finalità e responsabili, determinare il ruolo dell'organizzazione, classificare il rischio, agganciare i controlli giusti, raccogliere le evidenze del fornitore, formare il personale coinvolto, monitorare i cambiamenti e conservare la traccia delle decisioni.

Il tetto delle sanzioni è alto, ma non è il criterio d'acquisto

Ai sensi dell'articolo 99, le pratiche vietate possono comportare una sanzione amministrativa massima di 35 milioni di EUR o del 7% del fatturato mondiale totale annuo di un'impresa, se superiore. Gli obblighi specifici degli operatori e le violazioni dell'articolo 50 possono arrivare a 15 milioni di EUR o al 3%. Informazioni inesatte, incomplete o fuorvianti fornite a un organismo notificato o a un'autorità possono arrivare a 7,5 milioni di EUR o all'1%. Per PMI e startup si applica l'importo inferiore tra la cifra fissa e la percentuale.

Il tetto separato dell'articolo 101 per le violazioni dolose o colpose dei fornitori di GPAI è di 15 milioni di EUR o del 3% del fatturato mondiale totale annuo, se superiore.

Sono massimi, non fatture automatiche. Comprate in funzione dei vostri sistemi, ruoli, volume di evidenze e cadenza di revisione. Una libreria di controlli gigantesca vale poco se nessuno è titolare dei registri o è in grado di mostrare quale versione rilasciata descrivono.

Strumenti conformità AI Act: il quadro d'insieme

I prezzi e le modalità di accesso riportati sotto sono stati verificati sulle pagine live dei vendor il 3 agosto 2026. «Personalizzato» significa che il vendor non ha pubblicato un importo di abbonamento, non che il prodotto sia necessariamente caro.

StrumentoIdeale perPrezzo di partenzaProva gratuita
Credo AIGovernance dell'IA complessa e multi-teamPersonalizzatoNessuna prova pubblica
VantaProgrammi di compliance guidati dalla sicurezzaPersonalizzatoSolo demo
SaidotGovernance collaborativa nativa UEPersonalizzato
OneTrustProgrammi privacy e GRC esistentiPersonalizzatoNessuna prova pubblica
IBM watsonx.governanceStack ibridi e valutazione a consumoPiano Lite gratuito
Holistic AITest tecnici ed enforcement a runtimePersonalizzatoNessuna prova pubblica
EU AI Act Compliance CheckerInquadramento gratuito di ruolo e obblighiGratuitoNon applicabile
TrainualEvidenze a supporto dell'alfabetizzazione IAPersonalizzato, più USD 1.000 di implementazioneNessuna prova pubblica

Sei dei sette vendor commerciali non pubblicano alcun importo di abbonamento iniziale. IBM è l'eccezione. Questa opacità cambia il processo d'acquisto sensato: prima si costruisce la shortlist sull'aderenza alle evidenze, poi si obbliga ogni finalista a quotare lo stesso numero di sistemi in inventario, lo stesso numero di utenti, le stesse integrazioni, lo stesso lavoro di implementazione, lo stesso livello di supporto e la stessa durata contrattuale.

Come sono stati selezionati questi strumenti

Questa è una lista comparata, non la rivendicazione di un test sul campo. Ogni prodotto è stato verificato sulle sue pagine di prodotto e di prezzo attuali il 3 agosto 2026. Le date e i doveri giuridici sono stati verificati sulle fonti attuali della Commissione europea, dell'AI Act Service Desk ed EUR-Lex. I prodotti sono stati poi giudicati su sette domande d'acquisto:

  1. Inventario: riesce a mantenere un registro utilizzabile di sistemi, modelli, agenti, dataset, fornitori, responsabili, finalità e versioni?
  2. Classificazione: aiuta a identificare il ruolo dell'operatore, la categoria di rischio, le regole applicabili e la motivazione di ogni conclusione?
  3. Mappatura di controlli ed evidenze: collega gli obblighi a policy, controlli, test, approvazioni ed evidenze di origine senza lavoro duplicato?
  4. Assurance tecnica: sa valutare il comportamento del modello o collegare i segnali di runtime alle azioni di governance?
  5. Gestione del cambiamento: conserva titolarità, cronologia delle revisioni, incidenti, eccezioni ed evidenze mentre un sistema cambia?
  6. Aderenza al deployment: supporta il cloud, i modelli e l'ambiente GRC in cui l'acquirente lavora già?
  7. Chiarezza commerciale: nomi dei piani, limiti, condizioni di prova e prezzi sono visibili prima di una chiamata commerciale?

La classifica premia l'ampiezza solo quando il prodotto espone anche un flusso operativo credibile. Uno strumento gratuito di inquadramento può battere una piattaforma enterprise per un'azienda che non ha ancora classificato un solo sistema. Una piattaforma di formazione può essere preziosa per i registri dell'articolo 4 pur restando lo strumento sbagliato per governare i sistemi. I prodotti sono stati esclusi quando il loro materiale pubblico attuale non sosteneva un caso d'uso decisivo oltre il linguaggio generico della compliance.

1. Credo AI: il migliore in assoluto per portafogli di IA complessi

Credo AI è la scelta complessivamente più forte quando un'azienda deve governare molti sistemi di IA, fornitori e team sotto un unico modello operativo.

Credo AI product page showing AI governance capabilities
Credo AI

La piattaforma unisce discovery e registro dell'IA, gestione del rischio, mappatura delle policy, flussi di evidenze, reportistica e monitoraggio a runtime. Il policy pack dedicato all'AI Act copre classificazione del rischio, valutazioni di conformità, flussi di governance, evidenze automatiche e audit trail. Credo AI dichiara inoltre un ecosistema di oltre 30 partner tra hyperscaler, system integrator e piattaforme enterprise.

