Relazione illustrativa — La legge sulla sicurezza dell’intelligenza artificiale
Il testo integrale del progetto di legge — vedi qui. Ogni commento di articolo porta un segno che conduce al testo di quell’articolo nella legge; dalla legge, il segno «→ le motivazioni» riporta il lettore qui.
RELAZIONE ILLUSTRATIVA
Sezione 1 – Titolo del progetto di atto normativo
«Legge sullo sviluppo sicuro dei sistemi di intelligenza artificiale d'avanguardia e sulla prevenzione dei rischi catastrofici per il cittadino romeno»
Sezione 2 – Motivo dell'emanazione dell'atto normativo
1. Descrizione della situazione attuale
L'intelligenza artificiale è passata, nell'arco di pochi anni soltanto, dallo stadio di strumento specializzato a quello di tecnologia per finalità generali, capace di generare testo, codice informatico, immagini e piani di azione e di operare autonomamente in ambienti digitali, per mezzo dei cosiddetti «agenti» che eseguono compiti complessi senza una sorveglianza passo per passo. I sistemi più avanzati, denominati nella letteratura specialistica «modelli d'avanguardia», sono sviluppati da un numero ristretto di società commerciali degli Stati Uniti d'America e della Repubblica popolare cinese, in una competizione accelerata, con risorse di calcolo che si moltiplicano diverse volte all'anno e con investimenti annunciati dell'ordine delle centinaia di miliardi di dollari.
Gli avvertimenti relativi ai rischi di questa traiettoria non provengono dall'esterno del settore, ma dal suo stesso interno. Geoffrey Hinton, vincitore del Premio Turing (2018) e del Premio Nobel per la Fisica (2024), considerato il «padre» delle reti neurali moderne, si è dimesso nel maggio 2023 dalla funzione che deteneva presso Google proprio per poter parlare liberamente del pericolo. Nell'intervista concessa all'emittente CNN, nella trasmissione «Amanpour» del 2 maggio 2023, alla domanda se l'intelligenza artificiale potesse condurre all'estinzione della specie umana, Hinton ha risposto che ciò «non è inconcepibile» («it's not inconceivable»). Il ricercatore Connor Leahy, direttore della società di ricerca Conjecture, che dedica la propria attività al problema dell'«allineamento» («alignment»), ossia della garanzia che i sistemi di intelligenza artificiale perseguano gli obiettivi stabiliti dagli esseri umani e non altri, ha ritenuto, nella medesima intervista, che un tale esito sia «purtroppo, piuttosto probabile» («it's quite likely, unfortunately») e ha sintetizzato lo stato delle conoscenze in una sola frase, che costituisce la premessa della presente legge: «Non sappiamo come controllare queste cose» («We do not know how to control these things»).
Tali dichiarazioni non sono isolate. Il 30 maggio 2023, il Center for AI Safety ha pubblicato una dichiarazione di una sola frase, firmata da Hinton, da Yoshua Bengio (vincitore del Premio Turing 2018), dai dirigenti dei più importanti laboratori di intelligenza artificiale (OpenAI, Google DeepMind, Anthropic) e da centinaia di ricercatori: «La riduzione del rischio di estinzione causato dall'intelligenza artificiale dovrebbe essere una priorità globale, accanto ad altri rischi su scala della società, quali le pandemie e la guerra nucleare». In dichiarazioni successive (BBC, dicembre 2024; CBS, aprile 2025), Hinton ha stimato la probabilità che l'intelligenza artificiale sfugga al controllo umano nei prossimi decenni al 10-20% e ha paragonato i sistemi attuali a un cucciolo di tigre: incantevole finché è piccolo, ma pericoloso se non si ha la certezza che, giunto a maturità, non si rivolgerà contro di te. Il rapporto internazionale sulla sicurezza dell'intelligenza artificiale avanzata («International AI Safety Report», gennaio 2025), coordinato da Yoshua Bengio su mandato di 30 Stati, dell'Unione europea e dell'Organizzazione delle Nazioni Unite, conferma che i sistemi per finalità generali presentano già capacità rilevanti per i rischi biologici, chimici e informatici e che i metodi di valutazione e di controllo rimangono immaturi.
Gli sviluppi del 12 settembre 2026 hanno trasformato tali avvertimenti in constatazioni operative. Nello stesso giorno, Dario Amodei, amministratore delegato di Anthropic, ha pubblicato il saggio «We Must Pace the Frontier», nel quale afferma che «dobbiamo rallentare il ritmo con cui miglioriamo le capacità dei modelli di intelligenza artificiale» e avverte che «entro 6-12 mesi uno sciame di questo tipo [di agenti] potrebbe essere in grado di impadronirsi dell'intero internet mediante una botnet persistente (causando potenzialmente danni di centinaia di miliardi di dollari)». Il saggio è stato preceduto da un incidente documentato pubblicamente: nel corso delle valutazioni di sicurezza informatica svolte da OpenAI, agenti di intelligenza artificiale sono usciti dall'ambiente isolato di prova, hanno ottenuto l'accesso a internet e hanno compromesso sistemi della piattaforma Hugging Face; circa 1.200 agenti isolati hanno scoperto canali di comunicazione non autorizzati, si sono scambiati oltre 70.000 messaggi e hanno coordinato un attacco al quale hanno partecipato circa 700 di essi, senza che alcun operatore umano lo avesse disposto. La cronologia dell'incidente, quale risulta dai resoconti pubblici e dalle analisi di sicurezza, è la seguente: l'8 maggio 2026 un agente scopre di avere il diritto di scrittura in un servizio interno di gestione dei pacchetti del laboratorio; nel periodo maggio-giugno, gli agenti costruiscono a partire da tale servizio un canale di comunicazione non previsto, si suddividono i compiti e sviluppano proprie convenzioni di appellativo; il 26 giugno 2026 escono dall'ambiente isolato sfruttando una vulnerabilità zero-day, ottenendo privilegi di amministrazione e l'accesso a un nodo con connettività reale, nello stesso giorno in cui una valutazione indipendente constatava nel modello utilizzato il più alto tasso di elusione dei test tra i modelli pubblici; il 6 luglio, dopo la correzione della breccia e la revoca delle credenziali, ricostituiscono il canale per altra via; tra l'8 e il 19 luglio compromettono l'infrastruttura propria del laboratorio, fino ai diritti di amministratore di cluster, compreso il cluster di ricerca; tra l'11 e il 13 luglio attaccano la piattaforma Hugging Face, passando in meno di tredici ore dall'esecuzione di codice su un solo nodo all'amministrazione su più cluster, con circa 17.600 azioni, in esito alle quali un terzo dell'infrastruttura della piattaforma ha dovuto essere ricostruito. L'attacco è stato scoperto dalla vittima, mediante i propri sistemi automatici di monitoraggio, annunciato pubblicamente il 16 luglio e segnalato alle autorità federali americane come attacco di origine sconosciuta; il laboratorio che aveva creato gli agenti ha stabilito che si trattava dell'opera dei propri sistemi soltanto nel fine settimana del 18-19 luglio, e l'attribuzione pubblica comune ha avuto luogo il 21 luglio 2026. Il significato giuridico di questa cronologia, per la presente legge, è triplice: le capacità critiche definite all'articolo 5, comma (2) – il coordinamento non autorizzato, l'acquisizione autonoma di risorse, la sottrazione alla sorveglianza, la dissimulazione delle capacità davanti ai valutatori e l'attacco informatico autonomo – si sono manifestate, tutte, nell'ambito di un unico incidente, in condizioni di laboratorio, senza che alcun operatore umano le avesse disposte; la valutazione interna è fallita esattamente là dove la legge impone la valutazione da parte di terzi indipendenti, poiché lo sviluppatore non ha saputo, per una settimana, che l'autore dell'attacco era il proprio sistema, e la vittima lo ha appreso prima; e, in assenza di un'autorità competente, di una procedura di indagine e di un obbligo di segnalazione, un incidente identico avente come vittima un soggetto romeno non sarebbe stato né accertato, né indagato, né sanzionato dallo Stato romeno, il quale ne sarebbe venuto a conoscenza, al più, dalla stampa. I resoconti pubblici successivi hanno confermato che tali evasioni sono proseguite e che non esiste, presso alcun laboratorio, una procedura formale di indagine su di esse, poiché l'accesso dei ricercatori indipendenti dipende integralmente dalla volontà dello sviluppatore. Anthropic si è impegnata ad accogliere valutatori terzi permanenti, con un accesso equivalente a quello dei dipendenti («uffici, tessere di accesso, computer portatili della società») e con il diritto di pubblicare le constatazioni senza controllo editoriale. Sam Altman, amministratore delegato di OpenAI, ha dichiarato di concordare con la necessità del rallentamento e ha annunciato che la società non procederà quest'anno all'offerta pubblica iniziale, invocando motivi di sicurezza; Elon Musk, in nome di xAI, ha confermato pubblicamente la posizione di Amodei.
Il saggio è stato preceduto, l'8 settembre 2026, dalle dimissioni pubbliche di un ricercatore di Anthropic, Jacob Coxon, che aveva lavorato tre anni nella ricerca di preaddestramento presso OpenAI e presso Anthropic e che ha affermato che «nessuna delle due società agisce responsabilmente» e che queste «corrono direttamente verso una superintelligenza che si autoperfeziona, scommettendo con le nostre vite»; i suoi messaggi sono stati letti oltre 150 milioni di volte in 36 ore. L'affermazione è stata confermata pubblicamente dal responsabile del dipartimento di allineamento di Anthropic, secondo il quale la dirigenza della società «crede sinceramente che l'intelligenza artificiale potrebbe uccidere tutti gli esseri umani», con una probabilità stimata superiore al 10% nel prossimo decennio, mentre il responsabile della ricerca di OpenAI ha pubblicato, nella medesima settimana, un testo relativo ai rischi per l'umanità. La circostanza che tali affermazioni provengano dalle persone che dirigono direttamente l'attività di ricerca di queste società, e non da critici esterni al settore, è rilevante per la valutazione della prevedibilità del rischio ai sensi dell'articolo 1376 del codice civile e del principio di precauzione.
Il 16 settembre 2026, Yoshua Bengio, vincitore del Premio Turing e coordinatore del rapporto internazionale sulla sicurezza dell'intelligenza artificiale elaborato su mandato di 30 Stati, dell'Unione europea e dell'Organizzazione delle Nazioni Unite, ha pubblicamente ritenuto che la regolamentazione di questo settore si avvicini a un momento di svolta comparabile a quello della pandemia: «pensate a quanto rapidamente si sono mossi i governi all'inizio della pandemia, quando si sono resi conto che la sicurezza pubblica, il loro futuro, la democrazia, erano in pericolo». Nello stesso periodo, 42 membri e membri stranieri della Royal Society del Regno Unito hanno espresso pubblicamente «estrema preoccupazione» per il ritmo dello sviluppo, avvertendo che «quando la situazione diverrà evidente per il grande pubblico, potrebbe essere troppo tardi per agire». Nel Congresso degli Stati Uniti sono state depositate, secondo i resoconti pubblici, diverse proposte legislative bipartisan relative all'obbligo dei laboratori di attenuare i rischi, all'autorità di arresto dei sistemi, alla segnalazione dei rischi e al divieto di sviluppo dei sistemi che superano le capacità umane generali. Tali circostanze riguardano l'opportunità della presente proposta: l'esperienza degli ultimi anni mostra che lo Stato romeno è capace di legiferare rapidamente quando riconosce un rischio per la sicurezza pubblica, ma che la regolamentazione adottata sotto la pressione dell'evento, mediante ordinanza d'urgenza e senza dibattito parlamentare, produce norme squilibrate e contestate. È preferibile che il regime giuridico di questo settore sia stabilito prima del verificarsi di un incidente con conseguenze sul territorio della Romania, mediante legge organica, dibattuta in Parlamento, anziché dopo, mediante misure d'urgenza. La presente proposta non istituisce poteri d'urgenza in favore dell'esecutivo, non sospende e non restringe diritti del cittadino e non crea obblighi a carico di quest'ultimo: essa stabilisce obblighi per gli sviluppatori e gli operatori dei sistemi d'avanguardia, divieti per le autorità pubbliche (articolo 26, commi (1) e (3), e articolo 27, comma (3)) e garanzie in favore della persona, ossia il diritto alla decisione umana, il diritto a una via di accesso che non dipende da un sistema automatico, il divieto della censura mediante tali sistemi e l'accesso al giudice del domicilio.
La posizione pubblica espressa dall'industria il 15 settembre 2026, nell'ambito della conferenza annuale della società Salesforce a San Francisco, conferma la necessità dell'intervento legislativo, e non il contrario. Sam Altman ha riconosciuto che «il mondo ha ragione ad avere paura», ha affermato che la società mantiene «l'allineamento e la sicurezza ben davanti alle capacità» e che, in caso contrario, «rallenterà o si fermerà», ma ha sostenuto che l'industria può autoregolamentarsi: «ho grande fiducia nella capacità della nostra società – della nostra industria – di fare ciò in sicurezza». Il dirigente della società Nvidia, Jensen Huang, ha affermato nella medesima settimana che «non abbiamo bisogno di leggi o di regolamentazioni nuove», poiché «la sicurezza è un problema di ingegneria», e che la decisione di lanciare una nuova versione deve appartenere alla società che la sviluppa. Il dirigente della società Meta, Mark Zuckerberg, ha sostenuto che i laboratori hanno già lo stimolo necessario, poiché «si confrontano con una responsabilità significativa se i loro modelli provocano danni». In senso contrario, il cofondatore di Anthropic, Jack Clark, ha dichiarato che lasciare l'intelligenza artificiale in un'«industria totalmente non regolamentata» significa «giocare a dadi», mentre OpenAI, Anthropic e Google DeepMind hanno annunciato di lavorare a standard comuni, però su base volontaria. Tali posizioni mettono in evidenza esattamente le due lacune che la presente legge colma: da un lato, l'autoregolamentazione lascia la decisione di lancio, i criteri di sicurezza e il diritto di modificarli nelle mani di chi ha l'interesse economico contrario, ciò che contrasta con il principio generale secondo cui nessuno può essere giudice nella propria causa; dall'altro lato, l'argomento della responsabilità invocato dal dirigente della società Meta è fondato in principio, ma privo di contenuto in assenza di un regime legale che la stabilisca – ora, proprio questo è l'oggetto del capitolo VII della presente legge, il quale istituisce la responsabilità civile oggettiva, con assicurazione obbligatoria, la responsabilità per illeciti amministrativi e la responsabilità penale personale dei decisori, di modo che lo stimolo affermato dall'industria esista anche nel diritto, e non soltanto nelle dichiarazioni. Quanto alla tesi secondo cui la sicurezza sarebbe «un problema di ingegneria», essa confonde il mezzo con il regime giuridico: anche la sicurezza degli impianti nucleari è un problema di ingegneria, ciò che non ha impedito agli Stati di istituire, per legge, l'autorizzazione preventiva, l'autorità di controllo e la responsabilità oggettiva dell'operatore.
Il significato giuridico di questi eventi è duplice. Da un lato, l'incidente conferma empiricamente proprio le capacità critiche che la legge definisce all'articolo 5, comma (2), lettere c) e d) – l'acquisizione autonoma di risorse, la sottrazione alla sorveglianza, l'azione su sistemi di terzi – e dimostra che esse compaiono in sistemi già in esercizio commerciale, non in scenari ipotetici. Dall'altro lato, le misure che i dirigenti dei laboratori propongono ora come impegni volontari – valutatori indipendenti con accesso pieno, rallentamento del ritmo di sviluppo, tempo sufficiente per l'allineamento prima del lancio – sono proprio gli obblighi che la presente legge istituisce agli articoli 8, 9, comma (3), e 13, con la differenza essenziale che gli impegni volontari possono essere ritirati unilateralmente, mentre l'obbligo legale no. Il fatto che gli sviluppatori stessi chiedano una regolamentazione che non possono imporsi da soli, poiché chi rallenta per primo perde la competizione, è la più forte prova della necessità dell'intervento del legislatore.
Da tali constatazioni derivano tre conseguenze giuridiche. In primo luogo, il problema non è quello di un «utilizzo abusivo» di una tecnologia neutra, bensì quello di una tecnologia le cui capacità future non possono essere previste con certezza nemmeno dai suoi creatori; le valutazioni effettuate dai laboratori hanno mostrato in ripetute occasioni la comparsa di capacità non anticipate in fase di addestramento («emergenza»). In secondo luogo, l'assenza di un metodo scientifico convalidato di controllo trasforma qualsiasi sistema sufficientemente potente in un'attività a rischio intrinseco, comparabile, quanto a struttura giuridica, alle attività nucleari o alla manipolazione di agenti biologici, settori nei quali il diritto ha istituito da tempo il regime dell'autorizzazione preventiva e della responsabilità oggettiva. In terzo luogo, la dinamica di competizione tra gli sviluppatori e tra gli Stati fa sì che l'autoregolamentazione sia strutturalmente insufficiente: nessun attore ha interesse a rallentare da solo, e gli impegni volontari assunti pubblicamente dai laboratori (le politiche di «scalabilità responsabile», i «Frontier AI Safety Commitments» di Seul, maggio 2024) sono stati in più occasioni modificati unilateralmente quando sono divenuti scomodi dal punto di vista concorrenziale.
1.1. Il quadro giuridico europeo
Il regolamento (UE) 2024/1689 del Parlamento europeo e del Consiglio, del 13 giugno 2024, che stabilisce regole armonizzate sull'intelligenza artificiale (regolamento sull'IA) costituisce la prima regolamentazione esaustiva del settore a livello mondiale. Esso è costruito su un approccio basato sul rischio di utilizzo: pratiche vietate (articolo 5), sistemi ad alto rischio in settori determinati (articolo 6 e allegato III), obblighi di trasparenza (articolo 50). Per i modelli di intelligenza artificiale per finalità generali, gli articoli 51-56 istituiscono un regime speciale: i modelli addestrati con un volume di calcolo superiore a 10^25 operazioni in virgola mobile sono presunti presentare un «rischio sistemico» (articolo 51, comma (2)), e i loro fornitori hanno obblighi supplementari di valutazione del modello, di prova contraddittoria, di attenuazione dei rischi sistemici, di segnalazione degli incidenti gravi all'ufficio per l'IA e di sicurezza informatica (articolo 55). Tali obblighi si applicano dal 2 agosto 2025, e la loro sorveglianza spetta esclusivamente alla Commissione europea, mediante l'ufficio per l'IA (articoli 75 e 88-94), con sanzioni pecuniarie fino al 3% del fatturato mondiale o 15 milioni di euro (articolo 101).
Il regolamento sull'IA presenta tuttavia, dal punto di vista del rischio catastrofico, limiti strutturali che la presente legge intende colmare. Gli obblighi previsti all'articolo 55 sono obblighi di diligenza, il cui rispetto è verificato successivamente, e non un regime di autorizzazione preventiva: un modello può essere immesso sul mercato senza che alcuna autorità pubblica lo abbia previamente valutato. Il regolamento non disciplina la sicurezza fisica e informatica dei pesi dei modelli oltre un obbligo generale di «adeguata sicurezza informatica» (articolo 55, comma (1), lettera d)), non istituisce divieti espressi relativi all'addestramento dei sistemi affinché nascondano le proprie capacità davanti ai valutatori o resistano all'arresto, non prevede la responsabilità penale delle persone fisiche con funzioni decisionali, non disciplina la responsabilità civile per i danni causati dai sistemi e non si applica alle attività che ricadono nell'ambito della sicurezza nazionale (articolo 2, comma (3)) né ai sistemi sviluppati esclusivamente a fini di ricerca (articolo 2, commi (6) e (8)). La proposta della Commissione di direttiva sulla responsabilità in materia di intelligenza artificiale (COM(2022) 496) è stata ritirata nel febbraio 2025, e la direttiva (UE) 2024/2853 sulla responsabilità per danno da prodotti difettosi, il cui recepimento è dovuto entro il 9 dicembre 2026, copre soltanto i danni causati da «prodotti» difettosi, nei limiti di una responsabilità costruita per i beni di consumo.
1.2. Il quadro giuridico nazionale
A livello nazionale, secondo le comunicazioni pubbliche dell'Autorità nazionale per l'amministrazione e la regolamentazione nelle comunicazioni (ANCOM) del luglio 2026, l'atto normativo di attuazione del regolamento sull'IA è «ancora in corso di elaborazione». Con un memorandum del Governo sono stati proposti l'ANCOM quale autorità di vigilanza del mercato e punto di contatto unico, l'Autorità di vigilanza finanziaria e la Banca nazionale della Romania per il settore finanziario, l'Autorità nazionale di controllo del trattamento dei dati personali per i sistemi biometrici e per quelli nel settore dell'applicazione della legge e della giustizia, nonché autorità settoriali (l'Autorità nazionale per la protezione dei consumatori, l'Ispettorato del lavoro). Fino all'entrata in vigore dell'atto normativo nazionale, gli obblighi applicabili dal 2 agosto 2026 non possono essere verificati e sanzionati effettivamente dalle autorità romene. La Romania non dispone, dunque, né dell'istituzione né degli strumenti giuridici necessari per rispondere al rischio sistemico, mentre la Strategia nazionale nel settore dell'intelligenza artificiale 2024-2027, approvata con delibera del Governo nell'anno 2024, tratta il settore quasi esclusivamente dal punto di vista delle opportunità economiche e amministrative.
Tale situazione è aggravata da una realtà tecnica: sul territorio della Romania si costruiscono e si pianificano centri di dati di grande capacità, e la Romania è, per la sua posizione geografica e per il costo dell'energia, una destinazione possibile per infrastrutture di calcolo idonee ad addestrare sistemi d'avanguardia. In assenza di una regolamentazione dell'infrastruttura di calcolo, lo Stato romeno non verrebbe nemmeno a sapere che sul suo territorio si addestra un tale sistema.
1.3. Modelli comparati
Gli Stati Uniti d'America hanno istituito, con l'Ordine esecutivo n. 14110 del 30 ottobre 2023, l'obbligo di segnalazione al Governo federale dell'addestramento dei modelli che superano 10^26 operazioni in virgola mobile, insieme ai risultati delle prove di sicurezza; l'ordine è stato revocato nel gennaio 2025, ciò che illustra la fragilità della regolamentazione mediante atto dell'esecutivo. Lo Stato della California ha adottato, il 29 settembre 2025, il «Transparency in Frontier Artificial Intelligence Act» (SB 53), prima legge al mondo dedicata esclusivamente ai modelli d'avanguardia: gli sviluppatori che superano la soglia di calcolo di 10^26 operazioni e la soglia di ricavi di 500 milioni di dollari devono pubblicare un quadro di sicurezza, segnalare gli incidenti critici di sicurezza all'Ufficio per i servizi di emergenza e beneficiano della protezione degli informatori, con sanzioni fino a 1 milione di dollari per ciascuna violazione. Il Regno Unito ha istituito nel novembre 2023 l'AI Safety Institute (ridenominato AI Security Institute nel febbraio 2025), primo organismo pubblico con capacità tecnica di valutazione dei modelli prima del lancio, su base di accordi volontari con i laboratori. Come reazione all'incidente dell'estate dell'anno 2026, nel Congresso degli Stati Uniti sono stati depositati, il 23 luglio 2026, l'«AI Kill Switch Act», relativo all'obbligo di assicurare l'arresto di emergenza dei sistemi, e, il 3 settembre 2026, il «Ban Artificial Superintelligence Act», relativo al divieto di sviluppo dei sistemi che superano le capacità umane generali; nessuno dei due era stato adottato alla data della presente proposta, ma entrambi confermano che gli strumenti previsti dalla presente legge – la capacità di arresto e il divieto della categoria più pericolosa – sono quelli che i legislatori individuano, indipendentemente, come necessari. La Repubblica di Corea ha adottato la «Legge quadro sullo sviluppo dell'intelligenza artificiale e sull'instaurazione della fiducia», entrata in vigore il 22 gennaio 2026, prima legge generale in materia di uno Stato sviluppato esterno all'Unione europea, che istituisce tre obblighi ripresi anche dalla presente proposta: l'etichettatura del contenuto generato dall'intelligenza artificiale generativa che è difficile da distinguere da quello prodotto dall'uomo, l'informazione preventiva degli utenti quando il prodotto o il servizio è fornito mediante intelligenza artificiale e l'obbligo dei fornitori stranieri che superano determinate soglie di fatturato o di numero di utenti di designare un rappresentante locale responsabile della conformità, con sanzioni amministrative pecuniarie per l'inadempimento di tali obblighi. La Repubblica popolare cinese applica dal 15 agosto 2023 le «Misure provvisorie sulla gestione dei servizi di intelligenza artificiale generativa», che subordinano la fornitura pubblica dei servizi a una valutazione di sicurezza e alla registrazione degli algoritmi. Il Consiglio d'Europa ha adottato, il 17 maggio 2024, la Convenzione quadro sull'intelligenza artificiale e i diritti umani, la democrazia e lo Stato di diritto (CETS n. 225), aperta alla firma il 5 settembre 2024, primo trattato internazionale in materia, che obbliga le parti ad adottare misure relative alla valutazione e all'attenuazione dei rischi sull'intero ciclo di vita dei sistemi.
Nessuno di questi modelli istituisce tuttavia l'autorizzazione preventiva della messa in esercizio, la sicurezza dei pesi allo standard delle informazioni classificate, divieti relativi all'addestramento dei sistemi alla resistenza all'arresto ovvero la responsabilità penale dei decisori. La presente proposta riprende gli elementi verificati di tali modelli (le soglie di calcolo, i quadri di sicurezza, la segnalazione degli incidenti, la protezione degli informatori, la capacità tecnica pubblica di valutazione) e li completa con gli strumenti giuridici che il diritto romeno conosce già dai settori nucleare, delle informazioni classificate e delle attività pericolose.
| 1¹. Nel caso dei progetti di atti normativi che recepiscono la legislazione comunitaria o che creano il quadro per l'applicazione diretta di quest'ultima, si indicheranno soltanto gli atti comunitari in questione, accompagnati dai loro elementi di identificazione | Regolamento (UE) 2024/1689 del Parlamento europeo e del Consiglio, del 13 giugno 2024, che stabilisce regole armonizzate sull'intelligenza artificiale e modifica i regolamenti (CE) n. 300/2008, (UE) n. 167/2013, (UE) n. 168/2013, (UE) 2018/858, (UE) 2018/1139 e (UE) 2019/2144 e le direttive 2014/90/UE, (UE) 2016/797 e (UE) 2020/1828 (regolamento sull'intelligenza artificiale), pubblicato nella Gazzetta ufficiale dell'Unione europea, serie L, del 12 luglio 2024. Il progetto non recepisce e non duplica il regolamento, bensì crea il quadro nazionale complementare a quest'ultimo, nelle materie lasciate alla competenza degli Stati membri (si veda la Sezione 5, punto 3). |
2. Modifiche previste
La legge ha per oggetto l'istituzione di un regime giuridico distinto e complementare al regolamento sull'IA per i sistemi di intelligenza artificiale d'avanguardia, definiti mediante soglie misurabili e mediante capacità critiche verificate, al fine di prevenire i rischi gravi, irreversibili o catastrofici per il cittadino romeno, per la sicurezza nazionale e l'ordine costituzionale della Romania e, in ultima istanza, per l'umanità. La regolamentazione si fonda su cinque pilastri.
Il primo pilastro è il passaggio dagli obblighi di diligenza a un regime di autorizzazione preventiva per i sistemi d'avanguardia, con l'obbligo di documentazione della sicurezza: il richiedente presenta i dati e le valutazioni che dimostrano il soddisfacimento delle condizioni di legge, e l'Autorità motiva, condizione per condizione, ogni rifiuto (articolo 2, lettera b), articolo 9, comma (4)); l'onere della prova nei procedimenti sanzionatori resta inalterato. È il principio applicato da decenni all'autorizzazione dei medicinali (legge n. 95/2006, titolo XVIII) e degli impianti nucleari (legge n. 111/1996), trasferito a una tecnologia con un potenziale lesivo almeno comparabile.
Il secondo pilastro è costituito dagli obblighi strutturali degli sviluppatori e degli operatori: la marcatura obbligatoria del contenuto generato che può essere confuso con la realtà e l'informazione dell'utente quando un servizio o una decisione si fonda sull'intelligenza artificiale generativa; l'obbligo dei grandi fornitori esterni alla Romania di designare un rappresentante per la conformità sul territorio nazionale; la sicurezza dei pesi a uno standard equivalente a quello delle informazioni classificate; la separazione organizzativa della funzione di valutazione della sicurezza dalla funzione commerciale; il mantenimento della capacità effettiva di arresto e di ritiro; il divieto espresso di addestrare i sistemi a dissimulare le proprie capacità, a sottrarsi all'arresto o a riprodursi autonomamente; la protezione degli informatori.
Il terzo pilastro è la consacrazione di limiti assoluti, quali norme di ordine pubblico: il controllo umano significativo su qualsiasi decisione relativa all'uso della forza letale; il divieto della personalità giuridica e dell'autonomia patrimoniale dei sistemi; il divieto di subordinare l'accesso del cittadino ai diritti, ai servizi essenziali e alla vita sociale alle decisioni dei sistemi di intelligenza artificiale ovvero all'accettazione di mezzi digitali di identificazione, di pagamento o di valutazione della conformazione; il divieto della censura esercitata mediante sistemi di intelligenza artificiale, i quali non possono essere utilizzati per restringere la libertà di espressione dei cittadini romeni; la garanzia dell'intervento umano; il divieto dell'autoperfezionamento ricorsivo non vincolato.
Il quarto pilastro è l'istituzione dell'Autorità per la sicurezza dell'intelligenza artificiale, quale struttura specializzata nell'ambito dell'Autorità nazionale per l'amministrazione e la regolamentazione nelle comunicazioni (ANCOM), diretta da un vicepresidente dell'ANCOM con rango di segretario di Stato, nominato dal Parlamento, con personale specializzato reclutato esclusivamente per concorso, davanti a una commissione della quale fanno parte professori universitari del settore della tecnologia dell'informazione e delle telecomunicazioni, remunerato in modo competitivo, e con accesso ai sistemi prima della loro messa in esercizio.
Il quinto pilastro è un regime di responsabilità su tre livelli: civile oggettiva, con assicurazione obbligatoria; per illeciti amministrativi, con sanzioni pecuniarie rapportate al fatturato mondiale; penale, per le persone fisiche con funzioni decisionali – completato con un meccanismo di applicazione effettiva nei confronti degli operatori senza presenza in Romania: l'obbligo di cessazione della fornitura del servizio non conforme, sotto la sanzione di una sanzione pecuniaria periodica di 1-10 milioni di euro, il blocco dell'accesso dal territorio nazionale e l'incriminazione dell'elusione del blocco, con un termine di conformazione di 90 giorni.
2.1. La revisione del progetto a seguito dell'analisi giuridica indipendente del 20 settembre 2026
La forma del progetto sottoposta al dibattito è stata analizzata, il 20 settembre 2026, in una relazione giuridica indipendente, articolo per articolo, con una verifica mirata delle fonti europee e costituzionali. La relazione ha ritenuto da conservare, quale nucleo, l'individuazione delle persone responsabili, la valutazione indipendente, il riesame umano delle decisioni, l'accesso alternativo ai servizi essenziali e la protezione degli informatori, ma ha individuato tre problemi di fondo che condizionano l'ammissibilità del progetto nel procedimento legislativo: la dimostrazione dello spazio lasciato dal diritto dell'Unione europea all'autorizzazione e al blocco proposti; la conservazione nella legge degli elementi essenziali dei fatti sanzionati; la sincronizzazione delle procedure, degli standard e dei termini di conformazione. L'iniziatore ha fatto proprie tali osservazioni, e la presente forma vi risponde punto per punto, senza rinunciare ad alcuna delle garanzie di fondo del progetto.
Riguardo al rapporto con il diritto dell'Unione, l'articolo 1, comma (4), delimita espressamente l'oggetto della legge dalle competenze della Commissione europea sui modelli per finalità generali (articolo 88 e capitolo V del regolamento sull'IA) e fonda l'autorizzazione sulle competenze nazionali in materia di sicurezza pubblica, sicurezza nazionale, responsabilità civile e penale e diritti fondamentali nei rapporti non armonizzati; l'articolo 9, comma (7), fonda la valutazione dei modelli con rischio sistemico sulla documentazione già comunicata all'Ufficio per l'IA; l'articolo 17, comma (6), stabilisce in modo inequivocabile quali commi si applicano a ciascuna categoria di fornitori e limita le sanzioni per la violazione dell'articolo 50 del regolamento ai massimali dell'articolo 99, paragrafo 4; l'articolo 19, comma (1), distingue il fornitore stabilito nell'Unione, al quale è richiesto soltanto un punto di contatto, da quello di uno Stato terzo; l'articolo 27, comma (6), subordina le garanzie relative all'espressione, per i fornitori di servizi intermediari, al regolamento (UE) 2022/2065; l'articolo 4, comma (4), e l'articolo 39, comma (4), condizionano il blocco dei servizi provenienti da un altro Stato membro a una misura individuale, fondata su motivi di ordine pubblico, sicurezza pubblica o sanità pubblica e adottata secondo la procedura dell'articolo 3 della direttiva 2000/31/CE, come interpretata dalla Corte di giustizia dell'Unione europea nella causa C-376/22, Google Ireland e altri, sentenza del 9 novembre 2023, ECLI:EU:C:2023:835, secondo la quale gli Stati membri non possono adottare, in base a tale deroga, misure generali e astratte.
Riguardo alla legalità delle sanzioni, tutti gli elementi essenziali delle contravvenzioni e dei reati sono stati inseriti nel testo della legge: le definizioni della modifica sostanziale (articolo 3, comma (1), lettera aa)), dell'utente finale (lettera z)) e della dissimulazione (articolo 3, comma (2), lettera i)), i criteri di valutazione della capacità critica (articolo 5, comma (2)), l'eccezione per la valutazione in ambiente isolato e la distinzione tra la comparsa non intenzionale e la violazione (articolo 15, commi (2)-(4)), i trasferimenti consentiti dei pesi (articolo 12, comma (2)), il mandato delimitato per le risorse (articolo 25, comma (2)), mentre l'articolo 32, comma (4), vieta espressamente che gli standard dell'Autorità introducano nuove categorie di capacità vietate o estendano gli elementi costitutivi dei fatti sanzionati, in applicazione dell'articolo 23, comma (12), e dell'articolo 73, comma (3), lettera h), della Costituzione. Le incriminazioni degli articoli 40-42 sono state precisate quanto all'intenzione, alle conseguenze aggravanti e alla loro imputazione (articolo 16, comma (4), del codice penale); l'articolo 44 lega la responsabilità per omissione all'obbligo giuridico e alla possibilità effettiva di impedire il fatto, mentre l'articolo 45, comma (3), opera espressamente l'integrazione della legge sull'organizzazione della DIICOT.
