{"id":55886,"date":"2026-03-26T21:35:55","date_gmt":"2026-03-26T20:35:55","guid":{"rendered":"https:\/\/truescreen.io\/approfondimenti\/ai-act-obblighi-record-keeping\/"},"modified":"2026-03-27T09:36:58","modified_gmt":"2026-03-27T08:36:58","slug":"ai-act-obblighi-record-keeping","status":"publish","type":"approfondimenti","link":"https:\/\/truescreen.io\/it\/approfondimenti\/ai-act-obblighi-record-keeping\/","title":{"rendered":"AI Act e obblighi di record-keeping: guida pratica per le imprese"},"content":{"rendered":"<p><div class=\"fusion-fullwidth fullwidth-box fusion-builder-row-1 fusion-flex-container has-pattern-background has-mask-background nonhundred-percent-fullwidth non-hundred-percent-height-scrolling\" style=\"--awb-border-radius-top-left:0px;--awb-border-radius-top-right:0px;--awb-border-radius-bottom-right:0px;--awb-border-radius-bottom-left:0px;--awb-padding-top:38.9913px;--awb-padding-bottom:39.9931px;--awb-padding-top-small:0px;--awb-padding-bottom-small:48px;--awb-margin-top:0px;--awb-margin-top-small:0px;--awb-margin-bottom-small:0px;--awb-background-color:var(--awb-color2);--awb-flex-wrap:wrap;\" ><div class=\"fusion-builder-row fusion-row fusion-flex-align-items-flex-start fusion-flex-content-wrap\" style=\"max-width:1236px;margin-left: calc(-3% \/ 2 );margin-right: calc(-3% \/ 2 );\"><div class=\"fusion-layout-column fusion_builder_column fusion-builder-column-0 fusion_builder_column_1_1 1_1 fusion-flex-column\" style=\"--awb-bg-size:cover;--awb-width-large:100%;--awb-margin-top-large:0px;--awb-spacing-right-large:1.455%;--awb-margin-bottom-large:20px;--awb-spacing-left-large:1.455%;--awb-width-medium:100%;--awb-order-medium:0;--awb-spacing-right-medium:1.455%;--awb-spacing-left-medium:1.455%;--awb-width-small:100%;--awb-order-small:0;--awb-spacing-right-small:1.455%;--awb-spacing-left-small:1.455%;\"><div class=\"fusion-column-wrapper fusion-column-has-shadow fusion-flex-justify-content-flex-start fusion-content-layout-column\"><div class=\"fusion-title title fusion-title-1 fusion-sep-none fusion-title-text fusion-title-size-one\" style=\"--awb-text-color:var(--awb-color1);\"><h1 class=\"fusion-title-heading title-heading-left fusion-responsive-typography-calculated\" style=\"margin:0;--fontSize:36;--minFontSize:36;line-height:1.3;\"><h1>AI Act e obblighi di record-keeping: guida pratica per le imprese<\/h1><\/h1><\/div><\/div><\/div><\/div><\/div><div class=\"fusion-fullwidth fullwidth-box fusion-builder-row-2 fusion-flex-container nonhundred-percent-fullwidth non-hundred-percent-height-scrolling\" style=\"--awb-border-radius-top-left:0px;--awb-border-radius-top-right:0px;--awb-border-radius-bottom-right:0px;--awb-border-radius-bottom-left:0px;--awb-padding-top:36px;--awb-padding-bottom:48px;--awb-padding-top-small:40px;--awb-padding-bottom-small:0px;--awb-margin-bottom:0px;--awb-background-color:#ffffff;--awb-flex-wrap:wrap;\" ><div class=\"fusion-builder-row fusion-row fusion-flex-align-items-flex-start fusion-flex-content-wrap\" style=\"max-width:1236px;margin-left: calc(-3% \/ 2 );margin-right: calc(-3% \/ 2 );\"><div class=\"fusion-layout-column fusion_builder_column fusion-builder-column-1 fusion_builder_column_1_1 1_1 fusion-flex-column\" style=\"--awb-bg-size:cover;--awb-width-large:100%;--awb-margin-top-large:0px;--awb-spacing-right-large:1.455%;--awb-margin-bottom-large:0px;--awb-spacing-left-large:1.164%;--awb-width-medium:100%;--awb-order-medium:0;--awb-spacing-right-medium:1.455%;--awb-spacing-left-medium:1.455%;--awb-width-small:100%;--awb-order-small:0;--awb-spacing-right-small:1.455%;--awb-margin-bottom-small:0px;--awb-spacing-left-small:1.455%;\"><div class=\"fusion-column-wrapper fusion-column-has-shadow fusion-flex-justify-content-flex-start fusion-content-layout-column\">\n<p>Il Regolamento UE 2024\/1689 (AI Act) \u00e8 il primo atto legislativo al mondo dedicato interamente all\u2019intelligenza artificiale. Per le aziende che sviluppano o utilizzano sistemi AI classificati ad alto rischio, la piena applicazione scatta ad agosto 2026 e porta con s\u00e9 obblighi operativi concreti. Tra questi, l\u2019Art. 12 impone la registrazione automatica degli eventi (record-keeping) per l\u2019intero ciclo di vita del sistema. Il problema: il testo normativo \u00e8 preciso negli obiettivi, ma vago sulle modalit\u00e0 operative. Quali eventi registrare? In che formato? Con quali garanzie di integrit\u00e0? Come affrontato nella guida sulla <a href=\"https:\/\/truescreen.io\/articoli\/certificazione-dati-agenti-ai-governance-compliance\/\" target=\"_blank\" rel=\"noopener\">certificazione dei dati per agenti AI e governance<\/a>, la risposta si articola su tre livelli: logging automatico conforme all\u2019Art. 12, conservazione per almeno sei mesi e, per chi vuole andare oltre il minimo normativo, certificazione con valore legale dei log, che trasforma ogni registrazione in una prova opponibile a terzi.