Articolo 53 · Sanzionabile dal 2 ago 2026

GPAI e articolo 53

La maggior parte delle aziende che costruiscono su modelli di base qui non deve niente - e dovrebbe smettere di preoccuparsene. Una minoranza è diventata fornitore di modelli senza accorgersene.

Ultimo aggiornamento 16 settembre 2026 · Regolamento (UE) 2024/1689 come modificato dall'omnibus di giugno 2026 · Autovalutazione, non consulenza legale

Se costruisci su GPT, Claude, Gemini, Llama o Mistral, c'è una domanda a cui vale la pena rispondere per bene: hai fatto al modello abbastanza da diventarne il fornitore?

Per la maggior parte delle aziende la risposta è no, e con ampio margine, ed è utile saperlo perché la paura sta facendo danni veri: ci sono team che mettono a budget obblighi che non hanno. Per una minoranza la risposta è sì, e di solito non ne ha la minima idea, perché la cosa che ha fatto scattare tutto è stata una decisione di ingegneria presa mesi prima che qualcuno pensasse alla normativa.

Dove ti trovi quasi certamente

Che cosa hai fattoLa tua posizioneDoveri dell'articolo 53?
Chiami il modello tramite APIDeployer a valleNo
Prompt engineering, system prompt, RAG sui tuoi datiDeployer a valleNo
Fine-tuning leggero, stesso dominio, dataset modestoA valle, di normaIn genere no
Riaddestramento sostanziale, cambi importanti dei parametri o un nuovo dominio di compitiPossibile fornitore GPAIProbabilmente sì
Hai addestrato un tuo modello per finalità generaliFornitore GPAI
Sistema basato su regole, nessun modello appresoNon è affatto un sistema di IANo

Dillo ad alta voce al tuo team, se è il tuo caso: «Noi chiamiamo un'API. L'articolo 53 è un problema di Anthropic, o di OpenAI, non nostro.» Toglie di mezzo una paura che in questo momento costa alle piccole aziende tempo di pianificazione e parcelle di consulenza. La generazione aumentata dal recupero non cambia niente. E nemmeno un system prompt lunghissimo, per quanto astuto.

Dove passa davvero la linea

Il regolamento non pubblica una soglia di calcolo sotto la quale il fine-tuning è sicuro, il che è poco utile ma non insolito. Quello che fa è attaccare lo status di fornitore a chiunque immetta sul mercato un modello per finalità generali, e trattare chi modifica un modello in modo sostanziale come se l'avesse fatto per la versione modificata.

In pratica lo decidono quattro fattori. Nessuno è di per sé risolutivo; insieme lo sono.

1. Entità della modifica

Qualche centinaio di esempi di fine-tuning LoRA per sistemare il tono non è un modello nuovo. Il pre-addestramento continuato su miliardi di token sì. Più calcolo e più dati impieghi rispetto all'addestramento originale, più somigli a un fornitore.

2. Se i parametri sono cambiati in modo rilevante

I livelli adapter che lasciano intatti i pesi di base stanno a un estremo. Il riaddestramento di tutti i parametri sta all'altro.

3. Se è cambiato il dominio di compiti

È il fattore che le persone sottovalutano. Mettere a punto un modello generico perché vada meglio nel dominio in cui già lavori è raffinamento. Prendere un modello generico e trasformarlo in qualcosa che fa un lavoro sostanzialmente diverso - un modello per il codice che diventa un sintetizzatore di referti clinici - somiglia molto di più a creare un modello nuovo.

4. Se è ancora per finalità generali

L'articolo 53 riguarda i modelli di IA per finalità generali: modelli che mostrano una generalità significativa e sanno svolgere con competenza un'ampia gamma di compiti distinti. Se hai ristretto un modello generico a uno strumento monouso, potresti essere uscito dal territorio GPAI anche se lo hai modificato pesantemente. A quel punto potresti essere il fornitore di un sistema di IA, che è una domanda diversa con doveri diversi.

La posizione onesta: la parte centrale di questa scala è genuinamente incerta, e chiunque ti dica che esiste una linea netta sta esagerando. Se ci sei vicino, questo è uno dei pochi punti in cui vale la pena comprare un'ora di tempo di un legale specializzato: gli obblighi che stanno dall'altra parte sono abbastanza sostanziosi da giustificarla.

Che cosa richiede davvero l'articolo 53

Se sei un fornitore GPAI, quattro obblighi. Si applicano dal 2 agosto 2025, sanzionabili dal 2 agosto 2026.