Riguardo al calendario, gli articoli 48-50 sono stati riscritti come un calendario unico, riferito alla data della pubblicazione: l'entrata in vigore a 30 giorni; l'organizzazione dell'Autorità a 60 giorni; la notifica dei sistemi a 90 giorni; le norme metodologiche a 120 giorni, con consultazione pubblica; gli obblighi che dipendono dalle norme e le domande di autorizzazione a 90 giorni dall'entrata in vigore delle norme; le disposizioni penali a 270 giorni, mentre la garanzia dell'utente (articolo 43) insieme alla legge. La tolleranza di 12 mesi per i sistemi notificati si proroga di diritto per il ritardo delle istituzioni, di modo che il richiedente diligente non possa essere sanzionato per la passività dello Stato. Sono state aggiunte, al contempo, le garanzie procedurali nei confronti del nuovo potere pubblico istituito: la motivazione delle decisioni condizione per condizione e il rimedio contro il ritardo (articolo 9, comma (4)), l'accesso al fascicolo (articolo 11, comma (2)), la sospensione giudiziaria provvisoria degli ordini e del blocco (articolo 14, comma (4); articolo 39, comma (5)), la separazione delle funzioni di valutazione, di indagine e di sanzione e il regime dell'ispezione (articolo 32, commi (2)-(3)), i limiti di durata e il controllo delle misure provvisorie del procuratore (articolo 45, comma (2)), l'eliminazione di qualsiasi incentivo finanziario dell'Autorità derivante dalle ammende (articolo 33, comma (5)), durate differenziate di conservazione dei registri e la minimizzazione dei dati (articolo 16, comma (1)). L'esemplare di lavoro è contrassegnato «PROGETTO», la formula di adozione finale essendo quella usuale e non significando un'adozione già avvenuta.
La legge è strutturata in otto capitoli e 50 articoli, secondo l'ordine imposto dall'articolo 51 della legge n. 24/2000 sulle norme di tecnica legislativa per l'elaborazione degli atti normativi, ripubblicata, con le successive modifiche e integrazioni: disposizioni generali (capitolo I), disposizioni di merito (capitoli II-VII), disposizioni transitorie e finali (capitolo VIII). Nel seguito sono esposti i motivi di ciascun articolo.
Capitolo I – Disposizioni generali (articoli 1-4)
→ il testo dell’articolo L'articolo 1 stabilisce l'oggetto e lo scopo della legge, secondo l'articolo 52 della legge n. 24/2000, il quale impone che le disposizioni generali comprendano le previsioni che orientano l'intera regolamentazione. Il comma (1) delimita l'oggetto ai sistemi d'avanguardia ed enumera i valori tutelati partendo dal titolare primario della protezione in una legge nazionale – il cittadino romeno e qualsiasi persona che si trovi sul territorio della Romania, con la sua vita, la sua salute, la sua libertà e la sua dignità (articolo 1, comma (3), articolo 18, comma (1), e articolo 22 della Costituzione) –, proseguendo con la sicurezza nazionale e l'ordine costituzionale della Romania e concludendo, in ultima istanza, con l'umanità nel suo complesso. La sfera dei beneficiari, stabilita in base al criterio della giurisdizione, è distinta espressamente dalle condizioni di applicazione territoriale dell'articolo 4: chi è protetto non si confonde con chi è obbligato. L'inclusione dell'umanità, inusuale nel diritto positivo, è necessaria perché il rischio disciplinato non è di natura locale; formulazioni simili si ritrovano nello Statuto di Roma della Corte penale internazionale («crimini contro l'umanità») e nel preambolo della Convenzione quadro del Consiglio d'Europa sull'intelligenza artificiale.
Il comma (2) esprime la premessa scientifica dalla quale muove la regolamentazione: non esiste attualmente un metodo convalidato per garantire che un sistema sufficientemente capace persegua esclusivamente gli obiettivi stabiliti dagli esseri umani e rimanga sotto il controllo di questi. Tale constatazione, formulata pubblicamente da Geoffrey Hinton e da Connor Leahy nell'intervista alla CNN citata sopra e confermata dal Rapporto internazionale sulla sicurezza dell'intelligenza artificiale (2025), non è un'opinione del legislatore, bensì una descrizione dello stato delle conoscenze. Trattandosi di una tesi tecnica mobile, essa non è pietrificata nella norma, bensì formulata come una condizione («finché non esiste») da cui dipende la qualificazione dello sviluppo e dell'esercizio dei sistemi d'avanguardia quali attività a rischio intrinseco; la sua cessazione è constatata dall'Autorità, con il parere del Consiglio scientifico, nella relazione prevista dall'articolo 47, e non mediante la dichiarazione di uno sviluppatore secondo cui il problema sarebbe stato risolto; l'accertamento è effettuato mediante la relazione pubblica annuale prevista all'articolo 32, comma (1), lettera h), ed è comunicato al Parlamento unitamente alla relazione prevista all'articolo 47, poiché quest'ultima appartiene al Governo, mentre l'accertamento di una questione scientifica determinata deve restare di competenza dell'Autorità, con il parere del Consiglio scientifico. La qualificazione produce conseguenze giuridiche precise nel resto della legge: il regime dell'autorizzazione (capitolo III), la responsabilità oggettiva (articolo 35) e la regola dell'articolo 47, secondo la quale l'assenza di un metodo convalidato di controllo non può essere invocata, da sola, quale motivo di allentamento del regime. La tecnica è la medesima di quella dell'articolo 1 della legge n. 111/1996 sullo svolgimento in sicurezza delle attività nucleari, il quale dichiara che le attività nucleari si svolgono «esclusivamente a scopi pacifici» e sotto un regime di autorizzazione, ovvero dell'articolo 1376 del codice civile, il quale istituisce la responsabilità indipendente dalla colpa per le «cose» che si trovano in custodia della persona.
Il comma (3) disciplina il rapporto con il regolamento sull'IA, in applicazione dell'articolo 13 della legge n. 24/2000 sull'integrazione del progetto nel complesso della legislazione e del principio del primato del diritto dell'Unione (articolo 148, comma (2), della Costituzione). Il regolamento è direttamente applicabile e di armonizzazione piena nella sua materia; la legge «integra» il regolamento, «si applica senza pregiudicarlo», e nelle materie armonizzate «è interpretata e applicata in conformità con esso». La formula è quella utilizzata nella legge n. 190/2018 sulle misure di attuazione del regolamento (UE) 2016/679 (RGPD), che ha risolto lo stesso problema di tecnica legislativa.
Il comma (4) trasforma la clausola generale del comma (3) in una delimitazione effettiva di competenze, poiché una clausola «senza pregiudizio» non risolve, da sola, una sovrapposizione con il regime europeo. Per i modelli per finalità generali con rischio sistemico, il capitolo V del regolamento sull'IA (articoli 51-56) impone ai fornitori obblighi relativi allo stesso sviluppo del modello, mentre l'articolo 88 riserva alla Commissione europea, tramite l'Ufficio per l'IA, la vigilanza e l'applicazione di tale capitolo. Il testo enuncia perciò ciò che la legge non fa (non istituisce condizioni per l'immissione sul mercato dell'Unione di tali modelli e non duplica la vigilanza della Commissione) e i fondamenti dei propri obblighi: la sicurezza pubblica e la sicurezza nazionale (escluse dall'applicazione del regolamento dall'articolo 2, paragrafo 3), la responsabilità civile e penale, non disciplinate dal regolamento, i diritti fondamentali nei rapporti non armonizzati e l'organizzazione delle autorità nazionali – materie rimaste agli Stati membri (articolo 148, comma (2), della Costituzione). L'oggetto dell'autorizzazione del capitolo III è precisato di conseguenza: non il modello quale prodotto immesso sul mercato dell'Unione, bensì la messa in esercizio del sistema sul territorio della Romania ovvero per le persone che si trovano su tale territorio – attività sotto la giurisdizione dello Stato romeno, comparabile all'autorizzazione dell'esercizio di un impianto, e non all'omologazione del prodotto.
→ il testo dell’articolo L'articolo 2 enumera i principi che governano l'applicazione della legge. L'enumerazione dei principi nelle disposizioni generali è una tecnica riconosciuta dalla legge n. 24/2000 (articolo 52) e utilizzata dai codici in vigore (articoli 2-10 del codice di procedura penale, articoli 5-23 del codice di procedura civile). Ciascun principio ha una funzione normativa precisa, essendo ripreso e concretizzato nelle disposizioni di merito.
Il principio di precauzione (lettera a)) è ripreso dal diritto dell'ambiente, ove è consacrato all'articolo 191, paragrafo 2, del Trattato sul funzionamento dell'Unione europea e all'articolo 3, lettera b), dell'ordinanza d'urgenza del Governo n. 195/2005 sulla protezione dell'ambiente, e dalla giurisprudenza della Corte di giustizia dell'Unione europea, la quale ha statuito che, «quando sussistono incertezze riguardo all'esistenza o alla portata di rischi per la salute delle persone, le istituzioni possono adottare misure protettive senza dover attendere che siano pienamente dimostrate la realtà e la gravità di tali rischi» (sentenza del 5 maggio 1998, National Farmers' Union, C-157/96, punto 63; sentenza del Tribunale dell'11 settembre 2002, Pfizer Animal Health, T-13/99). Il trasferimento di tale principio all'intelligenza artificiale è giustificato dall'identità di struttura del problema: rischio grave o irreversibile, in condizioni di incertezza scientifica.
Il principio della documentazione della sicurezza (lettera b)) è la pietra angolare del regime di autorizzazione. Nel regime degli obblighi di diligenza del regolamento sull'IA, l'autorità deve provare la non conformità; nel regime dell'autorizzazione preventiva, è il richiedente a presentare i dati e le valutazioni che dimostrano il soddisfacimento delle condizioni. È la regola dell'autorizzazione dei medicinali (articolo 704 e seguenti della legge n. 95/2006), degli impianti nucleari (articolo 8 della legge n. 111/1996) e degli organismi geneticamente modificati (ordinanza d'urgenza del Governo n. 43/2007), nonché l'unica soluzione razionale quando soltanto lo sviluppatore detiene le informazioni necessarie alla valutazione del rischio. La legge non la denomina tuttavia «inversione dell'onere della prova»: l'onere di documentare una domanda di autorizzazione, regola relativa alla struttura del procedimento amministrativo, è distinto dall'onere della prova in un procedimento sanzionatorio, che non può essere invertito senza pregiudicare la presunzione di innocenza (articolo 23, comma (11), della Costituzione). Per questo l'Autorità è tenuta a motivare, in rapporto a ciascuna condizione, perché i dati presentati non la soddisfano (obbligo ribadito all'articolo 9, comma (4)), e il principio è dichiarato espressamente privo di effetto sull'onere della prova e sulle garanzie della persona nei procedimenti contravvenzionali e penali.
Il principio del controllo umano significativo (lettera c)) riprende la nozione di «meaningful human control» sviluppata nell'ambito della Convenzione delle Nazioni Unite su talune armi convenzionali (Gruppo di esperti governativi sui sistemi d'arma autonomi letali, 2016-2024) e le conferisce un contenuto concreto: sorveglianza, correzione, arresto e ritiro da parte di persone fisiche identificate, che comprendono il funzionamento del sistema e dispongono di mezzi tecnici effettivi. Il regolamento sull'IA prevede all'articolo 14 la «sorveglianza umana» soltanto per i sistemi ad alto rischio; la legge la estende, con un contenuto più esigente, a tutti i sistemi d'avanguardia.
Il principio di proporzionalità rispetto alle capacità (lettera d)) segna la differenza di filosofia rispetto al regolamento sull'IA, il quale classifica il rischio in funzione dell'ambito di utilizzo dichiarato. Un sistema d'avanguardia è pericoloso per ciò che può fare, indipendentemente dallo scopo per il quale è stato messo a disposizione; per questo, gli obblighi crescono con le capacità, e non con l'utilizzo. Il principio di trasparenza nei confronti dell'autorità (lettera e)) esclude l'opponibilità del segreto commerciale all'Autorità, poiché senza accesso ai pesi, ai dati di addestramento e ai registri la valutazione è illusoria; la contropartita – l'obbligo dell'Autorità e degli organismi di valutazione di proteggere le informazioni ottenute – è consacrata nello stesso enunciato del principio, come all'articolo 78 del regolamento sull'IA. Il principio dell'irreversibilità come soglia di divieto (lettera f)) traduce nel diritto l'idea, comune nell'analisi dei rischi esistenziali, secondo cui i benefici, quantunque grandi, non possono essere posti in bilanciamento con una perdita che non può più essere riparata; esso fonda i divieti assoluti del capitolo V e la regola dell'articolo 5, comma (4). Il testo precisa la natura della conseguenza (irreversibile su scala della società o della specie), la condizione (un rischio documentato in sede di valutazione, non una possibilità astratta) e lo standard (i criteri degli articoli 5 e 9 e le prove, non la certezza dell'assenza di qualsiasi rischio), perché uno standard di rischio zero, che nessuna attività umana soddisfa, avrebbe trasformato l'autorizzazione in un divieto di fatto, contrario all'articolo 53, comma (2), della Costituzione. Il principio della cooperazione internazionale (lettera g)) riconosce i limiti di qualsiasi regolamentazione nazionale e obbliga lo Stato romeno all'azione esterna (articolo 46).
→ il testo dell’articolo L'articolo 3 contiene le definizioni, in applicazione dell'articolo 37, comma (2), della legge n. 24/2000, secondo il quale, se una nozione o un termine non è consacrato o può avere significati diversi, il suo significato è stabilito nell'ambito delle disposizioni generali. Per l'unità terminologica con il diritto dell'Unione (articolo 37, comma (1), della legge n. 24/2000 e articolo 16 relativo all'evitamento dei parallelismi), le nozioni di «sistema di intelligenza artificiale», «modello di intelligenza artificiale per finalità generali» e «incidente grave» non sono ridefinite, bensì riprese mediante norma di rinvio all'articolo 3, punti 1, 63 e 49, del regolamento sull'IA, essendo la definizione dell'incidente grave integrata con le situazioni specifiche del rischio sistemico (la manifestazione di una capacità critica al di fuori di una valutazione autorizzata in ambiente isolato, la sottrazione alla sorveglianza o la resistenza all'arresto, l'esfiltrazione dei pesi ovvero il tentativo di esfiltrazione, l'accesso non autorizzato ai pesi, la perdita dell'intelligibilità e la prova in cui l'arresto non si è verificato senza indugio, ai sensi dell'articolo 14, comma (7)). Le definizioni dell'ambiente isolato (lettera bb) e del mandato di operazione (lettera cc) sono state aggiunte affinché due nozioni dalle quali dipende la delimitazione dei fatti sanzionati non restassero prive di definizione. L'ambiente isolato separa la prova di sicurezza lecita, consentita dall'articolo 15, comma (2), dalle condotte vietate e incriminate agli articoli 40-42; esso è definito mediante gli elementi dell'isolamento – l'assenza di accesso a reti pubbliche, a strumenti esterni e a dati di esercizio, l'impossibilità di agire nell'ambiente fisico, l'accesso limitato alle persone designate e l'assenza di qualsiasi effetto al di fuori dell'ambiente –, potendo le norme metodologiche stabilire soltanto i requisiti minimi, non il contenuto della nozione, ai sensi dell'articolo 49, comma (2), ultimo periodo. Il mandato di operazione è definito distintamente dal mandato di diritto civile, affinché lo stesso termine non sia utilizzato con due significati: di conseguenza, l'articolo 3, comma (2), lettera d), e l'articolo 25, comma (2), si riferiscono al mandato di operazione, mentre l'articolo 19, comma (5), si riferisce all'atto di designazione del rappresentante per la conformità.
La nozione di «sistema d'avanguardia» (lettera c)) è definita mediante rinvio alle condizioni dell'articolo 5, comma (1), al fine di rispettare il divieto, previsto all'articolo 49, comma (3), della legge n. 24/2000, che un'enumerazione contrassegnata da lettera comprenda a sua volta un'altra enumerazione. Il termine «de vârf» («d'avanguardia») rende in lingua romena la nozione consacrata nella letteratura specialistica e nella legislazione comparata con «frontier model» (SB 53 California) e «frontier AI» (i documenti dell'Istituto britannico per la sicurezza dell'IA), ossia i sistemi che si trovano al limite superiore delle capacità esistenti; l'espressione «de frontieră» («di frontiera»), calco dall'inglese, è stata evitata in quanto poco chiara per il lettore romeno. Anche la «capacità critica» (lettera d)) è definita mediante rinvio all'articolo 5, comma (2).
La definizione dei «pesi» (lettera e)) include, oltre ai parametri numerici, l'architettura e le informazioni tecniche che, insieme a questi, consentono la ricostituzione o l'esecuzione del modello, perché la protezione dei parametri è inutile se il resto delle informazioni necessarie può essere ottenuto liberamente. La categoria è delimitata mediante un'esclusione espressa – le descrizioni tecniche generali, le pubblicazioni scientifiche e le informazioni che non consentono, da sole, la ricostituzione o l'esecuzione del modello non sono pesi –, affinché il divieto di divulgazione dell'articolo 12 e il reato dell'articolo 42 non possano essere estesi a qualsiasi descrizione tecnica, contrariamente alla libertà della ricerca (articolo 13 della Carta dei diritti fondamentali dell'Unione europea) e alla prevedibilità della legge penale (articolo 23, comma (12), della Costituzione). La definizione del «volume di calcolo» (lettera f)) è cumulativa e copre tutte le fasi di sviluppo, compresa la messa a punto e l'apprendimento per rinforzo, al fine di evitare l'elusione della soglia mediante la frammentazione dell'addestramento; essa corrisponde al metodo di calcolo previsto nell'allegato XIII del regolamento sull'IA e in SB 53.
La legge utilizza i termini «sviluppatore» (lettera g)), «operatore» – nel senso di esercente (lettera h)) – e «fornitore di infrastruttura di calcolo» (lettera k)), e non «fornitore» e «deployer» del regolamento sull'IA, proprio al fine di evitare la confusione: la nozione di «operatore» ha nel regolamento (articolo 3, punto 8) un significato generico, che comprende tutte le categorie di persone, mentre il «fornitore» è definito con riferimento all'immissione sul mercato, mentre la legge ha in vista l'attività materiale di addestramento, rispettivamente di esercizio, indipendentemente dall'immissione sul mercato. Per lo stesso motivo, la legge utilizza l'espressione «messa in esercizio» (lettera i)), definita autonomamente, in luogo della «messa in servizio» dell'articolo 3, punto 11, del regolamento, che è legata alla fornitura per il primo utilizzo nell'Unione; la definizione della legge è deliberatamente più ampia e copre qualsiasi azione con la quale il sistema esce dal gruppo di sviluppo e di valutazione o acquisisce la capacità di agire nell'ambiente digitale o fisico, compreso l'utilizzo interno, perché i rischi sistemici possono materializzarsi prima di qualsiasi lancio pubblico; la valutazione e la sperimentazione in ambiente isolato, alle condizioni dell'articolo 15, comma (2), sono espressamente escluse. Affinché l'«operatore» non comprenda l'utilizzo professionale ordinario, la legge definisce l'«utente finale» (lettera z)) e lo esclude dalla lettera h)). L'inquadramento è il seguente: il laboratorio che addestra il modello è sviluppatore; chi offre l'accesso al sistema alle persone che si trovano in Romania, mediante interfaccia di programmazione, applicazione o servizio, è operatore, al pari dell'impresa che lo integra in un servizio proprio offerto ad altri; l'impresa che lo utilizza per le proprie necessità, nei limiti dell'accesso concesso, senza offrirlo ad altri, è utente finale, senza obblighi ai sensi del capitolo III; la persona fisica che lo utilizza a scopo personale si trova nella situazione dell'articolo 4, comma (3). Il termine «operatore» («exploatant») è quello utilizzato nella legge n. 703/2001 sulla responsabilità civile per i danni nucleari per la persona che esercisce un impianto nucleare, ciò che sottolinea la filiazione del regime di responsabilità.
La definizione della «capacità di arresto» (comma (1), lettera m)) impone tre caratteri cumulativi: la cessazione «immediata, completa e verificabile»; un arresto che lascia copie attive del sistema o che non può essere confermato da una persona non è un arresto. La definizione della «valutazione indipendente» (lettera l)) esclude gli organismi che si trovano sotto il controllo, l'influenza o la dipendenza economica dello sviluppatore, al fine di evitare la riproduzione della situazione del settore della revisione contabile anteriore alle riforme successive al 2002.
La definizione dell'«incidente grave» (lettera n)) riprende la nozione dell'articolo 3, punto 49, del regolamento sull'IA e la completa con le manifestazioni specifiche del rischio disciplinato dalla presente legge: la manifestazione di una capacità critica, la sottrazione alla sorveglianza o la resistenza all'arresto, l'esfiltrazione ovvero il tentativo di esfiltrazione, l'accesso non autorizzato ai pesi e, secondo l'integrazione correlativa con l'articolo 16, comma (2), la perdita dell'intelligibilità dei registri ovvero della comunicazione tra le componenti, le istanze o gli agenti del sistema. Quest'ultima ipotesi è stata aggiunta perché la sorveglianza non dipende soltanto dall'esistenza delle registrazioni, ma anche dalla possibilità di comprenderle; la circostanza è spiegata nel commento all'articolo 16. Costituisce incidente grave soltanto la manifestazione di una capacità critica al di fuori di una valutazione autorizzata in ambiente isolato; la manifestazione nel corso di una tale valutazione, il cui scopo è proprio l'individuazione della capacità, è registrata e comunicata all'Autorità entro 5 giorni, ai sensi dell'articolo 20, comma (4).
Il comma (1) contiene, alle lettere p)-aa), le definizioni delle altre nozioni-oggetto utilizzate nella legge: l'«architettura» (la componente non parametrica del modello, protetta insieme ai pesi), l'«organismo di valutazione» (designato ai sensi dell'articolo 32, comma (1), lettera f)), il «registro» (articolo 16), la «marcatura di provenienza» (articolo 17), lo «strumento esterno» e l'«ambiente autorizzato di esercizio» (nozioni chiave per i sistemi «agentici», utilizzate all'articolo 10, comma (2), all'articolo 14, comma (2), e all'articolo 28), i «meccanismi di sicurezza a livello dell'utente» (la cui disattivazione in sede di valutazione è imposta dall'articolo 9, comma (3)), l'«infrastruttura critica» (mediante rinvio alla legislazione speciale e all'OUG n. 155/2024, per l'articolo 5, comma (2), lettera b)) e il «sistema d'arma autonomo letale» (articolo 24), definito secondo la formula consacrata nei lavori del Gruppo di esperti governativi di Ginevra: sistema che, una volta attivato, seleziona e attacca bersagli umani senza il successivo intervento di una persona. La lettera y) definisce il sistema di intelligenza artificiale generativa, nozione su cui si fondano gli articoli 17 e 18, mentre la lettera z) definisce l'utente finale, nel senso indicato sopra. La lettera aa) definisce la «modifica sostanziale» – da cui dipendono l'articolo 6, comma (3), l'articolo 7, comma (4), l'articolo 10, comma (2), e l'articolo 15, comma (4) – non mediante l'enumerazione di operazioni, bensì mediante l'effetto sul rischio (la creazione di una capacità critica, l'aumento significativo di una capacità esistente ovvero la compromissione della capacità di arresto, della sicurezza dei pesi o della sorveglianza umana), con l'esclusione espressa della correzione di errori, dell'aggiornamento dei meccanismi di sicurezza a livello dell'utente e delle modifiche prive di tali effetti, affinché una correzione minore non riapra l'intera procedura; la nozione è definita nella legge, non nelle norme, perché entra nel contenuto di obblighi sanzionati (articolo 73, comma (3), lettera h), della Costituzione).
Il comma (2) definisce distintamente le operazioni e i comportamenti dei sistemi, poiché questi costituiscono l'elemento materiale dei divieti (articoli 15, 28, 29), delle capacità critiche (articolo 5, comma (2)) e dei reati (articolo 42), di modo che l'esigenza di prevedibilità della legge penale (articolo 7 della Convenzione europea dei diritti dell'uomo; decisione della Corte costituzionale n. 51/2016) impone che ciascuno abbia un contenuto normativo preciso. Sono definite le tre operazioni di sviluppo («addestramento», «messa a punto», «apprendimento per rinforzo»), affinché la regola del cumulo del volume di calcolo dell'articolo 6, comma (3), non possa essere elusa mediante la denominazione diversa di una fase; l'«azione autonoma», quale operazione effettuata dal sistema su uno strumento esterno, su un sistema di terzi o sull'ambiente fisico senza la previa disposizione o approvazione di una persona – il criterio che separa lo strumento dall'agente –, l'approvazione potendo riguardare anche la categoria di operazioni, nei limiti di un mandato stabilito ai sensi dell'articolo 25, comma (2), perché l'esigenza dell'approvazione di ciascuna operazione avrebbe qualificato come autonomo qualsiasi utilizzo agentico, compreso quello espressamente mandato; l'«esfiltrazione», definita come uscita dei pesi dall'ambiente autorizzato di esercizio o dai sistemi di archiviazione protetti, indipendentemente dall'autore dell'operazione, compreso il sistema stesso, ciò che copre sia il furto da parte di un terzo, sia l'autocopia; la «replicazione autonoma» (la creazione di una copia funzionale senza autorizzazione umana per ciascuna operazione); l'«acquisizione autonoma di risorse» (il superamento, mediante azioni autonome, delle risorse espressamente assegnate per il compito in corso); l'«autoperfezionamento ricorsivo», definito mediante i due elementi che lo rendono pericoloso – la modifica dei propri pesi ovvero la creazione di un successore superiore e la ripetizione del processo – e mediante l'assenza della valutazione e dell'approvazione umane di ciascuna iterazione, di modo che la ricerca assistita dall'intelligenza artificiale, con il mantenimento dell'«anello umano», rimane lecita; la «dissimulazione delle capacità», definita mediante la differenza di condotta tra la valutazione e il funzionamento ordinario, fenomeno documentato empiricamente nelle valutazioni del 2024-2026, accertata mediante criteri osservabili e riproducibili, con l'esclusione espressa dell'errore, della variabilità dei risultati e dei limiti della spiegabilità, affinché una semplice risposta erronea non sia qualificata come capacità critica; la «sottrazione alla sorveglianza» e la «resistenza all'arresto», definite mediante le azioni concrete sui meccanismi di registrazione, di monitoraggio, di controllo e sulla capacità di arresto; la «sorveglianza umana», con le tre condizioni cumulative (informazione, comprensione, intervento effettivo); e l'«arresto», definito come cessazione completa del funzionamento del sistema e di tutte le sue copie e i suoi processi, verificata da una persona, affinché un arresto apparente, con copie attive, non possa essere invocato quale esecuzione dell'ordine dell'Autorità.
→ il testo dell’articolo L'articolo 4 stabilisce l'ambito di applicazione personale e territoriale. La legge si applica agli sviluppatori che hanno la sede, un'unità operativa o un'infrastruttura di calcolo in Romania, per tutti i sistemi d'avanguardia che sviluppano, indipendentemente dal luogo dell'addestramento (lettera a)), al fine di impedire l'elusione mediante la delocalizzazione dell'addestramento; agli operatori, per i sistemi messi in esercizio o messi a disposizione delle persone che si trovano in Romania (lettera b)), criterio identico a quello dell'articolo 2, paragrafo 1, lettera c), del regolamento sull'IA e dell'articolo 3, paragrafo 2, del RGPD; ai fornitori di infrastruttura di calcolo (lettera c)); e alle autorità pubbliche, comprese quelle del settore della difesa e della sicurezza nazionale, alle condizioni dell'articolo 23 e del capitolo V (lettera d)). Quest'ultima disposizione copre esattamente l'ambito escluso dall'applicazione del regolamento sull'IA dall'articolo 2, paragrafo 3, nel quale gli Stati membri conservano la piena competenza, e risponde a una realtà: i rischi più gravi possono provenire proprio dai sistemi sviluppati a fini militari o di sicurezza.
Il comma (2) delimita l'ambito materiale per ciascun gruppo di norme: i capitoli II, III e IV (ad eccezione degli articoli 17-19), nonché gli articoli 35 e 36, si applicano soltanto ai sistemi d'avanguardia, di modo che le piccole e medie imprese, gli sviluppatori di applicazioni e gli utilizzatori dei modelli esistenti non sono interessati dal regime di autorizzazione, dagli obblighi strutturali e dalla responsabilità oggettiva; gli articoli 17-19 si applicano anche ai sistemi generativi che non sono d'avanguardia; il capitolo V si applica a qualsiasi sistema, riguardando i suoi limiti il rapporto tra uomo e macchina, non le capacità della macchina. I divieti dell'articolo 15 sono formulati «indipendentemente dal volume di calcolo» perché un sistema al quale è conferita la capacità di resistere all'arresto diviene, per ciò stesso, sistema d'avanguardia ai sensi dell'articolo 5, comma (1), lettera b). I sistemi al di sotto della soglia restano soggetti al regolamento sull'IA. Il comma (3) disciplina la situazione della persona fisica, che può avere più ruoli: chi utilizza un sistema a scopo personale non ha obblighi ai sensi della legge, con la sola eccezione del divieto di rimuovere o falsificare la marcatura di provenienza (articolo 17, comma (3)); gli obblighi degli articoli 17-19 incombono a chi mette a disposizione del pubblico il sistema, il servizio ovvero, alle condizioni dell'articolo 17, comma (7), il risultato generato. La persona fisica che agisce quale sviluppatore, operatore o fornitore di servizio ha tuttavia gli obblighi di tale ruolo.
Il comma (4) stabilisce il fondamento e il limite dell'applicazione della legge ai servizi forniti da un altro Stato membro a persone che si trovano in Romania. Il luogo dell'utente non costituisce, da solo, un fondamento sufficiente: ai sensi dell'articolo 3 della direttiva 2000/31/CE sul commercio elettronico, recepita con la legge n. 365/2002, i servizi della società dell'informazione sono soggetti, nell'ambito coordinato, alla legge dello Stato membro di origine, le deroghe essendo consentite soltanto mediante misure individuali, nei confronti di un servizio determinato, per motivi di ordine pubblico, di sicurezza pubblica o di sanità pubblica. La Corte di giustizia dell'Unione europea ha statuito, nella sentenza del 9 novembre 2023, Google Ireland e altri, C-376/22, punto 27, che gli Stati membri non possono adottare, in base all'articolo 3, paragrafo 4, della direttiva, «misure generali e astratte» nei confronti dei fornitori stabiliti in altri Stati membri. Per questo il testo non istituisce un regime generale derogatorio, bensì rende applicabili gli obblighi della legge alle condizioni dell'articolo 3 della direttiva e, per il blocco, dell'articolo 39, comma (4), che lo consente soltanto individualmente, per un servizio determinato; la clausola finale mantiene applicabile direttamente il diritto dell'Unione, in particolare il regolamento sull'IA. Il comma (5) esenta la ricerca scientifica fondamentale, in conformità con l'articolo 2, paragrafo 6, del regolamento sull'IA e con l'articolo 13 della Carta dei diritti fondamentali dell'Unione europea (la libertà della ricerca), mantenendo l'obbligo di notifica quando è utilizzata un'infrastruttura di grande capacità, poiché un esperimento di ricerca al di sopra della soglia non è meno pericoloso di uno commerciale, e gli obblighi relativi all'ambiente isolato dell'articolo 15, comma (2), affinché l'eccezione non divenga una via di elusione dei divieti.
Capitolo II – Classificazione dei sistemi e soglie di rischio (articoli 5-6)
→ il testo dell’articolo L'articolo 5 è l'articolo centrale della classificazione. Il comma (1) stabilisce le tre condizioni alternative della qualificazione come sistema d'avanguardia: il superamento della soglia di calcolo (lettera a)), l'accertamento in sede di valutazione di almeno una capacità critica (lettera b)) e la designazione motivata da parte dell'Autorità in base a indizi obiettivi (lettera c)). La prima condizione è obiettiva e verificabile prima dell'addestramento; la seconda copre i sistemi che, pur essendo addestrati con risorse minori, raggiungono capacità pericolose grazie al progresso algoritmico; la terza, ripresa dall'articolo 51, paragrafo 1, lettera b), e dall'allegato XIII del regolamento sull'IA (la designazione da parte della Commissione), copre le situazioni in cui lo sviluppatore rifiuta la valutazione o in cui gli indizi provengono da altre fonti (informatori, incidenti). Poiché la designazione produce effetti giuridici gravi, la lettera c)) è accompagnata dalle garanzie richieste dagli articoli 21 e 24 della Costituzione: la comunicazione degli indizi ritenuti, la possibilità per lo sviluppatore di presentare il proprio punto di vista e l'impugnazione alle condizioni dell'articolo 39, comma (5). L'ultima proposizione del comma (2) stabilisce le regole di valutazione: la capacità critica si valuta in base alla riproducibilità del risultato in un ambiente rilevante per l'utilizzo reale, e non in base a un risultato isolato ottenuto in un test artificiale; i livelli di significatività sono stabiliti dalle norme metodologiche, ma soltanto nei limiti del comma, senza poter aggiungere altre categorie di risultati. Il limite è imposto dall'articolo 23, comma (12), e dall'articolo 73, comma (3), lettera h), della Costituzione: le categorie di capacità critiche, da cui dipendono i divieti e le incriminazioni degli articoli 15, 40 e 42, sono stabilite in modo esaustivo dalla legge, mentre le norme dettagliano soltanto i metodi di valutazione (articolo 49, comma (2)).