<\/p>\n<p><strong>Questo approfondimento fa parte della guida: <a href=\"https:\/\/truescreen.io\/articoli\/certificazione-dati-agenti-ai-governance-compliance\/\" target=\"_blank\" rel=\"noopener\">Certificazione dei dati per agenti AI: governance e compliance<\/a><\/strong><\/p>\n<h2>Cosa impone l\u2019Art. 12 dell\u2019AI Act in materia di record-keeping<\/h2>\n<p>L\u2019Art. 12 del regolamento europeo sull\u2019intelligenza artificiale stabilisce che ogni sistema AI classificato ad alto rischio deve essere progettato con capacit\u00e0 di logging automatico degli eventi, imponendo di fatto un obbligo di record-keeping strutturato per l\u2019intero ciclo di vita del sistema. I log devono consentire di tracciare il funzionamento dalla messa in servizio alla dismissione, garantendo la tracciabilit\u00e0 di ogni decisione algoritmica. Le finalit\u00e0 sono definite dall\u2019Art. 12, paragrafo 2: identificare situazioni di rischio ai sensi dell\u2019<a href=\"https:\/\/artificialintelligenceact.eu\/article\/79\/\" target=\"_blank\" rel=\"noopener\">Art. 79<\/a>, facilitare il monitoraggio post-commercializzazione previsto dall\u2019<a href=\"https:\/\/artificialintelligenceact.eu\/article\/72\/\" target=\"_blank\" rel=\"noopener\">Art. 72<\/a>, monitorare le prestazioni operative secondo l\u2019Art. 26, paragrafo 5. La registrazione non \u00e8 facoltativa e non \u00e8 delegabile a processi manuali: \u00e8 il sistema stesso a dover generare i log, senza intervento dell\u2019operatore. Secondo i dati della <a href=\"https:\/\/digital-strategy.ec.europa.eu\/en\/policies\/regulatory-framework-ai\" target=\"_blank\" rel=\"noopener\">Commissione Europea<\/a>, i sistemi ad alto rischio rappresentano una quota minoritaria ma ad alta criticit\u00e0 del mercato AI europeo.<\/p>\n<blockquote style=\"border-left: 4px solid #7c6bc4; padding: 16px 20px; margin: 28px 0; background: #f8f7fd; border-radius: 0 8px 8px 0;\">\n<p><strong>Art. 12, paragrafo 2, Regolamento UE 2024\/1689:<\/strong> \u201cI sistemi di IA ad alto rischio consentono tecnicamente la registrazione automatica degli eventi (log) per la durata del ciclo di vita del sistema.\u201d I log devono assolvere tre finalita\u2019 regolamentari: identificazione dei rischi ai sensi dell\u2019Art. 79, monitoraggio post-commercializzazione ai sensi dell\u2019Art. 72 e sorveglianza operativa ai sensi dell\u2019Art. 26(5).<\/p>\n<\/blockquote>\n<h3>Quali eventi registrare e per quanto tempo<\/h3>\n<p>I deployer di sistemi AI ad alto rischio devono conservare i log generati automaticamente per almeno sei mesi dalla data di generazione, come previsto dall\u2019Art. 26, paragrafo 6, del Regolamento UE 2024\/1689. Il periodo minimo decorre dal momento in cui ciascun log viene prodotto dal sistema e pu\u00f2 essere esteso da normative settoriali applicabili: il <a href=\"https:\/\/eur-lex.europa.eu\/legal-content\/IT\/TXT\/?uri=CELEX:32016R0679\" target=\"_blank\" rel=\"noopener\">GDPR<\/a>, ad esempio, pu\u00f2 imporre vincoli aggiuntivi se i log contengono dati personali. Sul piano pratico, questo significa che l\u2019infrastruttura di record-keeping deve prevedere uno storage sicuro e accessibile per un semestre dalla creazione di ogni singola registrazione, con la possibilit\u00e0 di estrarre i log su richiesta delle autorit\u00e0 di vigilanza nazionali. La conservazione dei log non \u00e8 un obbligo statico: il deployer deve anche garantire che i log restino leggibili, integri e correlabili per tutto il periodo di conservazione.<\/p>\n<p>Gli eventi da registrare variano in base alla tipologia del sistema. L\u2019Art. 12, paragrafo 2, indica che i log devono catturare ogni informazione utile a ricostruire il comportamento del sistema in relazione ai rischi. Per i sistemi di identificazione biometrica remota, elencati nell\u2019<a href=\"https:\/\/artificialintelligenceact.eu\/annex\/3\/\" target=\"_blank\" rel=\"noopener\">Allegato III, punto 1a<\/a>, l\u2019Art. 12, paragrafo 3, \u00e8 pi\u00f9 specifico: timestamp di ogni utilizzo, database di riferimento impiegato, dati di input che hanno prodotto una corrispondenza, identificazione del personale che ha verificato i risultati. Per gli altri sistemi ad alto rischio la norma non prescrive un elenco chiuso. Il principio guida resta la ricostruibilit\u00e0 completa delle decisioni algoritmiche e l\u2019audit trail di ogni interazione rilevante.<\/p>\n<h3>Quali sistemi AI rientrano nella categoria ad alto rischio<\/h3>\n<p>L\u2019Allegato III del regolamento elenca otto aree: identificazione biometrica, gestione di infrastrutture critiche, istruzione e formazione professionale, occupazione e gestione dei lavoratori, accesso a servizi essenziali (credito, assicurazioni, servizi pubblici), attivit\u00e0 di contrasto, gestione della migrazione, amministrazione della giustizia. Si aggiungono poi i sistemi usati come componenti di sicurezza di prodotti gi\u00e0 soggetti a legislazione armonizzata UE: dispositivi medici, macchinari, giocattoli, tra gli altri. La classificazione non dipende dalla tecnologia sottostante, ma dall\u2019uso e dal contesto di impiego.