Il caso d'uso concreto è un'azienda con modelli di assistenza clienti, strumenti HR, copilot interni, API di fornitori e agenti sperimentali di proprietà di gruppi diversi. Credo dà alla governance un unico luogo in cui definire la policy e a ogni responsabile un percorso circoscritto per fornire le evidenze. È più utile che chiedere a ciascun team di interpretare il regolamento per conto proprio.

Il muro più alto è la visibilità commerciale. Credo non pubblica nomi dei piani, importi di abbonamento, numero di sistemi inclusi in inventario né una prova self-service. Una demo può stabilire l'aderenza del prodotto, ma l'acquisto richiede comunque un preventivo normalizzato con attenzione. Aziende piccole con una dozzina di deployment lineari rischiano di comprare più macchina di governance di quanta ne sappiano far funzionare.

Ideale per: Grandi imprese e scale-up regolamentate con titolarità distribuita dell'IA e un parco modelli eterogeneo
Punto di forza: Un policy pack dedicato all'AI Act dentro un ampio sistema di governance dalla policy all'evidenza
Prezzi: Personalizzati su ordine; nessun nome di piano né importo pubblico al 3 agosto 2026
Prova gratuita: Nessuna prova self-service pubblica; si richiede una demo o l'avvio guidato

I punti di forza
Cosa fa bene
4 points

  • Unisce inventario, rischio, policy, evidenze, reportistica e supervisione a runtime in un'unica piattaforma
  • Include supporto alla classificazione e alla valutazione di conformità per l'AI Act
  • Lavora tra unità organizzative invece di trattare ogni valutazione come un documento a sé
  • Elenca oltre 30 partner di ecosistema per ambienti enterprise eterogenei
I limiti
Dove non arriva
3 points

  • Nessuna informazione pubblica su piani, prezzo di partenza o capacità inclusa
  • Nessuna prova self-service pubblica per validare il flusso prima dell'acquisto
  • Può risultare un carico operativo eccessivo per un inventario di IA piccolo e semplice

Un pilot pratico con Credo AI

Il prodotto in cima alla classifica deve dimostrare una catena di evidenze completa, non solo produrre una dashboard gradevole.

  1. Scegliete tre sistemi diversi tra loro

    Prendete una funzionalità generativa rivolta ai clienti, un flusso interno di supporto alle decisioni e uno strumento di IA di terze parti. Registrate per ciascuno finalità, responsabile, fornitore, modello, utenti, area geografica, categorie di dati e versione rilasciata.

  2. Classificate ruolo e rischio

    Eseguite il flusso AI Act su tutti e tre. Chiedete al vendor di mostrare la fonte dietro ogni domanda, come un revisore può correggere una risposta e come la piattaforma conserva la motivazione della classificazione finale.

  3. Agganciate i controlli alle prove esistenti

    Mappate cinque obblighi su evidenze che già possedete, come una valutazione fornitore, una model card, un controllo di sicurezza, un registro di formazione o un test di rilascio. Misurate quante prove si riescono a riutilizzare senza copiare file.

  4. Cambiate un sistema

    Sostituite la versione del modello o aggiungete un nuovo caso d'uso. Verificate quali valutazioni si riaprono, chi riceve un compito, quale cronologia resta visibile e se le evidenze scadute vengono segnalate chiaramente.

  5. Esportate la traccia delle decisioni

    Producete il documento che riceverebbe un revisore legale, un auditor o un'autorità. Deve mostrare responsabili, fonti, date, approvazioni, eccezioni, evidenze e cronologia delle versioni senza richiedere una visita guidata al prodotto.

Verdetto: Credo AI vince quando il problema è la complessità della governance. Lasciatelo perdere se dovete solo inquadrare pochi sistemi o conservare un semplice registro di formazione.

2. Vanta: il migliore per il riuso delle evidenze nei team di sicurezza

Vanta è la scelta più pulita per un'azienda guidata dalla sicurezza che gestisce già policy, controlli, fornitori ed evidenze di audit in Vanta.

Vanta EU AI Act product page
Vanta

Il prodotto Vanta per l'AI Act include più di 150 controlli e 16 policy, oltre a flussi guidati, template allineati al rischio, scoping adattivo, mappatura dei framework, attività automatizzate, raccolta di evidenze e monitoraggio di incidenti e modelli. Il vantaggio principale è che un controllo di identità, una revisione fornitore, una policy o un registro degli accessi possono già esistere per un altro framework e possono essere collegati invece che ricostruiti.

Immaginate un'azienda SaaS che ha completato i percorsi SOC 2 e ISO in Vanta e ha poi aggiunto funzionalità di IA tramite provider di modelli di terze parti. La sicurezza è già titolare delle evidenze sui fornitori e dei controlli tecnici. Vanta permette a quel gruppo di estendere un ritmo operativo familiare alla governance dell'IA senza introdurre subito un sistema di controlli separato.

Lo stesso punto di forza ne definisce il limite. Vanta non è primariamente un laboratorio di test approfonditi sui modelli. Un'azienda che ha bisogno di test specialistici su bias, robustezza, avversarialità o drift dovrebbe verificare le integrazioni esatte e il percorso delle evidenze, poi confrontare Holistic AI o IBM. Vanta pubblica inoltre quattro nomi di pacchetto ma nessun importo per nessuno di essi.