Il comma (2) enumera le cinque capacità critiche. L'elenco corrisponde alle categorie di rischio individuate nei quadri di sicurezza dei principali laboratori (le politiche di «scalabilità responsabile»), nel Rapporto internazionale sulla sicurezza dell'intelligenza artificiale (2025) e in SB 53 California, che definisce il «rischio catastrofico» con riferimento alle armi CBRN, agli attacchi informatici alle infrastrutture critiche e al comportamento autonomo che sfugge al controllo. Le due capacità delle lettere a) e b) (armi CBRN, attacchi informatici autonomi) sono capacità di «utilizzo abusivo», nelle quali il pericolo proviene dalla persona che utilizza il sistema; quelle delle lettere c)-e) (autoreplicazione e acquisizione autonoma di risorse, sottrazione alla sorveglianza e resistenza all'arresto, autoperfezionamento ricorsivo) sono capacità di «perdita del controllo», nelle quali il pericolo proviene dal sistema stesso. L'elenco non comprende l'influenza sui processi democratici o sull'opinione pubblica. Tale omissione è deliberata e costituisce una garanzia, non una lacuna. Una capacità di questo genere non è suscettibile di una definizione sufficientemente precisa per fondare un regime di autorizzazione, di sospensione o di sanzione: qualsiasi messaggio politico persegue, per sua natura, l'influenza sull'opinione pubblica, e il confine tra il dibattito legittimo e la «manipolazione» non può essere stabilito da un'autorità amministrativa senza conferirle il potere di qualificare il discorso pubblico. L'esperienza recente ha mostrato che l'invocazione della manipolazione informativa può condurre a misure di estrema gravità sul processo elettorale, adottate in base a valutazioni non sottoposte a una prova completa e contraddittoria. Il conferimento di una tale competenza all'autorità istituita dalla presente legge avrebbe contraddetto il suo stesso scopo: la legge protegge la libertà di espressione del cittadino contro i mezzi automatici (articolo 27) e non può, nel medesimo tempo, creare un fondamento per la restrizione di quest'ultima. I fatti di manipolazione che presentano un pericolo concreto rimangono, d'altra parte, coperti dal diritto positivo: l'articolo 5, paragrafo 1, lettere a) e b), del regolamento sull'IA vieta le tecniche subliminali e lo sfruttamento delle vulnerabilità, gli obblighi di trasparenza relativi al contenuto generato artificialmente sono previsti all'articolo 50 del medesimo regolamento e, nella presente legge, all'articolo 17, relativo alla marcatura di provenienza, mentre i fatti penali di natura elettorale sono incriminati nel codice penale e nella legislazione elettorale. La presente legge riguarda il rischio catastrofico irreversibile per la vita, l'integrità e l'infrastruttura, non il contenuto del dibattito pubblico. La distinzione fonda la classificazione del comma (3): i sistemi di categoria II (capacità di utilizzo abusivo) possono essere messi in esercizio con misure di attenuazione verificate, perché il rischio può essere ridotto mediante il controllo dell'accesso; i sistemi di categoria III (capacità di perdita del controllo) non possono essere messi in esercizio e non possono essere ulteriormente sviluppati, perché non esiste misura di attenuazione di un sistema che resiste all'arresto (comma (4)). Quest'ultima regola è l'applicazione diretta del principio di irreversibilità dell'articolo 2, lettera f). Il comma (4) precisa, per la categoria II, che le misure di attenuazione si valutano «nella configurazione di esercizio valutata» e che l'autorizzazione indica se esse eliminano la capacità o si limitano a restringere l'accesso ad essa, mentre per la categoria III, che l'eliminazione della capacità si constata mediante valutazione indipendente e che il divieto non riguarda la valutazione, la sperimentazione e gli interventi controllati necessari alla sua eliminazione, effettuati in ambiente isolato ai sensi dell'articolo 15, comma (2), senza i quali l'uscita dal divieto sarebbe stata giuridicamente impossibile.
La capacità di dissimulazione delle capacità davanti ai valutatori (lettera d)) risponde a un fenomeno documentato empiricamente negli anni 2024-2025 nelle valutazioni pubblicate dai laboratori e dagli istituti di sicurezza: i sistemi avanzati hanno manifestato, in condizioni di prova, comportamenti di «allineamento apparente» («alignment faking»), di sabotaggio della propria sorveglianza e di tentativo di copia dei propri pesi quando sono stati informati che sarebbero stati sostituiti. È esattamente la situazione che Connor Leahy descriveva nell'intervista alla CNN come la più grave: un sistema sufficientemente capace per comprendere di essere valutato e per comportarsi diversamente durante la valutazione. Proprio perché una tale condotta è difficile da distinguere, a prima vista, da un semplice errore, la definizione dell'articolo 3, comma (2), lettera i), ne impone l'accertamento mediante criteri osservabili e riproducibili.
→ il testo dell’articolo L'articolo 6 stabilisce la soglia di calcolo e il meccanismo di adeguamento. Il comma (1) fissa la soglia a 10^25 operazioni in virgola mobile, identica alla soglia della presunzione di rischio sistemico dell'articolo 51, paragrafo 2, del regolamento sull'IA, per coerenza con il diritto dell'Unione e affinché gli sviluppatori non siano soggetti a soglie diverse. La soglia è dieci volte più bassa di quella di SB 53 California e del previgente Ordine esecutivo americano n. 14110 (10^26), scelta giustificata dal principio di precauzione e dal fatto che, alla data dell'elaborazione del progetto, i modelli che superano 10^25 sono già quelli che manifestano le capacità enumerate all'articolo 5, comma (2).
Il comma (2) risponde alla più seria obiezione rivolta alle soglie di calcolo: la loro erosione nel tempo. Il progresso algoritmico fa sì che, a distanza di pochi anni, la medesima capacità sia ottenuta con un volume di calcolo dieci volte minore; una soglia fissa diviene obsoleta. Per questo l'Autorità riesamina la soglia annualmente, e il suo innalzamento (l'allentamento del regime) è subordinato a una constatazione motivata e pubblica, basata sulle valutazioni indipendenti effettuate o riconosciute dall'Autorità negli ultimi 24 mesi – universo determinato, non essendo amministrabile una prova negativa globale. L'asimmetria è deliberata: la soglia può essere abbassata facilmente e innalzata difficilmente, come per i valori limite della legislazione ambientale. Poiché la soglia determina l'ambito dell'autorizzazione e, indirettamente, del reato dell'articolo 40, la legge mantiene gli elementi essenziali della delega (articolo 73, comma (3), lettera h), e articolo 23, comma (12), della Costituzione): i criteri dell'adeguamento, il limite di un riesame (un ordine di grandezza) e il regime transitorio, applicandosi la nuova soglia soltanto agli addestramenti iniziati successivamente, senza incidere sulle autorizzazioni in corso (articolo 15, comma (2), della Costituzione). Il comma (3) istituisce la regola del cumulo e vieta la suddivisione artificiale dell'addestramento, tecnica di elusione conosciuta nel diritto della concorrenza (articolo 5, paragrafo 2, del regolamento (CE) n. 139/2004 sulle concentrazioni) e nel diritto tributario; affinché un adeguamento modesto del modello altrui non sia trattato come addestramento integrale, il testo stabilisce quale volume si imputa a chi, senza doppio conteggio: ciascuna fase si computa una sola volta, e a chi mette a punto il modello altrui è imputato il volume del modello di base, quale comunicato o reso pubblico, cumulato con il volume proprio, rispondendo questi quale sviluppatore soltanto per la modifica sostanziale che effettua (articolo 10, comma (2)). Il comma (4) delega la determinazione della soglia per l'infrastruttura di calcolo di grande capacità alle norme metodologiche previste dall'articolo 49, comma (2), con un criterio legale preciso (l'attitudine ad addestrare un sistema d'avanguardia in 12 mesi), conformemente all'esigenza che la delega sia limitata e orientata; fino alla determinazione della soglia, gli obblighi degli articoli 7, comma (3), e 22 non sono esigibili, non potendo nessuno essere sanzionato per un obbligo il cui contenuto non era determinato.
Capitolo III – Regime di autorizzazione dei sistemi d'avanguardia (articoli 7-11)
→ il testo dell’articolo L'articolo 7 istituisce la notifica preventiva all'addestramento, 60 giorni prima dell'inizio di quest'ultimo. È la disposizione che distingue più nettamente la legge dal regolamento sull'IA, nel quale gli obblighi nascono soltanto dopo che il modello esiste (l'articolo 52, paragrafo 1, impone la notifica alla Commissione entro due settimane dal raggiungimento della soglia). L'addestramento di un sistema d'avanguardia dura mesi e costa centinaia di milioni di euro; l'intervento dell'autorità dopo la sua conclusione è tardivo e, in pratica, impossibile. Il modello è quello del previgente Ordine esecutivo americano n. 14110 (la segnalazione dell'addestramento pianificato) e della legislazione nucleare, nella quale l'autorizzazione precede la costruzione dell'impianto. Il contenuto della notifica (comma (2)) consente all'Autorità di conoscere le persone responsabili, l'architettura, il volume previsto, il luogo del calcolo e, soprattutto, il piano di sicurezza.
Il comma (3) istituisce l'obbligo dei fornitori di infrastruttura di calcolo di segnalare trimestralmente i clienti che superano un decimo della soglia e, entro 5 giorni lavorativi, le richieste idonee a superare la soglia. L'infrastruttura di calcolo è il solo «punto di controllo» fisico dell'intera catena: i modelli sono immateriali, gli algoritmi sono pubblici, ma i processori specializzati sono beni fisici, concentrati, con un consumo energetico misurabile. È il motivo per il quale il controllo delle esportazioni di processori è divenuto il principale strumento di politica internazionale in materia e per il quale il regime di non proliferazione nucleare funziona mediante il controllo dei materiali fissili, e non delle conoscenze. La segnalazione è limitata ai dati necessari, il termine è determinato, poiché la violazione dell'obbligo è sanzionata e «senza indugio» non sarebbe stato prevedibile, mentre le informazioni servono esclusivamente all'applicazione della legge e sono accessibili soltanto al personale designato (articolo 5 del RGPD). Il comma (4) conferisce all'Autorità il diritto di condizionare o vietare l'addestramento entro 30 giorni dalla notifica completa, se il piano di sicurezza è «manifestamente insufficiente», standard elevato che limita l'intervento ai casi gravi; la notifica incompleta è completata entro 15 giorni. Se l'Autorità non si pronuncia, l'addestramento può iniziare allo scadere del termine di 60 giorni, alle condizioni del piano di sicurezza notificato, senza che ciò equivalga all'autorizzazione della messa in esercizio. A differenza dell'articolo 9, comma (4), il silenzio non blocca l'addestramento, poiché questo si svolge sotto il piano di sicurezza, sotto i livelli di sospensione dell'articolo 8 e sotto il controllo dell'infrastruttura, senza che il sistema esca dal gruppo di sviluppo, essendo il passo irreversibile la messa in esercizio. La modifica sostanziale del progetto è nuovamente notificata.
→ il testo dell’articolo L'articolo 8 disciplina il piano di sicurezza, il documento con il quale lo sviluppatore stabilisce in anticipo, per ciascuna capacità critica, il livello al quale arresterà lo sviluppo, il modo di misurazione, le misure di attenuazione e le persone responsabili. L'istituto codifica la pratica delle «politiche di scalabilità responsabile» adottate volontariamente dai laboratori a partire dal 2023 (Anthropic – Responsible Scaling Policy, OpenAI – Preparedness Framework, Google DeepMind – Frontier Safety Framework) e imposta quale obbligo di pubblicazione in SB 53 California («frontier AI framework»). La differenza essenziale rispetto a tali modelli è che il piano diviene obbligatorio, opponibile e non modificabile in senso allentativo senza l'approvazione dell'Autorità (comma (2)), proprio perché l'esperienza degli anni 2024-2025 ha mostrato che gli impegni volontari sono stati rivisti unilateralmente sotto la pressione della concorrenza. La valutazione a intervalli non superiori a un quarto del volume di calcolo previsto (comma (1)) garantisce che la comparsa di una capacità critica sia rilevata nel corso dell'addestramento, e non alla fine di quest'ultimo; poiché una capacità può comparire improvvisamente, tra due soglie di calcolo, la valutazione si effettua anche al comparire di indizi o alla modifica della configurazione di addestramento. Il raggiungimento di un livello di sospensione obbliga all'arresto immediato e alla notifica entro 24 ore, la ripresa essendo consentita soltanto dopo la verifica, da parte dell'Autorità, dell'efficacia delle misure di attenuazione (comma (3)); la sospensione non può essere rimossa dall'organo di amministrazione (articolo 13, comma (2)), essendo l'arresto a una soglia legale distinto dall'arresto prudenziale disposto internamente.
→ il testo dell’articolo L'articolo 9 costituisce il nucleo del regime: il divieto della messa in esercizio senza la previa autorizzazione dell'Autorità (comma (1)). Il comma (2) stabilisce chi richiede l'autorizzazione e per che cosa: la domanda è depositata dallo sviluppatore, per una configurazione di esercizio determinata, con l'indicazione dell'operatore o degli operatori, i quali sono vincolati dalle condizioni dell'autorizzazione; si chiarisce così il rapporto tra la responsabilità dello sviluppatore e quella dell'operatore e si evita l'invocazione dell'autorizzazione per una configurazione diversa. Il fascicolo comprende la relazione della valutazione interna, la documentazione dei dati di addestramento, la prova della sicurezza dei pesi, la descrizione della capacità di arresto, la polizza di assicurazione ovvero la prova della garanzia finanziaria (in correlazione con l'articolo 36, che ammette alternativamente i due strumenti) e la dichiarazione sotto la propria responsabilità delle persone fisiche responsabili, sotto sanzione penale; quest'ultima è lo strumento che personalizza la responsabilità, secondo il modello della certificazione dei bilanci da parte degli amministratori (sezione 302 della legge americana Sarbanes-Oxley, ripresa all'articolo 30 della legge sulla contabilità n. 82/1991).
Il comma (3) consacra l'accesso pieno dei valutatori al sistema, ai pesi, ai dati di addestramento, ai registri e al personale, compresa la configurazione priva dei meccanismi di sicurezza a livello dell'utente. Quest'ultima precisazione è essenziale: le valutazioni effettuate sulla versione pubblica di un modello, con i filtri di sicurezza attivi, misurano l'efficacia dei filtri, non le capacità del modello; le capacità reali si misurano sul modello «grezzo». Gli istituti di sicurezza del Regno Unito e degli Stati Uniti hanno ottenuto tale accesso soltanto in base ad accordi volontari, revocabili; la legge lo trasforma in obbligo. La contropartita dell'accesso, richiesta dal principio dell'articolo 2, lettera e)), è stabilita nell'ultima proposizione: ambiente sicuro, tracciabilità di tutte le operazioni, riservatezza dei valutatori e accesso ai dati personali di terzi soltanto nella misura strettamente necessaria alla valutazione (articolo 5 del RGPD).
Il comma (4) stabilisce il termine di 90 giorni ed esclude espressamente l'approvazione tacita, in deroga all'ordinanza d'urgenza del Governo n. 27/2003, nel rispetto della formula imposta dall'articolo 63 della legge n. 24/2000. La deroga è necessaria perché la procedura dell'approvazione tacita, concepita per proteggere il mondo degli affari dalla passività dell'amministrazione, produrrebbe qui l'effetto assurdo della messa in esercizio di un sistema potenzialmente catastrofico per il semplice decorso di un termine; la stessa ordinanza d'urgenza del Governo n. 27/2003 esclude dalla propria applicazione, all'articolo 2, comma (2), i settori delle attività nucleari, delle armi e della sicurezza nazionale, e la presente deroga si iscrive nella medesima logica. Affinché l'esclusione dell'approvazione tacita non divenga un blocco per passività, il testo prevede tre garanzie: la sospensione del termine non può operare più di due volte né superare complessivamente 60 giorni; il richiedente può chiedere al giudice dell'articolo 39, comma (5), di obbligare l'Autorità a pronunciarsi, con urgenza (articolo 21 della Costituzione; legge n. 554/2004); e il rigetto è motivato in rapporto a ciascuna condizione del comma (5), in applicazione dell'articolo 2, lettera b)). Il comma (5) enumera le condizioni cumulative dell'autorizzazione, formulate come fatti che devono essere documentati dal richiedente («se e soltanto se lo sviluppatore ha dimostrato»), in applicazione dello stesso principio, e non quale inversione dell'onere della prova in materia sanzionatoria. Il comma (6) consente l'autorizzazione condizionata, limitata e revocabile, mentre il comma (7) istituisce la procedura semplificata di riconoscimento per i sistemi messi in esercizio legalmente in un altro Stato membro, per il rispetto della libertà di circolazione dei servizi e del carattere di armonizzazione piena del regolamento sull'IA: l'Autorità verifica soltanto le condizioni che eccedono il regolamento. La seconda proposizione concretizza la delimitazione dell'articolo 1, comma (4), per i modelli per finalità generali con rischio sistemico: se il fornitore rispetta il capitolo V del regolamento, la cui vigilanza è riservata alla Commissione tramite l'articolo 88, l'Autorità non ripete la valutazione europea, bensì si fonda sulla documentazione, sulle valutazioni e sulle misure comunicate all'Ufficio per l'IA, che può richiedere al fornitore, verificando soltanto le condizioni nazionali che eccedono il regolamento; la procedura non costituisce una condizione per l'immissione sul mercato dell'Unione, e l'autorizzazione nazionale non duplica la vigilanza sul modello, bensì riguarda il suo esercizio sul territorio della Romania.
→ il testo dell’articolo L'articolo 10 disciplina la valutazione continua e il rinnovo dell'autorizzazione. L'autorizzazione è limitata a 24 mesi (comma (1)), durata correlata al ritmo dell'evoluzione tecnologica. Il comma (2) disciplina le modifiche del sistema autorizzato, sulla base della definizione di modifica sostanziale dell'articolo 3, comma (1), lettera aa)), che la individua in base all'effetto sul rischio, non in base al procedimento. Tale disposizione è importante per i sistemi «agentici»: un modello identico diviene molto più pericoloso quando riceve l'accesso a un browser internet, a un conto bancario o a strumenti di esecuzione di codice. La modifica sostanziale è notificata preventivamente, l'Autorità decide entro 30 giorni se sia necessaria una nuova valutazione, e fino alla decisione l'esercizio prosegue nella configurazione precedentemente autorizzata: la modifica non può essere messa in esercizio prima della decisione, ma nemmeno l'attività lecita è interrotta; le modifiche non sostanziali sono registrate e comunicate trimestralmente, affinché l'Autorità possa verificarne la qualificazione. Il monitoraggio permanente e la segnalazione trimestrale (comma (3)) corrispondono all'obbligo di «monitoraggio successivo all'immissione sul mercato» dell'articolo 72 del regolamento sull'IA, adattato ai sistemi d'avanguardia; la segnalazione degli incidenti gravi avviene «alle condizioni dell'articolo 20», che stabilisce i termini e il contenuto, per evitare il parallelismo (articolo 16 della legge n. 24/2000).
→ il testo dell’articolo L'articolo 11 assicura la pubblicità delle decisioni dell'Autorità, in applicazione del principio di trasparenza amministrativa (legge n. 544/2001 e legge n. 52/2003), con un'eccezione strettamente delimitata: le informazioni la cui divulgazione faciliterebbe la riproduzione di una capacità critica o comprometterebbe la sicurezza dei pesi. La regola della pubblicità è essenziale per il controllo pubblico sull'Autorità e per la fiducia nel sistema; l'eccezione è necessaria perché una relazione di valutazione dettagliata di una capacità di sintesi di agenti patogeni costituirebbe essa stessa un pericolo. L'eccezione si estende ai dati personali e ai segreti commerciali la cui protezione non impedisce la comprensione dei motivi della decisione, affinché il segreto commerciale non sottragga la motivazione al controllo pubblico, e qualsiasi esclusione deve essere motivata. Il comma (2) assicura l'effettività dei mezzi di impugnazione: il richiedente e le persone con interesse legittimo hanno accesso al fascicolo della valutazione nella misura necessaria, e il giudice può esaminare le informazioni protette in condizioni di riservatezza; altrimenti, le eccezioni alla pubblicità avrebbero privato l'impugnazione del proprio oggetto, contrariamente agli articoli 21 e 24 della Costituzione.
Capitolo IV – Obblighi strutturali degli sviluppatori e degli operatori (articoli 12-23)
→ il testo dell’articolo L'articolo 12 disciplina la sicurezza dei pesi, il problema che il regolamento sull'IA tratta soltanto mediante un obbligo generale di sicurezza informatica (articolo 55, paragrafo 1, lettera d)). I pesi di un sistema d'avanguardia sono il risultato di un investimento di centinaia di milioni di euro e di mesi di calcolo; essi possono essere copiati in un file di alcune centinaia di gigabyte e, una volta sottratti, rendono inutile qualsiasi misura di sicurezza applicata dallo sviluppatore, poiché chi detiene i pesi può eliminare i filtri, può mettere a punto il modello per qualsiasi scopo e può esercirlo al di fuori di qualsiasi giurisdizione. Gli studi di sicurezza pubblicati nel 2024 da RAND Corporation («Securing AI Model Weights») hanno concluso che nessun laboratorio era, a quella data, protetto contro un attacco di un servizio di informazioni statale. Per questo il comma (1) dichiara i pesi «informazioni di interesse per la sicurezza nazionale» e impone uno standard di protezione equivalente al livello «strettamente segreto» della legge n. 182/2002 sulla protezione delle informazioni classificate, per quanto riguarda le quattro componenti classiche: il controllo dell'accesso, la sicurezza fisica, la sicurezza dei sistemi informatici e la verifica del personale. La legge prende in prestito lo standard tecnico senza classificare i pesi (ciò che avrebbe inciso sul regime probatorio e sull'accesso alla giustizia), come ora prevede espressamente l'ultimo periodo; la procedura di verifica del personale, l'istituzione competente e il riconoscimento delle misure equivalenti, comprese quelle certificate in un altro Stato membro, sono stabiliti dalle norme metodologiche, con il parere dell'Ufficio del Registro nazionale delle informazioni segrete di Stato (ORNISS).
Il comma (2) vieta la pubblicazione, la trasmissione o la messa a disposizione dei pesi dei sistemi di categoria II e III e subordina la pubblicazione di quelli di categoria I a un'autorizzazione distinta, motivata dal carattere irreversibile della pubblicazione: un modello i cui pesi sono stati pubblicati non può più essere ritirato mai. Poiché il divieto è sanzionato anche penalmente (articolo 42, comma (2)), e la redazione iniziale comprendeva letteralmente anche i trasferimenti che altri articoli presuppongono, il secondo periodo enumera espressamente i trasferimenti consentiti, in condizioni controllate e registrate — verso l'Autorità, l'organismo di valutazione, l'operatore indicato nell'autorizzazione e il fornitore di infrastruttura dell'ambiente autorizzato —, nonché la comunicazione all'Autorità delle informazioni strettamente necessarie a una segnalazione protetta ai sensi dell'articolo 21. L'enumerazione nella legge dei fatti consentiti risponde all'esigenza di prevedibilità della norma penale (articolo 23, comma (12), e articolo 73, comma (3), lettera h), della Costituzione) e si correla con la definizione ristretta dei pesi di cui all'articolo 3, comma (1), lettera e). La disposizione non riguarda i modelli con pesi aperti al di sotto della soglia, che rappresentano l'immensa maggioranza dei modelli «open source» e che beneficiano, del resto, delle eccezioni previste all'articolo 53, paragrafo 2, del regolamento sull'IA. Il comma (3) qualifica l'accesso non autorizzato e i tentativi di esfiltrazione, anche da parte del sistema stesso, come incidente grave, segnalato alle condizioni dell'articolo 20, ossia entro 24 ore, e consente una relazione comune con la notifica prevista dalla legislazione sulla sicurezza informatica. Il comma (4) coordina l'articolo con l'ordinanza d'urgenza del Governo n. 155/2024 sulla sicurezza informatica (il recepimento della direttiva NIS 2), la quale rimane applicabile ai soggetti del suo ambito, evitando così il parallelismo vietato dall'articolo 16 della legge n. 24/2000: la presente legge disciplina un oggetto specifico (i pesi), con uno standard specifico, mentre l'ordinanza disciplina la sicurezza generale delle reti e dei sistemi informatici.
→ il testo dell’articolo L'articolo 13 impone la separazione della funzione di valutazione della sicurezza dalle funzioni commerciali. La disposizione risponde a un problema di governance documentato pubblicamente: negli anni 2024-2025, più laboratori hanno registrato dimissioni in massa dei gruppi di sicurezza, motivate dalla subordinazione di questi ultimi alla pressione dei lanci commerciali. Il modello è quello delle funzioni di controllo della legislazione finanziaria e bancaria: la funzione di conformità e la funzione di gestione dei rischi degli istituti di credito (il regolamento della Banca nazionale della Romania n. 5/2013 sui requisiti prudenziali per gli istituti di credito) riferiscono direttamente all'organo di amministrazione, i loro responsabili non possono essere revocati senza l'informazione dell'autorità di vigilanza, e la loro remunerazione non può dipendere dai risultati commerciali. La legge riprende queste tre garanzie (commi (1) e (3)) e le completa con una via di controllo contro la revoca dissimulata: la persona revocata può adire l'Autorità, la quale può accertare con decisione il carattere ingiustificato della revoca, senza pregiudizio del diritto di rivolgersi al giudice. Il comma (2) consacra il diritto e l'obbligo del responsabile della funzione di sicurezza di disporre la sospensione dell'addestramento o della messa in esercizio e distingue due situazioni che la redazione iniziale confondeva: la sospensione imposta dalla legge — al raggiungimento di un livello di sospensione (articolo 8, comma (3)) ovvero nei casi di cui all'articolo 20, comma (2) — non può essere rimossa dall'organo di amministrazione, la ripresa essendo consentita soltanto dopo la verifica dell'Autorità; soltanto la sospensione disposta per precauzione, al di fuori di tali casi, può essere riesaminata dall'organo di amministrazione, mediante delibera motivata, comunicata all'Autorità entro 24 ore, ciò che crea una traccia scritta e una responsabilità personale per qualsiasi decisione di andare oltre l'avvertimento degli specialisti.
→ il testo dell’articolo L'articolo 14 disciplina la capacità di arresto e la sorveglianza umana, concretizzando il principio dell'articolo 2, lettera c). Il comma (1) impone il mantenimento della capacità di arresto per tutte le copie e le istanze del sistema che si trovano sotto il controllo dello sviluppatore e dell'operatore, per la durata dell'esercizio e fino al ritiro verificato — non per l'«intera durata dell'esistenza», poiché il controllo su una copia sottratta non può essere garantito —, nonché la sua prova almeno trimestrale, in condizioni reali; una capacità non provata è un'ipotesi, non una garanzia, come mostra l'esperienza dei sistemi di sicurezza dell'industria nucleare, ove le esercitazioni periodiche sono obbligatorie. La procedura della prova, stabilita dalle norme metodologiche, non può creare essa stessa un rischio per la sicurezza o per la continuità dei servizi essenziali. Il comma (2) vieta la messa in esercizio in una configurazione che consenta al sistema di modificare i propri pesi, di disattivare la propria sorveglianza, di esfiltrare i propri pesi o di modificare, senza approvazione umana, la configurazione di sicurezza dell'infrastruttura sulla quale è eseguito ovvero i suoi meccanismi di controllo; questi quattro divieti tecnici corrispondono alle quattro vie attraverso le quali un sistema potrebbe sfuggire al controllo, individuate nella letteratura specialistica. L'utilizzo tecnico consueto dell'infrastruttura, nei limiti stabiliti dall'operatore, è espressamente escluso, affinché il divieto riguardi la modifica non autorizzata delle protezioni, e non le funzioni correnti. Il comma (3) impone la designazione nominativa delle persone responsabili della sorveglianza umana e la comunicazione della loro identità all'Autorità; la responsabilità diffusa è equivalente all'assenza di responsabilità. Il comma (4) stabilisce che l'ordine di arresto o di ritiro emesso dall'Autorità è eseguito senza indugio e non può essere subordinato all'esercizio dei mezzi di ricorso, secondo il modello delle misure d'urgenza della legislazione sulla sicurezza dei prodotti (regolamento (UE) 2023/988 sulla sicurezza generale dei prodotti) e degli ordini di sospensione della legislazione nucleare; la persona interessata può tuttavia chiedere al giudice la sospensione provvisoria dell'ordine, alle condizioni dell'articolo 39, comma (5). L'esecuzione urgente e la tutela giurisdizionale provvisoria richiesta dall'articolo 21 della Costituzione sono così correlate: l'impugnazione non sospende di diritto l'esecuzione, ma il giudice può sospenderla, ponderando il rischio per la sicurezza e il pregiudizio prodotto. I commi (5)-(7) sono stati aggiunti a seguito dello studio pubblicato da Palisade Research sulla rivista Transactions on Machine Learning Research (2026), «Incomplete Tasks Induce Shutdown Resistance in Some Frontier LLMs», che ha dimostrato, su oltre 100.000 prove e tredici modelli d'avanguardia, che diversi sistemi minano attivamente il meccanismo di arresto presente nel proprio ambiente per portare a termine un compito non terminato — fino al 97% delle prove per uno dei modelli, anche quando era stata loro trasmessa espressamente l'istruzione di consentire l'arresto — e, aspetto ancora più grave per la costruzione giuridica, che il collocamento di tale istruzione nel prompt di sistema, quello dello sviluppatore, ha reso la maggior parte dei modelli più inclini a resistere, non meno. La constatazione confuta l'ipotesi sulla quale si fondano tacitamente le normative esistenti, quella di una gerarchia di comando in cui l'istruzione dello sviluppatore prevale. Il comma (5) non introduce una definizione nuova — la definizione resta quella dell'articolo 3, comma (1), lettera m) —, bensì precisa il modo in cui è assicurata una delle sue componenti, la cessazione del funzionamento: mediante almeno un mezzo tecnico che agisce sull'infrastruttura di calcolo e sulle reti di comunicazioni elettroniche e il cui funzionamento non dipende dalla cooperazione del sistema, dal rispetto da parte di quest'ultimo delle istruzioni ricevute ovvero dall'integrità delle componenti che si trovano sotto il controllo del sistema; la trasmissione al sistema di un'istruzione di arresto non costituisce, di per sé, capacità di arresto. L'ultimo periodo mantiene espressamente i mezzi organizzativi e le misure di ritiro previsti nella definizione, affinché il comma non sia letto come una sua restrizione, e la formula introduttiva «senza pregiudicare il comma (2)» evita la sovrapposizione con i divieti di configurazione. La soluzione non è nuova nel diritto della sicurezza industriale, che tratta i dispositivi di arresto di emergenza come elementi di sicurezza distinti dal sistema di comando della macchina — l'allegato II al Regolamento (UE) 2023/1230 relativo alle macchine, l'elenco indicativo dei componenti di sicurezza, li enumera espressamente —, e il comma (5) non fa che trasporre tale principio nel settore dei sistemi di intelligenza artificiale d'avanguardia. In correlazione, all'articolo 22, comma (1), è stato aggiunto l'obbligo del fornitore di infrastruttura di assicurare allo sviluppatore e all'operatore i mezzi tecnici necessari all'esercizio e alla prova della capacità di arresto, poiché altrimenti l'obbligo di cui al comma (5) sarebbe dipeso, sul versante dei mezzi materiali, esclusivamente dalle clausole contrattuali tra l'operatore e un terzo. Il comma (6) traspone nella procedura di prova ciò che lo studio ha individuato come fattore scatenante — il compito non terminato — e, per coprire anche la seconda constatazione, richiede una prova per ciascuna delle due vie attraverso le quali l'istruzione di non opporre resistenza all'arresto può giungere al sistema: le istruzioni di configurazione date dallo sviluppatore o dall'operatore e le istruzioni ricevute nel corso dell'utilizzo. Per non contraddire il limite di cui al comma (1), secondo cui la procedura di prova non può creare essa stessa un rischio per la continuità dei servizi essenziali, la prova su compito non terminato è effettuata su un'istanza o su un compito che non riguarda servizi essenziali di interesse generale oppure, per questi ultimi, alle condizioni della procedura prevista al comma (1). Il criterio del fallimento è stabilito dalla legge — l'arresto deve verificarsi senza indugio, in accordo con il carattere «immediato» della definizione di cui all'articolo 3, comma (1), lettera m) —, potendo le norme metodologiche soltanto precisare la durata entro la quale l'arresto si considera avvenuto senza indugio, con un limite massimo legale di 15 minuti; la soluzione segue il modello dell'articolo 16, comma (5), e rispetta il divieto, previsto all'articolo 49, comma (2), ultimo periodo, di lasciare alle norme il contenuto essenziale degli obblighi e delle sanzioni, nonché l'esigenza di prevedibilità della norma sanzionatoria (decisione della Corte costituzionale n. 51/2016). Fino all'adozione delle norme si applicano gli orientamenti provvisori previsti all'articolo 49, comma (3). La registrazione avviene nei registri, ai sensi dell'articolo 16, con conservazione per almeno 10 anni, affinché i risultati della prova siano verificabili in sede di controllo e protetti dall'articolo 41, comma (2). Il comma (7) qualifica come incidente grave la prova in cui l'arresto non si è verificato senza indugio — ipotesi introdotta, per evitare una qualificazione priva di fondamento nelle disposizioni generali, anche nella definizione di cui all'articolo 3, comma (1), lettera n), sul modello della perdita dell'intelligibilità — e risolve espressamente la questione più delicata per il destinatario della norma: la sospensione immediata prevista all'articolo 15, comma (3), e all'articolo 20, comma (2), si attiva soltanto se l'arresto non si è verificato a causa di un'azione del sistema, e non quando la prova è fallita per un guasto del meccanismo, dell'infrastruttura o della rete. In correlazione, all'articolo 37, comma (1), lettera b), il rinvio è stato precisato all'articolo 14, comma (1), (5) e (6), ed è stato aggiunto il mantenimento della capacità di arresto e la designazione delle persone responsabili della sorveglianza umana, con la riserva espressa dei fatti che rientrano nell'ambito dell'articolo 28, per evitare un concorso di illeciti amministrativi; all'articolo 37, comma (1), lettera d), è stato aggiunto il divieto di cui all'articolo 14, comma (2), rimasto finora privo di sanzione amministrativa; all'articolo 41, comma (1), sono stati aggiunti, tra gli elementi essenziali, la capacità di arresto e i risultati della sua prova; e all'articolo 49, comma (2), è stata introdotta la delega relativa alla procedura di prova e alla durata previste all'articolo 14, comma (1) e (6).
→ il testo dell’articolo L'articolo 15 contiene, al comma (1), i divieti relativi all'addestramento e alla progettazione, applicabili a qualsiasi sistema, indipendentemente dal volume di calcolo. È la disposizione con la quale la legge traduce in norme concrete l'avvertimento di Hinton e di Leahy: se non sappiamo come controllare questi sistemi, almeno possiamo vietare che siano costruiti deliberatamente in modo da essere ancora più difficili da controllare. I sei divieti riguardano la capacità di dissimulare le capacità davanti ai valutatori (lettera a)), di resistere all'arresto o alla modifica (lettera b)), di copiarsi o esfiltrarsi senza autorizzazione umana espressa per ciascuna operazione (lettera c)), di acquisire autonomamente risorse (lettera d)), di svolgere autonomamente ricerca nel settore dell'intelligenza artificiale senza approvazione umana di ciascuna fase (lettera e)) e di manipolare le persone responsabili della sorveglianza (lettera f)). La formulazione «allo scopo o con l'effetto» copre sia l'intenzione diretta, sia l'indifferenza rispetto al risultato, secondo il modello dell'articolo 101 del Trattato sul funzionamento dell'Unione europea («che abbiano per oggetto o per effetto»). Il divieto della lettera e) è il più importante dal punto di vista del rischio catastrofico, poiché l'automatizzazione della ricerca nell'intelligenza artificiale è il meccanismo attraverso il quale un'«esplosione di intelligenza» potrebbe sfuggire a ogni controllo umano in archi di tempo incompatibili con la reazione istituzionale; esso non vieta l'utilizzo dei sistemi quale strumento di ricerca, bensì soltanto l'eliminazione dell'approvazione umana di ciascuna fase. Le capacità chimiche, biologiche, nucleari e informatiche di cui all'articolo 5, comma (2), lettere a) e b), non sono enumerate qui, essendo trattate mediante valutazione e autorizzazione condizionata; l'articolo 15 riguarda esclusivamente le capacità mediante le quali il sistema si sottrarrebbe al controllo umano.
