Articolo 25 · Articolo 26 · Articolo 53

Fornitore o deployer?

Il ruolo che ricopri decide gran parte di quello che devi. I team mettono a budget valutazioni della conformità che non dovevano, ed ereditano doveri da fornitore che non hanno mai notato.

Ultimo aggiornamento 16 settembre 2026 · Regolamento (UE) 2024/1689 come modificato dall'omnibus di giugno 2026 · Autovalutazione, non consulenza legale

C'è una domanda nel regolamento sull'IA che decide la maggior parte dei tuoi obblighi, e non è «il mio sistema è ad alto rischio?»

È «io che cosa sono?»

Il regolamento assegna i doveri in base al ruolo nella catena del valore. La distanza tra i ruoli è enorme, e rispondere male costa soldi in entrambe le direzioni - o metti a budget un lavoro che non dovevi, oppure ti perdi un lavoro che dovevi.

I quattro ruoli

RuoloDefinizioneChe cosa devi
Fornitore Sviluppi un sistema di IA, o lo fai sviluppare, e lo immetti sul mercato dell'UE o lo metti in servizio con il tuo nome o marchio L'insieme completo se è ad alto rischio: articoli 9-15, 17, gestione della qualità, valutazione della conformità, marcatura CE, registrazione nella banca dati dell'UE, monitoraggio post-commercializzazione, segnalazione degli incidenti
Deployer Usi un sistema di IA sotto la tua autorità, nell'esercizio della tua attività professionale Solo l'articolo 26. Più la valutazione d'impatto sui diritti fondamentali dell'articolo 27 se sei un ente pubblico o eroghi servizi pubblici
Importatore Immetti sul mercato dell'UE un sistema che porta il nome di un fornitore stabilito fuori dall'UE Articolo 23 - verifichi che il fornitore abbia fatto la sua parte prima di portarlo dentro
Distributore Metti a disposizione sul mercato dell'UE un sistema senza essere né il fornitore né l'importatore Articolo 24 - verifica e diligenza

Tutto ruota intorno all'espressione «con il tuo nome o marchio». Non chi ha scritto il codice. Non chi ha addestrato il modello. Di chi è il nome sulla cosa quando arriva sul mercato.

L'errore che i fondatori fanno più spesso

«L'abbiamo costruito noi, quindi siamo fornitori.»

A volte è vero. Spesso no, e la distinzione vale soldi veri.

Se il sistema di IA in sé è di qualcun altro - uno strumento di selezione che hai preso in licenza, un modello di assistenza che chiami tramite API, un prodotto di scoring che rivendi dentro la tua piattaforma - e lo stai usando nelle tue operazioni, di quel sistema sei deployer. Qualcosa l'hai costruito davvero. Hai costruito un prodotto attorno al sistema di IA di qualcun altro, e al regolamento interessa quale delle due cose sia il sistema di IA in questione.

Quello che questo ti toglie è sostanzioso. Nessuna valutazione della conformità. Nessuna marcatura CE. Nessun fascicolo tecnico dell'allegato IV. Nessuna registrazione nella banca dati dell'UE. Sono gli obblighi costosi, lenti e dipendenti da un organismo notificato, e i deployer semplicemente non li hanno.

Ho visto team farsi fare un preventivo per una valutazione della conformità, metterlo a budget su due trimestri e poi scoprire di essere deployer. Il preventivo era reale. L'obbligo no.

L'errore che corre nella direzione opposta

Due strade ti portano dentro i doveri del fornitore senza che tu abbia deciso di diventarlo.

1. Modifica sostanziale - articolo 25

Diventi il fornitore di un sistema che prima era di qualcun altro se:

È il terzo caso quello che frega le persone. Prendi uno strumento di classificazione generico, puntalo sullo screening dei CV, spediscilo ai datori di lavoro con il tuo marchio, e hai creato un sistema ad alto rischio di cui sei il fornitore. Nessuno ti ha mandato una notifica. Gli obblighi del fornitore originario non ti sono stati trasferiti - te ne si è attaccato addosso un insieme nuovo.