Ideale per: Aziende che gestiscono già framework di sicurezza e compliance in Vanta
Punto di forza: Più di 150 controlli AI Act e 16 policy con riuso delle evidenze tra framework
Prezzi: Essentials, Plus, Professional ed Enterprise; tutti a prezzo personalizzato, senza importo pubblico
Prova gratuita: Nessuna prova self-service pubblica; è disponibile una demo gratuita

I punti di forza
Cosa fa bene
4 points

  • Riutilizza controlli, policy, attività ed evidenze già esistenti tra framework
  • Offre ai team di sicurezza e compliance un flusso familiare per il rischio IA
  • Lo scoping adattivo può ridurre il lavoro sui controlli non pertinenti
  • Collega incidenti e monitoraggio dei modelli al programma di compliance
I limiti
Dove non arriva
3 points

  • Nessun prezzo pubblico per nessuno dei quattro pacchetti
  • Non è posizionato come l'opzione più profonda per i test specialistici sui modelli
  • Il valore migliore dipende molto da quante evidenze vivono già in Vanta

Verdetto: Vanta batte un acquisto separato di AI governance quando il vostro programma Vanta contiene già la maggior parte delle persone e delle prove. La scelta si sposta su Credo AI o Saidot quando a dominare il lavoro sono le relazioni tra sistemi di IA e le decisioni di policy, non il riuso dei controlli di sicurezza.

3. Saidot: la migliore governance collaborativa nativa UE

Saidot è la soluzione più adatta a un'organizzazione europea o focalizzata sull'UE che vuole un grafo di governance connesso e un percorso collaborativo dal contesto di sistema al lavoro su policy e controlli.

Saidot AI governance product page
Saidot

La piattaforma Saidot collega sistemi, modelli, agenti, dataset, rischi, controlli e policy attraverso un knowledge graph, così che i fatti condivisi possano essere ereditati tra i record. La sua libreria elenca oggi più di 260 rischi, 620 controlli, 110 policy e 100 modelli e prodotti di IA ampiamente diffusi. Le connessioni native coprono Azure AI Foundry e Amazon Bedrock, con API REST, webhook e server MCP per gli altri ambienti.

Uno scenario utile è un gruppo di servizi finanziari che usa lo stesso provider di modelli in più applicazioni. Un fatto sul provider o sul modello dovrebbe propagarsi ai sistemi interessati, mentre finalità locale, utenti, dati e controlli restano distinti. L'approccio a grafo è pensato per quella relazione, dove un foglio di calcolo produce record duplicati e risposte contraddittorie.

L'EU AI Act System Classification Assistant di Saidot è promettente ma va etichettato correttamente: è in Preview nella release 8.14.0 del 9 luglio 2026. Guida un questionario strutturato, precompila le informazioni di sistema note e separa gli obblighi a livello di organizzazione da quelli a livello di sistema. Prima di trattarlo come la spina dorsale della classificazione, l'acquirente dovrebbe verificare come lo stato di preview incida su supporto, stabilità degli export e impegni contrattuali.

Ideale per: Organizzazioni focalizzate sull'UE che devono condividere il contesto di governance tra asset di IA collegati
Punto di forza: Ereditarietà da knowledge graph sostenuta da oltre 260 rischi, 620 controlli e 110 policy
Prezzi: Il prezzo dell'abbonamento non è pubblicamente visibile; contattate Saidot per il preventivo attuale
Prova gratuita: Sì; è previsto un onboarding self-service o un pilot assistito

I punti di forza
Cosa fa bene
4 points

  • Modella le relazioni tra sistemi, modelli, agenti, dataset, rischi, controlli e policy
  • Libreria di controlli e policy ricca e pubblicata, con contesto europeo
  • Offre una prova gratuita pubblica, a differenza della maggior parte dei prodotti enterprise qui presenti
  • Supporta Azure AI Foundry, Amazon Bedrock, REST, webhook e connessioni MCP
I limiti
Dove non arriva
3 points

  • Nessun importo di abbonamento pubblico né nomi di piano visibili
  • L'EU AI Act System Classification Assistant resta in Preview
  • Un pilot assistito può durare da due a sei mesi, in genere tre

La prova è l'occasione per testare l'ereditarietà. Create due sistemi che usano lo stesso modello, cambiate un fatto condiviso sul provider e osservate che cosa si aggiorna in automatico, che cosa richiede revisione e che cosa resta isolato. Se i revisori non capiscono perché è comparso un obbligo, il grafo sta aggiungendo complessità invece di rimuoverla.

Verdetto: Saidot è l'opzione nativa UE più affilata per record connessi e lavoro collaborativo sui controlli. Lasciatela perdere se vi servono prezzi pubblici, un assistente di classificazione pienamente in disponibilità generale o la suite di test a runtime più profonda.

4. OneTrust: il migliore per programmi privacy e GRC già avviati

OneTrust è la scelta sensata quando la governance dell'IA deve diventare un ulteriore dominio governato dentro un programma OneTrust già consolidato su privacy, dati o rischio.

OneTrust EU AI Act compliance solution page
OneTrust

La soluzione OneTrust per l'AI Act registra i sistemi di IA, mantiene inventario e titolarità, collega i rischi ai sistemi, automatizza flussi ed evidenze e connette gli eventi di runtime alle azioni di governance e al monitoraggio post-commercializzazione. Il suo pacchetto AI Governance supporta inoltre la classificazione per AI Act, NIST e ISO/IEC 42001, con approvazioni, attestazioni, gate di valutazione, documentazione, reportistica e monitoraggio continuo.

Il caso migliore è una multinazionale le cui valutazioni d'impatto sulla protezione dei dati, i record dei fornitori, le policy e i titolari del rischio stanno già in OneTrust. Un caso d'uso di IA tocca spesso gli stessi dati personali, responsabili del trattamento, trasferimenti e titolari di business. Tenere connessi quei record può ridurre i questionari paralleli e conservare una mappa delle responsabilità più chiara.