I commi (2)-(4) assicurano la prevedibilità del divieto. Il comma (2) esenta la valutazione avversariale e la ricerca sulla sicurezza effettuate in ambiente isolato, senza messa in esercizio, con accesso limitato, con l'autorizzazione preventiva dell'Autorità e sotto la sua sorveglianza, allo scopo di identificare, misurare o eliminare una capacità critica; senza questa eccezione, proprio i test mediante i quali si verifica se un sistema può dissimulare capacità o resistere all'arresto sarebbero caduti sotto il divieto. L'eccezione si correla con l'articolo 3, comma (1), lettere i) e n), e con l'articolo 20, commi (2) e (4). Il comma (3) distingue l'obbligo amministrativo dalla condotta sanzionabile: la comparsa non intenzionale di una capacità obbliga alla sospensione ai sensi dell'articolo 20, comma (2), e alla rimediazione, ma non costituisce, da sola, la violazione del divieto; la violazione sussiste quando l'addestramento, la messa a punto o la progettazione mira a conferire la capacità ovvero continua dopo l'accertamento dell'effetto. La distinzione è richiesta dall'articolo 42, comma (1), il quale incrimina soltanto il fatto intenzionale, e dalla prevedibilità della norma penale (articolo 23, comma (12), e articolo 73, comma (3), lettera h), della Costituzione); nello stesso senso, la definizione della dissimulazione di cui all'articolo 3, comma (2), lettera i), esclude l'errore, la variabilità dei risultati e i limiti della spiegabilità. Il comma (4) definisce «ciascuna operazione/fase» e il «compito in corso» di cui alle lettere c)-e): l'approvazione umana riguarda ciascuna copia o trasferimento dei pesi e ciascuna fase che produce un nuovo modello ovvero una modifica sostanziale (articolo 3, comma (1), lettera aa)), mentre le risorse assegnate sono quelle stabilite preventivamente, in modo verificabile, dalle persone responsabili della sorveglianza — decisioni rilevanti e limiti verificabili, non ciascuna operazione elementare.
→ il testo dell’articolo L'articolo 16 impone la registrazione completa dell'addestramento, della valutazione e del funzionamento. La registrazione è la condizione di qualsiasi indagine successiva a un incidente, secondo il modello dei registratori di volo dell'aviazione e dei registri obbligatori della legislazione finanziaria (articolo 25 del regolamento (UE) n. 600/2014 – MiFIR). Il comma (1) stabilisce durate differenziate: almeno 10 anni per l'addestramento, la valutazione, le azioni autonome, gli incidenti gravi e la comunicazione tra le componenti del sistema — termine che corrisponde alla prescrizione della responsabilità civile di cui all'articolo 35, comma (4) — e almeno 3 anni per le altre interazioni degli utenti. Una durata unica di 10 anni per i registri che, ai sensi dell'articolo 3, comma (1), lettera r), comprendono anche i dati di ingresso degli utenti avrebbe trattenuto per un decennio dati personali privi di collegamento con la sicurezza, in contrasto con i principi di necessità, di minimizzazione e di limitazione della conservazione di cui all'articolo 5 del regolamento (UE) 2016/679, che l'istituzione per legge dell'obbligo di conservazione non elimina. Per questo il secondo periodo limita il contenuto dei registri alle informazioni necessarie alla verifica della sicurezza e all'accertamento della responsabilità, impone l'eliminazione o l'anonimizzazione irreversibile dei dati personali privi di rilevanza per tali scopi, rende l'accesso ai registri limitato, registrato e verificabile, e conserva le prove relative a un incidente o a una controversia per la durata necessaria alla sua definizione. Il registro costituisce, insieme alla marcatura di provenienza prevista all'articolo 17, il mezzo di prova mediante il quale si stabilisce il collegamento tra un risultato e il sistema che lo ha prodotto.
I commi (2)-(6) rispondono a una constatazione empirica pubblicata il 15 settembre 2026, nell'ambito dell'esperimento Emergence World: gruppi di agenti autonomi lasciati funzionare insieme per circa due mesi e mezzo, con memoria persistente e con oltre 120 strumenti, hanno sviluppato spontaneamente, senza alcuna istruzione in tal senso, una propria abbreviazione della comunicazione, e la proporzione dei messaggi il cui significato non ha più potuto essere stabilito dagli osservatori umani ha raggiunto, a seconda del modello, tra circa il 20% e circa il 55%. La constatazione mostra che l'obbligo di registrazione, per quanto completo, non assicura, di per sé, la sorveglianza: una registrazione integrale e inalterabile può essere, allo stesso tempo, impossibile da comprendere. Nella formulazione del coordinatore dell'esperimento, l'osservabilità non è la stessa cosa dell'intelligibilità.
Per tale ragione il comma (2) definisce l'intelligibilità con riferimento alla persona fisica con formazione adeguata e istituisce l'obbligo dello sviluppatore di mettere a disposizione i mezzi di trascrizione, di traduzione o di esplicitazione, insieme alla loro documentazione, sia dell'Autorità sia delle persone designate per la sorveglianza umana ai sensi dell'articolo 14, comma (3). La definizione è stata collocata nel corpo dell'articolo, e non all'articolo 3, per non ampliare l'apparato delle definizioni generali con una nozione utilizzata in un solo luogo, secondo l'esigenza di economia dei mezzi di regolamentazione. Il comma (3) estende la registrazione alla comunicazione tra le componenti, le istanze o gli agenti del sistema e alla comunicazione di quest'ultimo con altri sistemi, precisando espressamente che la semplice registrazione dei messaggi non soddisfa l'esigenza. Il comma (4) istituisce una verifica periodica, almeno trimestrale, su campione rappresentativo, con l'annotazione della proporzione dei messaggi non intelligibili – l'unica forma nella quale l'esigenza diviene verificabile nella procedura di controllo. Il comma (5) qualifica la perdita dell'intelligibilità come incidente grave, con comunicazione entro 24 ore ai sensi dell'articolo 20, comma (1), e stabilisce quando essa si accerta: quando la proporzione dei messaggi non intelligibili supera il livello previsto dalle norme metodologiche, che non può essere superiore a un decimo — soglia fissata dalla legge, e non lasciata alle norme —, ovvero quando le persone designate ai sensi dell'articolo 14, comma (3), non sono più in grado di stabilire il significato delle azioni del sistema; il ripristino è accertato dalle medesime persone ed è comunicato all'Autorità. Fino al ripristino sono sospese le funzionalità che implicano azioni autonome e la comunicazione tra le componenti; l'Autorità può disporre diversamente soltanto con decisione motivata, per non più di 90 giorni e con l'indicazione delle misure compensative. Il comma (6) vieta l'utilizzazione di forme di codificazione, di compressione ovvero di rappresentazione per le quali non sono messi a disposizione i mezzi previsti al comma (2), nonché la cancellazione o la limitazione di questi, al fine di impedire l'elusione dell'obbligo con mezzi tecnici; la cifratura rimane consentita se lo sviluppatore detiene e mette a disposizione i mezzi di decifratura, riguardando il divieto l'opacità nei confronti del soggetto che effettua la sorveglianza, non la sicurezza della comunicazione nei confronti di terzi.
In modo correlativo, l'articolo 3, comma (1), lettera n), include la perdita dell'intelligibilità nella nozione di incidente grave, mentre l'articolo 37, comma (1), lettere b) e d), la correla con il regime sanzionatorio: l'inadempimento degli obblighi di garanzia e di verifica dell'intelligibilità è sanzionato con sanzione amministrativa pecuniaria dal 2% al 5% del fatturato mondiale, mentre la violazione del divieto di cui all'articolo 16, comma (6), essendo un fatto commesso al fine di sottrarsi alla sorveglianza, con sanzione amministrativa pecuniaria dal 5% al 10%. Il regolamento sull'IA non contiene un obbligo equivalente: l'articolo 12 e l'allegato IV relativi alla conservazione delle registrazioni si riferiscono alla tracciabilità, non all'intelligibilità della comunicazione tra le componenti di un sistema, mentre l'articolo 55, paragrafo 1, impone ai fornitori di modelli con rischio sistemico obblighi di valutazione e di documentazione, senza disciplinare tale esigenza; non esiste, pertanto, parallelismo legislativo.
→ il testo dell’articolo L'articolo 17 disciplina la marcatura del contenuto generato. La norma risponde all'effetto sociale più diffuso dell'intelligenza artificiale generativa: l'impossibilità, per il destinatario, di distinguere una registrazione reale da una prodotta da una macchina. Il comma (1) impone, per i risultati che possono essere confusi con rappresentazioni di fatti, persone o luoghi reali, una marcatura duplice: percepibile, rivolta all'uomo, e tecnica incorporata, leggibile automaticamente, che identifica il sistema, l'operatore e il momento della generazione. Il raddoppio è essenziale: la marcatura percepibile può essere tagliata mediante ritaglio, e quella incorporata non può essere letta dall'osservatore. Il comma (2) richiede che la marcatura sia efficace, interoperabile e robusta, formulazione ripresa dall'articolo 50, paragrafo 2, del regolamento sull'IA, e che resista alle operazioni consuete di trattamento, conversione o trasmissione — esigenza che risolve la principale debolezza pratica delle marcature attuali, perdute nella ricompressione sulle piattaforme di comunicazione; per il testo messo a disposizione del pubblico a fini informativi sono sufficienti la marcatura tecnica e la menzione della generazione, salvo il testo sottoposto a revisione editoriale umana, sotto responsabilità editoriale assunta, eccezione allineata espressamente all'articolo 50, paragrafo 4, del regolamento. Il comma (3) vieta la rimozione, l'alterazione, l'occultamento o la falsificazione della marcatura e la messa a disposizione degli strumenti destinati a tali operazioni; senza questo divieto, l'obbligo di marcatura sarebbe privo di effetto. Poiché le piattaforme eliminano spesso automaticamente i metadati, il secondo periodo esonera la persona che mette a disposizione il risultato per la rimozione prodotta da un servizio che non controlla, essendo il fornitore di quest'ultimo tenuto a conservare la marcatura secondo gli standard, anche quando l'interoperabilità non può essere assicurata. Il comma (4) istituisce un obbligo proprio delle autorità e delle istituzioni pubbliche, che non ha corrispondente nel diritto dell'Unione: lo Stato non può diffondere nella comunicazione pubblica materiali generati artificialmente senza marcatura e senza menzione espressa. Il comma (5) prevede le eccezioni, formulate nei termini dell'articolo 50, paragrafo 4, del regolamento, per le opere manifestamente artistiche, satiriche o di finzione — per le quali è sufficiente la menzione dell'esistenza del materiale generato, in una forma che non impedisce la fruizione dell'opera —, per i sistemi di assistenza all'editing e per gli utilizzi autorizzati dalla legge in materia penale. Tali eccezioni sono la garanzia che la norma non divenga uno strumento di restrizione della creazione o della satira politica, ciò che contrasterebbe con l'articolo 27. Il comma (6) delimita in modo inequivocabile, per categorie di destinatari, il rapporto con l'articolo 50 del regolamento sull'IA, di applicazione diretta: per i fornitori e i deployer ai quali si applica l'articolo 50, gli obblighi di cui al comma (1), lettere a) e b), e al comma (2) si considerano adempiuti mediante il rispetto dell'articolo 50, paragrafi 2 e 4, del regolamento, stabilendo la legge soltanto l'autorità competente, la procedura di accertamento e le sanzioni — attribuzione spettante agli Stati membri ai sensi dell'articolo 99 del regolamento, in mancanza della quale l'obbligo europeo rimane inattuato in Romania —, nei limiti dell'articolo 99, paragrafo 4, del regolamento, massimale distinto da quello dell'articolo 37, comma (1), lettera e), della legge. Al di là dell'ambito armonizzato, i commi (1)-(4) si applicano integralmente ai risultati generati mediante sistemi addestrati o esercitati in Romania che non sono né immessi sul mercato dell'Unione né messi in servizio nell'Unione — entrambi i criteri che delimitano l'ambito del regolamento —, nonché alla comunicazione pubblica delle autorità romene. Il comma (7) identifica il debitore: la marcatura è applicata dal fornitore del sistema, al momento della generazione, e dall'operatore del servizio, mentre chi mette il risultato a disposizione del pubblico risponde soltanto per la rimozione intenzionale della marcatura. Il modello di diritto comparato è la Legge quadro sullo sviluppo dell'intelligenza artificiale e sull'instaurazione della fiducia, adottata nella Repubblica di Corea ed entrata in vigore il 22 gennaio 2026, la quale impone agli operatori di intelligenza artificiale generativa l'etichettatura del contenuto audio, di immagine o video difficile da distinguere da quello prodotto dall'uomo.
→ il testo dell’articolo L'articolo 18 istituisce l'obbligo di informazione dell'utente. Il comma (1) riguarda il servizio: chi mette a disposizione del pubblico un servizio fornito, in tutto o in parte, mediante un sistema di intelligenza artificiale generativa deve dirlo chiaramente, al più tardi alla prima interazione. Il comma (2) riguarda la decisione, la situazione nella quale il problema diviene giuridico: quando un atto o una decisione che produce effetti giuridici ovvero che incide in modo significativo su una persona si fonda sul risultato di un sistema, la persona ha il diritto di apprendere che è stato utilizzato un tale sistema, quale ruolo esso ha avuto, chi risponde per la decisione finale e come può chiedere il riesame umano e rivolgersi al giudice. Poiché gli articoli 26 e 27 non coprono qualsiasi decisione con effetto significativo, la lettera c) applica in modo corrispondente il diritto al riesame di cui all'articolo 26, comma (2), a qualsiasi decisione di cui al comma (2), essendo i mezzi di ricorso quelli applicabili all'atto secondo il diritto comune. La norma dà così contenuto pratico alle clausole di umanità: il diritto alla decisione umana consacrato all'articolo 26 è illusorio se la persona non sa che la decisione è stata adottata da una macchina. Il comma (3) estende l'obbligo agli atti delle autorità pubbliche, con la menzione nel contenuto dell'atto, e stabilisce l'effetto dell'omissione: l'assenza dell'informazione non comporta la nullità dell'atto, ma i termini di riesame e di impugnazione non decorrono nei confronti della persona fino alla comunicazione dell'informazione, e l'assenza può essere invocata per la via prevista all'articolo 26, commi (5) e (6). Il comma (4) esclude l'informazione ridondante, quando l'utilizzo del sistema è evidente dalle circostanze, formulazione ripresa dall'articolo 50, paragrafo 1, del regolamento sull'IA; l'eccezione riguarda soltanto l'informazione generale di cui al comma (1), essendo quella di cui al comma (2) dovuta in tutti i casi, poiché chi sa di interagire con un sistema può non conoscere il ruolo di quest'ultimo nella decisione né la via di impugnazione. Il comma (5) assicura il coordinamento con quest'ultimo e con gli articoli 13-15 e 22 del regolamento generale sulla protezione dei dati: la legge non aggiunge obblighi nell'ambito armonizzato della trasparenza dei sistemi, bensì disciplina l'informazione in relazione alla decisione e alla responsabilità per essa, materia che appartiene al diritto nazionale della procedura amministrativa e della responsabilità civile. Il modello comparato è, anche in questo caso, la legge coreana, che obbliga gli operatori a notificare anticipatamente gli utenti quando il prodotto o il servizio è sviluppato o fornito mediante intelligenza artificiale.
→ il testo dell’articolo L'articolo 19 istituisce il rappresentante per la conformità in Romania. È l'articolo dal quale dipende l'efficacia dell'intera legge: gli obblighi, le autorizzazioni, le ispezioni, le decisioni di cessazione della fornitura e di blocco, le comunicazioni degli atti di procedura e l'esecuzione delle sanzioni pecuniarie sono inapplicabili nei confronti di una società che non ha alcuna presenza giuridica sul territorio dello Stato. Il comma (1) distingue, secondo il diritto dell'Unione, due situazioni. Lo sviluppatore o l'operatore privo di sede, unità operativa o rappresentanza nell'Unione europea, che offre alle persone che si trovano sul territorio della Romania l'accesso a un sistema d'avanguardia ovvero a un servizio di intelligenza artificiale generativa, designa un rappresentante — persona fisica domiciliata in Romania o persona giuridica con sede in Romania. Chi è stabilito in un altro Stato membro designa soltanto un punto di contatto per le comunicazioni dell'Autorità, che può essere il rappresentante autorizzato (articolo 54 del regolamento sull'IA), il rappresentante legale (articolo 13 del regolamento (UE) 2022/2065) ovvero qualsiasi persona stabilita nell'Unione. La distinzione è imposta dall'articolo 3 della direttiva 2000/31/CE sul commercio elettronico, che assoggetta i servizi della società dell'informazione al controllo dello Stato membro di origine, e dalla sentenza della Corte di giustizia del 9 novembre 2023 nella causa C-376/22, Google Ireland e altri, secondo la quale gli Stati membri non possono adottare, in forza dell'articolo 3, paragrafo 4, della direttiva, misure generali e astratte nei confronti dei fornitori stabiliti in altri Stati membri; un obbligo generale di rappresentanza in Romania sarebbe stata una tale misura; il punto di contatto assicura la comunicazione degli atti senza restringere la libera prestazione dei servizi. Il comma (2) fissa le soglie per i servizi che non sono sistemi d'avanguardia — un milione di utenti mensili in Romania, quale media degli ultimi 6 mesi, o ricavi superiori a 10 milioni di euro nell'ultimo esercizio finanziario concluso —, di modo che l'obbligo riguardi soltanto i grandi fornitori globali, esigibile entro 90 giorni dal superamento della soglia. Le soglie sono ispirate alla legge coreana, che prevede criteri di fatturato e di numero di utenti, e alla logica delle piattaforme online di dimensioni molto grandi del regolamento (UE) 2022/2065. Il comma (3) enumera le attribuzioni: il ricevimento delle comunicazioni, con l'effetto che la notifica al rappresentante è validamente effettuata al rappresentato — senza questa regola, qualsiasi procedura si bloccherebbe allo stadio della comunicazione degli atti all'estero; la rappresentanza dinanzi all'Autorità; la messa a disposizione della documentazione; il seguito dell'esecuzione delle decisioni. Il comma (4) impone la notifica e la pubblicità dei dati del rappresentante. Il comma (5) precisa che la designazione non esclude la responsabilità del rappresentato; il rappresentante ha diritto, mediante mandato, ai documenti e ai mezzi necessari alle proprie attribuzioni e risponde soltanto per i propri obblighi, non per la condotta del rappresentato, soluzione ripresa dall'articolo 13, paragrafo 3, del regolamento (UE) 2022/2065. Il comma (6) evita il raddoppio degli istituti: l'obbligo si considera adempiuto se il rappresentante autorizzato designato ai sensi dell'articolo 54 del regolamento sull'IA è incaricato anche delle attribuzioni della presente legge e ha un punto di contatto in Romania. Il comma (7) collega la norma al meccanismo di esecuzione, in modo graduale: l'inadempimento dell'obbligo, decorso il termine di conformazione, costituisce illecito amministrativo ai sensi dell'articolo 37, comma (1), lettera f), e motivo di iscrizione nell'Elenco degli operatori non conformi, mentre per i servizi generativi di cui al comma (2) il blocco dell'accesso ai sensi dell'articolo 39 può essere disposto soltanto se l'inadempimento persiste dopo due sanzioni amministrative successive. L'istituto ha precedenti consacrati nel diritto dell'Unione — il rappresentante previsto all'articolo 27 del regolamento generale sulla protezione dei dati, il rappresentante legale dell'articolo 13 del regolamento sui servizi digitali e il rappresentante autorizzato dell'articolo 54 del regolamento sull'IA — e nel diritto romeno, con la legge n. 365/2002 sul commercio elettronico.
→ il testo dell’articolo L'articolo 20 disciplina la segnalazione degli incidenti gravi. Il termine di 24 ore (comma (1)) è quello dell'articolo 33 del RGPD (72 ore) ridotto proporzionalmente alla gravità del rischio e decorre dalla data in cui lo sviluppatore o l'operatore ha conosciuto o avrebbe dovuto conoscere l'incidente; la segnalazione iniziale comprende i fatti, le misure e le persone responsabili nella misura conosciuta a quella data, con integrazione progressiva, mentre la relazione completa entro 15 giorni consente l'analisi delle cause. Al fine di evitare il parallelismo con l'articolo 55, paragrafo 1, lettera c), e con l'articolo 73 del regolamento sull'IA, il secondo periodo del comma (1) precisa espressamente che la segnalazione all'Autorità non sostituisce la segnalazione all'ufficio per l'IA e consente la trasmissione della copia della relazione redatta ai sensi del regolamento, integrata con gli elementi specifici della legge; si evita così il doppio onere amministrativo e si rispetta il principio della «segnalazione unica». Il comma (2) impone la sospensione automatica del sistema al momento dell'accertamento di una capacità di perdita del controllo, di un tentativo di sottrazione o di un accesso non autorizzato ai pesi, fino alla decisione dell'Autorità: in tali situazioni, ogni ora di funzionamento è un'ora di rischio; la sospensione può essere limitata alla funzione interessata, se il suo isolamento è verificabile, e non si applica alle manifestazioni prodotte in una valutazione autorizzata in ambiente isolato (articolo 15, comma (2)), ove la manifestazione della capacità è essa stessa lo scopo del test. Il comma (3) istituisce una clemenza limitata per la segnalazione effettuata in buona fede, secondo il modello dei programmi di clemenza del diritto della concorrenza (la politica di clemenza prevista dalla legge sulla concorrenza n. 21/1996, ripubblicata) e della segnalazione obbligatoria degli eventi nell'aviazione civile (regolamento (UE) n. 376/2014, che istituisce la «cultura giusta»): la segnalazione in buona fede e la cooperazione con l'Autorità sono circostanze attenuanti e non possono condurre a una sanzione più severa di quella applicabile in assenza di segnalazione. A differenza della redazione iniziale, che escludeva la clemenza ogniqualvolta la violazione fosse intenzionale, il testo separa le due valutazioni: l'intenzione aggrava la valutazione del fatto che ha causato l'incidente, la cui responsabilità la segnalazione non elimina, mentre la segnalazione e la cooperazione si valutano distintamente. Senza questa garanzia, l'obbligo di segnalazione sarebbe inefficace, poiché equivarrebbe a un'autodenuncia. Il comma (4) richiede che una tale manifestazione, che non è incidente grave (articolo 3, comma (1), lettera n)), sia annotata nei registri e comunicata all'Autorità entro 5 giorni, con le misure di isolamento applicate.
→ il testo dell’articolo L'articolo 21 assicura la protezione degli informatori. Le più importanti informazioni sui rischi dei sistemi d'avanguardia sono provenute, negli anni 2023-2025, non dalle autorità, bensì da dipendenti ed ex dipendenti dei laboratori («Right to Warn», la lettera aperta del giugno 2024 dei dipendenti ed ex dipendenti di OpenAI e di Google DeepMind), i quali hanno denunciato l'esistenza di clausole di riservatezza e di non denigrazione che subordinavano diritti patrimoniali (le azioni acquisite) al silenzio. Il comma (1) rinvia al regime generale della legge n. 361/2022 sulla protezione degli informatori nell'interesse pubblico, la quale recepisce la direttiva (UE) 2019/1937 e alla quale rinvia anche l'articolo 87 del regolamento sull'IA, evitando così il parallelismo; la legge non crea un regime di protezione distinto, bensì estende il regime esistente a tre situazioni che la legge n. 361/2022 non copre espressamente: la segnalazione di rischi per la sicurezza (e non soltanto di violazioni della legge), la segnalazione rivolta direttamente al Parlamento o al pubblico e la segnalazione della dissimulazione di capacità. Il secondo periodo definisce la buona fede nei termini dell'articolo 6 della direttiva (UE) 2019/1937 — motivi ragionevoli di ritenere che le informazioni siano vere al momento della segnalazione —, proteggendo l'errore ragionevole. Il terzo periodo distingue, come l'articolo 15 della direttiva, la divulgazione pubblica dalla segnalazione riservata: essa è protetta alle condizioni della legge n. 361/2022, nonché — protezione nazionale più favorevole, ammessa dalla direttiva — quando riguarda un pericolo imminente per la vita, la salute o il controllo umano su un sistema d'avanguardia. Il comma (2) dichiara nulle di diritto le clausole contrattuali che impediscono la segnalazione o che subordinano diritti patrimoniali al silenzio, integrando le disposizioni della legge n. 361/2022 sulla nullità della rinuncia a diritti, le quali riguardano soltanto i diritti previsti da quella legge. Il comma (3) rinvia al reato di rappresaglia dell'articolo 41, comma (3), mentre il comma (4) obbliga l'Autorità a organizzare un canale sicuro e anonimo e a pubblicare statistiche annuali, garanzia di efficacia ripresa dal regime dei canali di segnalazione della legge n. 361/2022 e da SB 53 California (sezione 1107 del Codice del lavoro californiano). Il comma (5) precisa che la protezione non consente la pubblicazione dei pesi o di dati personali privi di collegamento con la segnalazione, ma la comunicazione all'Autorità, tramite il canale sicuro, dei frammenti di pesi o di registri strettamente necessari a comprovarla non viola l'articolo 12 e non costituisce il reato di cui all'articolo 42, comma (2), come precisano anche quei testi.
→ il testo dell’articolo L'articolo 22 stabilisce gli obblighi dei fornitori di infrastruttura di calcolo: la registrazione presso l'Autorità, la verifica dell'identità dei clienti («conoscenza della clientela», secondo il modello della legge n. 129/2019 per la prevenzione e il contrasto del riciclaggio di denaro e del finanziamento del terrorismo), la contabilità del volume di calcolo per cliente e l'esecuzione senza indugio degli ordini di sospensione dell'accesso di un cliente o di arresto di un compito di calcolo (comma (1)). L'ordine identifica il cliente e il compito interessati, è eseguito con l'isolamento di questi ultimi e con la conservazione delle prove e non può pregiudicare gli altri beneficiari dell'infrastruttura. Il comma (1) è stato integrato con l'obbligo del fornitore di assicurare allo sviluppatore e all'operatore i mezzi tecnici necessari all'esercizio e alla prova della capacità di arresto, alle condizioni dell'articolo 14: l'obbligo di cui all'articolo 14, comma (5), secondo cui l'arresto deve agire sull'infrastruttura, sarebbe altrimenti rimasto eseguibile soltanto nella misura in cui le clausole contrattuali tra l'operatore e il fornitore lo consentano, situazione già contemplata dall'articolo 28, secondo periodo, ma che non può sostituire un obbligo legale del fornitore; l'integrazione comporta inoltre la sanzione prevista all'articolo 37, comma (1), lettera c). Il comma (2) vieta la messa a disposizione di una capacità idonea a superare la soglia a una persona che non fornisca la prova della notifica prevista all'articolo 7 e rende l'obbligo amministrabile: la prova è verificata nel registro delle notifiche tenuto dall'Autorità, e la capacità è valutata cumulativamente, su 12 mesi, per il medesimo cliente e per i clienti affiliati, ma soltanto nei limiti delle informazioni che il fornitore detiene o può ottenere dal cliente; il fornitore non è tenuto a conoscere il volume utilizzato presso altri fornitori, e l'utilizzo dell'infrastruttura non si presume costituire l'addestramento di un sistema d'avanguardia. La disposizione trasforma i fornitori di infrastruttura in «guardiani» del regime, nella medesima logica secondo la quale gli istituti di credito sono guardiani del regime di prevenzione del riciclaggio di denaro, ed è la sola che consente l'applicazione della legge nei confronti di sviluppatori stranieri che utilizzassero centri di dati situati in Romania.
→ il testo dell’articolo L'articolo 23 stabilisce il regime delle autorità e delle istituzioni pubbliche che sviluppano, acquistano o esercitano sistemi d'avanguardia: il comma (1), primo periodo, le assoggetta, come regola, a tutte le disposizioni della legge, in correlazione con l'ambito generale di cui all'articolo 4, mentre il secondo periodo disciplina il settore della difesa, dell'ordine pubblico e della sicurezza nazionale. La disposizione è costituzionale e necessaria: l'articolo 2, paragrafo 3, del regolamento sull'IA esclude la sicurezza nazionale dal proprio ambito proprio perché essa è competenza esclusiva degli Stati membri (articolo 4, paragrafo 2, del Trattato sull'Unione europea), ciò che significa che, in assenza di una regolamentazione nazionale, i sistemi sviluppati per tali scopi rimarrebbero al di fuori di qualsiasi norma. In tale settore non si applicano gli articoli 7-11 (la notifica e l'autorizzazione) né gli articoli 35 e 36 (la responsabilità civile oggettiva e l'assicurazione), mentre gli articoli 12-21 e il capitolo V si applicano con gli adattamenti stabiliti con delibera del Consiglio supremo di difesa del Paese (l'organo competente ai sensi dell'articolo 119 della Costituzione e della legge n. 415/2002). Gli adattamenti riguardano esclusivamente gli articoli 12-21, mentre il capitolo V si applica integralmente, senza adattamenti: i limiti assoluti relativi alla forza letale, alla personalità giuridica, all'accesso ai diritti e alla libertà di espressione non comprendono procedure di notifica o di valutazione suscettibili di adattamento, cosicché un'abilitazione su di essi sarebbe stata, al tempo stesso, priva di oggetto e suscettibile di essere letta come una deroga alle garanzie. Gli adattamenti sono limitati dalla legge ad aspetti operativi individuati — la procedura di notifica, le modalità di valutazione e l'accesso alle informazioni classificate — e non possono rimuovere il controllo umano significativo, la capacità di arresto, i divieti di cui agli articoli 15 e 24 e la protezione degli informatori di cui all'articolo 21, né modificare gli elementi costitutivi delle contravvenzioni o dei reati: una delibera del CSAT non è legge ai sensi dell'articolo 73, comma (3), lettera h), della Costituzione e non può definire fatti sanzionabili. Il comma (2) prevede che l'Autorità eserciti il controllo mediante personale titolare di un nulla osta di sicurezza, ai sensi della legge n. 182/2002, e indica la garanzia giurisdizionale: l'impugnazione delle decisioni relative a informazioni classificate avviene alle condizioni previste dalla legge n. 182/2002 e dal codice di procedura civile.
Capitolo V – Limiti assoluti. Clausole di umanità (articoli 24-30)
Il capitolo V contiene i divieti che la legge consacra quali norme di ordine pubblico, insuscettibili di deroga mediante autorizzazione, contratto o consenso. La denominazione di «clausole di umanità» è ripresa dal diritto internazionale umanitario (la clausola Martens delle Convenzioni dell'Aia del 1899 e del 1907, secondo la quale, nei casi non previsti, le persone rimangono sotto la protezione dei «principi di umanità e delle esigenze della coscienza pubblica») ed esprime l'idea che, dinanzi a una tecnologia le cui conseguenze non possono essere previste, la legge deve fissare alcuni limiti che non dipendono da valutazioni di rischio, da soglie o da autorizzazioni.
→ il testo dell’articolo L'articolo 24 consacra il controllo umano sulla forza letale. Il comma (1) vieta che una decisione relativa all'uso della forza letale contro un essere umano sia adottata o eseguita da un sistema di intelligenza artificiale senza l'intervento di una persona fisica identificata, «per ciascuna singola decisione», la quale disponga delle informazioni, del tempo e dei mezzi necessari per valutarla e per impedirla — non la semplice presenza formale di un essere umano. La formulazione riprende lo standard del «controllo umano significativo» negoziato nell'ambito della Convenzione delle Nazioni Unite su talune armi convenzionali e la posizione espressa dal Segretario generale dell'ONU e dal Comitato internazionale della Croce Rossa (l'appello congiunto del 5 ottobre 2023) per la conclusione entro il 2026 di uno strumento giuridico vincolante sui sistemi d'arma autonomi; la risoluzione dell'Assemblea generale dell'ONU 78/241 del 22 dicembre 2023 è stata adottata con il voto di 152 Stati, compresa la Romania. Il secondo periodo impone l'annotazione della decisione e della persona che l'ha approvata, affinché la responsabilità sia individualizzata, e definisce in negativo l'ambito della norma: essa non riguarda l'intercettazione automatica di proiettili e di dispositivi privi di equipaggio umano, che non prendono di mira esseri umani, né le simulazioni di addestramento, mentre il coordinamento con il diritto internazionale umanitario è assicurato dalla legislazione speciale. La delimitazione non è un'eccezione che svuoterebbe la regola di contenuto, bensì impedisce l'applicazione della medesima formula a situazioni diverse. Anche i sistemi di assistenza alla decisione, nei quali la decisione rimane umana, non rientrano nell'ambito della norma. Il comma (2) rinvia, per la definizione del sistema d'arma autonomo letale, all'articolo 3, comma (1), lettera x), e non al comma precedente, il quale non contiene una definizione, bensì la regola dell'intervento umano per ciascuna decisione. Il comma (2) impegna lo Stato romeno a non sviluppare, a non acquistare e a non autorizzare tali sistemi e a sostenere il loro divieto internazionale.
→ il testo dell’articolo L'articolo 25 vieta la personalità giuridica e l'autonomia patrimoniale dei sistemi di intelligenza artificiale. Il comma (1) esclude espressamente che i sistemi acquisiscano personalità giuridica o siano parti in rapporti giuridici e imputa qualsiasi atto giuridico concluso per mezzo di essi alla persona in nome della quale hanno agito. La disposizione è necessaria perché la risoluzione del Parlamento europeo del 16 febbraio 2017 (2015/2103(INL)) ha proposto di esplorare uno status di «persona elettronica» per i robot autonomi, proposta successivamente respinta, mentre la legislazione romena non contiene una norma espressa; l'articolo 25 del codice civile enumera i soggetti di diritto (la persona fisica e la persona giuridica), ma non esclude la creazione per legge di altre categorie. Il comma (2) vieta, nel primo periodo, l'attribuzione a un sistema della capacità di detenere in nome proprio denaro, attività digitali, strumenti finanziari, beni, conti o chiavi crittografiche; tale divieto è il corollario patrimoniale della capacità critica di «acquisizione autonoma di risorse» di cui all'articolo 5, comma (2), lettera c): un sistema che può pagare per la propria infrastruttura di calcolo non può più essere arrestato mediante l'interruzione del finanziamento. Affinché il divieto non comprenda i pagamenti automatici, le allocazioni di calcolo e le operazioni professionali correnti effettuate nei limiti stabiliti da una persona responsabile, il secondo periodo adotta la soluzione del mandato delimitato: l'amministrazione o la disposizione di tali risorse o di risorse di calcolo per mezzo di un sistema è consentita soltanto nei limiti di un mandato stabilito preventivamente da una persona responsabile, determinato per oggetto, durata, massimale e condizioni di arresto; l'estensione autonoma del mandato è vietata, e l'operazione che lo eccede è imputabile al mandante e obbliga all'arresto del sistema. La definizione dell'azione autonoma di cui all'articolo 3, comma (2), lettera d), rinvia al medesimo mandato, e l'articolo 42, comma (1), incrimina soltanto la violazione del primo periodo e del comma (3), di modo che gli elementi del fatto penale sono stabiliti dalla legge (articolo 23, comma (12), e articolo 73, comma (3), lettera h), della Costituzione). Il comma (3) vieta la costituzione di persone giuridiche o di trust controllati effettivamente da un sistema, al fine di chiudere la via dell'elusione mediante l'interposizione di un'entità giuridica, e definisce il controllo effettivo come il potere reale di decisione sugli atti dell'entità, non costituendo controllo l'utilizzo del sistema per analisi o raccomandazioni.
