[Conformità all'AI Act]

Rendi i tuoi sistemi di IA conformi all'AI Act

Censiamo i tuoi sistemi di IA, li classifichiamo secondo il regolamento europeo e ne curiamo l'adeguamento tecnico, con uno studio legale partner per la parte giuridica.
Gli obblighi di trasparenza si applicano dal 2 agosto 2026, quelli per l'alto rischio dal 2 dicembre 2027
Fino a 35 milioni di euro o il 7% del fatturato mondiale in caso di violazione
40 ingegneri IA e un team di cybersecurity, affiancati da uno studio legale
Due colleghe di Galadrim durante un workshop, concentrate su una presentazione
Oltre 800 grandi gruppi, medie imprese, PMI ed enti pubblici ci affidano i loro progetti tecnologici e di IA
[I quattro livelli di rischio]

L'AI Act classifica ciascuno dei tuoi sistemi, e da qui derivano i tuoi obblighi

Il regolamento non si applica in blocco: classifica ogni sistema in base all'uso che ne fai, ed è questo livello a fissare sia gli obblighi sia le scadenze. È la prima domanda a cui rispondere, prima di avviare qualsiasi lavoro.
Rischio inaccettabile - l'uso è vietato

Rischio inaccettabile - l'uso è vietato

Punteggio sociale, sfruttamento della vulnerabilità di una persona, riconoscimento delle emozioni sul lavoro o a scuola, polizia predittiva individuale, scraping non mirato di immagini facciali: questi usi sono vietati dal 2 febbraio 2025, e il 2 dicembre 2026 se ne aggiungono altri due. È l'unico livello esposto al tetto massimo di 35 milioni di euro o del 7% del fatturato mondiale.

Ti riguarda se uno dei tuoi strumenti assegna punteggi alle persone o ne deduce lo stato emotivo.

Alto rischio - il regime più impegnativo

Alto rischio - il regime più impegnativo

Selezione e gestione del personale, credit scoring, tariffazione assicurativa, istruzione, biometria, infrastrutture critiche, accesso ai servizi essenziali: in questi ambiti l'allegato III impone gestione dei rischi, qualità dei dati, documentazione tecnica, registrazione degli eventi, sorveglianza umana, robustezza e cybersecurity. Il Digital Omnibus ha rinviato questi obblighi al 2 dicembre 2027, e al 2 agosto 2028 per l'IA integrata in un prodotto già regolamentato.

Ti riguarda se una decisione che ha effetti su una persona - assunzione, credito, accesso a un servizio - si basa su uno dei tuoi sistemi.

Rischio limitato - la trasparenza, obbligatoria già oggi

Rischio limitato - la trasparenza, obbligatoria già oggi

Un agente conversazionale deve dichiarare di essere una macchina, un contenuto generato deve avere una marcatura leggibile da una macchina, un deep fake deve essere segnalato. Questi obblighi dell'articolo 50 si applicano dal 2 agosto 2026; i sistemi generativi già sul mercato a quella data hanno tempo fino al 2 dicembre 2026 per la marcatura. Una violazione espone a sanzioni fino a 15 milioni di euro o al 3% del fatturato mondiale.

Ti riguarda se nella tua azienda è in uso un chatbot, un assistente vocale o un generatore di contenuti.

Rischio minimo - nessun obbligo specifico, ma due regole sì

Rischio minimo - nessun obbligo specifico, ma due regole sì

La stragrande maggioranza degli usi rientra in questo livello: ricerca documentale, supporto alla scrittura, classificazione interna. Non ci sono obblighi specifici, ma due regole valgono comunque per tutti: l'alfabetizzazione in materia di IA dei tuoi team, che l'articolo 4 ti chiede di promuovere da febbraio 2025, e il GDPR, non appena un dato personale entra nel processo.

Ti riguarda se i tuoi team usano ChatGPT, Claude, Copilot o Mistral nel lavoro di tutti i giorni.