Il caso di scarsa aderenza è una piccola azienda di prodotto che compra OneTrust solo per l'IA. Il valore della piattaforma nasce dal patrimonio informativo che le sta intorno. La sua pagina prezzi pubblica dichiara che AI Governance è tariffata in base agli utenti amministratori e all'inventario di IA, ma non pubblica alcun importo né prova self-service. Gli acquirenti devono inoltre chiedere quali valutazioni tecniche siano native e quali arrivino tramite integrazioni o evidenze caricate.

Ideale per: Organizzazioni che usano già OneTrust per privacy, data governance, rischio terze parti o GRC
Punto di forza: I record sull'IA possono stare accanto ai flussi esistenti su privacy, rischio, titolarità ed evidenze
Prezzi: Personalizzati, in base a utenti amministratori e inventario di IA; nessun importo di abbonamento pubblico
Prova gratuita: Nessuna prova self-service pubblica; si richiede un preventivo o una demo

I punti di forza
Cosa fa bene
4 points

  • Collega l'inventario dell'IA ai record di privacy, rischio e governance
  • Supporta approvazioni, attestazioni, gate di valutazione ed evidenze di audit
  • Mappa tra i contesti AI Act, NIST e ISO/IEC 42001
  • Può collegare gli eventi di runtime alle azioni di governance e al monitoraggio post-commercializzazione
I limiti
Dove non arriva
3 points

  • Nessun prezzo di partenza pubblico né prova gratuita
  • Il valore è molto più forte per un cliente OneTrust esistente che per un acquirente nuovo solo sull'IA
  • La profondità delle valutazioni tecniche va validata con attenzione nello stack dell'acquirente

Verdetto: Scegliete OneTrust quando il record sull'IA deve ereditare responsabili ed evidenze da un programma OneTrust esistente. Scegliete una piattaforma dedicata alla governance dell'IA quando a guidare il modello operativo devono essere l'ingegneria dell'IA, le relazioni tra modelli e la valutazione tecnica.

5. IBM watsonx.governance: il migliore per stack ibridi e tariffazione trasparente

IBM watsonx.governance è qui l'opzione più forte per un grande ambiente ibrido che ha bisogno di valutazione dei modelli, record di governance e una via d'accesso pubblica al prodotto.

IBM watsonx.governance product page
IBM watsonx.governance

IBM posiziona watsonx.governance come livello di governance multi-vendor con un Governance Graph connesso, mappatura di policy e controlli, reportistica di audit continua, inventario e contesto di rischio. Il suo ecosistema di compliance integrato copre oltre 200 framework. L'add-on Compliance Accelerators include i Credo AI Policy Pack allineati ad AI Act, ISO/IEC 42001 e NIST AI RMF.

L'aderenza pratica è quella di un'impresa che esegue modelli su più cloud e su infrastruttura interna, con personale di rischio che ha bisogno di record tracciabili e ingegneri che hanno bisogno di valutazioni misurabili. IBM pubblica sia una capacità gratuita limitata sia unità di consumo, il che rende una proof of concept più facile da quotare rispetto alle sei alternative a prezzo personalizzato.

Il prodotto non è commercialmente semplice. La pagina prezzi live mescola consumo per la gestione dei modelli, componenti GRC, esempi di observability, SaaS su AWS e deployment software. L'acquirente deve individuare quali componenti risolvono il compito previsto prima di trattare una singola cifra come il prezzo della piattaforma.

Ideale per: Imprese ibride e multi-vendor che hanno bisogno di governance più valutazione misurabile dei modelli
Punto di forza: Prezzi pubblici per Lite, consumo, GRC e observability, con supporto a oltre 200 framework
Prezzi: Lite è gratuito; le unità di valutazione Essentials partono da USD 0,64; i componenti GRC e di deployment sono separati
Prova gratuita: Sì; sono disponibili un piano Lite e un percorso di prova gratuita attuale

I punti di forza
Cosa fa bene
4 points

  • Unica piattaforma commerciale qui presente con un piano gratuito pubblico e prezzi d'ingresso a consumo
  • Collega il contesto di governance al lavoro di valutazione e observability
  • Supporta ambienti ibridi e multi-vendor
  • L'ecosistema di compliance copre oltre 200 framework
I limiti
Dove non arriva
3 points

  • I diversi contatori di prezzo rendono difficile leggere il costo totale a colpo d'occhio
  • I Policy Pack per l'AI Act arrivano tramite l'add-on Compliance Accelerators
  • L'ampiezza può imporre più configurazione di quanta ne serva a un acquirente mid-market focalizzato

La tariffazione IBM tradotta in unità d'acquisto

Il piano Lite di IBM include circa 100 valutazioni di modelli, 100 spiegazioni globali, 50.000 spiegazioni locali, un inventario, tre casi d'uso e tre attributi personalizzati per caso d'uso. È sufficiente per ispezionare il flusso, non per rappresentare un programma di governance su scala.

Con Essentials model management, IBM indica USD 0,64 per valutazione di modello o template, USD 0,64 per spiegazione globale, USD 0,64 per 500 spiegazioni locali oppure USD 0,64 per 200 valutazioni di messaggi di agente. Gli esempi di observability della pagina vanno da USD 1,28 al mese per un modello valutato una volta al mese a USD 161,28 al mese per quattro modelli valutati 30 volte al mese, fino a USD 5.529,60 al mese per otto modelli valutati 360 volte al mese. A far scattare il salto è la frequenza di valutazione, non il solo numero di modelli.

Per il GRC, Essentials indica USD 795 per istanza, USD 2.650 per soluzione con un massimo di una, e USD 53 per utente simultaneo con un massimo di 25. Standard indica USD 3.710 per istanza, USD 2.650 per soluzione con un massimo di cinque, e USD 53 per utente simultaneo con un massimo di 200. IBM indica anche un importo SaaS su AWS di USD 38.160 che comprende un'istanza di Governance Console o Model Risk Governance, 12.000 valutazioni di modelli all'anno, cinque casi d'uso di IA e 25 utenti simultanei, ma la pagina non riporta una cadenza di fatturazione accanto a quella cifra. Il deployment software è tariffato per virtual processor core, senza un importo VPC pubblico.