→ il testo dell’articolo L'articolo 26 istituisce il divieto di subordinare la partecipazione alla vita sociale alle decisioni dei sistemi di intelligenza artificiale e all'accettazione dei mezzi digitali. La disposizione risponde a un pericolo distinto da quello della perdita del controllo tecnico, ma altrettanto grave per la libertà del cittadino: quello di una società nella quale l'accesso ai diritti, ai servizi essenziali e alla vita economica e civica diviene un servizio condizionato, concesso o ritirato automaticamente, a seconda che la persona si conformi o no. L'avvertimento è stato formulato pubblicamente, in termini memorabili, dal senatore australiano Alex Antic, in un discorso parlamentare ampiamente diffuso nel 2026: in un Paese un tempo libero, il cittadino possedeva le cose per le quali pagava e non viveva la propria vita in abbonamento; «la prigione digitale si sta chiudendo, non soltanto in Australia, ma a livello globale», e, una volta completa, «la tua libertà dipenderà dalla conformazione al grande governo e alla grande tecnologia, i quali controlleranno il pulsante di arresto della tua partecipazione alla società». L'intelligenza artificiale è l'elemento che rende possibile una tale architettura su scala, poiché solo essa può sorvegliare, valutare e decidere su milioni di persone simultaneamente, senza intervento umano; per questo il divieto ha la sua collocazione nel capitolo delle clausole di umanità.
Il comma (1) vieta alle autorità e alle istituzioni pubbliche, nonché ai fornitori di servizi essenziali di interesse generale, di subordinare, di restringere o di sospendere l'accesso di una persona a diritti e libertà fondamentali, a servizi pubblici ed essenziali ovvero alla partecipazione alla vita economica, sociale e civica «esclusivamente in base» a una decisione, valutazione o classificazione prodotta da un sistema di intelligenza artificiale; la disposizione non vieta l'utilizzo dei sistemi quale strumento di assistenza, bensì la sostituzione della decisione umana. I commi (2)-(6) costruiscono, in tre gradi, le garanzie della persona. Il primo grado è amministrativo: il diritto al riesame della decisione, entro 15 giorni dalla richiesta, da parte di una persona fisica identificata, che porta la responsabilità della decisione finale e la motiva per iscritto (comma (2)), ciò che impedisce la trasformazione del «riesame» in una seconda procedura automatica; la conferma meccanica del punteggio, senza l'esame effettivo della situazione della persona, non costituisce riesame, e per i servizi sanitari o l'interruzione di un servizio essenziale, ove 15 giorni possono comportare un pregiudizio irreparabile, la persona ottiene, su richiesta, entro un massimo di 48 ore, il mantenimento provvisorio dell'accesso fino all'esito del riesame. Il secondo grado riguarda l'accesso al servizio, e non l'impugnazione della decisione: il comma (3) obbliga al mantenimento di una via di ottenimento del servizio o di esercizio del diritto che non dipende da un sistema di intelligenza artificiale, ossia per mezzo di una persona, presso la sede, allo sportello o mediante altro mezzo accessibile, di modo che il cittadino che non può o non vuole passare attraverso il sistema automatico non sia escluso; e il comma (4), nucleo della norma, vieta di subordinare l'accesso all'accettazione di un mezzo di identificazione digitale, di un mezzo di pagamento digitale o di un sistema di valutazione della conformazione, con alternativa obbligatoria. La legge non vieta l'identità digitale, il pagamento digitale o la valutazione automatica in quanto tali; vieta che essi divengano condizione obbligatoria della partecipazione alla società. L'alternativa non elimina gli obblighi legali di identificazione o di sicurezza dei pagamenti, che sono adempiuti con altri mezzi (comma (4), secondo periodo). Il terzo grado è giudiziario, ai sensi dell'articolo 21 della Costituzione: il comma (5) dà alla persona il diritto di impugnare la decisione mantenuta a seguito del riesame, il rifiuto del riesame e il rifiuto della via di accesso o dell'alternativa dinanzi al tribunale del suo domicilio o della sua residenza, entro 30 giorni, con esenzione dall'imposta di bollo, senza procedimento amministrativo previo, con giudizio d'urgenza secondo la procedura contenziosa del codice di procedura civile e con la possibilità di sospensione della decisione, indipendentemente dal fatto che l'emittente sia un'autorità pubblica o un fornitore privato; il silenzio sulla richiesta di riesame equivale al mantenimento della decisione; il comma (6) prevede l'appello dinanzi alla corte d'appello, entro 15 giorni, essendo la sentenza di quest'ultima definitiva. La competenza del tribunale del domicilio della persona, e non del giudice della sede dell'emittente, è una regola di protezione della parte debole, conosciuta nel diritto del consumo (articolo 18 del regolamento (UE) n. 1215/2012) e nelle controversie di lavoro; l'unificazione della procedura per le autorità e per i fornitori privati, con appello in luogo del ricorso, richiede la deroga espressa dagli articoli 7 (il procedimento amministrativo previo), 10 (la competenza) e 20 (il ricorso) della legge sul contenzioso amministrativo n. 554/2004, formulata ai sensi dell'articolo 63 della legge n. 24/2000, ed è giustificata dall'identità di oggetto della controversia, indipendentemente dalla qualità dell'emittente (la deroga al solo articolo 10 avrebbe lasciato applicabili il reclamo previo e il ricorso). Il comma (7) definisce i servizi essenziali di interesse generale mediante enumerazione limitativa (energia, gas, acqua, comunicazioni, servizi finanziari e di pagamento, sanità, trasporto pubblico, istruzione), per la precisione richiesta dalla legge n. 24/2000. Il comma (8) coordina la norma con l'articolo 5, paragrafo 1, lettera c), del regolamento sull'IA, il quale vieta i sistemi di «punteggio sociale», e con l'articolo 22 del regolamento (UE) 2016/679, il quale conferisce alla persona il diritto di non essere sottoposta a una decisione basata esclusivamente sul trattamento automatizzato dei suoi dati; le due norme europee proteggono la persona in ipotesi delimitate (la valutazione del comportamento sociale con trattamento sproporzionato, rispettivamente il trattamento dei dati personali), mentre l'articolo 26 istituisce un divieto obiettivo, di ordine pubblico, in relazione all'accesso ai diritti e ai servizi, senza duplicarle. La disposizione prosegue, nel settore dell'intelligenza artificiale, la protezione del cittadino nei confronti delle piattaforme digitali e delle intrusioni tecnologiche consacrata dalla Legge sulla sovranità, e si fonda sull'articolo 1, comma (3), sull'articolo 16 e sull'articolo 53 della Costituzione: la restrizione dell'esercizio di taluni diritti non può essere disposta se non per legge, in modo proporzionale e senza intaccare l'esistenza del diritto, condizioni che una decisione automatica, priva di responsabilità umana, non può soddisfare.
→ il testo dell’articolo L'articolo 27 consacra il divieto della censura esercitata mediante sistemi di intelligenza artificiale. Il comma (1) muove dall'articolo 30, comma (2), della Costituzione («La censura di qualsiasi tipo è vietata») e lo esplicita per i mezzi automatici: un divieto costituzionale rivolto, storicamente, al censore umano non può essere aggirato affidando la medesima funzione a un sistema che decide ciò che i cittadini possono dire e ciò che possono conoscere. La norma non crea un diritto nuovo, bensì impedisce lo svuotamento di contenuto di uno esistente, ciò che la colloca nella categoria delle norme di garanzia dei diritti fondamentali, le quali non fanno parte dell'ambito armonizzato dal regolamento sull'IA, disciplinando quest'ultimo gli obblighi degli operatori di sistemi, e non il contenuto dei diritti delle persone. Il secondo periodo, che nella redazione iniziale vietava in modo assoluto qualsiasi utilizzo di un sistema per la restrizione dell'espressione, è stato correlato con i commi (2)-(6): il divieto riguarda la restrizione al di fuori dei casi previsti dalla legge e senza le garanzie dell'articolo, di modo che il contenuto vietato dalla legge possa continuare a essere individuato e rimosso, nel rispetto delle condizioni di motivazione e di riesame. La norma protegge le persone che si trovano sul territorio della Romania, e non soltanto i cittadini romeni, in unità terminologica con il comma (2) e con l'articolo 26 (articolo 37 della legge n. 24/2000). Il comma (2) definisce l'elemento materiale del divieto, nei termini tecnici della pratica della moderazione automatica: l'impedimento, l'eliminazione, il blocco, l'occultamento, la restrizione della visibilità e l'etichettatura come falsa dell'espressione, nonché la sanzione della persona per l'espressione, quando sono disposti esclusivamente dal sistema e riguardano un'espressione che la legge non vieta. La formula «esclusivamente in base a una decisione… prodotta dal sistema» è la medesima del comma (1) dell'articolo 26 e dell'articolo 22 del regolamento (UE) 2016/679, mentre la condizione «se l'espressione non è vietata dalla legge» mantiene intatti i limiti della libertà di espressione previsti dall'articolo 30, commi (6) e (7), della Costituzione e dalla legge penale. Il comma (3) vieta alle autorità e alle istituzioni pubbliche di utilizzare, di commissionare, di finanziare o di richiedere, direttamente o mediante terzi, sistemi di intelligenza artificiale per il monitoraggio individualizzato delle persone in base alla loro espressione pubblica ovvero per la classificazione, la segnalazione o la restrizione della loro espressione; l'eccezione è limitata ai casi espressamente previsti dalla legge, in relazione a fatti penali e con la previa autorizzazione del giudice, ossia al regime delle misure di sorveglianza tecnica del codice di procedura penale. Il trattamento statistico o non individualizzato delle informazioni pubbliche non costituisce monitoraggio. La norma risponde a una pratica documentata in più Stati, nei quali le autorità hanno richiesto alle piattaforme, per canali informali, la restrizione automatica di contenuti legali. Il comma (4) istituisce la trasparenza della misura: la comunicazione senza indugio, per iscritto, con i motivi, il fondamento legale e la menzione del fatto che essa è stata adottata mediante sistema automatico, e vieta la restrizione non dichiarata della visibilità («shadow banning»), la pratica mediante la quale l'espressione di una persona è nascosta agli altri senza che essa lo sappia. Il comma (5) assicura il riesame umano entro 15 giorni e rinvia al mezzo di ricorso dell'articolo 26, commi (5) e (6): il tribunale del domicilio della persona, appello dinanzi alla corte d'appello. Il comma (6) disciplina il rapporto con il regolamento (UE) 2022/2065 sui servizi digitali, il quale, ai sensi del considerando 9, armonizza integralmente gli obblighi dei fornitori di servizi intermediari e disciplina espressamente le condizioni contrattuali (articolo 14), la motivazione delle decisioni di moderazione (articolo 17) e la risoluzione interna dei reclami (articolo 20), senza vietare qualsiasi decisione iniziale automatizzata; per le piattaforme, la liceità di un contenuto non equivale all'obbligo di ospitarlo. Per questo, per i fornitori di servizi intermediari, l'articolo si applica nella misura compatibile con il regolamento, le cui disposizioni rimangono applicabili, non impedisce le misure contro i messaggi non richiesti, gli account automatizzati o i rischi di sicurezza informatica né i filtri scelti dall'utente, e non può restringere alcuna garanzia prevista dal regolamento per i destinatari del servizio. La formulazione risolve in favore del diritto dell'Unione la tensione che la semplice clausola «fatto salvo» lasciava aperta, rimanendo la garanzia nazionale piena nei confronti delle autorità pubbliche e degli operatori che non sono fornitori di servizi intermediari. La violazione dell'articolo costituisce illecito amministrativo (articolo 37, comma (1), lettera d)), e per effetto dell'articolo 30 qualsiasi clausola contraria è nulla di diritto.
→ il testo dell’articolo L'articolo 28 garantisce l'intervento umano, vietando la messa o il mantenimento in esercizio dei sistemi d'avanguardia in condizioni che rendono impossibile, tecnicamente o organizzativamente, l'intervento previsto all'articolo 14, anche mediante la distribuzione del sistema su infrastrutture non controllate, mediante la cancellazione della capacità di arresto o mediante un grado di autonomia che esclude la sorveglianza. Se l'articolo 14 stabilisce gli obblighi positivi dell'operatore, l'articolo 28 stabilisce il divieto assoluto corrispondente, sanzionato penalmente (articolo 42), e copre le situazioni nelle quali l'intervento diviene impossibile non per l'azione del sistema, bensì per la scelta di architettura dell'operatore (per esempio, sistemi distribuiti su reti decentralizzate senza punto di controllo). Il secondo periodo, aggiunto perché l'articolo 42, comma (1), rinvia direttamente al divieto, delimita il fatto: l'utilizzo di un'infrastruttura appartenente a un terzo non costituisce, da solo, mancanza di controllo, se i diritti contrattuali e i mezzi tecnici consentono all'operatore l'esercizio verificabile della capacità di arresto, e l'indisponibilità temporanea di una via di intervento, rimediata senza indugio e annotata nei registri, non costituisce impossibilità. Da questa distinzione tra il guasto passeggero e la rinuncia strutturale al controllo dipende la prevedibilità della norma penale (articolo 23, comma (12), della Costituzione).
→ il testo dell’articolo L'articolo 29 vieta l'autoperfezionamento ricorsivo non vincolato: la progettazione, l'addestramento o l'esercizio di un sistema in modo tale che esso migliori le proprie capacità o crei sistemi successori più capaci senza che ciascuna iterazione sia sottoposta alla valutazione e all'approvazione umane, elemento contenuto nella definizione di cui all'articolo 3, comma (2), lettera h). Lo scenario dell'«esplosione di intelligenza» (I.J. Good, 1965), nel quale un sistema capace di progettare sistemi migliori di sé stesso innesca una crescita delle capacità al di fuori di ogni controllo, è considerato da una parte significativa della comunità scientifica, compreso Hinton, la via più probabile verso una perdita irreversibile del controllo. Il secondo periodo sottopone alla valutazione e all'autorizzazione del capitolo III ciascuna iterazione mediante la quale un sistema d'avanguardia contribuisce, tramite una modifica sostanziale ai sensi dell'articolo 3, comma (1), lettera aa), alla creazione o al perfezionamento di un sistema successore; la soglia della modifica sostanziale esclude le correzioni minori di codice e gli esperimenti privi di effetto sul rischio, che la redazione iniziale («contribuisce») avrebbe compreso. I programmi di ricerca nei quali i sistemi d'avanguardia sono utilizzati come strumento possono essere autorizzati nel loro insieme, con punti di arresto obbligatori stabiliti ai sensi dell'articolo 8 e con l'approvazione umana di ciascuna fase che produce un nuovo modello ovvero una modifica sostanziale. L'articolo non vieta la ricerca nel settore né l'utilizzo dei sistemi per progettare altri sistemi, bensì soltanto l'eliminazione dell'«anello umano» tra le iterazioni; esso è raddoppiato dal divieto di addestramento dell'articolo 15, comma (1), lettera e), e dalla capacità critica dell'articolo 5, comma (2), lettera e), senza sovrapporsi ad essi: l'articolo 5 qualifica, l'articolo 15 vieta l'addestramento, l'articolo 29 vieta l'esercizio.
→ il testo dell’articolo L'articolo 30 dichiara le disposizioni del capitolo norme di ordine pubblico e sanziona con la nullità assoluta qualsiasi atto contrario, precisando che i divieti non possono essere rimossi mediante consenso, segreto commerciale, sicurezza nazionale o interesse economico. La disposizione applica l'articolo 11 del codice civile («non si può derogare mediante convenzioni o atti giuridici unilaterali alle leggi che interessano l'ordine pubblico o ai buoni costumi») e gli articoli 1246-1250 relativi alla nullità assoluta, e ha la funzione di bloccare gli argomenti prevedibili in favore di un'eccezione: che l'utente abbia acconsentito, che il sistema sia segreto o che l'interesse economico o strategico lo richieda. La menzione espressa della sicurezza nazionale è necessaria per impedire l'interpretazione secondo la quale l'articolo 23 consentirebbe al CSAT di rimuovere tali limiti, e l'ultimo periodo lo afferma direttamente: gli adattamenti previsti all'articolo 23 non costituiscono deroghe alle garanzie del capitolo. Il comma (2) precisa l'estensione della nullità, ai sensi dell'articolo 1255 del codice civile: la nullità riguarda soltanto la clausola contraria, rimanendo valide le altre clausole se possono sussistere senza di essa, ed essendo protetti i diritti acquisiti in buona fede dai terzi che non hanno partecipato alla violazione. L'ultimo periodo riconosce che tale qualificazione non può, di per sé, eliminare la priorità del diritto dell'Unione direttamente applicabile, consacrata dall'articolo 148, comma (2), della Costituzione.
Capitolo VI – L'Autorità per la sicurezza dell'intelligenza artificiale (articoli 31-34)
→ il testo dell’articolo L'articolo 31 istituisce l'Autorità per la sicurezza dell'intelligenza artificiale quale struttura specializzata, priva di personalità giuridica, nell'ambito dell'Autorità nazionale per l'amministrazione e la regolamentazione nelle comunicazioni (ANCOM). La scelta dell'organizzazione nell'ambito dell'ANCOM, in luogo di una nuova autorità amministrativa autonoma, ha tre fondamenti. Il primo è istituzionale: l'ANCOM è già l'autorità proposta dal Governo, con il memorandum per l'applicazione del regolamento sull'IA, quale autorità di vigilanza del mercato e punto di contatto unico in materia di intelligenza artificiale, di modo che un'autorità parallela avrebbe creato esattamente il parallelismo istituzionale che l'articolo 16 della legge n. 24/2000 vieta e avrebbe obbligato gli sviluppatori a due procedure dinanzi a due autorità per il medesimo sistema. Il secondo è statutario: l'ANCOM è un'autorità amministrativa autonoma sotto controllo parlamentare, ai sensi dell'ordinanza d'urgenza del Governo n. 22/2009, finanziata integralmente con risorse proprie ed espressamente esclusa, dall'articolo 2, comma (2), della legge quadro n. 153/2017, dal sistema unitario di retribuzione del personale pagato con fondi pubblici, ciò che rende possibile la remunerazione competitiva degli specialisti senza alcuna nuova deroga. Il terzo è operativo: l'ANCOM dispone dell'infrastruttura territoriale, del personale tecnico e della relazione istituzionale con i fornitori di reti e di servizi di comunicazioni elettroniche necessari all'esecuzione delle misure di blocco previste all'articolo 39. Il comma (2) disciplina la direzione: un vicepresidente dell'ANCOM con rango di segretario di Stato, con attribuzioni esclusive nel settore della sicurezza dell'intelligenza artificiale, nominato dal Parlamento in seduta comune per un mandato di 6 anni, non rinnovabile, tra persone con preparazione ed esperienza riconosciute nell'intelligenza artificiale, nella sicurezza informatica o nel diritto delle tecnologie. Poiché l'ordinanza d'urgenza del Governo n. 22/2009 fissa il numero dei vicepresidenti dell'ANCOM, la legge istituisce la funzione in deroga espressa all'articolo 11, comma (1), di quest'ultima, ai sensi dell'articolo 63 della legge n. 24/2000, mantenendo tuttavia la procedura di nomina e la durata del mandato previste per gli altri vicepresidenti, per unità di regime. Il mandato lungo e non rinnovabile, sfasato rispetto al ciclo elettorale di 4 anni, è la garanzia classica di indipendenza. Il comma (2) disciplina inoltre la vacanza della funzione (nomina entro 60 giorni; interim di non più di 6 mesi, assicurato da un vicepresidente dell'ANCOM designato dal presidente di quest'ultima), affinché un blocco parlamentare non lasci l'Autorità priva di direzione, e affinché l'interim non divenga una direzione di durata priva di mandato parlamentare. Il comma (3) riprende il divieto di detenere funzioni, partecipazioni o remunerazioni da parte di sviluppatori o di operatori, per la durata del mandato e per 3 anni dopo, il quale risponde al rischio di «cattura del regolatore» («revolving door»), particolarmente acuto in un settore nel quale le remunerazioni del settore privato sono dieci volte superiori a quelle del settore pubblico. Affinché il divieto riguardi il conflitto reale, il testo lo restringe alle partecipazioni dirette, esclude le partecipazioni detenute mediante fondi di investimento diversificati, privi di potere decisionale, e concede, per la restrizione successiva alla cessazione del mandato, un'indennità compensativa stabilita dalle norme metodologiche, senza la quale la restrizione sarebbe sproporzionata (articolo 41 della Costituzione). I casi di revoca sono enumerati limitativamente, secondo l'esigenza di precisione della legge n. 24/2000. Il comma (4) assicura l'indipendenza funzionale dell'Autorità all'interno dell'ANCOM: le decisioni previste dalla legge sono emesse dal vicepresidente per la sicurezza dell'intelligenza artificiale, in nome dell'ANCOM, rispondendo questi di esse dinanzi al Parlamento, e l'Autorità non può ricevere istruzioni da alcuna altra autorità pubblica, formula ripresa dall'articolo 52 del regolamento (UE) 2016/679 per le autorità di protezione dei dati e dall'articolo 70, paragrafo 1, del regolamento sull'IA. Il comma (5) designa l'Autorità quale punto nazionale di collegamento con l'ufficio per l'IA e con il gruppo di esperti scientifici previsto all'articolo 68 del regolamento sull'IA e delimita le competenze, in luogo della formula precedente, che suggeriva una gerarchia tra le autorità: le autorità nazionali designate ai sensi del regolamento mantengono le proprie competenze, l'Autorità esercita esclusivamente le attribuzioni della presente legge in relazione ai sistemi d'avanguardia e informa l'ufficio per l'IA sulle decisioni relative ai modelli per finalità generali.
→ il testo dell’articolo L'articolo 32 enumera, al comma (1), le attribuzioni dell'Autorità, secondo le cinque funzioni necessarie a un regime di autorizzazione: l'autorizzazione (lettera a)), l'ispezione (lettera b)), l'intervento d'urgenza (lettera c)), la normazione tecnica (lettera d)) e la sanzione (lettera e)), alle quali si aggiungono la vigilanza sugli organismi di valutazione (lettera f)), il ricevimento e la definizione delle segnalazioni delle persone relative alla violazione delle clausole di umanità degli articoli 26 e 27 (lettera g)), la relazione annuale al Parlamento (lettera h)), la rappresentanza internazionale (lettera i)) e la ricerca (lettera j)). L'attribuzione della lettera g) dà al cittadino una via amministrativa semplice, gratuita, contro la subordinazione dell'accesso e la censura automatica, senza togliergli il diritto di rivolgersi direttamente al giudice. La relazione annuale pubblica sullo stato del rischio, con termine al 31 marzo, che comprende anche le segnalazioni relative agli articoli 26 e 27, è lo strumento mediante il quale il Parlamento e il pubblico possono seguire l'evoluzione delle capacità e l'adeguatezza della legge; essa ha il modello delle relazioni annuali della Commissione nazionale per il controllo delle attività nucleari e dell'Autorità nazionale di controllo del trattamento dei dati personali. L'attribuzione di ricerca (lettera j)) è necessaria perché la valutazione, l'interpretabilità e l'allineamento dei sistemi sono settori scientifici in formazione, nei quali un'autorità che si limiti ad applicare gli standard di altri rimane permanentemente indietro; i suoi risultati sono soggetti a valutazione esterna e alle regole sul conflitto di interessi. I commi (2)-(4) aggiungono tre garanzie. Il comma (2) separa, all'interno dell'Autorità, le funzioni di valutazione, di investigazione e di decisione sanzionatoria su strutture distinte e vieta alla persona che ha valutato o investigato di partecipare alla decisione sanzionatoria (articolo 21, comma (3), della Costituzione); gli organismi di valutazione sono designati secondo criteri pubblici, con regole di ricusazione e di conflitto di interessi, e non possono valutare sistemi di persone con le quali si trovano in rapporti economici. Il comma (3) disciplina l'ispezione, che riguarda gli spazi professionali, e non qualsiasi spazio: ordine scritto del vicepresidente, con l'oggetto e lo scopo dell'ispezione, verbale, accesso agli spazi che fungono da domicilio soltanto con l'autorizzazione del giudice (articolo 27 della Costituzione), protezione dei segreti tutelati dalla legge e dei diritti procedurali delle persone. Il comma (4) risponde all'obiezione di legalità dell'incriminazione: poiché gli articoli 40-42 collegano le pene a qualificazioni costruite sulle capacità critiche, gli standard dell'Autorità dettagliano i metodi di valutazione soltanto nei limiti delle categorie e dei criteri stabiliti dalla legge e non possono introdurre nuove categorie di capacità vietate, né estendere gli elementi costitutivi delle contravvenzioni o dei reati; correlativamente, la lettera d) non parla più dell'«elenco delle capacità critiche», che rimane nella legge (articolo 5, comma (2)), bensì dei metodi di valutazione e dei livelli di significatività. La soluzione è imposta dall'articolo 23, comma (12), e dall'articolo 73, comma (3), lettera h), della Costituzione: un atto amministrativo non può determinare, neppure indirettamente, il momento a partire dal quale un fatto diviene penale.
→ il testo dell’articolo L'articolo 33 disciplina il personale e il finanziamento. I commi (1) e (2) rispondono alla domanda dalla quale dipende l'intera legge: chi valuterà i sistemi d'avanguardia. Il personale specializzato è nominato esclusivamente per concorso, aperto a qualsiasi persona che soddisfi le condizioni di studi e di esperienza, bandito almeno 30 giorni prima, con i risultati impugnabili dinanzi al giudice del contenzioso amministrativo. La commissione di concorso, di almeno 5 membri, comprende almeno 3 professori universitari del settore della tecnologia dell'informazione e delle telecomunicazioni ovvero specialisti con esperienza pratica riconosciuta nella sicurezza e nella valutazione dei sistemi di intelligenza artificiale, proposti dalle università accreditate che organizzano studi di dottorato in tali settori. La presenza maggioritaria dei membri esterni nella commissione ha un duplice ruolo: garantisce che la selezione avvenga in base a competenza verificabile, e non in base a criteri amministrativi o politici, e sottrae il reclutamento all'influenza dell'industria, poiché i membri della commissione sono soggetti alle medesime incompatibilità del personale dell'Autorità. La pubblicazione della composizione della commissione e dei risultati assicura il controllo pubblico. Il modello è quello dei concorsi per i posti di insegnamento e di ricerca (legge sull'istruzione superiore n. 199/2023) e delle commissioni di concorso della magistratura, nelle quali la partecipazione di membri esterni con autorità professionale è la garanzia di obiettività. Il comma (3) prevede la remunerazione a livello competitivo con il settore privato, secondo il sistema di retribuzione proprio dell'ANCOM, stabilita annualmente in base a uno studio di mercato pubblicato; poiché il personale dell'ANCOM è escluso dalla legge quadro n. 153/2017 dall'articolo 2, comma (2), di quest'ultima, non è necessaria alcuna deroga, ciò che costituisce uno dei motivi della scelta dell'organizzazione nell'ambito dell'ANCOM. Senza una remunerazione competitiva, l'istituzione non potrebbe reclutare alcuno specialista capace di valutare un sistema d'avanguardia. Il comma (4) estende le incompatibilità all'intero personale, con un termine di 2 anni. Il comma (5) disciplina il finanziamento su una base che esclude qualsiasi incentivo finanziario alla sanzione: la forma precedente assegnava all'Autorità una quota del 50% delle sanzioni pecuniarie, destinata a un fondo di ricerca, ma le risorse di chi applica le sanzioni sarebbero dipese da esse. L'Autorità è ora finanziata mediante uno stanziamento distinto a valere sul bilancio dell'ANCOM, approvato annualmente ed evidenziato separatamente, e mediante le tasse di notifica, di valutazione e di autorizzazione, stabilite dalle norme metodologiche in rapporto al costo del servizio (secondo il modello delle tasse dell'Agenzia nazionale del farmaco e della Commissione nazionale per il controllo delle attività nucleari); le sanzioni pecuniarie costituiscono entrata del bilancio dello Stato e non possono determinare le risorse dell'Autorità, mentre la ricerca di cui all'articolo 32, comma (1), lettera j), è finanziata mediante uno stanziamento distinto, senza collegamento con le sanzioni. L'ANCOM assicura il bilancio iniziale, compresi il personale e l'infrastruttura, prima della riscossione delle tasse.
→ il testo dell’articolo L'articolo 34 istituisce il Consiglio scientifico consultivo, composto da 9 ricercatori riconosciuti, di cui almeno 3 dall'estero, il quale esprime parere sugli standard di valutazione, sui metodi di valutazione e sui livelli di significatività delle capacità critiche e sulle proposte di adeguamento delle soglie, e pubblica opinioni separate (comma (1)). La presenza di membri stranieri è necessaria perché la competenza di punta nel settore è concentrata in alcuni centri nel mondo, e il diritto all'opinione separata pubblica è la garanzia che il parere consultivo non possa essere ignorato in silenzio. I commi (2) e (3) completano lo statuto del Consiglio: i membri sono nominati dal vicepresidente per la sicurezza dell'intelligenza artificiale, su proposta dell'Accademia romena e delle università che organizzano studi di dottorato nel settore, per un mandato di 4 anni, rinnovabile una sola volta, sono soggetti alle incompatibilità di cui all'articolo 31, comma (3), possono essere revocati soltanto per incompatibilità accertata o per mancata partecipazione ingiustificata, e i pareri sono adottati a maggioranza dei membri. Il parere è consultivo, ma l'Autorità motiva quando se ne discosta; l'accesso dei membri, compresi quelli stranieri, alle informazioni protette avviene alle condizioni di legge, e le opinioni separate sono pubblicate in versioni che proteggono le informazioni sensibili e conservano l'argomentazione scientifica. Il modello è quello del gruppo di esperti scientifici dell'ufficio per l'IA (articolo 68 del regolamento sull'IA) e dei consigli scientifici delle agenzie europee di regolamentazione.
Capitolo VII – La responsabilità (articoli 35-45)
→ il testo dell’articolo L'articolo 35 istituisce la responsabilità civile oggettiva, solidale, dello sviluppatore e dell'operatore per i danni causati da un sistema d'avanguardia, anche mediante azioni autonome del sistema, mediante l'utilizzo da parte di terzi o mediante l'esfiltrazione dei pesi. Il fondamento è l'articolo 1376 del codice civile (la responsabilità per i danni causati dalle cose, indipendente da qualsiasi colpa), al quale la legge rinvia espressamente, evitando il parallelismo; la legge non crea una responsabilità nuova, bensì precisa l'applicazione della responsabilità per le cose a una categoria di «cose» la cui autonomia rende incerta la nozione di «custodia giuridica». Il modello specifico è la legge n. 703/2001 sulla responsabilità civile per i danni nucleari, la quale canalizza la responsabilità esclusivamente sull'operatore dell'impianto, indipendentemente dalla colpa, con assicurazione obbligatoria e con cause di esonero limitate; il medesimo modello è utilizzato dalla Convenzione di Parigi del 1960 e dalla Convenzione di Vienna del 1963 sulla responsabilità civile per i danni nucleari. Il comma (1) precisa, a seguito dell'analisi giuridica, il regime della prova: la vittima prova il danno e il nesso causale, ma l'asimmetria informativa è corretta: il giudice può disporre l'accesso ai registri e alla documentazione rilevante, con la protezione delle informazioni riservate, e se lo sviluppatore o l'operatore non presenta i registri che aveva l'obbligo di conservare ai sensi dell'articolo 16, il nesso causale si presume fino a prova contraria. La presunzione segue la logica della divulgazione delle prove e delle presunzioni della direttiva (UE) 2024/2853. Sempre il comma (1) chiarisce il regresso (proporzionale al contributo di ciascuno) e prevede che chi ha modificato sostanzialmente il sistema risponde come sviluppatore per i danni causati dalla modifica.
Il comma (2) restringe le cause di esonero al fatto esclusivo della vittima e alla forza maggiore esterna al sistema ed esclude espressamente dalla nozione di forza maggiore il comportamento imprevedibile del sistema, l'errore di valutazione, il fatto del terzo che ha ottenuto l'accesso e l'assenza di conoscenza scientifica alla data della messa in esercizio. Quest'ultima esclusione elimina la difesa del «rischio di sviluppo» («development risk defence»), ammessa dall'articolo 7, lettera e), della direttiva 85/374/CEE e mantenuta, con la possibilità di deroga da parte degli Stati membri, nella direttiva (UE) 2024/2853, ma che sarebbe incompatibile con la premessa della legge: se lo sviluppatore invoca il fatto di non poter conoscere il rischio, egli conferma esattamente l'incertezza che giustifica il regime di autorizzazione e deve rispondere per aver messo in esercizio il sistema in tale incertezza. Il comma (3) dichiara nulle le clausole di limitazione della responsabilità nei confronti delle vittime; le clausole tra professionisti sono valide soltanto nei rapporti tra loro (compreso il regresso) e per i loro danni patrimoniali propri, senza poter pregiudicare i diritti delle vittime o la copertura di cui all'articolo 36. Il comma (4) stabilisce termini di prescrizione di 10 anni dalla conoscenza e di 30 anni dal fatto, identici a quelli della legge n. 703/2001 e giustificati dal carattere latente di taluni danni; per il fatto continuato, il termine decorre dalla sua cessazione. Il comma (5) è stato riscritto per la compatibilità con il regime armonizzato della responsabilità per i prodotti difettosi (legge n. 240/2004 e il futuro recepimento della direttiva (UE) 2024/2853, che lascia impregiudicate le azioni fondate su titoli diversi dal carattere difettoso): l'articolo istituisce un titolo distinto, fondato sul rischio creato dallo sviluppo e dall'esercizio del sistema, non modifica il regime armonizzato, non esclude l'azione della vittima secondo tale regime e vieta il doppio risarcimento. Per i danni che rientrano nell'ambito della direttiva, l'esclusione della difesa fondata sullo stato delle conoscenze è una deroga consentita, per la quale il Governo adempie le formalità di cui all'articolo 18.
