L'allegato III è l'elenco che decide se gli obblighi più pesanti del regolamento sull'IA valgono per te. Otto categorie, ciascuna con usi specifici. Se il tuo sistema fa una delle cose che stanno in questo elenco, è presuntivamente ad alto rischio - e a quel punto l'articolo 6(3) è l'unica via d'uscita.
Essere dentro un'area dell'allegato III non chiude l'analisi. L'articolo 6(3) può togliere un sistema dall'alto rischio anche all'interno di un'area elencata - a meno che non profili persone fisiche, nel qual caso l'uscita è chiusa in modo assoluto. Come funziona l'esenzione.
Le otto categorie
| # | Area | Che cosa copre | Chi di solito ci finisce dentro |
|---|---|---|---|
| 1 | Biometria | Identificazione biometrica remota; categorizzazione biometrica in base ad attributi sensibili o protetti; riconoscimento delle emozioni | Verifica dell'identità, controllo degli accessi, analisi nel retail |
| 2 | Infrastrutture critiche | Componenti di sicurezza nelle infrastrutture digitali, nel traffico stradale e nella fornitura di acqua, gas, riscaldamento o elettricità | Controllo industriale, sistemi di rete e del traffico |
| 3 | Istruzione & formazione professionale | Decisioni di ammissione e di accesso; valutazione dei risultati dell'apprendimento; valutazione del livello di istruzione; monitoraggio dei comportamenti vietati durante le prove | EdTech, piattaforme di valutazione, proctoring |
| 4 | Occupazione & gestione dei lavoratori | Selezione del personale, pubblicazione di annunci, screening e valutazione dei candidati; promozione, cessazione del rapporto, assegnazione dei compiti, monitoraggio delle prestazioni | HR tech, ATS, analisi della forza lavoro - dettagli qui |
| 5 | Servizi privati & pubblici essenziali | Ammissibilità alle prestazioni pubbliche e all'assistenza sanitaria; merito creditizio e credit scoring (esclusa l'individuazione delle frodi); tariffazione del rischio nelle assicurazioni sulla vita e sulla salute; triage e smistamento delle chiamate di emergenza | Fintech, insurtech, govtech - dettagli qui |
| 6 | Attività di contrasto | Valutazione del rischio per le vittime; strumenti equivalenti alla macchina della verità; affidabilità delle prove; rischio di reato e di recidiva; profilazione di persone fisiche | Tecnologie per la polizia, strumenti forensi |
| 7 | Migrazione, asilo & controllo delle frontiere | Strumenti equivalenti alla macchina della verità; valutazione del rischio delle persone in ingresso; assistenza nell'esame delle domande di asilo e di visto; individuazione e identificazione delle persone | Sistemi di frontiera, strumenti per le pratiche di immigrazione |
| 8 | Giustizia & processi democratici | Assistenza alle autorità giudiziarie nella ricerca e nell'interpretazione dei fatti e del diritto; sistemi destinati a influenzare l'esito delle elezioni o il comportamento di voto | Legal tech rivolta ai tribunali, strumenti civici e politici |
Le categorie 1, 6 e 7 si applicano soltanto nella misura in cui l'uso è consentito dal diritto dell'Unione o nazionale applicabile. Diversi usi vicini a queste categorie non sono affatto ad alto rischio: sono del tutto vietati dall'articolo 5 - lo scraping non mirato di immagini facciali, lo scoring sociale, l'inferenza delle emozioni nei luoghi di lavoro e nelle scuole. Vietato è una categoria diversa, e peggiore, rispetto ad alto rischio.
Le due domande che decidono la maggior parte dei casi
Il soggetto della valutazione è una persona fisica? È la domanda che attraversa tutto l'allegato. Valutare il credito di un'azienda non è valutare una persona. Analizzare un CV non è valutare il candidato. Analizzare le transazioni non è assegnare un punteggio al cliente. Nel momento in cui a essere valutato è l'essere umano, sei dentro l'allegato e l'uscita dell'articolo 6(3) è chiusa.
Il sistema decide, o influenza in modo sostanziale la decisione? «Il modello si limita a consigliare, è una persona ad approvare» non è la difesa che i team credono. Se la persona segue la raccomandazione quasi ogni volta, ai fini dell'allegato III è il sistema a decidere.
Che cosa scatta se sei dentro
Il capo III: un sistema di gestione dei rischi, la governance dei dati, la documentazione tecnica, la registrazione degli eventi, la trasparenza verso i deployer, la progettazione della sorveglianza umana, accuratezza e cibersicurezza, la gestione della qualità, la valutazione della conformità, la marcatura CE e la registrazione nella banca dati dell'UE. Realisticamente da 12 a 18 mesi di lavoro.
La scadenza è il 2 dicembre 2027 per i sistemi dell'allegato III, dopo il rinvio dell'omnibus di giugno 2026 - agosto 2028 per i prodotti dell'allegato I. Che cosa l'omnibus ha spostato e che cosa no.
L'allegato III può essere modificato dalla Commissione con atto delegato. L'elenco rispetto al quale ti conformerai nel 2027 potrebbe non essere identico a quello di oggi. Il nostro changelog registra ogni modifica che incide sulla classificazione.
Sei dentro l'allegato III?
La verifica gratuita passa in rassegna le otto categorie e l'esenzione dell'articolo 6(3) in circa due minuti.
Avvia la scansione gratuitaNessuna carta, nessun account. Report completo delle lacune da 59 €. Guarda prima un report vero (in inglese).
Autovalutazione, non consulenza legale. Questa pagina e il report di Reglynn sono un'autovalutazione strutturata basata sul regolamento sull'IA (regolamento 2024/1689, come modificato dall'omnibus di giugno 2026). Indicano dove ti collochi probabilmente e cosa conviene far verificare a un consulente qualificato. Reglynn non è un organismo notificato e non rilascia certificazioni.
Come è stato realizzato. I report di Reglynn sono generati da un sistema di IA basato su Claude di Anthropic e consegnati automaticamente. Reglynn è un sistema di IA a rischio limitato ai sensi dell'articolo 50; dichiariamo il coinvolgimento dell'IA ovunque avvenga, incluso il nostro assistente in chat. La nostra autovalutazione.