Verdetto: IBM vince sull'ampiezza ibrida e su un prezzo d'ingresso ispezionabile. Scegliete Holistic AI quando test a runtime ed enforcement devono essere il centro focalizzato dell'acquisto, oppure una piattaforma più leggera quando il modello a componenti di IBM eccede il problema.

6. Holistic AI: il migliore per test tecnici ed enforcement a runtime

Holistic AI è la soluzione più adatta quando il programma di compliance ha bisogno di test tecnici e di enforcement delle policy a runtime, non solo di inventari e questionari.

Holistic AI governance platform page
Holistic AI

La piattaforma Holistic AI copre discovery automatica, inventario live, test di rischio, monitoraggio, enforcement delle policy ed evidenze di audit. Pubblica più di 40 test specialistici su bias, sicurezza, security, prestazioni, drift, degrado e minacce avversariali. I suoi punteggi di rischio e i template regolamentari mappano su AI Act, NIST AI RMF e ISO 42001.

Il caso d'uso più netto è un'azienda che espone una decisione di IA o un output generato direttamente ai clienti. La governance deve sapere non solo che esiste una policy, ma se il sistema ha superato una soglia in produzione. Il livello di enforcement di Holistic AI registra la policy, il contesto di input e output, l'azione e l'esito, e questo può collegare un intervento tecnico al successivo record di audit.

Il muro d'acquisto è familiare: Holistic AI non pubblica nomi dei piani, importi di abbonamento, volume di test incluso né prova self-service. Più di 40 test sono una copertura utile, ma la demo deve mostrare quali test funzionano per la vostra modalità e architettura, come vengono validate le soglie e che cosa succede quando una regola blocca o modifica un output. Un controllo a runtime con un fallback progettato male può diventare un problema di disponibilità del prodotto.

Ideale per: Sistemi di IA rivolti ai clienti o regolamentati che richiedono test specialistici ed enforcement delle policy a runtime
Punto di forza: Oltre 40 test più azioni di runtime registrate e collegate alle evidenze di governance
Prezzi: Personalizzati; nessun nome di piano né importo di abbonamento pubblico
Prova gratuita: Nessuna prova self-service pubblica; si richiede una demo

I punti di forza
Cosa fa bene
4 points

  • Copre discovery, inventario, test, monitoraggio, enforcement ed evidenze
  • Pubblica più di 40 test su diverse categorie di rischio tecnico
  • Mappa rischi e template su AI Act, NIST AI RMF e ISO 42001
  • Registra contesto ed esiti dell'enforcement a runtime per la revisione successiva
I limiti
Dove non arriva
3 points

  • Nessun piano, prezzo di partenza o prova pubblici
  • Gli acquirenti devono validare la copertura dei test sulla loro modalità e sul loro deployment esatti
  • L'enforcement a runtime crea dipendenze operative che richiedono una progettazione dei fallback

Verdetto: Holistic AI entra in shortlist quando il collo di bottiglia delle evidenze è l'assurance tecnica. È più difficile da giustificare quando il vuoto principale riguarda titolarità, classificazione di base, presa d'atto delle policy o riuso dei controlli di sicurezza convenzionali.

7. EU AI Act Compliance Checker: il miglior primo passo gratuito

L'EU AI Act Compliance Checker è il punto di partenza corretto per chi non sa ancora dichiarare il ruolo dell'organizzazione, la categoria del sistema o gli obblighi probabili.

Official EU AI Act Compliance Checker
EU AI Act Compliance Checker

Il checker della Commissione europea e dell'AI Act Service Desk pone domande strutturate per aiutare fornitori, deployer e altri operatori a individuare le regole che potrebbero applicarsi. È gratuito e disponibile prima di qualsiasi processo d'acquisto, il che gli dà un valore inusuale in un mercato dove sei vendor commerciali nascondono il prezzo iniziale dell'abbonamento.

Usatelo per un primo record su ciascun sistema materialmente diverso. Un'azienda che fornisce una funzionalità di IA, impiega uno strumento di recruiting di terze parti e usa un copilot interno può ricoprire ruoli diversi in contesti diversi. Un'unica etichetta a livello aziendale è troppo grossolana.

Il checker è esplicitamente in beta e ha valore solo informativo. Il suo risultato non è una consulenza legale e non rappresenta la valutazione della Commissione sulla vostra situazione o sui vostri obblighi. Non gestisce inoltre un inventario dei sistemi, non raccoglie evidenze nel tempo, non testa un modello, non assegna controlli e non monitora i cambiamenti. Salvate le domande e gli input che hanno prodotto il risultato, poi portate le incertezze a un legale qualificato.

Ideale per: Inquadramento iniziale gratuito prima di scegliere consulenti, controlli o software
Punto di forza: Percorso di domande ufficiale legato ai ruoli di fornitore, deployer e altro operatore
Prezzi: Gratuito
Prova gratuita: Non applicabile; il checker in beta è disponibile senza alcun piano a pagamento

I punti di forza
Cosa fa bene
4 points

  • Gratuito ed emesso attraverso l'AI Act Service Desk ufficiale
  • Aiuta a far emergere le domande su ruolo e perimetro prima di un processo commerciale
  • Utile come primo record ripetibile per sistemi diversi
  • Dichiara un limite chiaro invece di fingere di decidere il perimetro giuridico
I limiti
Dove non arriva
3 points

  • L'output in beta è solo informativo e non è una consulenza legale
  • Non mantiene un inventario né un programma di evidenze
  • Non testa, non monitora e non impone nulla su un sistema in produzione

Verdetto: Chiunque abbia dubbi dovrebbe usare il checker ufficiale prima di pagare un software. Nessun programma di IA maturo dovrebbe però scambiare la sua risposta per il sistema di governance che deve seguire.