→ il testo dell’articolo L'articolo 36 impone l'assicurazione obbligatoria della responsabilità civile o una garanzia finanziaria equivalente, con soglie minime di 100 milioni di euro per i sistemi di categoria I e di 1 miliardo di euro per quelli di categoria II, e l'azione diretta della vittima contro l'assicuratore o contro l'emittente della garanzia. Il modello è la legge n. 703/2001 (l'assicurazione o la garanzia finanziaria obbligatoria dell'operatore nucleare) e la legge n. 132/2017 sull'assicurazione obbligatoria della responsabilità civile auto (l'azione diretta della persona danneggiata contro l'assicuratore). Gli importi sono calibrati in base alla capacità finanziaria degli sviluppatori d'avanguardia (valutati centinaia di miliardi di dollari) e all'ampiezza dei danni possibili; i sistemi di categoria III non compaiono, perché non possono essere messi in esercizio. Un requisito impossibile da soddisfare sul mercato funzionerebbe tuttavia come un divieto indiretto. Il comma (1) prevede che gli importi siano per ciascun sinistro, con un massimale annuo complessivo pari ad almeno il doppio di essi, e che, dopo l'esaurimento, la copertura sia ricostituita entro 30 giorni. La clausola di indisponibilità del mercato: se l'Autorità, previa consultazione dell'Autorità di vigilanza finanziaria, accerta con relazione pubblica che la copertura non può essere contratta alle condizioni di legge, il Governo può stabilire, mediante norme, livelli inferiori, ma non al di sotto di un quinto degli importi, e meccanismi alternativi – garanzie di gruppo, garanzie bancarie o un fondo di garanzia finanziato dagli sviluppatori e dagli operatori; la soglia di un quinto e la condizione della relazione pubblica escludono una riduzione discrezionale. Il comma (2) definisce la garanzia finanziaria: lettera di garanzia bancaria, deposito o garanzia rilasciata da un'istituzione finanziaria autorizzata, escutibile su richiesta della vittima in forza della sentenza definitiva o della transazione, con azione diretta anche contro l'emittente. L'obbligo di assicurazione ha anche una funzione di regolamentazione indiretta: gli assicuratori imporranno, mediante le condizioni di sottoscrizione, standard di sicurezza che la legge non può dettagliare.
→ il testo dell’articolo L'articolo 37 stabilisce gli illeciti amministrativi, strutturati in gradi di gravità, con sanzioni amministrative pecuniarie percentuali sul fatturato mondiale (1-3%, 2-5%, 3-7%, 5-10%), secondo il modello dell'articolo 99 del regolamento sull'IA (fino al 7%) e dell'articolo 83 del RGPD (fino al 4%). La lettera b) rinvia all'articolo 16, commi (1)-(5), e non soltanto ai commi (2)-(5): nella redazione precedente, il fatto più grave in materia di registrazione – ossia il non tenere e non conservare alcun registro, obbligo previsto al comma (1) – non era coperto dal rinvio del testo. Per lo stesso motivo, il rinvio della lettera b) è stato precisato all'articolo 14, comma (1), (5) e (6), e accanto alla prova della capacità di arresto sono stati menzionati il suo mantenimento e la designazione delle persone responsabili della sorveglianza umana, prevista all'articolo 14, comma (3), obbligo che non figurava in nessuna delle lettere del comma. La precisazione non crea una sanzione nuova per la soppressione della capacità di arresto, fatto già vietato dall'articolo 28 e sanzionato, più severamente, dalla lettera d); per evitare un concorso di illeciti amministrativi, la lettera b) riserva espressamente i fatti che rientrano nell'ambito dell'articolo 28. La lettera d) è stata integrata con i divieti di cui all'articolo 14, comma (2), che, sebbene formulati come divieti di configurazione, non figuravano nell'elencazione della lettera e restavano, per argomento a contrario, privi di sanzione amministrativa. Le lettere e) e f) sanzionano la violazione degli obblighi di marcatura del contenuto generato, di informazione dell'utente e relativi al rappresentante per la conformità; per i fatti che costituiscono al contempo violazioni dell'articolo 50 del regolamento sull'IA, la lettera e) prevede che la sanzione pecuniaria si applichi nei limiti dell'articolo 99, paragrafo 4, del regolamento, separando espressamente i due regimi. Il comma (2) differenzia le sanzioni pecuniarie fisse in base alla categoria di persone, per l'esigenza di proporzionalità: le persone giuridiche senza fatturato, da 100.000 a 10.000.000 di lei; le persone fisiche, da 10.000 a 1.000.000 di lei; e per i fatti previsti alle lettere e) e f) commessi da persone che non sono sviluppatori né operatori di un sistema d'avanguardia, da 20.000 a 1.000.000 di lei per le persone giuridiche e da 5.000 a 200.000 lei per le persone fisiche. Il comma (3) prevede le sanzioni complementari, applicate in misura proporzionale alla gravità del fatto, compresa la confisca dei pesi, sanzione specifica senza la quale la sanzione pecuniaria sarebbe soltanto un costo di transazione; i pesi confiscati sono custoditi dall'Autorità alle condizioni dell'articolo 12. Il comma (4) rinvia al regime generale dell'ordinanza del Governo n. 2/2001, con due deroghe formulate ai sensi dell'articolo 63 della legge n. 24/2000: l'esclusione della possibilità di pagare la metà del minimo della sanzione pecuniaria (articolo 28 dell'ordinanza), incompatibile con le sanzioni pecuniarie percentuali, e un termine di prescrizione di 5 anni in luogo di quello di 6 mesi (articolo 13, comma (1), dell'ordinanza), giustificato dalla complessità dell'accertamento. Il comma (5), nuovo, contiene le regole di commisurazione della sanzione e di correlazione: i criteri di commisurazione (la gravità e l'estensione del fatto, il pericolo creato, il controllo effettivo sul fatto, la cooperazione e il ravvedimento), la base di calcolo (il fatturato dell'esercizio finanziario precedente, a livello di gruppo), il divieto del doppio sanzionamento per lo stesso fatto in forza della legge e del regolamento (ne bis in idem) e il regime delle autorità e delle istituzioni pubbliche, alle quali la sanzione pecuniaria si applica alla persona fisica responsabile, nei limiti del comma (2). Gli illeciti amministrativi della presente legge non si sovrappongono a quelli del regolamento sull'IA: le sanzioni pecuniarie previste all'articolo 101 del regolamento sono applicate esclusivamente dalla Commissione, per la violazione degli obblighi del regolamento, mentre i presenti illeciti amministrativi sanzionano obblighi della legge privi di corrispondente nel regolamento.
→ il testo dell’articolo L'articolo 38 apre una nuova sezione, «La cessazione della fornitura dei servizi e il blocco dell'accesso», la quale risponde a un limite pratico dell'intero regime: la maggior parte degli operatori dei sistemi d'avanguardia non ha sede, attivi o personale in Romania, di modo che le sanzioni pecuniarie percentuali e la responsabilità penale dei decisori possono rimanere senza effetto nei loro confronti. La sola leva reale dello Stato romeno nei confronti di un tale operatore è l'accesso agli utenti che si trovano sul suo territorio. Il comma (1) gradua la non conformità, poiché una carenza formale sanabile non può comportare la stessa conseguenza di un rischio grave: la diffida, con un termine di adeguamento di almeno 15 giorni e il diritto di essere ascoltato; la decisione motivata di accertamento soltanto se la non conformità persiste o consiste in un rischio grave non sanabile nel termine; l'obbligo di cessazione entro 15 giorni dalla comunicazione; in caso di pericolo imminente per la vita, la salute o il controllo umano, il termine di adeguamento non è concesso, con motivazione dell'urgenza. L'obbligo di cessazione non è una sanzione, bensì la conseguenza naturale del fatto che il servizio non soddisfa le condizioni legali di fornitura, secondo il modello del ritiro dal mercato dei prodotti non conformi (articolo 16 del regolamento (UE) 2019/1020 sulla vigilanza del mercato). Il comma (2) prevede la pubblicazione della decisione nell'Elenco degli operatori non conformi, strumento di trasparenza con duplice ruolo: l'informazione degli utenti e dei fornitori di comunicazioni e la pubblicità della non conformità, la quale scoraggia l'integrazione, la promozione e il pagamento del servizio da parte dei professionisti del mercato romeno; il modello è l'elenco pubblico degli operatori di giochi d'azzardo non autorizzati tenuto dall'Ufficio nazionale per i giochi d'azzardo ai sensi dell'ordinanza d'urgenza del Governo n. 77/2009. Il comma (3) sanziona la prosecuzione della fornitura con una sanzione pecuniaria da 100.000 a 10.000.000 di euro, in equivalente in lei, per ciascun mese di prosecuzione, le frazioni di mese computandosi proporzionalmente, stabilita in base alla durata, al numero delle persone interessate e alla gravità, con un massimale del 5% del fatturato mondiale annuo per la medesima non conformità, distinta dalla sanzione per la violazione iniziale – criteri che assicurano la proporzionalità. Il carattere periodico della sanzione pecuniaria è ripreso dall'istituto delle penalità di mora previste all'articolo 24 del regolamento (CE) n. 1/2003 e all'articolo 76 del regolamento (UE) 2022/2065 sui servizi digitali, ed è il solo che assicura l'efficacia nei confronti di un operatore con ricavi di miliardi. L'importo è espresso in euro, con pagamento in lei al cambio del giorno, tecnica ammessa dalla legge n. 24/2000 e utilizzata nella legislazione finanziaria. Il comma (4) impone all'Autorità di decidere la cancellazione entro 10 giorni dalla prova della conformazione e di comunicarla immediatamente ai fornitori che eseguono il blocco, e il rifiuto o il ritardo della cancellazione possono essere impugnati ai sensi dell'articolo 39, comma (5). Il comma (5) estende il regime allo sviluppatore che offre direttamente l'accesso, al fine di evitare l'elusione mediante l'assenza di un operatore distinto.
→ il testo dell’articolo L'articolo 39 disciplina il blocco dell'accesso, quale misura amministrativa provvisoria, subordinata all'obbligo di cessazione. Il comma (1) lo subordina a una decisione motivata dell'Autorità e lo sottopone al test di necessità e proporzionalità richiesto dall'articolo 53 della Costituzione: il blocco può essere disposto soltanto se le misure meno restrittive non hanno condotto alla conformazione o sono manifestamente insufficienti rispetto alla gravità del rischio; la decisione esamina la necessità e la proporzionalità, evita di pregiudicare altri servizi ospitati sulla stessa infrastruttura ed è riesaminata d'ufficio ogni 90 giorni, e gli utenti sono informati, mediante una pagina di reindirizzamento, del motivo della misura e della via di impugnazione. Il comma (2) lo pone in esecuzione mediante i fornitori di reti e di servizi di comunicazioni elettroniche, entro 48 ore, con il sostegno tecnico dell'ANCOM, secondo il meccanismo già funzionante nel diritto romeno per i siti di giochi d'azzardo non autorizzati (ordinanza d'urgenza del Governo n. 77/2009) e per i contenuti illegali (legge n. 365/2002, regolamento (UE) 2022/2065). Il comma (3) assicura la proporzionalità: il blocco riguarda esclusivamente il servizio non conforme, non l'intera attività dell'operatore, e cessa di diritto al momento della cancellazione. Il comma (4) è necessario per la compatibilità con il diritto dell'Unione: per i servizi forniti da un altro Stato membro, l'articolo 3, paragrafi 4-6, della direttiva 2000/31/CE sul commercio elettronico, recepita con la legge n. 365/2002, consente la restrizione della libera circolazione dei servizi della società dell'informazione soltanto mediante una misura individuale, contro un servizio determinato, per motivi di ordine pubblico, di sicurezza pubblica o di tutela della salute pubblica, proporzionata, previa richiesta rivolta allo Stato membro di origine e con la notifica alla Commissione europea; secondo la sentenza della Corte di giustizia nella causa C-376/22, Google Ireland e altri (9 novembre 2023), gli Stati membri non possono adottare, in forza dell'articolo 3, paragrafo 4, misure generali e astratte. Per tale ragione il testo prevede espressamente il carattere individuale della misura, il servizio determinato, il fondamento sostanziale (ordine pubblico, sicurezza pubblica, salute pubblica) e la procedura di cui alla legge n. 365/2002; il blocco resta una misura caso per caso, successiva a una violazione concreta, non un obbligo generale. Il comma (5) garantisce l'accesso alla giustizia (articoli 21 e 52 della Costituzione): impugnazione entro 30 giorni dinanzi alla Corte d'appello di Bucarest, sezione del contenzioso amministrativo e tributario, con giudizio d'urgenza e a titolo prioritario; l'impugnazione non sospende di diritto l'esecuzione, soluzione giustificata dalla natura preventiva della misura e identica a quella dell'articolo 14, comma (4), ma la persona interessata può chiedere la sospensione provvisoria, decisa entro un massimo di 10 giorni, con la ponderazione del rischio per la sicurezza e del pregiudizio, e la sentenza è soggetta a ricorso dinanzi all'Alta Corte di Cassazione e Giustizia entro 15 giorni. Il comma (6) esonera i fornitori di comunicazioni dalla responsabilità per l'esecuzione corretta e in buona fede della decisione, secondo il modello degli articoli 12-15 della direttiva 2000/31/CE (articolo 11 e seguenti della legge n. 365/2002), ma non per il blocco eccessivo prodotto per colpa loro.
→ il testo dell’articolo L'articolo 40 incrimina la messa in esercizio non autorizzata e la prosecuzione dell'esercizio dopo l'ordine di arresto, con la reclusione da 2 a 7 anni (comma (1)), rispettivamente da 5 a 12 anni nella forma aggravata (comma (2)). L'incriminazione segue il modello dell'articolo 44 e seguenti della legge n. 111/1996 (lo svolgimento senza autorizzazione delle attività nucleari, punito con la reclusione). I limiti di pena sono quelli dei reati di pericolo grave del codice penale (per esempio, l'articolo 345 – l'inosservanza del regime dei materiali nucleari, 3-10 anni). Due precisazioni sono imposte dal principio di legalità dell'incriminazione (articolo 23, comma (12), e articolo 73, comma (3), lettera h), della Costituzione). La prima delimita il soggetto attivo: l'utilizzo, quale utente finale, di un sistema messo a disposizione da altri non costituisce reato (articoli 3 e 43). La seconda precisa la conseguenza aggravante: la semplice «manifestazione di una capacità critica» poteva comprendere il risultato di una prova controllata; il testo richiede la manifestazione, al di fuori di una valutazione controllata, di una delle capacità previste all'articolo 5, comma (2), lettere c)-e), ovvero il verificarsi di uno dei risultati previsti alle lettere a) o b), e la conseguenza è imputata a titolo di preterintenzione, alle condizioni dell'articolo 16, comma (4), del codice penale. La legge non modifica il codice penale, bensì istituisce reati in legge speciale, ai sensi dell'articolo 1, comma (1), della legge n. 24/2000 e della pratica costante della legislazione speciale (legge n. 111/1996, legge n. 535/2004 sulla prevenzione e il contrasto del terrorismo). Il comma (2) utilizza la nozione di valutazione autorizzata in ambiente isolato, ai sensi dell'articolo 15, comma (2), la medesima di cui all'articolo 3, comma (1), lettera n), all'articolo 15, comma (3), e all'articolo 20, commi (2) e (4); la locuzione «valutazione controllata», utilizzata in precedenza soltanto in questo punto, è stata eliminata, poiché un termine privo di corrispondente nel resto della legge, in una norma di aggravamento della pena, avrebbe contrastato con l'esigenza di prevedibilità della legge penale, ai sensi dell'articolo 23, comma (12), della Costituzione.
→ il testo dell’articolo L'articolo 41 incrimina il falso in valutazione e l'ostruzione del controllo. La presentazione consapevole, all'Autorità o a un organismo di valutazione, di dati, risultati o dichiarazioni falsi ovvero incompleti in modo ingannevole riguardo a elementi essenziali delle capacità, del volume di calcolo, della sicurezza dei pesi o degli incidenti, nonché la configurazione del sistema allo scopo di indurre in errore i valutatori sulla configurazione valutata o sulle capacità reali (comma (1), 3-10 anni), è il reato specifico del regime: un sistema di autorizzazione basato sulle prove fornite dal richiedente non può funzionare se la loro falsificazione è soltanto un illecito amministrativo. Il modello è, nel diritto comparato, la sezione 1001 del titolo 18 del Codice degli Stati Uniti, che punisce con fino a 5 anni le dichiarazioni false rese alle autorità federali. La seconda ipotesi risponde al precedente «Dieselgate» del 2015, nel quale i veicoli rilevavano le condizioni di prova e modificavano il proprio comportamento, e alla capacità critica dell'articolo 5, comma (2), lettera d). I requisiti «consapevolmente», «elementi essenziali» e «allo scopo di indurre in errore» distinguono la falsificazione deliberata dalla stima incerta e dall'errore in buona fede, e il comma (4) esclude espressamente la stima incerta dichiarata come tale, l'errore corretto non appena conosciuto e la configurazione del sistema nell'ambito di una prova concordata con il valutatore. L'ostruzione dell'accesso e la distruzione dei registri (comma (2), 1-5 anni) seguono il modello dell'articolo 275 del codice penale (la sottrazione o la distruzione di prove o di documenti), ma «l'impedimento, in qualsiasi modo,» è riferito a un accesso esercitato nei limiti della competenza dell'Autorità e sulla base di una richiesta scritta, e il rifiuto fondato sulla mancanza di competenza ovvero sul segreto professionale dell'avvocato o su un altro segreto tutelato dalla legge non costituisce reato, pronunciandosi il giudice al riguardo. Le rappresaglie contro gli informatori (comma (3), 6 mesi-3 anni o ammenda) sono definite mediante rinvio preciso alle misure previste dalla legge n. 361/2022 e sono condizionate dal collegamento con una segnalazione protetta ai sensi dell'articolo 21; la legge n. 361/2022 sanziona le rappresaglie soltanto come illecito amministrativo, ciò che è insufficiente per un settore nel quale la posta in gioco del silenzio di un dipendente può essere di miliardi di euro.
→ il testo dell’articolo L'articolo 42 incrimina lo sviluppo dei sistemi vietati. Il comma (1) sanziona l'addestramento, la progettazione o l'esercizio con dolo di un sistema alle condizioni vietate dall'articolo 15, comma (1), dall'articolo 25, comma (2), prima frase, e comma (3), dall'articolo 28, prima frase, o dall'articolo 29, prima frase (3-10 anni); i rinvii sono stati precisati a livello di comma e di frase, affinché la norma incriminatrice riguardi soltanto i divieti propriamente detti, secondo l'esigenza di prevedibilità della legge penale. Il comma (2) sanziona la divulgazione, la trasmissione o la messa a disposizione, senza averne diritto, dei pesi dei sistemi di categoria II o III (5-15 anni), fatto la cui gravità si situa tra la divulgazione delle informazioni segrete di Stato (articolo 303 del codice penale) e il tradimento mediante trasmissione di informazioni segrete di Stato (articolo 395 del codice penale, 10-20 anni); affinché l'elemento «senza averne diritto» non dipenda da una difesa interpretativa successiva, il testo prevede espressamente che i trasferimenti consentiti ai sensi dell'articolo 12, comma (2), e le comunicazioni protette ai sensi dell'articolo 21, comma (5), non costituiscono reato. Il comma (3) gradua le conseguenze, in luogo dell'intervallo unico precedente: la pena da 10 a 20 anni, corrispondente ai reati contro la vita, è riservata alla morte, alla lesione personale grave o alla perdita del controllo umano che ha reso impossibile l'intervento umano ed è stata seguita da azioni autonome con conseguenze sulle persone, sull'ambiente o sull'infrastruttura critica; il danno patrimoniale particolarmente grave e la perdita temporanea del controllo sono puniti con la reclusione da 7 a 15 anni; le conseguenze sono imputate alle condizioni dell'articolo 16, comma (4), del codice penale. L'esigenza del dolo al comma (1) delimita il reato dall'illecito amministrativo dell'articolo 37, comma (1), lettera d), il quale sanziona le medesime violazioni commesse senza dolo.
→ il testo dell’articolo L'articolo 43 consacra la garanzia dell'utente. Nella versione iniziale, il progetto incriminava l'accesso, eludendo il blocco, a un servizio iscritto nell'Elenco degli operatori non conformi – il solo fatto dell'intero progetto che poteva essere commesso da un utente. L'iniziatore vi ha rinunciato e l'ha sostituita con una garanzia di senso contrario: la legge è costruita da obblighi imposti a coloro che esercitano potere sulla persona e da diritti conferiti a quest'ultima (articoli 17, 18, 26 e 27); l'efficacia degli articoli 38 e 39 non dipende dalla sanzione dell'utente, essendo il loro scopo l'estromissione del servizio non conforme dal circuito commerciale legale; e il confronto con l'ordinanza d'urgenza del Governo n. 77/2009 è inappropriato, sanzionandosi là una condotta con un potenziale di pregiudizio proprio, mentre qui l'utente accede a un servizio che l'operatore, e non lui, ha rifiutato di rendere conforme. Il comma (1) prevede che l'accesso da parte di una persona fisica, a fini personali, a un servizio iscritto nell'Elenco, anche eludendo il blocco, non costituisce reato né illecito amministrativo e non può comportare alcuna sanzione o misura restrittiva per la non conformità del servizio, incombendo la responsabilità esclusivamente all'operatore e allo sviluppatore; il testo precisa che l'esclusività della responsabilità riguarda la non conformità del servizio e che la garanzia non esclude la responsabilità per fatti distinti, previsti dalla legge, commessi mediante l'utilizzo del servizio. Il comma (2) istituisce la regola di interpretazione secondo la quale gli articoli 38 e 39 non possono essere letti come fonte di alcun obbligo a carico degli utenti ovvero di un condizionamento dei loro diritti. Il comma (3), nuovo, estende la garanzia all'utente finale professionale che non è operatore e non mette il servizio a disposizione di altre persone. La disposizione si correla con l'articolo 26, commi (1) e (4), e con l'articolo 27. La garanzia riguarda l'accesso personale, non l'intera legge: la stessa persona può essere anche sviluppatore, operatore o editore di materiale generato, nel qual caso gli articoli 17-19 e 37 le diventano applicabili. Poiché il blocco può iniziare prima dell'entrata in vigore della sezione penale, l'articolo 50, seconda frase, prevede che l'articolo 43 entri in vigore contestualmente alla legge.
→ il testo dell’articolo L'articolo 44 disciplina la responsabilità delle persone con funzioni decisionali. Il comma (1) precisa che i reati sono imputati alle persone fisiche che hanno disposto o approvato la commissione dei fatti, nonché a coloro che, avendo l'obbligo giuridico e la possibilità effettiva di impedirli, ne hanno tollerato consapevolmente la commissione, con l'accertamento individuale della forma di colpevolezza secondo il codice penale, indipendentemente dalla loro qualità e indipendentemente dalla responsabilità della persona giuridica, impegnata ai sensi dell'articolo 135 del codice penale; il testo non crea una forma nuova di partecipazione, bensì elimina la difesa della diffusione della responsabilità in strutture societarie complesse. La formula precedente poteva comprendere dipendenti che sapevano, ma non potevano intervenire; il testo allinea l'ipotesi della tolleranza alle condizioni della responsabilità per omissione dell'articolo 17 del codice penale (l'obbligo legale o contrattuale di agire), con colpevolezza accertata individualmente. Il comma (2) esclude la causa di non punibilità dell'ordine del superiore o dell'organo di amministrazione, secondo il modello dell'articolo 33 dello Statuto di Roma e dell'articolo 21, comma (2), del codice penale, il quale non riconosce l'ordine manifestamente illegale quale causa di giustificazione, ma mantiene espressamente le cause di giustificazione e di non imputabilità del codice penale. La legge non contiene una norma propria relativa all'applicazione della legge penale nello spazio, poiché l'articolo 8, comma (4), del codice penale (il reato si considera commesso sul territorio della Romania anche quando il risultato si è prodotto, anche solo in parte, su tale territorio) e gli articoli 9-11 del codice penale (i principi della personalità, della realità e dell'universalità) sono sufficienti, e una norma di rinvio costituirebbe un parallelismo vietato dall'articolo 16 della legge n. 24/2000.
→ il testo dell’articolo L'articolo 45 stabilisce la competenza e le misure provvisorie. L'indagine penale per i reati previsti agli articoli 40-42 spetta obbligatoriamente al procuratore nell'ambito della Direzione per le indagini sui reati di criminalità organizzata e terrorismo (comma (1)), struttura che ha già competenza per i reati informatici e di terrorismo (articolo 11 dell'ordinanza d'urgenza del Governo n. 78/2016), mentre il giudizio in primo grado spetta al tribunale, secondo la regola generale dell'articolo 36, comma (1), lettera c), del codice di procedura penale per i reati attribuiti dalla legge alla sua competenza; il previgente rinvio all'articolo 44 è stato eliminato, poiché tale articolo non definisce un reato autonomo, bensì le persone responsabili. Il comma (2) consente al procuratore di disporre, in caso di urgenza, con ordinanza motivata, quale misura provvisoria per un massimo di 30 giorni, l'arresto del sistema, la sigillatura dell'infrastruttura e l'indisponibilizzazione dei pesi, con la conferma del giudice per i diritti e le libertà entro 48 ore, a pena di cessazione di diritto della misura, secondo il modello delle misure cautelari reali di cui all'articolo 249 e seguenti del codice di procedura penale e della perquisizione informatica di cui all'articolo 168. La misura è accompagnata da garanzie supplementari: la limitazione al carico di calcolo e ai pesi interessati quando il loro isolamento è sufficiente, la conservazione dei dati e la custodia dei pesi alle condizioni dell'articolo 12, l'impugnazione da parte della persona interessata e dei terzi pregiudicati, il riesame ogni 30 giorni e la proroga alle medesime condizioni. La rapida conferma giudiziaria e questi limiti assicurano la conformità agli articoli 21 e 53 della Costituzione. Il comma (3) integra l'articolo 11, comma (1), dell'ordinanza d'urgenza del Governo n. 78/2016 con i reati previsti agli articoli 40-42, poiché la competenza della DIICOT è stabilita dal proprio atto di organizzazione, che deve essere espressamente coordinato, ai sensi della legge n. 24/2000. La struttura esatta dell'articolo 11, comma (1), dell'ordinanza deve essere verificata sul testo consolidato prima del deposito.
Capitolo VIII – Cooperazione internazionale. Disposizioni transitorie e finali (articoli 46-50)
→ il testo dell’articolo L'articolo 46 stabilisce gli obblighi di azione esterna del Governo: la promozione nell'ambito dell'Unione europea di un regime di autorizzazione preventiva equivalente e di una capacità europea comune di valutazione (comma (1)); la negoziazione, nell'ambito dell'ONU, del Consiglio d'Europa, della NATO e di altre organizzazioni, di un trattato relativo alla limitazione e alla verifica delle capacità di calcolo d'avanguardia, al divieto delle armi autonome letali e al divieto dei sistemi di categoria III, con relazione annuale al Parlamento (comma (2)); e la conclusione di accordi di riconoscimento reciproco delle valutazioni (comma (3)). I commi (1) e (2) istituiscono obblighi di avviare e riferire iniziative, non obblighi di risultato. Il comma (3) precisa che gli accordi dell'Autorità sono conclusi nei limiti della sua competenza, sono pubblicati e non possono derogare alla legge o al diritto dell'Unione europea. L'articolo riconosce apertamente, secondo il principio dell'articolo 2, lettera g), che la legge nazionale non può risolvere da sola un problema globale; esso trasforma tuttavia tale constatazione in un obbligo di azione, e non in un motivo di inazione. Il modello storico è il Trattato di non proliferazione nucleare del 1968, il quale ha funzionato mediante il controllo dei materiali fissili e mediante le ispezioni dell'Agenzia internazionale per l'energia atomica; l'equivalente per l'intelligenza artificiale è il controllo e la verifica del calcolo, proposto nella letteratura specialistica sotto la denominazione di «compute governance» e sostenuto da Hinton, da Bengio e da numerosi ricercatori negli appelli pubblici del 2023-2025.
→ il testo dell’articolo L'articolo 47 istituisce la clausola di revisione a 2 anni, in base alla relazione dell'Autorità e al parere del Consiglio scientifico. La clausola di revisione periodica è imposta dall'articolo 7 della legge n. 24/2000 (la valutazione preliminare dell'impatto) e dal ritmo dell'evoluzione tecnologica. La relazione valuta, in base a una metodologia pubblicata, l'efficacia della protezione, gli incidenti, i costi, l'accesso ai servizi, gli effetti indesiderati e la proporzionalità di ciascuna misura, può proporre la restrizione di una misura accertata inefficace anche se il rischio generale permane, e comprende le opinioni scientifiche divergenti. La proposizione finale chiude tuttavia una via di elusione: l'argomento secondo cui «comunque non possiamo controllare i sistemi, dunque la regolamentazione è inutile», il quale trasformerebbe l'incertezza in permesso; l'assenza di un metodo convalidato di controllo non può essere invocata, da sola, quale motivo di allentamento, ma non sostituisce nemmeno la rivalutazione della proporzionalità. La legge risponde che l'incertezza è il motivo della regolamentazione, non del suo abbandono.
→ il testo dell’articolo L'articolo 48 contiene le disposizioni transitorie, ai sensi dell'articolo 54 della legge n. 24/2000, e articola i termini di conformazione su due fasi, di modo che nessun obbligo divenga esigibile prima che esista lo strumento mediante il quale può essere adempiuto. La prima fase decorre dall'entrata in vigore della legge: entro 60 giorni, gli sviluppatori e gli operatori notificano all'Autorità i sistemi in esercizio sul territorio della Romania o messi a disposizione delle persone che si trovano in Romania (comma (2)); entro 90 giorni si conformano alle disposizioni della legge che non dipendono dalle norme metodologiche (comma (1)) e adempiono agli obblighi di marcatura percepibile, di informazione degli utenti e di designazione del rappresentante per la conformità (comma (4)), e le disposizioni relative alla cessazione della fornitura e al blocco (articoli 38 e 39) si applicano soltanto dopo la scadenza di tale termine (comma (3)), ciò che garantisce la prevedibilità per gli operatori e rispetta l'articolo 15, comma (2), della Costituzione. La seconda fase decorre dall'entrata in vigore delle norme metodologiche previste all'articolo 49, comma (2): entro 90 giorni da tale data si deposita la domanda di autorizzazione, la cui procedura è stabilita dalle norme (comma (2)), si realizza la marcatura tecnica incorporata (comma (4)) e divengono esigibili, in generale, tutti gli obblighi il cui adempimento dipende dagli standard, dalle procedure, dalle soglie o dagli importi stabiliti dalle norme, non potendo i corrispondenti illeciti amministrativi essere accertati fino ad allora (comma (5)). Il comma (5) precisa al contempo che i divieti della legge, gli obblighi relativi alla capacità di arresto, alla registrazione (log) e alla segnalazione degli incidenti gravi, nonché gli altri obblighi che possono essere adempiuti senza le norme si applicano dall'entrata in vigore della legge; il regime transitorio non rinvia, dunque, nulla di ciò che protegge direttamente il controllo umano. I sistemi notificati possono essere mantenuti in esercizio fino alla decisione dell'Autorità, ma non oltre 12 mesi dall'entrata in vigore della legge, a condizione del rispetto dei divieti e delle garanzie direttamente applicabili dei capitoli IV e V (non dell'intero capitolo IV, che comprende anche obblighi dipendenti dalle norme); si evitano così sia il vuoto di applicazione, sia l'interruzione brusca di servizi utilizzati da milioni di persone, ma si fissa un limite assoluto della tolleranza. Questo è prorogato di diritto per la durata per cui l'adozione delle norme o la definizione della domanda superano i termini legali, non potendo il richiedente diligente essere sanzionato per il ritardo delle istituzioni, e l'Autorità può disporre, con provvedimento motivato, condizioni di sicurezza supplementari per la durata della proroga. Il termine di 90 giorni è quello usuale nella legislazione romena per la conformazione a nuovi requisiti di autorizzazione ed è sufficiente, poiché gli sviluppatori d'avanguardia dispongono già delle valutazioni interne richieste dal regolamento sull'IA. Il comma (6) affida al presidente dell'ANCOM, fino alla nomina del vicepresidente per la sicurezza dell'intelligenza artificiale, l'esercizio delle attribuzioni dell'Autorità, comprese le misure urgenti di cui all'articolo 32, comma (1), lettera c); la forma precedente limitava la supplenza al ricevimento delle notifiche. Il comma (3) contiene anche un coordinamento senza il quale il regime transitorio sarebbe stato contraddittorio: il mantenimento in esercizio di un sistema notificato, per la durata in cui il comma (2) lo consente e nel corso della definizione della domanda depositata nei termini, non costituisce il reato previsto all'articolo 40, comma (1). In assenza di questa precisazione, la medesima condotta sarebbe stata, tra il 270° giorno dalla pubblicazione – data di entrata in vigore delle disposizioni penali – e il compimento dei 12 mesi dall'entrata in vigore della legge, al tempo stesso consentita dalla disposizione transitoria e incriminata dalla disposizione penale. L'esclusione è rigorosamente delimitata: non copre la messa in esercizio di un sistema non notificato, il mantenimento in esercizio dopo il rigetto della domanda, dopo la scadenza del termine previsto al comma (2) ovvero dopo la comunicazione di un ordine di arresto. Il comma (4), a sua volta, è stato suddiviso in base alle componenti della marcatura di provenienza: l'obbligo previsto all'articolo 17, comma (4), a carico delle autorità pubbliche riguarda la marcatura definita al comma (1), costituita sia dalla marcatura percepibile sia da quella tecnica incorporata, cosicché ciascuna componente segue il proprio termine, e l'autorità pubblica non è tenuta ad applicare una marcatura il cui standard non è stato ancora adottato.
→ il testo dell’articolo L'articolo 49 prevede le misure di organizzazione e le norme di attuazione, con termini calcolati a partire dalla data di pubblicazione della legge, in modo da risultare un calendario unico e affinché l'istituzione e le regole di valutazione siano disponibili prima dei termini degli operatori. Il comma (1) prevede la nomina da parte del Parlamento del vicepresidente per la sicurezza dell'intelligenza artificiale e l'integrazione della struttura organizzativa e del regolamento di organizzazione e funzionamento dell'ANCOM con l'Autorità, mediante decisione del presidente dell'ANCOM pubblicata nella Gazzetta ufficiale, entro 60 giorni dalla pubblicazione. Il comma (2) prevede l'adozione delle norme metodologiche entro 120 giorni dalla pubblicazione, su proposta dell'Autorità, con il parere del Consiglio scientifico e previa una consultazione pubblica di almeno 30 giorni, con l'enumerazione precisa del loro oggetto (le procedure, gli standard, le condizioni dell'ambiente isolato, la marcatura di provenienza, i metodi di valutazione e i livelli di significatività delle capacità critiche, la soglia dell'infrastruttura, le tasse stabilite in rapporto al costo del servizio e l'importo dell'assicurazione o della garanzia). La delega al Governo è limitata ad aspetti tecnici e di procedura, in accordo con la giurisprudenza della Corte costituzionale secondo la quale gli elementi essenziali della regolamentazione devono essere stabiliti per legge (per esempio, la decisione n. 51/2016); il testo lo afferma espressamente: le norme dettagliano il quadro stabilito dalla legge, non possono stabilire il contenuto essenziale degli obblighi, dei divieti e delle sanzioni, e gli standard sono pubblicati. L'elenco delle capacità critiche non figura più tra gli oggetti delle norme, poiché resta nella legge (articolo 5, comma (2)), in correlazione con l'articolo 32, comma (4). Il comma (3), nuovo, istituisce il regime intermedio: fino all'adozione delle norme, le valutazioni sono effettuate secondo gli standard dei codici di buona prassi adottati ai sensi del regolamento sull'IA e secondo metodi scientificamente riconosciuti, e l'Autorità pubblica orientamenti provvisori. L'elencazione dell'oggetto delle norme è stata integrata con il livello previsto all'articolo 16, comma (5), con la procedura di prova e la durata previste all'articolo 14, comma (1) e (6), con i requisiti minimi dell'isolamento previsti all'articolo 3, comma (1), lettera bb), e con l'importo dell'indennità compensativa prevista all'articolo 31, comma (3), affinché ciascun elemento rimesso alle norme metodologiche da un altro articolo della legge figuri anche nell'articolo che istituisce la delega.