Il team di Galadrim al lavoro
Il rinvio degli obblighi per l'alto rischio a dicembre 2027 è stato letto come una tregua. Lo è per il calendario, non per il lavoro: censire i sistemi, qualificare i ruoli e rimettere mano alla documentazione richiede diversi mesi, e non si può cominciare finché nessuno sa cosa gira davvero in azienda. Le organizzazioni che si muovono adesso risolvono, già che ci sono, un punto cieco che l'AI Act si limita a far emergere: gli strumenti di IA che i team hanno adottato senza che la direzione ne sapesse nulla.
Benjamin DrighèsPartner e CTO Data & IA
[I nostri servizi]

Dalla mappatura dei tuoi sistemi alla conformità documentata

Sei servizi, da scegliere singolarmente o da combinare in sequenza. La parte tecnica è il nostro mestiere; quella legale la seguiamo con uno studio legale partner, con un unico referente.
Mappatura e audit di conformità

Mappatura e audit di conformità

Censiamo tutti i sistemi di IA in uso nella tua azienda, compresi quelli integrati nei software dei tuoi fornitori e quelli che i tuoi team usano senza passare dal reparto IT. Li classifichiamo uno per uno - livello di rischio e tuo ruolo di fornitore o deployer - e la gap analysis misura la distanza tra la tua situazione e ciò che il regolamento richiede.
Adeguamento tecnico

Adeguamento tecnico

Implementiamo ciò che il regolamento richiede al sistema stesso: registrazione delle decisioni, punto di controllo umano, misure di robustezza e cybersecurity, gestione dei rischi e hosting nell'Unione europea quando la sensibilità dei dati lo richiede.
Documentazione, registro e governance

Documentazione, registro e governance

Prepariamo la documentazione tecnica, la dichiarazione di conformità e le registrazioni richieste, compresa la motivazione da depositare nella banca dati dell'UE quando un sistema dell'allegato III viene escluso dall'alto rischio. E impostiamo la governance che li tiene aggiornati: ruoli, comitato, revisione a ogni modifica sostanziale.
Aspetti legali, con il nostro studio partner

Aspetti legali, con il nostro studio partner

Qualificazione del tuo ruolo ai sensi del regolamento, rapporto con il GDPR, clausole da far sottoscrivere ai tuoi fornitori di modelli, proprietà dei contenuti generati, regime di responsabilità: lo studio legale partner segue questi temi insieme ai nostri team, senza che tu debba coordinare due fornitori.
Alfabetizzazione IA dei tuoi team

Alfabetizzazione IA dei tuoi team

L'articolo 4 ti chiede di favorire la crescita delle competenze di IA dei tuoi dipendenti, e l'obbligo vale da febbraio 2025. Progettiamo i formati adatti: workshop per il comitato di direzione, percorsi per funzione aziendale, formazione tecnica per i tuoi team data e di sviluppo.
Monitoraggio normativo e mantenimento della conformità

Monitoraggio normativo e mantenimento della conformità

Il quadro cambia: il Digital Omnibus ha ridisegnato le scadenze a luglio 2026 e le norme armonizzate europee arrivano a ondate. Seguiamo queste evoluzioni e aggiorniamo la tua roadmap e i tuoi sistemi, invece di lasciarti scoprire un disallineamento a cose fatte.
[Il nostro metodo]

Il nostro metodo per rendere conformi i tuoi sistemi di IA

  • DEFINIZIONE
    Fase 01

    Definizione e perimetro

    Un workshop riunisce reparto IT, DPO, ufficio legale e funzioni aziendali per definire il perimetro dell'audit, le tue scadenze specifiche e i sistemi già noti. Lì stabiliamo cosa deve produrre il progetto, e a supporto di quale decisione.
  • MAPPATURA
    Fase 02

    Censimento dei sistemi in uso

    Censiamo ciò che gira davvero: sviluppi interni, componenti di IA integrati nei software di mercato che usi, chiamate a modelli esterni e strumenti adottati dai team senza passare dal reparto IT. Ogni voce è descritta in base all'uso reale, non al nome commerciale.
  • CLASSIFICAZIONE
    Fase 03