<\/p>\n<h3>Obblighi del fornitore vs obblighi del deployer<\/h3>\n<p>Il regolamento distingue nettamente due figure. Il fornitore (provider) \u00e8 chi sviluppa il sistema AI o lo immette sul mercato: deve progettare l\u2019architettura di logging, definire quali eventi vengono registrati, produrre log in formati che ne consentano l\u2019analisi. Il deployer \u00e8 chi utilizza il sistema nel proprio contesto operativo: deve conservare i log per almeno sei mesi, renderli disponibili alle autorit\u00e0 di vigilanza su richiesta e monitorare che il sistema funzioni secondo le specifiche del fornitore. Un punto che merita attenzione: se un\u2019azienda acquista un sistema AI ad alto rischio da un vendor esterno, non \u00e8 esonerata dalla responsabilit\u00e0. Il deployer resta garante della conservazione e dell\u2019accessibilit\u00e0 dei log. Per garantire l\u2019integrit\u00e0 di questi log nel tempo, organizzazioni che operano sistemi ad alto rischio si affidano a TrueScreen per acquisire, certificare e conservare ogni evento con timestamp qualificato eIDAS, trasformando un obbligo di compliance in una garanzia probatoria.<\/p>\n<p>Le imprese che preparano la compliance all\u2019AI Act devono considerare anche l\u2019interazione tra l\u2019Art. 12 e due disposizioni adiacenti. L\u2019<a href=\"https:\/\/artificialintelligenceact.eu\/article\/11\/\" target=\"_blank\" rel=\"noopener\">Art. 11<\/a> impone ai fornitori di produrre la documentazione tecnica prima dell\u2019immissione sul mercato. L\u2019<a href=\"https:\/\/artificialintelligenceact.eu\/article\/18\/\" target=\"_blank\" rel=\"noopener\">Art. 18<\/a> obbliga i deployer a mantenere tale documentazione accessibile per dieci anni dal ritiro del sistema dal mercato. L\u2019Art. 12 copre i log operativi automatici con conservazione minima di sei mesi; l\u2019Art. 18 copre la documentazione tecnica e di valutazione della conformit\u00e0 con orizzonte decennale. Entrambi gli obblighi richiedono prova di integrit\u00e0 su richiesta, una sfida che si intensifica nei <a href=\"https:\/\/truescreen.io\/it\/approfondimenti\/responsabilita-legale-ai-agentica\/\" target=\"_blank\" rel=\"noopener\">sistemi AI agentici<\/a> dove agenti autonomi prendono decisioni attraverso confini organizzativi.<\/p>\n<h2>Sanzioni e timeline: cosa rischia chi non si adegua entro agosto 2026<\/h2>\n<p>La mancata conformit\u00e0 agli obblighi di record-keeping dell\u2019AI Act comporta sanzioni fino a <a href=\"https:\/\/www.cybersecurity360.it\/legal\/ai-act-pubblicato-il-testo-finale-del-regolamento-europeo-sullintelligenza-artificiale\/\" target=\"_blank\" rel=\"noopener\">15 milioni di euro o il 3% del fatturato annuo globale<\/a>, a seconda di quale importo sia superiore: \u00e8 il secondo dei tre livelli sanzionatori previsti dall\u2019Art. 99 del regolamento. Il primo livello, riservato alle pratiche AI vietate dall\u2019Art. 5, arriva a 35 milioni di euro o il 7% del fatturato. Il terzo livello, per informazioni inesatte fornite alle autorit\u00e0, prevede fino a 7,5 milioni di euro o l\u20191% del fatturato. Per PMI e startup si applica l\u2019importo inferiore tra i due. La scadenza chiave \u00e8 il 2 agosto 2026: da quella data i sistemi ad alto rischio dell\u2019Allegato III devono rispettare integralmente l\u2019Art. 12 e l\u2019intero blocco di obblighi degli Artt. 6-49. Chi non si adegua entro quel termine opera in violazione del regolamento.<\/p>\n<div style=\"overflow-x: auto; margin: 24px 0; border-radius: 8px; border: 1px solid #e8e6f0;\">\n<table style=\"width: 100%; border-collapse: collapse; font-family: 'DM Sans', sans-serif; font-size: 14px; line-height: 1.5; min-width: 600px;\">\n<thead>\n<tr>\n<th style=\"background-color: #1a1a2e; color: #ffffff; padding: 12px 16px; text-align: left; font-weight: 600; font-size: 13px; white-space: nowrap; border-bottom: 2px solid #7c6bc4;\">Scadenza<\/th>\n<th style=\"background-color: #1a1a2e; color: #ffffff; padding: 12px 16px; text-align: left; font-weight: 600; font-size: 13px; white-space: nowrap; border-bottom: 2px solid #7c6bc4;\">Ambito di applicazione<\/th>\n<th style=\"background-color: #1a1a2e; color: #ffffff; padding: 12px 16px; text-align: left; font-weight: 600; font-size: 13px; white-space: nowrap; border-bottom: 2px solid #7c6bc4;\">Riferimento normativo<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">2 febbraio 2025<\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">Divieto pratiche AI inaccettabili (social scoring, manipolazione