Allegato III

Allegato III: l'elenco ad alto rischio.

Otto categorie decidono se gli obblighi più pesanti del regolamento valgono per te. Essere nell'elenco è una presunzione, non una conclusione - l'articolo 6(3) è la via d'uscita, quando è aperta.

Ultimo aggiornamento 16 settembre 2026 · Regolamento (UE) 2024/1689 come modificato dall'omnibus di giugno 2026 · Autovalutazione, non consulenza legale

L'allegato III è l'elenco che decide se gli obblighi più pesanti del regolamento sull'IA valgono per te. Otto categorie, ciascuna con usi specifici. Se il tuo sistema fa una delle cose che stanno in questo elenco, è presuntivamente ad alto rischio - e a quel punto l'articolo 6(3) è l'unica via d'uscita.

Essere dentro un'area dell'allegato III non chiude l'analisi. L'articolo 6(3) può togliere un sistema dall'alto rischio anche all'interno di un'area elencata - a meno che non profili persone fisiche, nel qual caso l'uscita è chiusa in modo assoluto. Come funziona l'esenzione.

Le otto categorie

#AreaChe cosa copreChi di solito ci finisce dentro
1BiometriaIdentificazione biometrica remota; categorizzazione biometrica in base ad attributi sensibili o protetti; riconoscimento delle emozioniVerifica dell'identità, controllo degli accessi, analisi nel retail
2Infrastrutture criticheComponenti di sicurezza nelle infrastrutture digitali, nel traffico stradale e nella fornitura di acqua, gas, riscaldamento o elettricitàControllo industriale, sistemi di rete e del traffico
3Istruzione & formazione professionaleDecisioni di ammissione e di accesso; valutazione dei risultati dell'apprendimento; valutazione del livello di istruzione; monitoraggio dei comportamenti vietati durante le proveEdTech, piattaforme di valutazione, proctoring
4Occupazione & gestione dei lavoratoriSelezione del personale, pubblicazione di annunci, screening e valutazione dei candidati; promozione, cessazione del rapporto, assegnazione dei compiti, monitoraggio delle prestazioniHR tech, ATS, analisi della forza lavoro - dettagli qui
5Servizi privati & pubblici essenzialiAmmissibilità alle prestazioni pubbliche e all'assistenza sanitaria; merito creditizio e credit scoring (esclusa l'individuazione delle frodi); tariffazione del rischio nelle assicurazioni sulla vita e sulla salute; triage e smistamento delle chiamate di emergenzaFintech, insurtech, govtech - dettagli qui
6Attività di contrastoValutazione del rischio per le vittime; strumenti equivalenti alla macchina della verità; affidabilità delle prove; rischio di reato e di recidiva; profilazione di persone fisicheTecnologie per la polizia, strumenti forensi
7Migrazione, asilo & controllo delle frontiereStrumenti equivalenti alla macchina della verità; valutazione del rischio delle persone in ingresso; assistenza nell'esame delle domande di asilo e di visto; individuazione e identificazione delle personeSistemi di frontiera, strumenti per le pratiche di immigrazione
8Giustizia & processi democraticiAssistenza alle autorità giudiziarie nella ricerca e nell'interpretazione dei fatti e del diritto; sistemi destinati a influenzare l'esito delle elezioni o il comportamento di votoLegal tech rivolta ai tribunali, strumenti civici e politici

Le categorie 1, 6 e 7 si applicano soltanto nella misura in cui l'uso è consentito dal diritto dell'Unione o nazionale applicabile. Diversi usi vicini a queste categorie non sono affatto ad alto rischio: sono del tutto vietati dall'articolo 5 - lo scraping non mirato di immagini facciali, lo scoring sociale, l'inferenza delle emozioni nei luoghi di lavoro e nelle scuole. Vietato è una categoria diversa, e peggiore, rispetto ad alto rischio.

Le due domande che decidono la maggior parte dei casi

Il soggetto della valutazione è una persona fisica? È la domanda che attraversa tutto l'allegato. Valutare il credito di un'azienda non è valutare una persona. Analizzare un CV non è valutare il candidato. Analizzare le transazioni non è assegnare un punteggio al cliente. Nel momento in cui a essere valutato è l'essere umano, sei dentro l'allegato e l'uscita dell'articolo 6(3) è chiusa.

Il sistema decide, o influenza in modo sostanziale la decisione? «Il modello si limita a consigliare, è una persona ad approvare» non è la difesa che i team credono. Se la persona segue la raccomandazione quasi ogni volta, ai fini dell'allegato III è il sistema a decidere.

Che cosa scatta se sei dentro

Il capo III: un sistema di gestione dei rischi, la governance dei dati, la documentazione tecnica, la registrazione degli eventi, la trasparenza verso i deployer, la progettazione della sorveglianza umana, accuratezza e cibersicurezza, la gestione della qualità, la valutazione della conformità, la marcatura CE e la registrazione nella banca dati dell'UE. Realisticamente da 12 a 18 mesi di lavoro.

La scadenza è il 2 dicembre 2027 per i sistemi dell'allegato III, dopo il rinvio dell'omnibus di giugno 2026 - agosto 2028 per i prodotti dell'allegato I. Che cosa l'omnibus ha spostato e che cosa no.

L'allegato III può essere modificato dalla Commissione con atto delegato. L'elenco rispetto al quale ti conformerai nel 2027 potrebbe non essere identico a quello di oggi. Il nostro changelog registra ogni modifica che incide sulla classificazione.

Sei dentro l'allegato III?

La verifica gratuita passa in rassegna le otto categorie e l'esenzione dell'articolo 6(3) in circa due minuti.

Avvia la scansione gratuita

Nessuna carta, nessun account. Report completo delle lacune da 59 €. Guarda prima un report vero (in inglese).

Autovalutazione, non consulenza legale. Questa pagina e il report di Reglynn sono un'autovalutazione strutturata basata sul regolamento sull'IA (regolamento 2024/1689, come modificato dall'omnibus di giugno 2026). Indicano dove ti collochi probabilmente e cosa conviene far verificare a un consulente qualificato. Reglynn non è un organismo notificato e non rilascia certificazioni.

Come è stato realizzato. I report di Reglynn sono generati da un sistema di IA basato su Claude di Anthropic e consegnati automaticamente. Reglynn è un sistema di IA a rischio limitato ai sensi dell'articolo 50; dichiariamo il coinvolgimento dell'IA ovunque avvenga, incluso il nostro assistente in chat. La nostra autovalutazione.