The EU AI Act Engineering Readiness Kit
Cosa deve dimostrare il tuo codice entro il 2 agosto 2026 — la checklist delle prove del CTO per gli articoli 11, 12 e 14, mappata su ISO 42001 e NIST AI RMF.
Il logging dell'articolo 12 è architetturale. Non puoi recuperarlo dopo la scadenza.
Il 2 agosto 2026 gli obblighi ad alto rischio dell'EU AI Act diventano applicabili — e con essi il logging automatico dell'articolo 12. Il logging è architetturale: registra gli eventi mentre accadono e non può essere ricostruito a posteriori. La prova di ogni modifica assistita dall'IA che rilasci prima che il logging sia attivo non esiste, e non esisterà mai. È l'unico orologio di conformità che non puoi riempire a ritroso.
Gli obblighi ad alto rischio dell'EU AI Act diventano applicabili
sanzione massima — 35M€ o il 7% del fatturato globale, se superiore
del codice generato dall'IA non supera i test di sicurezza — il rischio su cui ora ti interrogano auditor e assicuratori
Otto sezioni. Una sola catena di prove.
Rientri nel perimetro?
Un albero decisionale per la pianificazione ingegneristica — perché l'uso standard di un assistente di codice non è ad alto rischio ai sensi dell'Allegato III per impostazione predefinita, e le tre mosse che ribaltano la situazione (conferma la classificazione con il tuo legale).
Articolo 11 — Documentazione tecnica
L'articolo del «mostra il tuo lavoro»: l'indice documentale conservato 10 anni che un auditor può richiedere, e perché è qualcosa che si mantiene, non qualcosa che si scrive a luglio 2026.
Articolo 12 — Logging automatico
Quello che non puoi recuperare a posteriori. Cosa deve catturare ogni voce di log — utente che invoca, versione del modello, input, output, revisore, decisione — più lo schema compilabile.
Articolo 14 — Sorveglianza umana
La forma normativa di «l'IA non fa merge da sola». Una persona con nome e cognome, una via di override e una decisione registrata come prova.
Articolo 53 — GPAI e la sintesi dei dati di addestramento
Se addestri, affini o immetti sul mercato un modello per finalità generali: il Modulo di Documentazione del Modello e la sintesi dei dati AIBOM-lite richiesta dal regolatore.
La mappa delle prove — pratica CRAFT × normativa
Quale pratica produce le prove che ogni normativa richiede. Leggi una riga per vedere cosa dimostra una pratica; leggi una colonna per vedere tutto ciò che una normativa esige.
Gli orologi adiacenti
ISO 42001, NIST AI RMF, esclusioni assicurative in vigore dal 1 gennaio 2026, CA AB 489, TX TRAIGA, SR 26-2, CMMC — ciascuna chiede un sottoinsieme delle stesse prove.
Il piano di preparazione in 90 giorni
Costruisci per prime le prove non recuperabili. Logging e provenienza nei giorni 0–30, poi la decisione umana dimostrabile, infine la documentazione permanente.
La scadenza è già sul calendario.
Due di questi — il logging dell'articolo 12 e la documentazione dell'articolo 11 — accumulano prove in modo continuo. Non possono essere ricostruiti la settimana prima di un audit.
Curate
EU AI Act — Art. 53 (sintesi dei dati di addestramento). Inoltre — ISO 42001 A.6 · NIST Map. Prove — provenienza del contesto, lineage dei dati, nucleo AIBOM.
Refine
EU AI Act — Art. 17 (QMS). Inoltre — ISO 42001 A.5 · NIST Manage. Prove — specifiche, tracciabilità dal requisito al codice.
Architect
EU AI Act — Art. 12 (log). Inoltre — ISO 42001 A.5/A.7 · NIST Map. Prove — ADR leggibili dalla macchina, logging della pipeline.
Fortify
EU AI Act — Art. 9 & 11 (rischio, documentazione). Inoltre — ISO 42001 A.3/A.9 · NIST Govern · assicuratori. Prove — audit trail immutabili, policy-as-code, provenienza.
Test
EU AI Act — Art. 15 (accuratezza). Inoltre — ISO 42001 A.5 · NIST Measure. Prove — quality gate calibrati sull'IA, prove di validazione.
Un'organizzazione che applica il metodo produce già le prove. L'audit non è un progetto — è una query sugli artefatti che le pratiche conservano. Attribuzione degli articoli secondo la lettura ingegneristica dell'Evidence Pack; conferma la classificazione con il tuo legale.
Indice della documentazione tecnica — Articolo 11
Un indice permanente di ciò che un auditor può richiedere, chi ne è responsabile, dove risiede e per quanto tempo viene conservato. Ogni posizione vuota è un rilievo di audit in attesa di accadere.