subliminale)<\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">Art. 5<\/td>\n<\/tr>\n<tr style=\"background-color: #f8f7fd;\">\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">2 agosto 2025<\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">Obblighi per modelli AI general-purpose e governance<\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">Artt. 51-56<\/td>\n<\/tr>\n<tr>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\"><strong>2 agosto 2026<\/strong><\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\"><strong>Piena applicazione per sistemi ad alto rischio (Allegato III), incluso record-keeping Art. 12<\/strong><\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\"><strong>Artt. 6-49<\/strong><\/td>\n<\/tr>\n<tr style=\"background-color: #f8f7fd;\">\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">2 agosto 2027<\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">Sistemi AI con legislazione settoriale preesistente (dispositivi medici, automotive)<\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">Art. 113<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<div style=\"overflow-x: auto; margin: 24px 0; border-radius: 8px; border: 1px solid #e8e6f0;\">\n<table style=\"width: 100%; border-collapse: collapse; font-family: 'DM Sans', sans-serif; font-size: 14px; line-height: 1.5; min-width: 600px;\">\n<thead>\n<tr>\n<th style=\"background-color: #1a1a2e; color: #ffffff; padding: 12px 16px; text-align: left; font-weight: 600; font-size: 13px; white-space: nowrap; border-bottom: 2px solid #7c6bc4;\">Livello<\/th>\n<th style=\"background-color: #1a1a2e; color: #ffffff; padding: 12px 16px; text-align: left; font-weight: 600; font-size: 13px; white-space: nowrap; border-bottom: 2px solid #7c6bc4;\">Violazione<\/th>\n<th style=\"background-color: #1a1a2e; color: #ffffff; padding: 12px 16px; text-align: left; font-weight: 600; font-size: 13px; white-space: nowrap; border-bottom: 2px solid #7c6bc4;\">Sanzione massima<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">Livello 1<\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">Pratiche AI vietate (Art. 5)<\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">35 milioni EUR o 7% del fatturato annuo globale<\/td>\n<\/tr>\n<tr style=\"background-color: #f8f7fd;\">\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\"><strong>Livello 2<\/strong><\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\"><strong>Obblighi per sistemi ad alto rischio (incluso record-keeping, Art. 12)<\/strong><\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\"><strong>15 milioni EUR o 3% del fatturato annuo globale<\/strong><\/td>\n<\/tr>\n<tr>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">Livello 3<\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">Informazioni inesatte o incomplete fornite alle autorit\u00e0<\/td>\n<td style=\"padding: 12px 16px; border-bottom: 1px solid #e8e6f0; vertical-align: top; color: #333;\">7,5 milioni EUR o 1% del fatturato annuo globale<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<p>La scelta di ancorare le sanzioni al fatturato globale ricalca il modello GDPR e rende il rischio proporzionale alla dimensione dell\u2019impresa. C\u2019\u00e8 poi un aspetto che molti trascurano: anche fornire informazioni inesatte alle autorit\u00e0 di vigilanza (log incompleti, non verificabili) configura una violazione autonoma di terzo livello.<\/p>\n<div class=\"ts-feature-banner\" style=\"margin: 40px 0; padding: 0; background-color: #f8f7fd; border-radius: 12px; display: flex; overflow: hidden; border: 1px solid rgba(0,0,0,0.06);\">\n<div style=\"width: 160px; min-height: 140px; flex-shrink: 0; overflow: hidden;\">\n    <img decoding=\"async\" src=\"https:\/\/truescreen.io\/wp-content\/uploads\/2024\/09\/Mobile-Header.png\" alt=\"Prove digitali contenzioso TrueScreen\" style=\"width: 100%; height: 100%; object-fit: cover;\" \/>\n  <\/div>\n<div style=\"padding: 20px 24px; flex: 1; display: flex; flex-direction: column; justify-content: center;\">\n<p style=\"font-family: 'DM Sans', sans-serif; font-size: 12px; font-weight: 600; color: #7c6bc4; text-transform: uppercase; letter-spacing: 0.5px; margin: 0 0 6px 0;\">Caso d\u2019uso<\/p>\n<p style=\"font-family: 'Raleway', sans-serif; font-size: 17px; font-weight: 700; color: #1a1a2e; margin: 0 0 6px 0; line-height: 1.3;\">Prove digitali certificate per il contenzioso<\/p>\n<p style=\"font-family: 'DM Sans', sans-serif; font-size: 14px; color: #555; margin: 0 0 12px 0; line-height: 1.4;\">TrueScreen trasforma le prove digitali in documenti con valore legale opponibile in giudizio.