ObbligoChe cosa significa
Documentazione tecnica (allegato XI)Processo di addestramento, risultati delle valutazioni, compiti previsti, architettura, consumo energetico. Tenuta aggiornata e disponibile su richiesta per l'ufficio per l'IA.
Informazioni a valle (allegato XII)Documentazione che consenta alle aziende che costruiscono sul tuo modello di capirne capacità e limiti abbastanza bene da soddisfare i propri doveri.
Politica sul copyrightUna politica per rispettare il diritto d'autore dell'UE, incluse le riserve sull'estrazione di testo e di dati ai sensi dell'articolo 4(3) della direttiva sul mercato unico digitale.
Sintesi dei dati di addestramentoUna sintesi pubblica sufficientemente dettagliata dei contenuti usati per l'addestramento, secondo il modello dell'ufficio per l'IA.

Due precisazioni. I fornitori di modelli rilasciati con una licenza libera e open source, con pesi e architettura pubblicamente disponibili, sono esentati dai primi due - ma non dalla politica sul copyright né dalla sintesi dei dati di addestramento, e non lo sono affatto se il modello presenta un rischio sistemico. E i modelli sopra la soglia del rischio sistemico portano doveri aggiuntivi ai sensi dell'articolo 55: valutazione del modello, test antagonistici, segnalazione degli incidenti e cibersicurezza. Se stai leggendo questa pagina per capire la tua posizione, non stai addestrando un modello a rischio sistemico.

Il gruppo più esposto

Non i laboratori: hanno team di conformità. Sono le aziende che nel 2024 o nel 2025 hanno fatto un fine-tuning serio per ragioni di prestazioni, quando a quella decisione non si attaccava nessuna considerazione normativa, e da allora non ci sono più tornate sopra.

Un esempio riconoscibile: un team prende un modello a pesi aperti, continua il pre-addestramento su un grande corpus proprietario per specializzarlo e lo spedisce dentro il proprio prodotto. Diciotto mesi dopo quella era una modifica sostanziale, si può ben sostenere che siano fornitori GPAI, gli obblighi sono sanzionabili e nessuno in azienda ha mai letto l'articolo 53, perché si pensano come un'azienda SaaS e non come un fornitore di modelli.

Se quella forma ti suona familiare, la sintesi dei dati di addestramento è l'obbligo da guardare per primo. È pubblica, quindi la sua assenza è la più visibile.

Due cose che questo non è

Non è la stessa cosa del tuo livello di rischio. L'articolo 53 riguarda l'essere fornitore di modelli. Se il tuo sistema sia ad alto rischio, a rischio limitato o minimo è una domanda separata, a cui si risponde attraverso l'allegato III e l'articolo 6(3). Puoi essere un fornitore GPAI il cui sistema è a rischio minimo, o un deployer a valle il cui sistema è ad alto rischio. Le due cose non si muovono insieme.

Non è la stessa cosa dell'essere fornitore di un sistema di IA. Ai sensi dell'articolo 25 puoi diventare il fornitore di un sistema di IA mettendoci sopra il tuo nome o cambiandone la finalità prevista, senza toccare alcun peso del modello. Strada diversa, insieme di obblighi diverso. Possono valere entrambe insieme.

Quattro domande per chiuderla

  1. Hai modificato in qualche modo i pesi del modello? No → sei a valle. Fine.
  2. Se sì, quanto? Adapter e piccoli dataset nello stesso dominio restano tranquillamente a valle. Il riaddestramento completo su un grande corpus no.
  3. È cambiato il dominio di compiti? Spingere un modello verso un lavoro sostanzialmente diverso pesa parecchio verso lo status di fornitore.
  4. Il risultato è ancora per finalità generali? Se lo hai ristretto a un compito solo, i doveri GPAI potrebbero non applicarsi - ma controlla se nel frattempo sei diventato il fornitore di un sistema di IA.

Scrivi le risposte con il tuo ragionamento e mettici la data. Se ti trovi vicino alla linea, è quel documento a rendere breve la conversazione successiva, con un avvocato, un acquirente o l'ufficio legale di un cliente enterprise.

Verifica se l'articolo 53 ti riguarda

La valutazione completa chiede che cosa hai fatto al modello, e ti dice chiaramente quando la risposta è niente - il che ti toglie di dosso un dovere che molti team danno per proprio.

Avvia la scansione gratuita

Nessuna carta, nessun account. Report completo delle lacune da 59 €. Guarda prima un report vero (in inglese).

Autovalutazione, non consulenza legale. Questa pagina e il report di Reglynn sono un'autovalutazione strutturata basata sul regolamento sull'IA (regolamento 2024/1689, come modificato dall'omnibus di giugno 2026). Indicano dove ti collochi probabilmente e cosa conviene far verificare a un consulente qualificato. Reglynn non è un organismo notificato e non rilascia certificazioni.

Come è stato realizzato. I report di Reglynn sono generati da un sistema di IA basato su Claude di Anthropic e consegnati automaticamente. Reglynn è un sistema di IA a rischio limitato ai sensi dell'articolo 50; dichiariamo il coinvolgimento dell'IA ovunque avvenga, incluso il nostro assistente in chat. La nostra autovalutazione.