Schema di logging automatico — Articolo 12
La specifica dei campi che ogni azione assistita dall'IA dovrebbe emettere automaticamente — utente che invoca, versione del modello, input, output, revisore, decisione, conservati ≥ 6 mesi. Un log che dipende dalla memoria di qualcuno non è automatico.
Firma della sorveglianza umana — Articolo 14
Una registrazione ripetibile e firmabile che una persona ha compreso una modifica che tocca l'IA, ha deciso e avrebbe potuto fermarla. La sua decisione confluisce nel log dell'artefatto B.
Questi tre artefatti sono un'unica catena di prove: l'indice (A) rimanda ai log (B), e la decisione di ogni voce di log rimanda a una firma (C).
Se fai una cosa sola prima della scadenza, metti in piedi per primi il logging e la provenienza. Documentazione e firme puoi recuperarle a partire da una certa data; i log non puoi recuperarli affatto. Ogni giorno senza il logging dell'articolo 12 attivo è un giorno di prove che non esisteranno mai.
Leggilo se sei un leader dell'ingegneria che…
…ha un auditor ISO 42001 o di tipo SOC che chiede come governi il codice generato dall'IA — e nessuna prova da consegnargli.
…sente la pressione del rinnovo delle assicurazioni D&O e cyber ora che le polizze standard escludono molti sinistri legati all'IA generativa (in vigore dal 1 gennaio 2026).
…deve sapere se sia già troppo tardi per recuperare il logging dell'articolo 12 sulle modifiche rilasciate quest'anno.
…vuole affrontare la conversazione sulla conformità con le proprie prove ingegneristiche già mappate — non per sostituire i legali, ma per arrivare preparato.
Questo kit è pensato per L'Organizzazione Strutturata (61–80) — l'organizzazione che ha già un metodo e ora deve dimostrare che produce prove di audit. Se sei più indietro, la Scorecard Curate gratuita ti dice prima a che punto sei.
CRAFT Method non è stato progettato in una sala del consiglio. È stato forgiato in produzione.
È stato forgiato costruendo software di produzione con l'IA, ogni giorno, per mesi. FIKR Space — undici prodotti integrati, costruiti da solo più IA — ne è la prova vivente.
Obblighi ad alto rischio dell'EU AI Act applicabili
Il logging dell'articolo 12 è architetturale, non recuperabile a posteriori. Se non è integrato, non c'è quando arriva l'audit.
Esclusioni assicurative per i sinistri legati all'IA generativa in vigore
La rete di protezione finanziaria per i difetti introdotti dall'IA si sta restringendo. La responsabilità si sposta sul bilancio.
La decisione è tua. L'orologio no.
Prima che tu lo chieda.
L'EU AI Act si applica a noi anche se usiamo solo Copilot, Cursor o Claude Code?
Probabilmente no, per impostazione predefinita. L'uso standard di un assistente di codice per scrivere codice applicativo non è ad alto rischio ai sensi dell'Allegato III solo per questo. Può cambiare — quando l'IA viene usata per valutare gli sviluppatori in quanto lavoratori, agisce come componente di sicurezza in un prodotto regolamentato, oppure quando affini o rietichetti un modello e ne diventi il fornitore. Il perimetro è una determinazione giuridica: il kit ti dà l'albero decisionale; il tuo legale conferma l'esito.
Questa è consulenza legale?
No. Questo è un kit di preparazione ingegneristica, non consulenza legale. Traduce gli articoli 11, 12, 14 e 53 negli artefatti che la tua organizzazione di ingegneria deve essere in grado di produrre — log, documentazione, firme, provenienza. Non ti dice se un sistema rientra nel perimetro, se sei fornitore o deployer, né come un regolatore interpreterà un articolo. Rivolgiti a un legale qualificato e alla tua funzione compliance per l'interpretazione giuridica e il tuo perimetro specifico.
È davvero gratuito?
Sì. Il kit è un download gratuito in cambio della tua email — ~14 pagine più tre template da compilare — e qualche nota dal campo occasionale. Disiscriviti quando vuoi, e non condividiamo mai la tua email. Ogni affermazione normativa è tracciata al CRAFT Method Evidence Pack, aprile 2026.
Cos'è la Diagnostica Enterprise?
La Valutazione completa assegna un punteggio a tutte e cinque le pratiche CRAFT e produce la mappa delle prove per la tua organizzazione, più un debriefing live di 30 minuti con Luis Gonçalves in cui confronti le tue prove degli articoli 11/12/14 con il 2 agosto 2026 nel tuo contesto. In listino a 1,500–2,000€; gratuita durante il periodo di lancio 2026, capacità limitata.