<\/p>\n<p>    <a href=\"https:\/\/truescreen.io\/casi-di-utilizzo\/prove-digitali-contenzioso\/\" target=\"_blank\" rel=\"noopener\" style=\"font-family: &#039;DM Sans&#039;, sans-serif; font-size: 14px; font-weight: 600; color: #1a73e8; text-decoration: none;\">Scopri di pi\u00f9 \u2192<\/a>\n  <\/div>\n<\/div>\n<h2>Come certificare l\u2019integrit\u00e0 dei log con valore legale<\/h2>\n<p>L\u2019Art. 12 dell\u2019AI Act stabilisce cosa registrare, ma non prescrive come proteggere quei log da alterazioni successive. Il logging tecnico, da solo, non basta a garantire l\u2019integrit\u00e0 dei record nel tempo. Un file di log pu\u00f2 essere modificato, sovrascritto o cancellato senza lasciare traccia, a meno che non venga protetto con meccanismi di certificazione indipendenti dal sistema che lo ha generato. Per chi vuole log <a href=\"https:\/\/truescreen.io\/it\/approfondimenti\/rendere-prove-digitali-ammissibili-guida-operativa\/\" target=\"_blank\" rel=\"noopener\">opponibili in sede giudiziaria<\/a> o regolatoria, il discrimine \u00e8 nella <a href=\"https:\/\/truescreen.io\/it\/approfondimenti\/catena-custodia-prove-digitali-settore-legale\/\" target=\"_blank\" rel=\"noopener\">catena di custodia<\/a>: ogni evento deve essere acquisito, marcato temporalmente con una marca qualificata conforme al regolamento eIDAS e reso immodificabile da un soggetto terzo, distinto sia dal fornitore sia dal deployer. \u00c8 il passaggio che trasforma un semplice record tecnico in una prova con valore legale: senza questa garanzia, i log restano documenti interni privi di forza probatoria autonoma.<\/p>\n<blockquote style=\"border-left: 4px solid #7c6bc4; padding: 16px 20px; margin: 28px 0; background: #f8f7fd; border-radius: 0 8px 8px 0;\">\n<p><strong>Il gap di compliance che la maggior parte delle imprese sottovaluta:<\/strong> l\u2019Art. 12 prescrive cosa registrare, ma non come proteggere quei log da manomissioni. Un record su database standard pu\u00f2 essere alterato senza lasciare traccia. Solo la certificazione indipendente con timestamp qualificato eIDAS colma il divario tra conformit\u00e0 tecnica e opponibilita\u2019 legale.<\/p>\n<\/blockquote>\n<p>TrueScreen, la Data Authenticity Platform, consente di certificare i log dei sistemi AI con valore legale e di trasformare ogni registrazione in una prova opponibile a terzi. Attraverso le proprie <a href=\"https:\/\/truescreen.io\/it\/api\/\" target=\"_blank\" rel=\"noopener\">API<\/a>, i log vengono acquisiti alla fonte e certificati con timestamp qualificato conforme al regolamento <a href=\"https:\/\/digital-strategy.ec.europa.eu\/en\/policies\/eidas-regulation\" target=\"_blank\" rel=\"noopener\">eIDAS<\/a>. Il dato diventa immutabile dal momento stesso della registrazione. Il processo segue lo standard <a href=\"https:\/\/www.iso.org\/standard\/44381.html\" target=\"_blank\" rel=\"noopener\">ISO\/IEC 27037<\/a> per la raccolta e conservazione delle prove digitali. In pratica, per le organizzazioni che operano sistemi ad alto rischio, un obbligo di compliance diventa un asset probatorio: i log certificati documentano la catena di custodia completa, dal verificarsi dell\u2019evento fino all\u2019eventuale esibizione durante un\u2019ispezione o in giudizio.<\/p>\n<p>L\u2019adozione di un framework come <a href=\"https:\/\/www.iso.org\/standard\/81230.html\" target=\"_blank\" rel=\"noopener\">ISO\/IEC 42001<\/a> per il sistema di gestione dell\u2019AI pu\u00f2 integrare questa architettura di certificazione, mentre il futuro standard prEN ISO\/IEC 24970 sul logging dei sistemi AI definir\u00e0 requisiti tecnici di implementazione per formato, granularit\u00e0 e conservazione dei log. Il risultato \u00e8 un ambiente in cui la <a href=\"https:\/\/truescreen.io\/articoli\/certificazione-dati-agenti-ai-governance-compliance\/\" target=\"_blank\" rel=\"noopener\">governance dei dati degli agenti AI<\/a> \u00e8 tracciabile e verificabile. La conformit\u00e0 all\u2019Art. 12 pu\u00f2 essere supportata da TrueScreen, la piattaforma di <a href=\"https:\/\/truescreen.io\/it\/digital-provenance\/\" target=\"_blank\" rel=\"noopener\">provenienza digitale certificata<\/a> che documenta la catena di custodia di ogni log.<\/p>\n<\/div><\/div><div class=\"fusion-layout-column fusion_builder_column fusion-builder-column-2 fusion_builder_column_1_1 1_1 fusion-flex-column\" style=\"--awb-bg-blend:overlay;--awb-bg-size:cover;--awb-width-large:100%;--awb-margin-top-large:0px;--awb-spacing-right-large:1.455%;--awb-margin-bottom-large:20px;--awb-spacing-left-large:1.455%;--awb-width-medium:100%;--awb-spacing-right-medium:1.455%;--awb-spacing-left-medium:1.455%;--awb-width-small:100%;--awb-spacing-right-small:1.455%;--awb-spacing-left-small:1.455%;\"><div class=\"fusion-column-wrapper fusion-flex-justify-content-flex-start fusion-content-layout-column\">\n<section class=\"faq faq-truescreen\" aria-labelledby=\"faq-title\">\n<h2 id=\"faq-title\">FAQ: AI Act e obblighi di record-keeping<\/h2>\n<div class=\"faq-list\">\n<details class=\"faq-item\">\n<summary class=\"faq-question\"><span class=\"faq-question-text\">Quali eventi deve registrare un sistema AI ad alto rischio secondo l\u2019Art. 12?