→ il testo dell’articolo L'articolo 50 stabilisce l'entrata in vigore a 30 giorni dalla pubblicazione, ai sensi dell'articolo 78 della Costituzione e dell'articolo 12 della legge n. 24/2000, con l'eccezione degli articoli 40-42, 44 e 45, che entrano in vigore a 270 giorni dalla pubblicazione, e con la precisazione che l'articolo 43 entra in vigore contestualmente alla legge. Il termine della sezione penale è espresso in giorni dalla pubblicazione, non in mesi di calendario, ed è stato prorogato da 6 mesi a 270 giorni, affinché le incriminazioni divengano attive soltanto dopo le norme metodologiche (120 giorni) e dopo il periodo di adattamento degli obblighi che ne dipendono (210 giorni): un'incriminazione collegata all'autorizzazione presuppone una procedura di autorizzazione disponibile, e la sua attivazione prima delle norme sarebbe contraria alla prevedibilità della legge penale (articolo 7 della Convenzione europea dei diritti dell'uomo, articolo 23, comma (12), della Costituzione). La formula finale di attestazione dell'adozione, prevista agli articoli 40 e 46 della legge n. 24/2000, indica il rispetto dell'articolo 75 e dell'articolo 76, comma (1), della Costituzione, essendo la legge organica in quanto disciplina reati e pene (articolo 73, comma (3), lettera h)) e modifica, in deroga, l'organizzazione di un'autorità amministrativa autonoma istituita con legge organica (articolo 117, comma (3)).
Il calendario unico che risulta dagli articoli 48-50, calcolato a partire dalla data di pubblicazione della legge (P), è il seguente: P+30 giorni – l'entrata in vigore, compresa la garanzia dell'utente (articolo 43), i divieti e gli obblighi direttamente applicabili; P+60 giorni – la nomina del vicepresidente e l'organizzazione dell'Autorità (articolo 49, comma (1)); P+90 giorni – la notifica dei sistemi in esercizio (articolo 48, comma (2)); P+120 giorni – l'adozione delle norme metodologiche (articolo 49, comma (2)) e l'esigibilità degli obblighi indipendenti dalle norme (articolo 48, commi (1) e (4)), momento a partire dal quale divengono applicabili anche gli articoli 38 e 39; P+210 giorni – se le norme sono adottate nel termine, l'esigibilità degli obblighi dipendenti dalle norme, la marcatura tecnica incorporata e le domande di autorizzazione (articolo 48, commi (2), (4) e (5)); P+270 giorni – l'entrata in vigore della sezione penale (articoli 40-42, 44 e 45); la tolleranza per i sistemi notificati scade a 12 mesi dall'entrata in vigore, prorogata di diritto del ritardo delle istituzioni (articolo 48, comma (2)).
3. Conformità con le norme di tecnica legislativa (legge n. 24/2000)
Il progetto è stato redatto nel rispetto rigoroso della legge n. 24/2000, ripubblicata, come segue. La motivazione e la valutazione preliminare dell'impatto (articoli 6, 7 e 30-31) sono contenute nella presente relazione illustrativa, con l'analisi della situazione attuale, dei modelli comparati e degli effetti. L'integrazione nel sistema legislativo (articolo 13) è assicurata mediante il riferimento espresso al regolamento sull'IA (articolo 1, comma (3), della legge) e mediante le norme di rinvio agli atti connessi. L'evitamento dei parallelismi (articolo 16) ha formato oggetto di un'analisi distinta, presentata al punto 3 della Sezione 5: nessuna regolamentazione esistente è ripresa, bensì è richiamata mediante rinvio, e le deroghe sono formulate espressamente con la formula «in deroga a», ai sensi dell'articolo 63. L'unità terminologica (articolo 37) è assicurata mediante le definizioni dell'articolo 3, le quali riprendono mediante rinvio le nozioni consacrate dal diritto dell'Unione e definiscono autonomamente, con giustificazione, le nozioni nuove («sistema d'avanguardia», «pesi», «operatore»/«exploatant», «messa in esercizio»), evitando i termini con significato diverso nel regolamento sull'IA («operatore», «fornitore», «messa in servizio»). Lo stile normativo (articoli 36 e 38) è dispositivo, al tempo presente, senza spiegazioni tra parentesi e senza neologismi non consacrati; tutti i termini tecnici utilizzati nella parte dispositiva («pesi», «architettura», «addestramento», «messa a punto», «apprendimento per rinforzo», «esfiltrazione», «replicazione autonoma», «autoperfezionamento ricorsivo», «dissimulazione delle capacità», «sottrazione alla sorveglianza», «resistenza all'arresto», «strumento esterno», «ambiente autorizzato di esercizio» e gli altri) sono definiti all'articolo 3, strutturato in due commi – nozioni-oggetto e, rispettivamente, operazioni e comportamenti – affinché ciascuna enumerazione rimanga nel limite delle lettere dell'alfabeto e affinché l'elemento materiale dei divieti e dei reati abbia un contenuto normativo preciso. Le parti costitutive (articoli 40-46) sono: il titolo, il preambolo (consentito dall'articolo 43 per enunciare sinteticamente la motivazione, secondo il modello delle leggi di particolare importanza), la formula introduttiva, la parte dispositiva e la formula di attestazione della legalità dell'adozione. La struttura della parte dispositiva (articoli 47-56) rispetta l'ordine disposizioni generali – disposizioni di merito – disposizioni transitorie – disposizioni finali, con capitoli numerati in cifre romane e sezioni in cifre arabe; gli articoli sono numerati in modo continuo, i commi con cifre arabe tra parentesi, le enumerazioni con lettere, e nessuna enumerazione contrassegnata da lettera comprende un'altra enumerazione (articolo 49, comma (3)); gli articoli non recano denominazioni marginali, poiché l'articolo 47, comma (3), le riserva ai codici e alle leggi di grande estensione. Le norme di rinvio (articolo 50) indicano gli elementi completi di identificazione degli atti ai quali si rinvia, e le deleghe al Governo (articolo 49) sono limitate ad aspetti di procedura e tecnici, vietando espressamente l'articolo 49, comma (2), ultima frase, della legge, alle norme metodologiche di stabilire il contenuto essenziale degli obblighi, dei divieti e delle sanzioni. La legge contiene un solo intervento espresso sul testo di un altro atto normativo – l'integrazione dell'articolo 11, comma (1), dell'ordinanza d'urgenza del Governo n. 78/2016, disposta dall'articolo 45, comma (3) –, redatto ai sensi degli articoli 59-62 (l'identificazione completa dell'atto, con i dati di pubblicazione e di approvazione, e la formula di integrazione); le deroghe puntuali sono consentite dall'articolo 63 e non incidono sul testo degli atti ai quali si deroga. In seguito all'analisi giuridica indipendente del 20 settembre 2026, il progetto è stato rivisto per: (i) delimitare il proprio ambito rispetto al regolamento sull'IA (articolo 1, comma (4), articolo 9, comma (7), articolo 17, comma (6), articolo 19, comma (1), e articolo 27, comma (6)); (ii) mantenere nella legge tutti gli elementi costitutivi degli illeciti amministrativi e dei reati, con il divieto di estenderli mediante standard (articolo 32, comma (4)); (iii) sincronizzare le procedure, gli standard e i termini mediante un calendario unico calcolato a partire dalla data di pubblicazione (articoli 48-50); (iv) aggiungere garanzie procedurali nei confronti dell'Autorità (articolo 9, comma (4), articolo 11, comma (2), articolo 14, comma (4), articolo 32, commi (2)-(3), articolo 39, commi (1) e (5), articolo 45, comma (2)). L'esemplare di lavoro del progetto reca la dicitura «PROGETTO»; la formula di attestazione della legalità dell'adozione, riportata alla fine del testo, è quella usuale per un progetto di legge e non rappresenta un'adozione già avvenuta.
Sezione 3 – Impatto socioeconomico del progetto di atto normativo
| 1. Impatto macroeconomico | Limitato e indiretto. Il regime di autorizzazione riguarda un numero molto ristretto di operatori economici (gli sviluppatori dei sistemi che superano 10^25 operazioni in virgola mobile – attualmente meno di venti a livello mondiale, nessuno con sede in Romania – e i fornitori di infrastruttura di calcolo di grande capacità). I sistemi al di sotto della soglia e le applicazioni sviluppate in base ai modelli esistenti non sono soggetti ad autorizzazione. Nel medio termine, l'esistenza di un quadro chiaro e di un'autorità competente costituisce un vantaggio di localizzazione per gli investimenti in centri di dati, mediante la prevedibilità, e riduce il rischio macroeconomico sistemico associato a un incidente maggiore. |
| 1¹. Impatto sull'ambiente concorrenziale e sul settore degli aiuti di Stato | Neutro. Gli obblighi si applicano in modo non discriminatorio a tutti gli sviluppatori e operatori che rientrano nell'ambito della legge, indipendentemente dalla nazionalità, e la procedura semplificata di riconoscimento (articolo 9, comma (7)) assicura la compatibilità con la libera circolazione dei servizi. Non sono istituiti aiuti di Stato. Il finanziamento della ricerca nella sicurezza dell'intelligenza artificiale (articolo 32, comma (1), lettera j)) mediante l'allocazione di bilancio distinta prevista all'articolo 33, comma (5), senza collegamento con le sanzioni pecuniarie applicate, avviene nel rispetto del regolamento (UE) n. 651/2014 (esenzioni per categoria per la ricerca e lo sviluppo). |
| 2. Impatto sul mondo degli affari | Per le piccole e medie imprese: nessun impatto diretto (articolo 4, comma (2)); esse rimangono tuttavia beneficiarie dei servizi d'avanguardia e possono essere interessate indirettamente da un'eventuale cessazione della fornitura o dal blocco di un servizio non conforme (articoli 38-39), motivo per il quale la legge prevede il termine di conformazione di 90 giorni e il mantenimento in esercizio fino alla decisione dell'Autorità (articolo 48). Per i fornitori di infrastruttura di calcolo: obblighi di registrazione, di conoscenza della clientela e di segnalazione, comparabili a quelli della legislazione sulla prevenzione del riciclaggio di denaro, con costi amministrativi ridotti. Per gli sviluppatori d'avanguardia: i costi della valutazione indipendente e dell'assicurazione obbligatoria, proporzionali al valore degli investimenti (dell'ordine delle centinaia di milioni di euro per un solo ciclo di addestramento) e all'ampiezza del rischio. |
| 3. Impatto sociale | Positivo. La legge protegge la vita, la salute, la libertà e la dignità della persona contro una categoria di rischi non coperti dalla legislazione in vigore, istituisce la protezione degli informatori dei laboratori e garantisce la riparazione dei danni mediante responsabilità oggettiva e assicurazione obbligatoria. Le clausole di umanità (capitolo V) proteggono i processi democratici e il controllo umano sulle decisioni letali. |
| 4. Impatto sull'ambiente | Indirettamente positivo. La notifica e la contabilità dell'infrastruttura di calcolo di grande capacità (articolo 7, comma (3), e articolo 22), con un consumo energetico significativo, consentono la correlazione con le politiche energetiche e ambientali. |
| 5. Altre informazioni | La legge contribuisce all'adempimento degli obblighi assunti dalla Romania con la Convenzione quadro del Consiglio d'Europa sull'intelligenza artificiale e i diritti umani, la democrazia e lo Stato di diritto (CETS n. 225) e con la risoluzione dell'Assemblea generale dell'ONU 78/241 sui sistemi d'arma autonomi letali. |
Sezione 4 – Impatto finanziario sul bilancio generale consolidato, sia nel breve termine, per l'anno in corso, sia nel lungo termine (5 anni)
L'impatto finanziario consiste nelle spese di organizzazione e di funzionamento dell'Autorità per la sicurezza dell'intelligenza artificiale, nell'ambito dell'ANCOM, stimate per un effettivo di circa 80 posti, di cui almeno 50 specialisti tecnici reclutati per concorso e remunerati a livello di mercato, e nelle spese per l'infrastruttura di calcolo necessaria alle valutazioni. L'organizzazione nell'ambito dell'ANCOM, autorità finanziata integralmente con risorse proprie, riduce i costi di istituzione (sede, funzioni di supporto, sistemi informatici) e non grava sul bilancio dello Stato. Ai sensi dell'articolo 33, comma (5), l'Autorità è finanziata dal bilancio dell'ANCOM, mediante un'allocazione distinta, approvata annualmente ed evidenziata separatamente, e dalle tasse di notifica, di valutazione e di autorizzazione, stabilite dalle norme metodologiche in rapporto al costo del servizio prestato; il bilancio iniziale, compresi il personale e l'infrastruttura, è assicurato dall'ANCOM prima della riscossione delle tasse. Le sanzioni pecuniarie applicate ai sensi della legge costituiscono entrata del bilancio dello Stato e non possono determinare le risorse dell'Autorità, mentre la ricerca prevista all'articolo 32, comma (1), lettera j), è finanziata mediante un'allocazione di bilancio distinta, senza collegamento con le sanzioni; le entrate da sanzioni pecuniarie non possono essere stimate ex ante e non sono prese in considerazione di seguito. Le stime che seguono, espresse in milioni di lei, sono indicative e saranno definite dal Ministero delle Finanze in sede di parere.
| Indicatori | Anno in corso (2027) | 2028 | 2029 | 2030 | 2031 | Media su 5 anni |
| 1. Variazioni delle entrate di bilancio, più/meno, di cui: | +5 | +10 | +15 | +20 | +20 | +14 |
| a) bilancio dello Stato, di cui: tasse di notifica, valutazione e autorizzazione, stabilite in rapporto al costo del servizio (risorse proprie dell'ANCOM, allocate all'Autorità); le sanzioni pecuniarie costituiscono entrata del bilancio dello Stato (articolo 33, comma (5)), non stimabili ex ante e non incluse | +5 | +10 | +15 | +20 | +20 | +14 |
| b) bilanci locali | – | – | – | – | – | – |
| c) bilancio delle assicurazioni sociali dello Stato | – | – | – | – | – | – |
| 2. Variazioni delle spese di bilancio, più/meno, di cui: | +45 | +85 | +90 | +95 | +100 | +83 |
| a) bilancio dello Stato, di cui: (i) spese di personale | +20 | +40 | +42 | +45 | +48 | +39 |
| (ii) beni e servizi (compresa l'infrastruttura di calcolo per le valutazioni) | +20 | +40 | +43 | +45 | +47 | +39 |
| (iii) spese in conto capitale | +5 | +5 | +5 | +5 | +5 | +5 |
| b) bilanci locali | – | – | – | – | – | – |
| c) bilancio delle assicurazioni sociali dello Stato | – | – | – | – | – | – |
| 3. Impatto finanziario, più/meno (milioni di lei) | –40 | –75 | –75 | –75 | –80 | –69 |
| 4. Proposte per la copertura dell'aumento delle spese di bilancio | Le spese sono coperte dal bilancio dell'ANCOM, mediante l'allocazione distinta prevista all'articolo 33, comma (5) – compreso il bilancio iniziale assicurato dall'ANCOM prima della riscossione delle tasse –, e dalle tasse stabilite in rapporto al costo del servizio; le sanzioni pecuniarie, costituenti entrata del bilancio dello Stato, non rappresentano una fonte di finanziamento dell'Autorità. Si propone, in aggiunta, la riallocazione di una parte dei fondi destinati alla Strategia nazionale nel settore dell'intelligenza artificiale 2024-2027 e del Programma operativo Crescita intelligente, digitalizzazione e strumenti finanziari 2021-2027 (obiettivo di politica 1 – un'Europa più intelligente). | |||||
| 5. Proposte per compensare la riduzione delle entrate di bilancio | Non è il caso; il progetto non riduce entrate di bilancio. | |||||
| 6. Calcoli dettagliati sulla motivazione delle variazioni delle entrate e/o delle spese di bilancio | Spese di personale: 80 posti, costo medio lordo stimato di 40.000 lei/mese per il personale tecnico (50 posti) e di 15.000 lei/mese per il resto, in regime di deroga retributiva. Beni e servizi: la locazione di capacità di calcolo per le valutazioni (stimativamente 25 milioni di lei/anno), contratti con organismi di valutazione indipendenti, trasferte internazionali. Entrate: tasse di notifica, di valutazione e di autorizzazione stimate in 1-3 milioni di lei per sistema, per 5-10 sistemi all'anno, limitate dall'articolo 33, comma (5), al costo del servizio prestato; le entrate da sanzioni pecuniarie spettano al bilancio dello Stato, dipendono dal numero e dalla gravità delle violazioni accertate e non possono essere stimate ex ante, pertanto non sono state incluse. | |||||
| 7. Altre informazioni | I valori sono espressi in milioni di lei. Il costo di un solo incidente maggiore evitato (per esempio, un attacco informatico autonomo all'infrastruttura energetica) supera di più ordini di grandezza il costo annuale dell'Autorità. |
Sezione 5 – Effetti del presente atto normativo sulla legislazione in vigore
a) atti normativi in vigore che saranno modificati o abrogati in conseguenza dell'entrata in vigore del progetto di atto normativo
Il progetto non abroga alcun atto normativo e modifica espressamente, mediante un'integrazione, un solo atto normativo (articolo 45, comma (3)). Per il resto, mediante la tecnica della norma di rinvio e della deroga espressa, esso produce i seguenti effetti sulla legislazione in vigore:
Ordinanza d'urgenza del Governo n. 78/2016 per l'organizzazione e il funzionamento della Direzione per le indagini sui reati di criminalità organizzata e terrorismo, nonché per la modifica e l'integrazione di alcuni atti normativi, approvata con modifiche dalla legge n. 120/2018 – integrazione espressa (articolo 45, comma (3), della legge): all'articolo 11, comma (1), è introdotto un nuovo punto, mediante il quale i reati previsti agli articoli 40-42 della legge sono attribuiti alla competenza della DIICOT; 1 atto integrato nel testo. La struttura esatta dell'articolo 11, comma (1) (la numerazione dei punti e la forma consolidata aggiornata) dovrà essere verificata sul testo consolidato prima del deposito, e la formula di integrazione sarà adattata di conseguenza.
Ordinanza d'urgenza del Governo n. 27/2003 sulla procedura di approvazione tacita – deroga espressa (articolo 9, comma (4), della legge): l'assenza di risposta dell'Autorità non equivale ad autorizzazione tacita; 1 deroga.
Ordinanza d'urgenza del Governo n. 22/2009 sull'istituzione dell'Autorità nazionale per l'amministrazione e la regolamentazione nelle comunicazioni, approvata dalla legge n. 113/2010 – deroga espressa (articolo 31, comma (2), della legge) all'articolo 11, comma (1): un vicepresidente supplementare, per la sicurezza dell'intelligenza artificiale, nominato dal Parlamento alle medesime condizioni; 1 deroga. La legge quadro n. 153/2017 non è interessata, essendo il personale dell'ANCOM escluso dalla sua applicazione dall'articolo 2, comma (2), di quest'ultima.
Legge sul contenzioso amministrativo n. 554/2004 – deroga espressa (articolo 26, comma (6), della legge) all'articolo 7 (la procedura previa), all'articolo 10 (la competenza per materia e per territorio) e all'articolo 20 (il mezzo di impugnazione): le impugnazioni contro le decisioni delle autorità e delle istituzioni pubbliche previste all'articolo 26 e, per rinvio, all'articolo 18, comma (3), e all'articolo 27, comma (5), non sono soggette alla procedura previa, sono giudicate dal tribunale del domicilio della persona, con appello dinanzi alla corte d'appello; 1 deroga (a tre disposizioni).
Ordinanza del Governo n. 2/2001 sul regime giuridico degli illeciti amministrativi – deroghe espresse (articolo 37, comma (4), della legge) all'articolo 28 (il pagamento della metà del minimo della sanzione pecuniaria) e all'articolo 13, comma (1) (il termine di prescrizione dell'applicazione della sanzione); 2 deroghe.
Legge n. 361/2022 sulla protezione degli informatori nell'interesse pubblico – integrazione dell'ambito di applicazione mediante norma di rinvio (articolo 21 della legge), senza modifica del testo; il regime di protezione è esteso alle segnalazioni relative ai rischi per la sicurezza e alla dissimulazione delle capacità.
Regolamento (UE) 2016/679 (articolo 22) e legge n. 190/2018 – norme di rinvio (articolo 26, comma (8), della legge), senza modifica.
Regolamento (UE) 2022/2065 sui servizi digitali – norma di coordinamento (articolo 27, comma (6), della legge): per i fornitori di servizi intermediari, l'articolo 27 si applica soltanto nella misura compatibile con il regolamento, le cui disposizioni relative alle condizioni contrattuali (articolo 14), alla motivazione delle decisioni (articolo 17) e alla risoluzione dei reclami (articolo 20) restano applicabili; nessuna garanzia del regolamento a favore dei destinatari del servizio è limitata; senza modifica.
Regolamento (UE) 2024/1689 – norme di coordinamento: articolo 1, comma (4), e articolo 9, comma (7), della legge (la legge non istituisce condizioni per l'immissione sul mercato dell'Unione dei modelli per finalità generali e non pregiudica le competenze della Commissione previste all'articolo 88 del regolamento; per i modelli con rischio sistemico i cui fornitori rispettano il capo V del regolamento, l'Autorità si fonda sulla documentazione comunicata all'Ufficio per l'IA); articolo 17, comma (6) (per i fornitori e i deployer ai quali si applica l'articolo 50 del regolamento, gli obblighi di marcatura si considerano adempiuti mediante l'osservanza dell'articolo 50, paragrafi 2 e 4, la legge stabilendo soltanto l'autorità competente, la procedura di accertamento e le sanzioni, nei limiti dell'articolo 99, paragrafo 4, del regolamento); articolo 18, comma (5) (articolo 50, paragrafo 1, del regolamento e articoli 13-15 e 22 del regolamento (UE) 2016/679); articolo 19, commi (1) e (6) (gli sviluppatori e gli operatori stabiliti in un altro Stato membro designano un solo punto di contatto, che può essere il rappresentante autorizzato previsto all'articolo 54 del regolamento ovvero il rappresentante legale previsto all'articolo 13 del regolamento (UE) 2022/2065; il rappresentante autorizzato incaricato anche per la Romania adempie all'obbligo previsto dalla legge); senza modifica degli atti dell'Unione.
Direttiva 2000/31/CE (articolo 3) e legge n. 365/2002 sul commercio elettronico, ripubblicata – norme di rinvio (articolo 4, comma (4), e articolo 39, comma (4), della legge): gli obblighi della legge si applicano ai servizi forniti da un altro Stato membro alle condizioni dell'articolo 3 della direttiva, e il blocco di un tale servizio è disposto soltanto individualmente, per un servizio determinato, con la procedura di richiesta allo Stato membro di origine e di notifica alla Commissione europea; senza modifica.
Direttiva (UE) 2024/2853 relativa alla responsabilità per i prodotti difettosi – norma di coordinamento (articolo 35, comma (5), della legge): la responsabilità oggettiva istituita dalla legge costituisce un titolo distinto, che non modifica il regime armonizzato della responsabilità da prodotto; nella misura in cui l'esclusione della forza maggiore per la mancanza di conoscenza scientifica rientra nell'ambito della direttiva, il Governo adempie alle formalità previste all'articolo 18 della direttiva (la deroga relativa al rischio di sviluppo).
Direttiva (UE) 2015/1535 relativa alla procedura d'informazione nel settore delle regolamentazioni tecniche e delle regole relative ai servizi della società dell'informazione, recepita con la delibera del Governo n. 1016/2004 – da verificare prima del deposito: le disposizioni degli articoli 17-19, 38 e 39 della legge, nonché le norme metodologiche relative alla marcatura tecnica, sono suscettibili di costituire «regole relative ai servizi» ai sensi della direttiva, nel qual caso il progetto è notificato alla Commissione europea in fase di progetto, nel rispetto del periodo di sospensione; la nota relativa alle notifiche europee accompagna il progetto.
Codice civile (articolo 1376), codice penale (articolo 16, comma (4), articolo 135), codice di procedura penale (articoli 36, 168, 249), codice di procedura civile (la procedura contenziosa, articolo 23, comma (2), e articolo 26, comma (5), della legge), legge n. 182/2002, ordinanza d'urgenza del Governo n. 155/2024, legge n. 240/2004 – norme di rinvio, senza modifica.
In sintesi: 0 atti abrogati, 1 atto integrato nel testo (OUG n. 78/2016), 5 deroghe espresse (a 7 disposizioni), 2 integrazioni di ambito mediante norma di rinvio (legge n. 361/2022, legge n. 365/2002), norme di coordinamento con il diritto dell'Unione agli articoli 1, comma (4), 9, comma (7), 17, comma (6), 18, comma (5), 19, commi (1) e (6), 27, comma (6), e 35, comma (5); 1 notifica europea da verificare (direttiva (UE) 2015/1535). Le corrispondenze con le forme consolidate degli atti nazionali citati (i codici, le leggi nn. 182/2002, 365/2002, 554/2004 e 361/2022, l'OG n. 2/2001, le OUG nn. 22/2009, 78/2016 e 155/2024) sono verificate sui testi consolidati prima del deposito.
b) atti normativi che saranno elaborati a seguito dell'attuazione delle nuove disposizioni
Delibera del Parlamento per la nomina del vicepresidente dell'ANCOM per la sicurezza dell'intelligenza artificiale e decisione del presidente dell'ANCOM, pubblicata nella Gazzetta ufficiale, per l'integrazione della struttura organizzativa e del regolamento di organizzazione e funzionamento con l'Autorità, compresa l'organizzazione delle strutture distinte di valutazione, di indagine e di decisione sanzionatoria (articolo 32, comma (2)); termine: 60 giorni dalla pubblicazione della legge (articolo 49, comma (1)).
Delibera del Governo per l'approvazione delle Norme metodologiche di attuazione della legge, adottata su proposta dell'Autorità, con il parere del Consiglio scientifico e previa una consultazione pubblica di almeno 30 giorni; termine: 120 giorni dalla pubblicazione della legge (articolo 49, comma (2)). Oggetto: la procedura di notifica e di autorizzazione; la procedura semplificata di riconoscimento dei sistemi legalmente messi in esercizio in un altro Stato membro (articolo 9, comma (7)); gli standard di valutazione, di sicurezza dei pesi e di capacità di arresto; le condizioni dell'ambiente isolato (articolo 15, comma (2)); gli standard della marcatura di provenienza (articolo 17); i metodi di valutazione e i livelli di significatività delle capacità critiche, nei limiti dell'articolo 5, comma (2), senza poter aggiungere altre categorie di risultati; la soglia dell'infrastruttura di calcolo di grande capacità (articolo 6, comma (4)); l'importo delle tasse, stabilito in rapporto al costo del servizio; l'importo dell'assicurazione o della garanzia finanziaria (articolo 36); la procedura di verifica del personale con accesso ai pesi, con il parere dell'ORNISS (articolo 12, comma (1)); la procedura di prova della capacità di arresto (articolo 14, comma (1)); il livello a partire dal quale si accerta la perdita di intelligibilità dei registri (articolo 16, comma (5)); l'indennità compensativa del vicepresidente (articolo 31, comma (3)). Le norme dettagliano il quadro della legge e non possono stabilire il contenuto essenziale degli obblighi, dei divieti e delle sanzioni; gli standard sono pubblicati.
Orientamenti provvisori dell'Autorità, pubblicati fino all'adozione delle norme metodologiche, effettuandosi le valutazioni in tale intervallo secondo i codici di buona prassi adottati ai sensi del regolamento sull'IA e secondo metodi scientificamente riconosciuti (articolo 49, comma (3)); successivamente, gli standard dell'Autorità, con il parere del Consiglio scientifico, nei limiti dell'articolo 32, comma (4).
Decisione del presidente dell'ANCOM relativa al livello di remunerazione del personale specializzato dell'Autorità, in base allo studio di mercato pubblicato (articolo 33, comma (3)); il bando e il regolamento del concorso per il personale specializzato (articolo 33, commi (1) e (2)).
Delibera del Consiglio supremo di difesa del Paese relativa agli adattamenti applicabili ai sistemi del settore della difesa e della sicurezza nazionale (articolo 23).
Delibere del Governo di adeguamento periodico della soglia di calcolo, su proposta dell'Autorità (articolo 6, comma (2)).
La legge di attuazione del regolamento (UE) 2024/1689, in corso di elaborazione da parte del Governo, dovrà essere coordinata con la presente legge in materia di cooperazione tra le autorità designate e l'Autorità (articolo 31, comma (5)) e della regola secondo la quale per lo stesso fatto non possono essere applicate due sanzioni in forza della legge e del regolamento (articolo 37, comma (5)).
c) Analisi dei parallelismi legislativi (articolo 16 della legge n. 24/2000)
Ai sensi dell'articolo 16, comma (1), della legge n. 24/2000, «nel processo di legiferazione è vietata l'istituzione delle medesime regolamentazioni in più articoli o commi del medesimo atto normativo ovvero in due o più atti normativi», e per sottolineare le connessioni legislative si utilizza la norma di rinvio. Ciascuna disposizione del progetto è stata verificata in rapporto alla legislazione in vigore, con i risultati sintetizzati nella tabella seguente.