8. Trainual: il miglior livello di supporto per le evidenze di alfabetizzazione IA

Trainual è una piattaforma di documentazione e formazione capace di conservare guida assegnata, completamento, presa d'atto e reportistica per l'articolo 4, ma non è un software di governance per l'AI Act.

Trainual pricing page showing training and documentation tiers
Trainual

L'aderenza utile è stretta e concreta. L'articolo 4 chiede a fornitori e deployer di favorire l'alfabetizzazione in materia di IA tra il personale e le altre persone che usano l'IA per loro conto. La Commissione afferma che non è richiesto alcun certificato e che un registro interno di formazione o orientamento può essere adeguato. Gli attuali pacchetti Trainual offrono documentazione, assegnazioni di gruppo, scadenze, test, tracciamento, reportistica, cronologia delle versioni, prese d'atto e report esportabili in CSV o PDF.

Per esempio, un gruppo marketing che usa media generativi può ricevere indicazioni di disclosure specifiche per il sistema, completare una breve verifica, prendere atto della policy in vigore e lasciare un record datato. Un gruppo che si occupa di assunzioni può ricevere materiale diverso, legato ai sistemi e alle decisioni che tocca. L'evidenza utile non è un badge generico: è il legame tra ruolo, materiale, versione, completamento e follow-up.

Trainual non dichiara funzionalità di inventario dei sistemi di IA, classificazione del ruolo dell'operatore o del rischio, valutazione di conformità, valutazione dei modelli o monitoraggio a runtime. Sta accanto a Credo AI, Vanta, Saidot, OneTrust, IBM o Holistic AI quando le evidenze di formazione sono deboli. Non deve sostituirli.

Ideale per: Organizzazioni che hanno bisogno di record di alfabetizzazione IA assegnati, versionati ed esportabili
Punto di forza: Operatività della formazione per ruolo ed evidenze di presa d'atto in un sistema documentale dedicato
Prezzi: Core, Pro, Premium ed Enterprise usano prezzi di abbonamento personalizzati; è dichiarata una tariffa di implementazione una tantum di USD 1.000
Prova gratuita: Nessuna prova self-service pubblica sulla pagina prezzi attuale; si richiede una demo

I punti di forza
Cosa fa bene
4 points

  • Assegna la formazione per gruppo o per percorso individuale con scadenze e registri di completamento
  • Supporta test, reportistica, cronologia e presa d'atto delle policy
  • Esporta evidenze in CSV o PDF per la revisione fuori dalla piattaforma
  • Dà al lavoro sull'articolo 4 un titolare e una cadenza operativa più chiari
I limiti
Dove non arriva
4 points

  • Non inventaria, non classifica, non valuta, non testa e non monitora i sistemi di IA
  • Nessun importo di abbonamento pubblico per nessun piano
  • Aggiunge una tariffa di implementazione una tantum di USD 1.000
  • Va abbinato al contesto di sistema perché la formazione sia adeguata al ruolo

I piani Trainual senza la nebbia commerciale

Core include documentazione assistita dall'IA, formazione di gruppo, scadenze, verifiche, tracciamento, reportistica, 2 GB di spazio video e cronologia delle versioni a 30 giorni. Pro aggiunge percorsi individuali, controlli di visione obbligatoria, solleciti al completamento, 300 firme elettroniche all'anno, 15 GB di spazio video e cronologia a 90 giorni.

Premium aggiunge firme elettroniche illimitate, spazio video e cronologia delle versioni illimitati, SSO, brand e dominio personalizzati, 15 GB di spazio SCORM e template di percorsi formativi. Enterprise aggiunge API e supporto alle integrazioni personalizzate, accesso alla documentazione SOC 2, assistenza estesa a migrazione e rollout, customer success dedicato, revisioni trimestrali e supporto prioritario.

Il salto di piano per le evidenze AI Act riguarda il controllo, non il prestigio. Core può coprire assegnazione di gruppo e reportistica. Pro diventa rilevante quando contano percorsi individuali, prova di visione obbligatoria, solleciti o firme elettroniche. Premium è il passo per SSO e per prese d'atto o cronologia illimitate. Enterprise serve per esigenze di integrazione, rollout e assurance. Poiché l'importo dell'abbonamento non è pubblico, pretendete che il preventivo separi abbonamento, USD 1.000 di implementazione, migrazione dei contenuti ed eventuale lavoro di redazione.

Verdetto: Trainual merita quest'ultimo posto perché l'evidenza dell'articolo 4 è un obbligo vivo e la sua meccanica di formazione è pertinente. Resta però un livello di supporto. Classificarlo accanto a piattaforme complete di governance dell'IA senza questo avvertimento sarebbe fuorviante per l'acquirente.

EU AI Act tool decision flow through scope, program, runtime, and literacy routes
Individuate il vuoto di evidenze prima di scegliere una piattaforma

Chi dovrebbe scegliere che cosa

La decisione più rapida parte dal livello di evidenze mancante, non dalla sanzione più alta o dall'elenco di funzionalità più lungo.

Se non avete un elenco di sistemi difendibile, partite dal perimetro. Fate passare i sistemi materialmente diversi attraverso il checker ufficiale, poi create un record minimo con responsabile, finalità, ruolo, utenti, area geografica, dati, fornitore, modello, versione e ragionamento iniziale sul rischio. Non firmate un contratto enterprise per evitare questo lavoro di inventario di base.