<\/span><br \/>\n<span class=\"faq-icon\" aria-hidden=\"true\">+<\/span><\/summary>\n<div class=\"faq-answer\">\n<p>L\u2019Art. 12 del regolamento europeo sull\u2019intelligenza artificiale richiede la registrazione automatica di tutti gli eventi necessari a tracciare il funzionamento del sistema durante il suo ciclo di vita. Per i sistemi biometrici, gli eventi specifici includono timestamp, database di riferimento, dati di input per le corrispondenze e identificazione del personale verificatore. Per gli altri sistemi ad alto rischio, la norma non elenca ogni singolo evento ma richiede che i log consentano di identificare rischi, supportare il monitoraggio post-market e verificare le prestazioni operative.<\/p>\n<\/div>\n<\/details>\n<details class=\"faq-item\">\n<summary class=\"faq-question\"><span class=\"faq-question-text\">Per quanto tempo conservare i log dei sistemi AI ad alto rischio?<\/span><br \/>\n<span class=\"faq-icon\" aria-hidden=\"true\">+<\/span><\/summary>\n<div class=\"faq-answer\">\n<p>L\u2019Art. 26, paragrafo 6, dell\u2019AI Act impone ai deployer di conservare i log generati automaticamente per un periodo minimo di sei mesi dalla data di generazione. Normative settoriali o nazionali possono prevedere periodi pi\u00f9 lunghi. La conservazione deve permettere l\u2019accesso ai log da parte delle autorit\u00e0 di vigilanza su richiesta e mantenerne l\u2019integrit\u00e0 nel tempo.<\/p>\n<\/div>\n<\/details>\n<details class=\"faq-item\">\n<summary class=\"faq-question\"><span class=\"faq-question-text\">Quali sanzioni rischia chi non rispetta gli obblighi di record-keeping?<\/span><br \/>\n<span class=\"faq-icon\" aria-hidden=\"true\">+<\/span><\/summary>\n<div class=\"faq-answer\">\n<p>La violazione degli obblighi di record-keeping rientra nel secondo livello sanzionatorio dell\u2019Art. 99: fino a 15 milioni di euro o il 3% del fatturato annuo globale dell\u2019impresa. Per PMI e startup si applica l\u2019importo inferiore tra i due. Al rischio economico si aggiunge quello reputazionale e l\u2019eventuale sospensione del sistema AI non conforme da parte delle autorit\u00e0 di vigilanza.<\/p>\n<\/div>\n<\/details>\n<details class=\"faq-item\">\n<summary class=\"faq-question\"><span class=\"faq-question-text\">Qual \u00e8 la differenza tra logging tecnico e certificazione con valore legale?<\/span><br \/>\n<span class=\"faq-icon\" aria-hidden=\"true\">+<\/span><\/summary>\n<div class=\"faq-answer\">\n<p>Il logging tecnico registra gli eventi generati dal sistema AI in file locali o database. Soddisfa il requisito minimo dell\u2019Art. 12 ma non offre garanzie autonome di integrit\u00e0: i log possono essere modificati o cancellati. La certificazione con valore legale aggiunge un livello probatorio: ogni log viene acquisito da un soggetto terzo, marcato con timestamp qualificato eIDAS e reso immodificabile. Si crea cos\u00ec una catena di custodia verificabile e opponibile in sede giudiziaria o regolatoria.<\/p>\n<\/div>\n<\/details>\n<details class=\"faq-item\">\n<summary class=\"faq-question\"><span class=\"faq-question-text\">Qual \u00e8 la differenza tra Art. 12 e Art. 18 dell\u2019AI Act?<\/span><br \/>\n<span class=\"faq-icon\" aria-hidden=\"true\">+<\/span><\/summary>\n<div class=\"faq-answer\">\n<p>L\u2019Art. 12 disciplina la registrazione automatica degli eventi: i sistemi AI ad alto rischio devono generare log per l\u2019intero ciclo di vita e i deployer devono conservarli per almeno sei mesi. L\u2019Art. 18 riguarda la documentazione tecnica in senso ampio: i deployer devono mantenere accessibile la documentazione ricevuta dal fornitore per dieci anni dal ritiro del sistema. In pratica, l\u2019Art. 12 copre l\u2019audit trail operativo, l\u2019Art. 18 copre la documentazione di conformit\u00e0 e di progettazione. Entrambi prevedono sanzioni di secondo livello fino a 15 milioni di euro o il 3% del fatturato globale.<\/p>\n<\/div>\n<\/details>\n<\/div>\n<\/section>\n<p><script type=\"application\/ld+json\">\n{\n  \"@context\": \"https:\/\/schema.org\",\n  \"@type\": \"FAQPage\",\n  \"mainEntity\": [\n    {\n      \"@type\": \"Question\",\n      \"name\": \"Quali eventi deve registrare un sistema AI ad alto rischio secondo l'Art. 12?\",\n      \"acceptedAnswer\": {\n        \"@type\": \"Answer\",\n        \"text\": \"L'Art. 12 del regolamento europeo sull'intelligenza artificiale richiede la registrazione automatica di tutti gli eventi necessari a tracciare il funzionamento del sistema durante il suo ciclo di vita. Per i sistemi biometrici, gli eventi specifici includono timestamp, database di riferimento, dati di input per le corrispondenze e identificazione del personale verificatore. Per gli altri sistemi ad alto rischio, la norma non elenca ogni singolo evento ma richiede che i log consentano di identificare rischi, supportare il monitoraggio post-market e verificare le prestazioni operative.