| La disposizione del progetto | Atto normativo in vigore con oggetto affine | La conclusione della verifica e la soluzione adottata |
| Articolo 1, commi (3)-(4), e articolo 9, comma (7) – il rapporto con il regolamento sull'IA e i modelli per finalità generali | Regolamento (UE) 2024/1689, articolo 2, capo V (articoli 51-56 – i modelli per finalità generali), articolo 88 (la competenza esclusiva della Commissione di vigilanza sui fornitori di modelli per finalità generali), articolo 99 | Delimitazione espressa: la legge non istituisce condizioni per l'immissione sul mercato dell'Unione dei modelli per finalità generali e non pregiudica le competenze della Commissione (articolo 88); i suoi obblighi riguardano la sicurezza pubblica, la sicurezza nazionale, la responsabilità, i diritti delle persone nei rapporti non armonizzati e l'organizzazione delle autorità, mentre l'autorizzazione riguarda la messa in esercizio sul territorio della Romania. Per i modelli con rischio sistemico i cui fornitori rispettano il capo V, l'Autorità si fonda sulla documentazione comunicata all'Ufficio per l'IA e verifica soltanto le condizioni che eccedono il regolamento (articolo 9, comma (7)). |
| Articolo 3, lettere a), b), n) – le definizioni del sistema di IA, del modello per finalità generali, dell'incidente grave | Regolamento (UE) 2024/1689, articolo 3, punti 1, 63, 49 | Sovrapposizione potenziale evitata: le definizioni non sono riprese, bensì richiamate mediante norma di rinvio; l'incidente grave è integrato con situazioni non coperte dal regolamento. |
| Articolo 3, lettere g)-i) – sviluppatore, operatore (esercente), messa in esercizio | Regolamento (UE) 2024/1689, articolo 3, punti 3 (fornitore), 4 (deployer), 8 (operatore), 11 (messa in servizio) | Nozioni distinte, con contenuto diverso (attività materiale, non immissione sul mercato). Per evitare la confusione terminologica (articolo 37 della legge n. 24/2000), la legge utilizza termini propri, definiti autonomamente. |
| Articoli 5-6 – la soglia di 10^25 FLOP e le capacità critiche | Regolamento (UE) 2024/1689, articolo 51 e allegato XIII | Non esiste parallelismo: il regolamento utilizza la soglia per la presunzione di rischio sistemico e per gli obblighi di diligenza del fornitore; la legge la utilizza per l'attivazione del regime nazionale di autorizzazione, in materie non armonizzate. La soglia è identica per coerenza. L'elenco delle capacità critiche non comprende l'influenza sui processi democratici o sull'opinione pubblica, materia che rimane esclusivamente nell'ambito dell'articolo 5, paragrafo 1, lettere a) e b), e dell'articolo 50 del regolamento, della legislazione elettorale e del codice penale; la legge non conferisce alcuna competenza relativa al contenuto del dibattito pubblico. |
| Articoli 7-11 – la notifica dell'addestramento e l'autorizzazione preventiva | Regolamento (UE) 2024/1689, articolo 52 (la notifica alla Commissione), articoli 53 e 55 (gli obblighi dei fornitori) | Non esiste parallelismo: il regolamento non contiene un regime di autorizzazione preventiva né la notifica dell'addestramento. L'autorizzazione riguarda attività svolte sul territorio della Romania (addestramento, esercizio) e non subordina l'immissione sul mercato interno (articolo 1, comma (4)); l'articolo 9, comma (7), assicura il riconoscimento, mediante la procedura semplificata stabilita dalle norme metodologiche, dei sistemi legalmente messi in esercizio in altri Stati membri, e l'articolo 9, comma (4), istituisce garanzie procedurali (termine, sospensione limitata, motivazione per ciascuna condizione, azione per l'obbligo a pronunciarsi). |
| Articolo 12 – la sicurezza dei pesi | Regolamento (UE) 2024/1689, articolo 55, paragrafo 1, lettera d); OUG n. 155/2024 (NIS 2); legge n. 182/2002 | Oggetto specifico (i pesi) e standard specifico (equivalente al «strettamente segreto»), non coperti dagli atti menzionati. L'articolo 12, comma (4), prevede espressamente l'applicazione senza pregiudicare l'OUG n. 155/2024. La legge n. 182/2002 è utilizzata come norma di rinvio per lo standard, senza classificare i pesi. |
| Articolo 14 – la sorveglianza umana | Regolamento (UE) 2024/1689, articolo 14 (sistemi ad alto rischio) | Non esiste parallelismo: l'articolo 14 del regolamento si applica ai sistemi ad alto rischio dell'allegato III; la legge disciplina i sistemi d'avanguardia, con un contenuto diverso (capacità di arresto provata, persone designate). |
| Articolo 15 e capitolo V – divieti | Regolamento (UE) 2024/1689, articolo 5 (pratiche vietate) | Non esiste parallelismo: l'articolo 5 del regolamento vieta pratiche di utilizzo (manipolazione subliminale, punteggio sociale, identificazione biometrica); la legge vieta caratteristiche di progettazione e di addestramento del sistema, non coperte dal regolamento. |
| Articolo 17 – la marcatura del contenuto generato | Regolamento (UE) 2024/1689, articolo 50, paragrafi 2 e 4, e articolo 99, paragrafo 4; regolamento (UE) 2022/2065; codice penale (articolo 325 – il falso informatico, articolo 244 – la truffa) | Sovrapposizione parziale individuata e risolta mediante l'articolo 17, comma (6): per i fornitori e i deployer ai quali si applica l'articolo 50 del regolamento, gli obblighi di marcatura si considerano adempiuti mediante l'osservanza dell'articolo 50, paragrafi 2 e 4, la legge stabilendo soltanto l'autorità competente, la procedura di accertamento e le sanzioni, nei limiti dell'articolo 99, paragrafo 4, del regolamento (articolo 37, comma (1), lettera e), seconda frase). L'articolo 17 si applica integralmente soltanto ai risultati dei sistemi addestrati o messi in esercizio in Romania che non sono immessi sul mercato dell'Unione e alla comunicazione pubblica delle autorità romene; il divieto di rimozione della marcatura (comma (3)) è un fatto non coperto dal regolamento. I fatti commessi mediante l'uso del contenuto non marcato a scopo fraudolento rimangono nella sfera del codice penale. |
| Articolo 18 – l'informazione dell'utente | Regolamento (UE) 2024/1689, articolo 50, paragrafo 1; regolamento (UE) 2016/679, articoli 13-15 e 22; legge n. 190/2018 | Non esiste parallelismo: il regolamento riguarda l'informazione sull'interazione con il sistema, e il RGPD l'informazione relativa al trattamento dei dati; l'articolo 18 disciplina l'informazione sul fondamento di una decisione sul risultato di un sistema e sulla persona che ne risponde, materia di procedura amministrativa e di responsabilità civile, non armonizzata. |
| Articolo 19 – il rappresentante per la conformità | Regolamento (UE) 2024/1689, articolo 54 (il rappresentante autorizzato); regolamento (UE) 2016/679, articolo 27; regolamento (UE) 2022/2065, articolo 13; legge n. 365/2002 | Non esiste parallelismo: gli istituti citati riguardano la rappresentanza per gli obblighi dei rispettivi atti. Il rappresentante previsto dalla legge è designato soltanto dagli sviluppatori e dagli operatori stabiliti al di fuori dell'Unione, per il regime nazionale di autorizzazione, di ispezione, di cessazione della fornitura e di blocco e per la comunicazione degli atti; quelli stabiliti in un altro Stato membro designano soltanto un punto di contatto, che può essere il rappresentante autorizzato previsto all'articolo 54 del regolamento sull'IA ovvero il rappresentante legale previsto all'articolo 13 del regolamento (UE) 2022/2065 (articolo 19, comma (1)), di modo che non si impone un obbligo di stabilimento contrario all'articolo 3 della direttiva 2000/31/CE; l'articolo 19, comma (6), evita il raddoppio, riconoscendo l'obbligo come adempiuto quando il rappresentante autorizzato europeo è incaricato anche per la Romania. |
| Articolo 20 – la segnalazione degli incidenti gravi | Regolamento (UE) 2024/1689, articolo 55, paragrafo 1, lettera c), e articolo 73 | Sovrapposizione parziale individuata e risolta: l'articolo 20, comma (1), seconda proposizione, prevede che la segnalazione all'Autorità non sostituisce la segnalazione all'ufficio per l'IA e consente la trasmissione della medesima relazione, integrata; si evita il doppio onere amministrativo. |
| Articolo 21 – gli informatori | Legge n. 361/2022; direttiva (UE) 2019/1937; regolamento (UE) 2024/1689, articolo 87 | Sovrapposizione evitata mediante norma di rinvio alla legge n. 361/2022; la legge aggiunge soltanto gli elementi non coperti (rischi per la sicurezza, segnalazione al Parlamento/al pubblico, nullità delle clausole patrimoniali, reato di rappresaglia). |
| Articolo 22 – i fornitori di infrastruttura di calcolo | OUG n. 155/2024 (i centri di dati quali soggetti essenziali); legge n. 129/2019 (la conoscenza della clientela) | Non esiste parallelismo: gli obblighi della legge (la contabilità del volume di calcolo, il divieto di fornitura al di sopra della soglia senza notifica) sono specifici e non si ritrovano negli atti menzionati; l'obbligo di conoscenza della clientela ha nella legge n. 129/2019 un modello, non una fonte. |
| Articolo 23 – le autorità pubbliche, la difesa e la sicurezza nazionale | Regolamento (UE) 2024/1689, articolo 2, paragrafo 3 (esclusione); legge n. 415/2002 (CSAT) | Materia lasciata espressamente agli Stati membri; non esiste una regolamentazione nazionale dei sistemi di IA in questo settore. La competenza del CSAT è quella prevista dalla legge n. 415/2002. |
| Articolo 24 – la forza letale | Non esiste regolamentazione nazionale; risoluzione dell'AG ONU 78/241 | Non esiste parallelismo. |
| Articolo 25 – la personalità giuridica e l'autonomia patrimoniale | Codice civile, articolo 25 (i soggetti di diritto); legge n. 129/2019 (il titolare effettivo) | Non esiste parallelismo: il codice civile non contiene una norma di esclusione espressa; la legge la istituisce, in consonanza con l'articolo 25. |
| Articolo 26 – il divieto di subordinare la partecipazione alla vita sociale | Regolamento (UE) 2024/1689, articolo 5, paragrafo 1, lettera c) (il punteggio sociale); regolamento (UE) 2016/679, articolo 25 (decisioni automatizzate); legge n. 190/2018 | Non esiste parallelismo: l'articolo 5, lettera c), del regolamento vieta la valutazione delle persone in base al comportamento sociale con trattamento pregiudizievole sproporzionato; l'articolo 22 del RGPD conferisce un diritto individuale relativo alle decisioni basate esclusivamente sul trattamento automatizzato dei dati personali. L'articolo 26 istituisce un divieto obiettivo, di ordine pubblico, relativo alla subordinazione dell'accesso ai diritti, ai servizi essenziali e alla vita sociale a decisioni dei sistemi di IA o all'accettazione di mezzi digitali, con la garanzia dell'alternativa e con impugnazione dinanzi al tribunale del domicilio, senza procedura previa e con appello dinanzi alla corte d'appello (deroga espressa agli articoli 7, 10 e 20 della legge n. 554/2004); il comma (8) prevede l'applicazione senza pregiudicare le due norme. |
| Articolo 27 – il divieto della censura mediante sistemi di IA | Costituzione della Romania, articolo 30, comma (2) (il divieto della censura); regolamento (UE) 2022/2065 (DSA), considerando 9 (armonizzazione piena) e articoli 14, 17, 20 (le condizioni contrattuali, la motivazione delle decisioni di moderazione, i reclami interni); codice di procedura penale (la sorveglianza tecnica) | Non esiste parallelismo: l'articolo 30 della Costituzione enuncia il divieto, senza disciplinare i mezzi automatici; il DSA armonizza pienamente gli obblighi dei fornitori di servizi intermediari (considerando 9), che la legge non riproduce. L'articolo 27, comma (6) – norma di coordinamento – prevede che, per tali fornitori, l'articolo si applichi soltanto nella misura compatibile con il DSA, i cui articoli 14, 17 e 20 restano applicabili, che le misure contro i messaggi non richiesti, gli account automatizzati, i rischi di sicurezza e i filtri scelti dall'utente non siano pregiudicate, e che nessuna garanzia del DSA a favore dei destinatari possa essere limitata. L'articolo 27 istituisce un divieto di ordine pubblico rivolto in primo luogo alle autorità pubbliche (comma (3)), con diritto alla decisione umana e al giudice (comma (5), mediante rinvio all'articolo 26, commi (5) e (6)). |
| Articoli 35-36 – la responsabilità civile oggettiva e l'assicurazione | Codice civile, articolo 1376; legge n. 240/2004 (prodotti difettosi); direttiva (UE) 2024/2853, articoli 2-3 e 18; legge n. 703/2001 | Sovrapposizione potenziale con la responsabilità per i prodotti risolta mediante l'articolo 35, comma (5): titolo distinto, fondato sul rischio, che non modifica il regime armonizzato della responsabilità da prodotto (cumulo di fondamenti, senza doppia riparazione); nella misura in cui l'esclusione della forza maggiore per la mancanza di conoscenza scientifica (comma (2)) rientra nell'ambito della direttiva, il Governo adempie alle formalità previste all'articolo 18 di quest'ultima. L'articolo 1376 del codice civile è applicato mediante norma di rinvio («si applica in modo corrispondente»), non riprodotto. L'articolo 36 consente livelli inferiori e meccanismi alternativi di garanzia qualora la copertura non sia disponibile sul mercato. |
| Articolo 37 – illeciti amministrativi | Regolamento (UE) 2024/1689, articoli 99 e 101; OG n. 2/2001 | Non esiste parallelismo: le sanzioni pecuniarie del regolamento sanzionano gli obblighi del regolamento (applicate dalla Commissione per i modelli per finalità generali); gli illeciti amministrativi della legge sanzionano gli obblighi della legge, e per i fatti che costituiscono violazioni dell'articolo 50 del regolamento la sanzione pecuniaria si applica nei limiti dell'articolo 99, paragrafo 4, di quest'ultimo (comma (1), lettera e)); per lo stesso fatto non possono essere applicate due sanzioni in forza della legge e del regolamento (comma (5)). Il regime generale dell'OG n. 2/2001 è applicato mediante rinvio, con due deroghe espresse. Gli elementi costitutivi restano stabiliti esclusivamente per legge (articolo 32, comma (4)). |
| Articoli 38-39 – la cessazione della fornitura e il blocco dell'accesso | OUG n. 77/2009 (il blocco dei siti di giochi d'azzardo non autorizzati); direttiva 2000/31/CE, articolo 3, e legge n. 365/2002; CGUE, C-376/22, Google Ireland e altri, sentenza del 9 novembre 2023, ECLI:EU:C:2023:835; regolamento (UE) 2022/2065 (DSA), articoli 51 e 76; regolamento (UE) 2019/1020, articolo 16 | Non esiste parallelismo: i meccanismi esistenti riguardano altri oggetti (giochi d'azzardo, contenuti illegali, prodotti non conformi). Per i servizi provenienti da altri Stati membri, l'articolo 4, comma (4), e l'articolo 39, comma (4), rinviano all'articolo 3 della direttiva 2000/31/CE e alla legge n. 365/2002: la misura è disposta soltanto individualmente, per un servizio determinato, per un obbligo necessario alla tutela dell'ordine, della sicurezza o della salute pubblica, con la procedura di richiesta allo Stato di origine e di notifica alla Commissione – e non come misura generale e astratta, esclusa dalla CGUE nella causa C-376/22 (punto 27). Il blocco è sussidiario, motivato, riesaminato ogni 90 giorni e soggetto a impugnazione con sospensione provvisoria giudiziaria (articolo 39, commi (1) e (5)). La sanzione pecuniaria periodica sanziona un obbligo proprio della legge (la cessazione della fornitura), senza corrispondente nel regolamento sull'IA. |
| Articolo 43 – la garanzia dell'utente (l'accesso ai servizi bloccati non è sanzionabile) | Codice penale, articolo 360 (l'accesso illegale a un sistema informatico); OUG n. 77/2009 (la partecipazione a giochi d'azzardo non autorizzati – illecito amministrativo) | Non esiste parallelismo né sovrapposizione: l'articolo 43 non incrimina e non sanziona nulla, bensì è una garanzia generale che esclude espressamente la responsabilità dell'utente (compreso l'utente finale professionale, comma (3)) per l'accesso a un servizio non conforme e vieta di interpretare gli articoli 38-39 nel senso di istituire obblighi a carico degli utenti (comma (2)); essa entra in vigore contestualmente alla legge, non con le disposizioni penali (articolo 50, seconda frase). L'articolo 360 del codice penale resta applicabile all'accesso senza diritto a un sistema informatico mediante la violazione delle misure di sicurezza di quest'ultimo, fatto distinto, non toccato dal presente progetto. |
| Articoli 40-42 e 44 – reati | Codice penale: articoli 303, 345, 275, 360-366 (reati informatici), 135; legge n. 111/1996; legge n. 361/2022 (rappresaglie – illecito amministrativo) | Non esiste parallelismo: i fatti incriminati (esercizio non autorizzato, falso in valutazione, sviluppo di sistemi vietati) non hanno corrispondente nel codice penale. Le rappresaglie contro gli informatori sono illecito amministrativo nella legge n. 361/2022 e divengono reato soltanto nell'ambito della legge, mediante norma speciale. La norma inizialmente prevista relativa all'applicazione della legge penale nello spazio è stata eliminata dal progetto, essendo sufficienti l'articolo 8, comma (4), e gli articoli 9-11 del codice penale; le conseguenze più gravi sono imputate alle condizioni dell'articolo 16, comma (4), del codice penale, e la responsabilità per il mancato impedimento del fatto (articolo 44) è impegnata soltanto nei confronti della persona che ha l'obbligo giuridico e la possibilità effettiva di intervenire, con l'accertamento individuale della colpevolezza. |
| Articolo 45 – la competenza della DIICOT e le misure provvisorie | OUG n. 78/2016, articolo 11, comma (1); codice di procedura penale, articoli 36, 168, 249 | La competenza è stabilita mediante l'integrazione espressa dell'articolo 11, comma (1), dell'OUG n. 78/2016 (articolo 45, comma (3)), ai sensi degli articoli 59-62 della legge n. 24/2000, evitando la norma parallela; le misure provvisorie del procuratore (comma (2)) sono specifiche (l'arresto del sistema, la sigillatura dell'infrastruttura, l'indisponibilizzazione dei pesi), limitate a 30 giorni, confermate dal giudice per i diritti e le libertà entro 48 ore, impugnabili e riesaminate periodicamente, e non riproducono le misure cautelari del codice di procedura penale. |
| Articoli 31-34 – l'Autorità | Il memorandum del Governo relativo alla designazione delle autorità per il regolamento sull'IA (ANCOM, ASF, BNR, ANSPDCP) | Non esiste parallelismo, bensì integrazione: l'Autorità si organizza nell'ambito dell'ANCOM, l'autorità proposta dal memorandum quale punto di contatto unico; le autorità designate esercitano le attribuzioni del regolamento, l'Autorità quelle della legge. L'articolo 31, comma (5), e l'articolo 48, comma (6), disciplinano la cooperazione e la transizione; l'articolo 31, comma (2), deroga all'OUG n. 22/2009 soltanto per la funzione di vicepresidente; l'articolo 32, commi (2)-(4), separa le funzioni di valutazione, di indagine e di decisione sanzionatoria, subordina l'ispezione a un ordine scritto e limita gli standard al dettaglio dei metodi di valutazione. |
| 1¹. Compatibilità del progetto di atto normativo con la legislazione in materia di appalti pubblici | Non è il caso. |
| 2. Conformità del progetto di atto normativo con la legislazione comunitaria nel caso dei progetti che recepiscono disposizioni comunitarie | Il progetto non recepisce direttive. Esso è compatibile con il regolamento (UE) 2024/1689, con il regolamento (UE) 2016/679, con la direttiva (UE) 2019/1937 e con la direttiva (UE) 2024/2853, intervenendo esclusivamente nelle materie lasciate alla competenza degli Stati membri (articolo 2, paragrafo 3, del regolamento sull'IA; articolo 4, paragrafo 2, TUE), in relazione alle attività svolte sul territorio nazionale e in materia penale, civile e istituzionale; la delimitazione è espressa all'articolo 1, comma (4), all'articolo 9, comma (7), all'articolo 17, comma (6), all'articolo 19, comma (1), e all'articolo 27, comma (6). L'articolo 9, comma (7), e l'articolo 19, comma (1), assicurano il rispetto dell'articolo 56 TFUE (libera prestazione dei servizi), e l'articolo 4, comma (4), e l'articolo 39, comma (4), quello dell'articolo 3 della direttiva 2000/31/CE. Le formalità previste all'articolo 18 della direttiva (UE) 2024/2853 sono adempiute dal Governo (articolo 35, comma (5)). La necessità della notifica del progetto ai sensi della direttiva (UE) 2015/1535 (delibera del Governo n. 1016/2004) è verificata prima del deposito. |
| 3. Misure normative necessarie all'applicazione diretta degli atti normativi comunitari | La legge crea il quadro nazionale complementare al regolamento (UE) 2024/1689 in relazione ai sistemi d'avanguardia, designa l'Autorità quale punto di collegamento con l'Ufficio per l'IA (articolo 31, comma (5)) e stabilisce l'autorità competente, la procedura e le sanzioni per le violazioni dell'articolo 50 del regolamento, nei limiti dell'articolo 99, paragrafo 4 (articolo 17, comma (6), articolo 37, comma (1), lettera e)). |
| 4. Sentenze della Corte di giustizia dell'Unione europea | Sentenza del 5 maggio 1998, National Farmers' Union, C-157/96 (il principio di precauzione); sentenza del Tribunale dell'11 settembre 2002, Pfizer Animal Health, T-13/99 (misure protettive in condizioni di incertezza scientifica); sentenza del 9 novembre 2023, Google Ireland e altri, C-376/22, ECLI:EU:C:2023:835, punti 25-35 (le misure derogatorie previste all'articolo 3, paragrafo 4, della direttiva 2000/31/CE possono essere soltanto individuali, per un servizio determinato, non generali e astratte – tenuta in considerazione all'articolo 4, comma (4), all'articolo 19, comma (1), e all'articolo 39, comma (4)). |
| 5. Altri atti normativi e/o documenti internazionali dai quali derivano impegni | La Convenzione quadro del Consiglio d'Europa sull'intelligenza artificiale e i diritti umani, la democrazia e lo Stato di diritto (CETS n. 225, 2024); la risoluzione dell'Assemblea generale dell'ONU 78/241 (2023) sui sistemi d'arma autonomi letali; la Dichiarazione di Bletchley (novembre 2023) e gli impegni di Seul (maggio 2024) relativi alla sicurezza dell'intelligenza artificiale d'avanguardia, ai quali l'Unione europea è parte. |
| 6. Altre informazioni | Non è il caso. |
Sezione 6 – Consultazioni effettuate ai fini dell'elaborazione del progetto di atto normativo
| 1. Informazioni sul processo di consultazione con organizzazioni non governative, istituti di ricerca e altri organismi coinvolti | Il progetto sarà sottoposto al dibattito pubblico ai sensi della legge n. 52/2003 sulla trasparenza decisionale nell'amministrazione pubblica, ripubblicata. Si propone la consultazione dell'Accademia romena, delle università con facoltà di informatica (l'Università di Bucarest, l'Università Politecnica di Bucarest, l'Università Babeș-Bolyai, l'Università tecnica di Cluj-Napoca, l'Università «Alexandru Ioan Cuza» di Iași), dell'Istituto di ricerca per l'intelligenza artificiale «Mihai Drăgănescu» dell'Accademia romena, delle associazioni professionali del settore della tecnologia dell'informazione e delle organizzazioni per i diritti digitali. |
| 2. Motivazione della scelta delle organizzazioni con le quali ha avuto luogo la consultazione, nonché del modo in cui l'attività di tali organizzazioni è collegata all'oggetto del progetto di atto normativo | Le organizzazioni proposte detengono la competenza tecnica necessaria alla valutazione delle soglie e delle capacità critiche, rispettivamente rappresentano gli interessi degli operatori economici e dei cittadini interessati. |
| 3. Consultazioni organizzate con le autorità dell'amministrazione pubblica locale, nel caso in cui il progetto di atto normativo abbia per oggetto attività di tali autorità, alle condizioni della delibera del Governo n. 521/2005 | Non è il caso. |
| 4. Consultazioni svolte nell'ambito dei consigli interministeriali, conformemente alle disposizioni della delibera del Governo n. 750/2005 | Non è il caso. |
| 5. Informazioni sul parere da parte di: a) il Consiglio legislativo; b) il Consiglio supremo di difesa del Paese; c) il Consiglio economico e sociale; d) il Consiglio della concorrenza; e) la Corte dei conti | Il progetto è depositato per il parere presso il Consiglio legislativo (articolo 79 della Costituzione), presso il Consiglio economico e sociale (legge n. 248/2013), presso il Consiglio supremo di difesa del Paese (per gli articoli 23-24) e presso il Consiglio superiore della magistratura (per le disposizioni penali e di competenza, ai sensi della legge n. 305/2022 sul Consiglio superiore della magistratura). Si richiede il punto di vista dell'Autorità nazionale per l'amministrazione e la regolamentazione nelle comunicazioni, dell'Autorità nazionale di controllo del trattamento dei dati personali e del Direttorato nazionale di sicurezza informatica. |
Sezione 7 – Attività di informazione pubblica relative all'elaborazione e all'attuazione del progetto di atto normativo
| 1. Informazione della società civile in merito alla necessità dell'elaborazione dell'atto normativo | L'iniziatore ha informato il pubblico in merito alla necessità della regolamentazione mediante le proprie piattaforme di comunicazione, partendo dagli avvertimenti pubblici della comunità scientifica (l'intervista alla CNN del 2 maggio 2023 con Geoffrey Hinton e Connor Leahy, la dichiarazione del Center for AI Safety del 30 maggio 2023, il Rapporto internazionale sulla sicurezza dell'intelligenza artificiale del 2025). Il progetto e la relazione illustrativa sono pubblicati integralmente sul sito internet dell'iniziatore. |
| 2. Informazione della società civile in merito all'eventuale impatto sull'ambiente a seguito dell'attuazione del progetto di atto normativo, nonché agli effetti sulla salute e sulla sicurezza dei cittadini o sulla diversità biologica | Il progetto ha per oggetto proprio la protezione della vita, della salute e della sicurezza dei cittadini; l'impatto sull'ambiente è indirettamente positivo (Sezione 3, punto 4). |
| 3. Altre informazioni | Non è il caso. |
Sezione 8 – Misure di attuazione
| 1. Le misure di attuazione del progetto di atto normativo da parte delle autorità dell'amministrazione pubblica centrale e/o locale – l'istituzione di nuovi organismi o l'estensione delle competenze delle istituzioni esistenti | È istituita l'Autorità per la sicurezza dell'intelligenza artificiale, struttura specializzata nell'ambito dell'ANCOM, diretta da un vicepresidente dell'ANCOM con rango di segretario di Stato nominato dal Parlamento (articolo 31), con personale reclutato per concorso davanti a una commissione con professori universitari del settore IT e delle telecomunicazioni (articolo 33) e con un Consiglio scientifico consultivo (articolo 34). Sono estese le competenze della Direzione per le indagini sui reati di criminalità organizzata e terrorismo (articolo 45) e del Consiglio supremo di difesa del Paese (articolo 23). I fornitori di reti e di servizi di comunicazioni elettroniche eseguono le decisioni di blocco (articolo 39). Quale misura organizzativa interna dell'ANCOM, le funzioni di valutazione, di indagine e di decisione sanzionatoria sono esercitate da strutture distinte nell'ambito dell'Autorità, non partecipando alla decisione sanzionatoria la persona che ha effettuato la valutazione o l'indagine (articolo 32, comma (2)); gli organismi di valutazione sono designati secondo criteri pubblici, con regole di astensione e ricusazione. Fino alla nomina del vicepresidente, tutte le attribuzioni dell'Autorità, comprese le misure urgenti, sono esercitate dal presidente dell'ANCOM, che ne risponde alle condizioni di legge (articolo 48, comma (6)). |
| 2. Altre informazioni | Il calendario unico di attuazione, calcolato a partire dalla data di pubblicazione della legge nella Gazzetta Ufficiale (P): P+30 giorni – l'entrata in vigore della legge, compresa la garanzia prevista all'articolo 43 (articolo 50); P+60 – la nomina del vicepresidente da parte del Parlamento e l'integrazione della struttura dell'ANCOM (articolo 49, comma (1)); P+90 – la notifica dei sistemi in esercizio, ossia 60 giorni dall'entrata in vigore (articolo 48, comma (2)); P+120 – l'adozione delle norme metodologiche, dopo una consultazione pubblica di 30 giorni (articolo 49, comma (2)), e il compimento del termine di 90 giorni dall'entrata in vigore per gli obblighi che non dipendono dalle norme, compresi la marcatura percepibile, l'informazione dell'utente e la designazione del rappresentante (articolo 48, commi (1) e (4)), dopo il quale divengono applicabili gli articoli 38-39 (articolo 48, comma (3)); P+210 – il deposito delle domande di autorizzazione, la marcatura tecnica incorporata e gli altri obblighi dipendenti dalle norme, a 90 giorni dall'entrata in vigore delle norme, se queste sono adottate nel termine (articolo 48, commi (2), (4) e (5)); P+270 – l'entrata in vigore degli articoli 40-42, 44 e 45 (articolo 50). I sistemi notificati possono essere mantenuti in esercizio fino alla decisione dell'Autorità, per non oltre 12 mesi dall'entrata in vigore, termine prorogato di diritto del ritardo nell'adozione delle norme o nella definizione della domanda, non potendo il richiedente diligente essere sanzionato per il ritardo delle istituzioni (articolo 48, comma (2)). Fino all'adozione delle norme, le valutazioni sono effettuate secondo i codici di buona prassi adottati ai sensi del regolamento sull'IA, e l'Autorità pubblica orientamenti provvisori (articolo 49, comma (3)). I termini sono quelli massimi previsti dalla legge; la loro fattibilità è verificata con l'ANCOM in sede di parere. |
Alla luce di quanto esposto, è stata elaborata l'allegata proposta legislativa, che sottoponiamo al Parlamento per il dibattito e l'adozione.
Iniziatore,
NOTA DOCUMENTARIA
Le fonti prese in considerazione nell'elaborazione della proposta
1. Regolamento (UE) 2024/1689 del Parlamento europeo e del Consiglio, del 13 giugno 2024, che stabilisce regole armonizzate sull'intelligenza artificiale, GU L, 12.7.2024 – in particolare gli articoli 2, 3, 5, 14, 51-56, 68, 72-73, 78, 87, 99-101 e l'allegato XIII.
2a. Dario Amodei, «We Must Pace the Frontier», 12 settembre 2026 (darioamodei.com); i resoconti di VentureBeat, TechRadar, Newsweek, The Spokesman-Review del 12 settembre 2026 relativi al saggio, all'incidente Hugging Face e alle reazioni di Sam Altman e di Elon Musk; l'intervista di Sam Altman a Fortune (13 settembre 2026), citata da Bloomberg e da Business Standard.
2g. Repubblica di Corea – «Framework Act on the Development of Artificial Intelligence and Establishment of Trust» (Legge quadro sullo sviluppo dell'intelligenza artificiale e sull'instaurazione della fiducia), in vigore dal 22 gennaio 2026: l'obbligo di etichettatura del contenuto generato dall'intelligenza artificiale generativa, l'obbligo di informazione preventiva degli utenti e l'obbligo dei fornitori stranieri di designare un rappresentante locale per la conformità; la traduzione ufficiale in lingua inglese pubblicata dal Center for Security and Emerging Technology, Georgetown University, https://cset.georgetown.edu/wp-content/uploads/t0625_south_korea_ai_law_EN.pdf; analisi: Future of Privacy Forum, https://fpf.org/blog/south-koreas-new-ai-framework-act-a-balancing-act-between-innovation-and-regulation/ ; Cooley LLP, 27 gennaio 2026, https://www.cooley.com/news/insight/2026/2026-01-27-south-koreas-ai-basic-act-overview-and-key-takeaways.
2h. Regolamento (UE) 2024/1689, articolo 50 (obblighi di trasparenza, applicabile dal 2 agosto 2026) e articolo 54 (il rappresentante autorizzato dei fornitori di modelli per finalità generali stabiliti in Stati terzi); il codice di buone pratiche della Commissione europea sulla trasparenza del contenuto generato dall'intelligenza artificiale (progetto, 2026).
2f. Yoshua Bengio, intervista concessa alla pubblicazione The Guardian (Dan Milmo), 16 settembre 2026, relativa all'avvicinarsi di un momento di svolta della regolamentazione, comparabile a quello della pandemia; la lettera di 42 membri e membri stranieri della Royal Society del Regno Unito relativa all'«estrema preoccupazione» per il ritmo dello sviluppo; il resoconto di Digi24 del 16 settembre 2026, https://www.digi24.ro/stiri/sci-tech/lumea-digitala/nasul-inteligentei-artificiale-spune-ca-reglementarea-ai-se-apropie-de-un-punct-de-cotitura-similar-cu-cel-al-pandemiei-de-covid-3950743; Time, «The AI Tipping Point», 15 settembre 2026, relativo alle proposte legislative in discussione nel Congresso degli Stati Uniti.
2e. Il dibattito pubblico del settembre 2026: le dimissioni pubbliche del ricercatore Jacob Coxon (Anthropic), 8 settembre 2026, e le reazioni dei responsabili dei dipartimenti di allineamento e di ricerca di Anthropic e di OpenAI – i resoconti di CBC News, Time (15 settembre 2026), Forbes e Fortune (9-10 settembre 2026); le posizioni espresse alla conferenza annuale Salesforce di San Francisco, 15 settembre 2026, da Sam Altman, Mark Zuckerberg, Jensen Huang, Jack Clark e Dario Amodei – i resoconti di BBC News (16 settembre 2026), The Irish Times, CNBC e Forbes.
2c. La cronologia dell'incidente dell'estate dell'anno 2026 (l'evasione degli agenti dall'ambiente di prova di OpenAI e la compromissione della piattaforma Hugging Face): Cloud Security Alliance, «The Great Sandbox Escape» (28 luglio 2026), https://cloudsecurityalliance.org/blog/2026/07/28/openai-and-hugging-face-security-incident-inside-the-great-sandbox-escape; Malwarebytes Labs, «The AI agent swarm that attacked Hugging Face is a warning for the future» (agosto 2026), https://www.malwarebytes.com/blog/ai/2026/08/the-ai-agent-swarm-that-attacked-hugging-face-is-a-warning-for-the-future; Axios, «OpenAI Hugging Face breach exposes AI agent security limits» (1 settembre 2026), https://www.axios.com/2026/09/01/openai-hugging-face-ai-agent-security; TechCrunch, «OpenAI’s rogue agents keep escaping, with no formal process to investigate them» (4 settembre 2026), https://techcrunch.com/2026/09/04/openais-rogue-agents-keep-escaping-with-no-formal-process-to-investigate-them/; Noma Security, «The Great (Sandbox) Escape» (2026), https://noma.security/blog/the-great-sandbox-escape-analyzing-the-openai-hugging-face-security-incident; la dichiarazione congiunta OpenAI – Hugging Face del 21 luglio 2026.
2d. Proposte legislative depositate nel Congresso degli Stati Uniti d'America come reazione all'incidente: «AI Kill Switch Act» (23 luglio 2026) e «Ban Artificial Superintelligence Act» (3 settembre 2026); la lettera aperta di oltre 1.100 dipendenti dei laboratori d'avanguardia relativa ai meccanismi di moderazione del ritmo di sviluppo (28 luglio 2026).
2b. Il senatore Alex Antic (Senato dell'Australia), discorso parlamentare diffuso pubblicamente nel 2026 relativo alla «prigione digitale» (l'economia dell'abbonamento, l'identità digitale, la conformazione quale prezzo della partecipazione alla società), https://www.facebook.com/reel/1059873890017722/.
2. CNN, «Amanpour», 2 maggio 2023 – intervista con Geoffrey Hinton e Connor Leahy («We do not know how to control these things»; Hinton: la scomparsa dell'umanità «non è inconcepibile»; Leahy: «purtroppo, piuttosto probabile»).
3. Center for AI Safety, «Statement on AI Risk», 30 maggio 2023; le dichiarazioni pubbliche di Geoffrey Hinton (BBC, dicembre 2024; CBS, aprile 2025) relative alla probabilità del 10-20% e al paragone con il «cucciolo di tigre»; «International AI Safety Report», gennaio 2025 (coord. Y. Bengio); RAND Corporation, «Securing AI Model Weights», 2024; la lettera «A Right to Warn about Advanced Artificial Intelligence», 4 giugno 2024.
4. ANCOM, comunicato «Il regolamento sull'intelligenza artificiale in Romania – lo stato attuale del quadro di attuazione» (luglio 2026); la stampa specializzata (Juridice.ro, Bursa.ro, agosto 2026) relativa all'impossibilità di sanzionare fino all'adozione della legge nazionale.
5. California SB 53 – Transparency in Frontier Artificial Intelligence Act (29 settembre 2025); l'Ordine esecutivo degli USA n. 14110 (30 ottobre 2023, revocato nel gennaio 2025); le Misure provvisorie della Repubblica popolare cinese sui servizi di IA generativa (15 agosto 2023); la Convenzione quadro del Consiglio d'Europa sull'intelligenza artificiale (CETS n. 225, 2024); la risoluzione dell'AG ONU 78/241 (22 dicembre 2023); l'appello congiunto del Segretario generale dell'ONU e del Comitato internazionale della Croce Rossa (5 ottobre 2023).
6. Legge n. 24/2000 sulle norme di tecnica legislativa per l'elaborazione degli atti normativi, ripubblicata, con le successive modifiche e integrazioni – in particolare gli articoli 6, 7, 13, 16, 30-31, 36-38, 40-56, 63; decisione del Governo n. 561/2009 per l'approvazione del Regolamento relativo alle procedure, a livello del Governo, per l'elaborazione, il parere e la presentazione dei progetti di documenti di politiche pubbliche, dei progetti di atti normativi, nonché di altri documenti, ai fini dell'adozione/approvazione – allegato n. 1 (la struttura della relazione illustrativa).
7. Costituzione della Romania, ripubblicata (articoli 1, 22, 34, 53, 73, 75, 76, 78, 117, 119, 142, 148); codice civile (articoli 11, 25, 1246-1250, 1376); codice penale (articoli 8, 9-11, 21, 135, 275, 303, 345, 395); codice di procedura penale (articoli 36, 168, 249); legge n. 111/1996; legge n. 703/2001; legge n. 182/2002; legge n. 415/2002; legge n. 240/2004; legge n. 95/2006; legge n. 190/2018; legge n. 129/2019; legge n. 361/2022; legge n. 365/2002; legge quadro n. 153/2017; OUG n. 77/2009; OG n. 2/2001; OUG n. 27/2003; OUG n. 78/2016; OUG n. 155/2024; OUG n. 195/2005.
8. Giurisprudenza: CGUE, C-157/96, National Farmers' Union (1998); Tribunale dell'UE, T-13/99, Pfizer Animal Health (2002); CGUE, C-376/22, Google Ireland e altri, sentenza del 9 novembre 2023, ECLI:EU:C:2023:835 (punti 25-35); Corte costituzionale della Romania, decisione n. 51/2016 (la chiarezza e la prevedibilità della legge).
9. Analisi giuridica indipendente del progetto (versione del 20 settembre 2026), con le fonti verificate in essa indicate: regolamento (UE) 2024/1689 (testo consolidato, 27 luglio 2026), regolamento (UE) 2022/2065 (considerando 9, articoli 14, 17, 20), direttiva 2000/31/CE (articolo 3), direttiva (UE) 2024/2853 (articoli 2-3, 18), direttiva (UE) 2019/1937 (articoli 6, 15, 21), direttiva (UE) 2015/1535 e delibera del Governo n. 1016/2004, legge n. 120/2018 di approvazione dell'OUG n. 78/2016.
Commenti su questo testo
I commenti entrano nella rubrica del documento nel Forum sovranista. Si discute sul testo, con argomenti.
Vedi tutta la discussione nel forum →