Se l'inventario esiste ma la governance è frammentata, scegliete un livello di programma. Credo AI è il default per un parco complesso e distribuito. Saidot è l'alternativa più forte quando relazioni a grafo, contesto UE ed ereditarietà collaborativa si adattano al modello operativo. Vanta vince quando controlli ed evidenze di sicurezza vivono già in Vanta. OneTrust vince quando privacy, dati, fornitori e relazioni GRC vivono già in OneTrust.

Se i documenti ci sono ma l'incertezza è sul comportamento in produzione, scegliete un livello tecnico. IBM si adatta a un'azienda ibrida e multi-vendor che vuole unità d'ingresso pubbliche e un ampio contesto di governance. Holistic AI si adatta a un team che dà priorità a test tecnici specialistici ed enforcement a runtime. Chiedete a entrambi di tracciare una valutazione fallita attraverso triage, eccezione, rimedio, decisione di rilascio ed evidenza esportabile.

Se i sistemi sono governati ma la guida al personale non è dimostrabile, aggiungete Trainual. La piattaforma deve portare materiali specifici per ruolo ed evidenze di completamento, mentre il sistema di governance resta la fonte per il perimetro dei sistemi e il contesto degli obblighi.

Per un'azienda più piccola, lo stack pratico può essere il checker ufficiale, un inventario disciplinato, un legale per le classificazioni incerte, controlli selezionati nel sistema di sicurezza esistente e Trainual solo se i registri di formazione sono sparpagliati. Per un'azienda di prodotto in crescita, Credo AI o Saidot possono diventare il centro, con test tecnici ed evidenze di formazione collegati intorno. Per una grande impresa ibrida, IBM o Holistic AI possono fornire il livello tecnico mentre OneTrust o un sistema GRC esistente conserva le evidenze organizzative più ampie.

Se state ancora progettando il sistema invece di comprare software di governance, il playbook sui guardrail e sul raggio d'azione degli agenti di IA in produzione spiega come limitare permessi e impatto dei guasti. Se l'inventario include agenti, il confronto tra piattaforme per agenti di IA offre un percorso separato attraverso il livello di deployment. Nessuno dei due sostituisce il lavoro giuridico e di governance descritto qui.

Quelli da evitare

Evitare l'abbinamento sbagliato conta più che trovare un vincitore universale. Questi prodotti sono credibili nella loro corsia, ma ciascuno diventa un cattivo acquisto quando viene tirato oltre.

Evitate il checker ufficiale come sistema di compliance

L'EU AI Act Compliance Checker è gratuito, ufficiale e prezioso per l'inquadramento iniziale. È anche una beta il cui risultato è informativo e non una valutazione della Commissione. Non può essere titolare dei controlli, raccogliere evidenze, monitorare un deployment o tenere aggiornato l'inventario. Usatelo all'inizio, non come il fascicolo che presentate come programma completo.

Evitate Trainual come piattaforma di governance dell'IA

Trainual può documentare le policy e dimostrare che persone identificate hanno completato il materiale assegnato. Non può classificare il sistema governato, eseguire una valutazione di conformità, valutare il comportamento del modello o monitorare gli eventi di runtime. Compratelo per il vuoto di evidenze sull'alfabetizzazione, mai perché un registro di formazione sembra una copertura completa dell'AI Act.

Evitate Vanta quando il vero bisogno sono i test specialistici sui modelli

Il vantaggio di Vanta è il riuso di controlli ed evidenze, in particolare per un cliente Vanta già esistente. Se la domanda irrisolta riguarda bias, resilienza avversariale, drift o un intervento a runtime, testate il flusso esatto prima di comprare. Holistic AI o IBM possono adattarsi meglio a quel baricentro.

Evitate IBM se vi serve un'unica unità commerciale semplice

IBM pubblica più informazioni di prezzo degli altri prodotti enterprise, ed è un fatto positivo. Separa però capacità Lite, valutazione a consumo, GRC, observability, SaaS su AWS e deployment software. Un acquirente che vuole un unico pacchetto prevedibile per un inventario piccolo rischia di spendere troppo tempo ad assemblare i componenti giusti.

Evitate Credo AI, Saidot o OneTrust per un progetto solo di facciata

Questi sistemi creano valore attraverso relazioni, titolarità, flussi di lavoro ed evidenze ripetute. Se la direzione vuole un solo questionario compilato una volta sola, l'implementazione farà emergere quella discrepanza. Sistemate prima il mandato. Il software di governance non può fornire l'autorità, il tempo delle persone e il processo di modifica del prodotto che l'organizzazione ha scelto di non finanziare.

Evitate inoltre qualunque vendor o guida che continui a presentare il 2 agosto 2026 come l'avvio generale degli obblighi ad alto rischio dell'allegato III senza tenere conto del regolamento (UE) 2026/1744. Le date attuali sono il 2 dicembre 2027 per l'allegato III e il 2 agosto 2028 per i sistemi ad alto rischio incorporati in prodotti regolamentati dall'allegato I.

Un processo d'acquisto in 30 giorni che produce evidenze

Il processo d'acquisto dovrebbe lasciarvi record migliori anche se non comprate nulla.

Giorni 1-5: definire il campione

Scegliete cinque sistemi materialmente diversi, non cinque copie dello stesso chatbot. Includete un sistema rivolto ai clienti, un flusso interno con conseguenze rilevanti, uno strumento di terze parti, un caso d'uso di contenuti generativi e, se esiste, un agente o un'automazione. Registrate i fatti minimi e sottoponete ciascuno a un'analisi iniziale di ruolo e perimetro.

Giorni 6-10: definire la catena delle evidenze

Per ogni sistema del campione scegliete due doveri applicabili o plausibilmente applicabili. Indicate fonte, responsabile, controllo, prova di implementazione, approvazione, versione in vigore, cadenza di revisione e segnale di runtime. Segnalate al legale le conclusioni giuridiche incerte. Questo diventa lo script comune per le demo.