\"\n      }\n    },\n    {\n      \"@type\": \"Question\",\n      \"name\": \"Per quanto tempo conservare i log dei sistemi AI ad alto rischio?\",\n      \"acceptedAnswer\": {\n        \"@type\": \"Answer\",\n        \"text\": \"L'Art. 26, paragrafo 6, dell'AI Act impone ai deployer di conservare i log generati automaticamente per un periodo minimo di sei mesi dalla data di generazione. Normative settoriali o nazionali possono prevedere periodi pi\u00f9 lunghi. La conservazione deve permettere l'accesso ai log da parte delle autorita' di vigilanza su richiesta e mantenerne l'integrit\u00e0 nel tempo.\"\n      }\n    },\n    {\n      \"@type\": \"Question\",\n      \"name\": \"Quali sanzioni rischia chi non rispetta gli obblighi di record-keeping?\",\n      \"acceptedAnswer\": {\n        \"@type\": \"Answer\",\n        \"text\": \"La violazione degli obblighi di record-keeping rientra nel secondo livello sanzionatorio dell'Art. 99: fino a 15 milioni di euro o il 3% del fatturato annuo globale dell'impresa. Per PMI e startup si applica l'importo inferiore tra i due. Al rischio economico si aggiunge quello reputazionale e l'eventuale sospensione del sistema AI non conforme da parte delle autorita' di vigilanza.\"\n      }\n    },\n    {\n      \"@type\": \"Question\",\n      \"name\": \"Qual \u00e8 la differenza tra logging tecnico e certificazione con valore legale?\",\n      \"acceptedAnswer\": {\n        \"@type\": \"Answer\",\n        \"text\": \"Il logging tecnico registra gli eventi generati dal sistema AI in file locali o database. Soddisfa il requisito minimo dell'Art. 12 ma non offre garanzie autonome di integrit\u00e0: i log possono essere modificati o cancellati. La certificazione con valore legale aggiunge un livello probatorio: ogni log viene acquisito da un soggetto terzo, marcato con timestamp qualificato eIDAS e reso immodificabile. Si crea cosi' una catena di custodia verificabile e opponibile in sede giudiziaria o regolatoria.\"\n      }\n    },\n    {\n      \"@type\": \"Question\",\n      \"name\": \"Qual \u00e8 la differenza tra Art. 12 e Art. 18 dell'AI Act?\",\n      \"acceptedAnswer\": {\n        \"@type\": \"Answer\",\n        \"text\": \"L'Art. 12 disciplina la registrazione automatica degli eventi: i sistemi AI ad alto rischio devono generare log per l'intero ciclo di vita e i deployer devono conservarli per almeno sei mesi. L'Art. 18 riguarda la documentazione tecnica in senso ampio: i deployer devono mantenere accessibile la documentazione ricevuta dal fornitore per dieci anni dal ritiro del sistema. In pratica, l'Art. 12 copre l'audit trail operativo, l'Art. 18 copre la documentazione di conformit\u00e0 e di progettazione. Entrambi prevedono sanzioni di secondo livello fino a 15 milioni di euro o il 3% del fatturato globale.\"\n      }\n    }\n  ]\n}\n<\/script><\/div><\/div><\/div><\/div><div class=\"fusion-fullwidth fullwidth-box fusion-builder-row-3 fusion-flex-container nonhundred-percent-fullwidth non-hundred-percent-height-scrolling\" style=\"--awb-border-radius-top-left:0px;--awb-border-radius-top-right:0px;--awb-border-radius-bottom-right:0px;--awb-border-radius-bottom-left:0px;--awb-padding-top:80px;--awb-padding-bottom:80px;--awb-padding-top-small:40px;--awb-padding-bottom-small:110px;--awb-margin-bottom:0px;--awb-background-color:#ffffff;--awb-background-image:linear-gradient(180deg, var(--awb-color3) 0%,var(--awb-color3) 100%);--awb-flex-wrap:wrap;\" ><div class=\"fusion-builder-row fusion-row fusion-flex-align-items-flex-start fusion-flex-content-wrap\" style=\"max-width:1236px;margin-left: calc(-3% \/ 2 );margin-right: calc(-3% \/ 2 );\"><div class=\"fusion-layout-column fusion_builder_column fusion-builder-column-3 fusion_builder_column_1_1 1_1 fusion-flex-column\" style=\"--awb-padding-top:36px;--awb-padding-right:36px;--awb-padding-bottom:36px;--awb-padding-left:36px;--awb-overflow:hidden;--awb-bg-color:var(--awb-color2);--awb-bg-color-hover:var(--awb-color2);--awb-bg-size:cover;--awb-border-radius:8px 8px 8px 8px;--awb-width-large:100%;--awb-margin-top-large:0px;--awb-spacing-right-large:1.455%;--awb-margin-bottom-large:20px;--awb-spacing-left-large:1.455%;--awb-width-medium:100%;--awb-order-medium:0;--awb-spacing-right-medium:1.455%;--awb-spacing-left-medium:1.455%;--awb-width-small:100%;--awb-order-small:0;--awb-spacing-right-small:1.455%;--awb-spacing-left-small:1.455%;\"><div class=\"fusion-column-wrapper fusion-column-has-shadow fusion-flex-justify-content-flex-start fusion-content-layout-column\"><div class=\"fusion-builder-row fusion-builder-row-inner fusion-row fusion-flex-align-items-flex-start fusion-flex-content-wrap\" style=\"width:103% !important;max-width:103% !important;margin-left: calc(-3% \/ 2 );margin-right: calc(-3% \/ 2 );\"><div class=\"fusion-layout-column fusion_builder_column_inner fusion-builder-nested-column-0 fusion_builder_column_inner_2_3 2_3 fusion-flex-column fusion-flex-align-self-center\" style=\"--awb-bg-size:cover;--awb-width-large:66.666666666667%;--awb-margin-top-large:0px;--awb-spacing-right-large:2.1825%;--awb-margin-bottom-large:0px;--awb-spacing-left-large:2.1825%;--awb-width-medium:100%;--awb-order-medium:0;--awb-spacing-right-medium:1.455%;--awb-spacing-left-medium:1.455%;--awb-width-small:100%;--awb-order-small:0;--awb-spacing-right-small:1.455%;--awb-spacing-left-small:1.455%;\"><div class=\"fusion-column-wrapper fusion-column-has-shadow fusion-flex-justify-content-flex-start fusion-content-layout-column\"><div class=\"fusion-title title fusion-title-2 fusion-sep-none fusion-title-text fusion-title-size-two\" style=\"--awb-text-color:var(--awb-color1);--awb-margin-top:-40px;--awb-margin-top-small:-32px;\"><h2 class=\"fusion-title-heading title-heading-left fusion-responsive-typography-calculated\" style=\"margin:0;--fontSize:32;--minFontSize:32;line-height:1.3;\"><h2>Certifica i log dei tuoi sistemi AI<\/h2><\/h2><\/div><div class=\"fusion-text fusion-text-1 fusion-text-no-margin\" style=\"--awb-font-size:18px;--awb-text-color:var(--awb-color1);--awb-margin-bottom:32px;\"><p><span style=\"letter-spacing: 0.24px; background-color: rgba(0, 0, 0, 0);\">Trasforma il logging in prove con valore legale. Contattaci per scoprire come TrueScreen certifica i dati dei sistemi AI ad alto rischio.<\/span><\/p>\n<\/div><div ><a class=\"fusion-button button-flat fusion-button-default-size button-default fusion-button-default button-1 fusion-button-default-span fusion-button-default-type\" target=\"_self\" href=\"https:\/\/truescreen.io\/contact-us\/\"><span class=\"fusion-button-text\">Richiedi una demo<\/span><\/a><\/div><\/div><\/div><div class=\"fusion-layout-column fusion_builder_column_inner fusion-builder-nested-column-1 fusion_builder_column_inner_1_3 1_3 fusion-flex-column fusion-flex-align-self-center fusion-no-small-visibility fusion-no-medium-visibility\" style=\"--awb-bg-size:cover;--awb-width-large:33.333333333333%;--awb-margin-top-large:0px;--awb-spacing-right-large:4.365%;--awb-margin-bottom-large:0px;--awb-spacing-left-large:4.365%;--awb-width-medium:100%;--awb-order-medium:0;--awb-spacing-right-medium:1.455%;--awb-spacing-left-medium:1.455%;--awb-width-small:100%;--awb-order-small:0;--awb-spacing-right-small:1.455%;--awb-spacing-left-small:1.455%;\"><div class=\"fusion-column-wrapper fusion-column-has-shadow fusion-flex-justify-content-flex-start fusion-content-layout-column\"><div class=\"fusion-image-element \" style=\"--awb-max-width:300px;--awb-caption-title-font-family:var(--h2_typography-font-family);--awb-caption-title-font-weight:var(--h2_typography-font-weight);--awb-caption-title-font-style:var(--h2_typography-font-style);--awb-caption-title-size:var(--h2_typography-font-size);--awb-caption-title-transform:var(--h2_typography-text-transform);--awb-caption-title-line-height:var(--h2_typography-line-height);--awb-caption-title-letter-spacing:var(--h2_typography-letter-spacing);\"><span class=\" fusion-imageframe imageframe-none imageframe-1 hover-type-none\"><img decoding=\"async\" width=\"1204\" height=\"1208\" alt=\"mockup app\" title=\"Mobile Header\" src=\"https:\/\/truescreen.io\/wp-content\/uploads\/2024\/09\/Mobile-Header.png\" class=\"img-responsive wp-image-45466\" srcset=\"https:\/\/truescreen.io\/wp-content\/uploads\/2024\/09\/Mobile-Header-200x201.png 200w, https:\/\/truescreen.io\/wp-content\/uploads\/2024\/09\/Mobile-Header-400x401.png 400w, https:\/\/truescreen.io\/wp-content\/uploads\/2024\/09\/Mobile-Header-600x602.png 600w, https:\/\/truescreen.io\/wp-content\/uploads\/2024\/09\/Mobile-Header-800x803.png 800w, https:\/\/truescreen.io\/wp-content\/uploads\/2024\/09\/Mobile-Header-1200x1204.png 1200w, https:\/\/truescreen.io\/wp-content\/uploads\/2024\/09\/Mobile-Header.png 1204w\" sizes=\"(max-width: 1024px) 100vw, (max-width: 640px) 100vw, 400px\" \/><\/span><\/div><\/div><\/div><\/div><\/div><\/div><\/div><\/div><\/p>\n","protected":false},"featured_media":55888,"template":"","class_list":["post-55886","approfondimenti","type-approfondimenti","status-publish","has-post-thumbnail","hentry"],"acf":[],"_links":{"self":[{"href":"https:\/\/truescreen.io\/it\/wp-json\/wp\/v2\/approfondimenti\/55886","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/truescreen.io\/it\/wp-json\/wp\/v2\/approfondimenti"}],"about":[{"href":"https:\/\/truescreen.io\/it\/wp-json\/wp\/v2\/types\/approfondimenti"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/truescreen.io\/it\/wp-json\/wp\/v2\/media\/55888"}],"wp:attachment":[{"href":"https:\/\/truescreen.io\/it\/wp-json\/wp\/v2\/media?parent=55886"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}