Il white-labelling è la stessa trappola con un vestito più simpatico. Rivendere con il tuo marchio ci mette sopra il tuo nome, e il regolamento i nomi li legge.

2. GPAI - articolo 53

Domanda separata con risposta separata. Che cosa hai fatto al modello?

Si applica da agosto 2025, sanzionabile dal 2 agosto 2026. Il gruppo esposto sono i team che nel 2025 hanno fatto un fine-tuning serio per ragioni di prestazioni, quando non c'era alcun motivo normativo per pensarci. Dove si colloca davvero quella soglia.

Probabilmente sei tutti e due

La maggior parte delle aziende di una certa dimensione ricopre entrambi i ruoli allo stesso tempo, e al regolamento va benissimo - significa soltanto due insiemi di obblighi.

Un esempio realistico. Un'azienda HR-tech di venti persone:

Tre sistemi, tre posizioni, una sola azienda. Ecco perché «in che livello sta la mia azienda?» non è una domanda a cui il regolamento possa rispondere. Ruoli e livelli si attaccano ai sistemi, non alle organizzazioni. Ogni valutazione è per sistema, e un'azienda con tre sistemi di IA ha tre valutazioni.

L'articolo 26 per intero - che cosa devono davvero i deployer

Vale la pena leggerlo, perché è più corto di quanto si tema:

Obblighi veri. Ma nessun organismo notificato, nessuna marcatura CE, nessun fascicolo tecnico e nessuna rincorsa di diciotto mesi.

Come chiuderla in venti minuti

  1. Elenca separatamente i tuoi sistemi di IA. Non i prodotti - i sistemi. Il chatbot, il modello di ranking e il prendi-appunti interno sono tre voci.
  2. Per ciascuno chiediti: di chi è il nome quando arriva sul mercato? Il tuo vuol dire fornitore. Di qualcun altro, e tu lo stai usando, vuol dire deployer.
  3. Per ciascuno chiediti: abbiamo cambiato a che cosa serve? Se hai riconvertito un sistema verso un uso ad alto rischio, con ogni probabilità adesso ne sei il fornitore.
  4. A parte, chiediti: abbiamo modificato sostanzialmente un modello per finalità generali? Sì vuol dire andare a controllare l'articolo 53.
  5. Scrivi ogni risposta con una frase di motivazione, e mettici la data.

È l'ultimo passaggio quello che le persone saltano ed è quello che ha valore. Una pagina datata che dice «questo sistema, questo ruolo, questo ragionamento» è esattamente ciò che l'ufficio legale di un cliente enterprise chiede quando manda il questionario. Ed è anche ciò che fa la differenza tra «l'abbiamo valutato» e «l'abbiamo dato per scontato».

«Non ne siamo sicuri» per ora vale come risposta. Un «non ne siamo sicuri» segnalato e datato è una posizione provvisoria difendibile. Quello che non è difendibile è non essersela mai posta, quella domanda - ed è la situazione in cui si trova la maggior parte delle aziende.

Scopri quale dei due sei

Il ruolo nella catena del valore è la prima domanda della scansione gratuita, perché tutto quello che viene dopo ne dipende.

Avvia la scansione gratuita

Nessuna carta, nessun account. Report completo delle lacune da 59 €. Guarda prima un report vero (in inglese).

Autovalutazione, non consulenza legale. Questa pagina e il report di Reglynn sono un'autovalutazione strutturata basata sul regolamento sull'IA (regolamento 2024/1689, come modificato dall'omnibus di giugno 2026). Indicano dove ti collochi probabilmente e cosa conviene far verificare a un consulente qualificato. Reglynn non è un organismo notificato e non rilascia certificazioni.

Come è stato realizzato. I report di Reglynn sono generati da un sistema di IA basato su Claude di Anthropic e consegnati automaticamente. Reglynn è un sistema di IA a rischio limitato ai sensi dell'articolo 50; dichiariamo il coinvolgimento dell'IA ovunque avvenga, incluso il nostro assistente in chat. La nostra autovalutazione.