Giorni 11-20: far lavorare i finalisti sul vostro scenario

Non accettate una demo preconfezionata sullo stato ideale. Chiedete al vendor di importare o creare i cinque record, riutilizzare un controllo esistente, instradare una classificazione contestata, far scadere un'evidenza obsoleta, registrare un'eccezione, reagire a una versione di modello cambiata ed esportare la cronologia. Coinvolgete legale, sicurezza, prodotto, ingegneria, acquisti e un responsabile di business nella parte pertinente, non in ogni riunione.

Giorni 21-25: quotare la stessa unità

Chiedete a ogni finalista la stessa dimensione di inventario, lo stesso numero di revisori e contributori, gli stessi framework, ambienti, integrazioni, storico delle evidenze, supporto, implementazione e durata contrattuale. Chiedete quali limiti fanno scattare lo scaglione di prezzo successivo. Per la valutazione tariffata a consumo, modellate il numero atteso di sistemi, test e frequenza di valutazione invece di accettare un esempio a basso volume.

Giorni 26-30: decidere le responsabilità prima della firma

Nominate lo sponsor esecutivo, il titolare del record di sistema, il revisore legale, i titolari dei controlli, il titolare dei test tecnici, il percorso per gli incidenti e il processo di revisione trimestrale. Definite quale piattaforma è la fonte per sistemi, policy, formazione ed evidenze di runtime. Un prodotto che diventa l'ennesimo database scollegato ha già fallito prima del lancio.

Le domande sull'AI Act che gli acquirenti continuano a fare

Che cos'è l'AI Act?

L'AI Act è un quadro normativo basato sul rischio per l'intelligenza artificiale. I doveri dipendono dal ruolo dell'attore, dal sistema o dal modello, dal suo uso e dalla categoria di rischio e dal luogo in cui viene immesso sul mercato, messo in servizio o utilizzato. Copre soggetti pubblici e privati dentro e fuori l'UE quando quelle condizioni di mercato o di uso li collegano all'Unione.

Che cosa è cambiato nell'AI Act nel 2026?

Le regole di trasparenza dell'articolo 50 e l'enforcement per le disposizioni già applicabili sono partiti il 2 agosto 2026. Il regolamento (UE) 2026/1744 ha inoltre spostato gli obblighi ad alto rischio dell'allegato III al 2 dicembre 2027 e quelli per i sistemi incorporati in prodotti dell'allegato I al 2 agosto 2028. Le pagine più vecchie che mostrano un'unica scadenza generale ad agosto 2026 per l'alto rischio sono superate.

L'AI Act si applica alle aziende statunitensi?

Può applicarsi. Il quadro copre i soggetti che immettono sul mercato dell'UE un sistema di IA o un modello per finalità generali, che mettono in servizio un sistema di IA nell'UE o che ne usano uno nell'UE. Avere la sede negli Stati Uniti non esclude di per sé l'ambito europeo. Determinate il ruolo e il contesto del sistema, poi rivolgetevi a un legale per i casi incerti.

Qual è l'obiettivo principale dell'AI Act?

Il quadro mira a proteggere salute, sicurezza e diritti fondamentali creando al tempo stesso regole armonizzate per immettere l'IA sul mercato dell'UE e utilizzarla. Applica doveri diversi a pratiche vietate, sistemi ad alto rischio, casi di trasparenza e IA per finalità generali, invece di regolare ogni uso allo stesso modo.

Quali sono le sanzioni massime dell'AI Act?

L'articolo 99 fissa tetti di 35 milioni di EUR o del 7% per le pratiche vietate, 15 milioni di EUR o il 3% per gli obblighi specifici degli operatori e le violazioni dell'articolo 50, e 7,5 milioni di EUR o l'1% per informazioni inesatte, incomplete o fuorvianti, con la regola sul fatturato descritta nella norma. PMI e startup rispondono dell'importo inferiore tra cifra fissa e percentuale. L'articolo 101 fissa separatamente a 15 milioni di EUR o al 3% il tetto per alcune sanzioni ai fornitori di GPAI.

Esiste uno strumento ufficiale per la conformità all'AI Act?

Sì. L'AI Act Service Desk offre un Compliance Checker gratuito. È una beta in evoluzione, con finalità informative e non di consulenza legale né di valutazione ufficiale della Commissione, e non sostituisce un inventario, un flusso di evidenze, i test tecnici o una piattaforma di monitoraggio.

Qual è il miglior strumento per la conformità all'AI Act?

Credo AI è la scelta complessivamente più forte per una governance dell'IA complessa e distribuita. Vanta è migliore per un programma di sicurezza già in Vanta, Saidot per una governance connessa nativa UE, OneTrust per un patrimonio privacy o GRC esistente, IBM per governance ibrida e tariffazione pubblica, e Holistic AI per test tecnici ed enforcement a runtime. Partite dal checker ufficiale se il perimetro non è chiaro e usate Trainual solo per il livello di supporto sulle evidenze di alfabetizzazione.

Ricevete la mappa degli strumenti di IA per imprenditori per trasformare una lunga shortlist in uno stack pratico per la vostra azienda.

Ultimo aggiornamento

4 set 2026

CategoriaAI

Preferisca questo sito su Google

Aggiungi omidsaffari.com come fonte preferita nella Ricerca Google

Segni omidsaffari.com come fonte preferita e Google lo mette in evidenza per lei in Top Stories, AI Overviews e AI Mode.

Newsletter

Una lettera, ogni domenica. Sistemi che funzionano, non hot take.

Build log, sistemi in produzione e note dal campo da un portafoglio di venture AI.

Settimanale. Niente spam. Si cancella quando vuole.