    Livello di rischio e ruolo

    Per ogni sistema determiniamo il livello ai sensi del regolamento e il tuo ruolo: fornitore, deployer, importatore o distributore. È questa classificazione a fissare i tuoi obblighi e le tue scadenze, e cambia più spesso di quanto si pensi, soprattutto quando un prodotto è costruito sull'API di un modello.
  • PIANO D'AZIONE
    Fase 04

    Gap analysis e roadmap

    Prepariamo una gap analysis per ogni sistema e una roadmap ordinata per scadenza normativa e per esposizione reale: prima la trasparenza, perché è già obbligatoria, poi l'alto rischio, con il tempo che il rinvio a dicembre 2027 lascia a disposizione.
  • IMPLEMENTAZIONE
    Fase 05

    Adeguamento e deliverable

    Implementiamo le misure tecniche scelte e produciamo i deliverable documentali. Ogni sistema esce da questa fase con la sua documentazione tecnica, le sue registrazioni e il suo punto di controllo umano attivo.
  • CONSOLIDAMENTO
    Fase 06

    Governance e monitoraggio

    Un comitato di governance dell'IA prende il testimone, con le procedure di revisione a ogni modifica sostanziale, la formazione dei team e il monitoraggio di un quadro normativo che continua a evolversi.
01/06
[Perché Galadrim?]

Perché affidare a Galadrim la tua conformità all'AI Act?

Ingegneri IA, non solo auditor

L'AI Act è prima di tutto un regolamento tecnico: qualità dei dati, tracciabilità, robustezza, cybersecurity, sorveglianza umana. I nostri 40 ingegneri IA costruiscono questi sistemi ogni giorno e correggono ciò che l'audit rileva, invece di limitarsi a metterlo a verbale.

Tecnica e diritto con un unico referente

Lo studio legale partner si occupa di qualificazione, contratti e responsabilità insieme ai nostri team. Hai un unico referente in Galadrim, e nessuno deve fare da arbitro tra due fornitori.

Esperienza nei contesti più vincolati

I nostri team portano in produzione sistemi di IA nella sanità, nel settore bancario e assicurativo, nell'industria e nella difesa, dove tracciabilità e localizzazione dei dati sono vincoli fin dalla progettazione. I nostri ingegneri di cybersecurity si occupano delle misure richieste dal regolamento.

Una conformità che non blocca la tua roadmap

La roadmap è ordinata per scadenza e per esposizione reale, e procede in parallelo ai tuoi sviluppi. Le misure tecniche si aggiungono ai sistemi che hai già: non ti chiediamo di fermarli.
[Progetti]

Sistemi di IA consegnati dove i vincoli vengono prima del codice

SanitàUrgo Médical

Un supporto alle decisioni cliniche in cui ogni risposta cita la sua fonte

Urgo Médical, specialista nella cura delle ferite, voleva offrire agli infermieri un supporto decisionale basato sul proprio corpus proprietario. Galadrim ha sviluppato Med-ed GPT, un agente conversazionale integrato nell'app Healico: guida l'identificazione della ferita e la scelta del trattamento, e ogni risposta rimanda al riferimento da cui è tratta. Il supporto alle decisioni in sanità è tra gli ambiti più presidiati dall'AI Act: la tracciabilità delle fonti e il ruolo del personale sanitario nel ciclo decisionale sono stati definiti fin dalla progettazione.
160 000infermieri utenti
300 000ferite documentate
Urgo Médical Logo
Immobiliare commercialeMercialys

Impostare la governance dell'IA di una società quotata prima del rilascio

Mercialys voleva definire la propria strategia di IA senza moltiplicare sperimentazioni senza seguito. Abbiamo strutturato il percorso dall'inizio alla fine: comitato guida, roadmap con priorità in base al ritorno sull'investimento e infine il rilascio di quattro soluzioni agentiche in sei mesi (analisi dei contratti, chatbot interno, generazione di memo di investimento e monitoraggio automatizzato). Il comitato creato è esattamente la struttura che il regolamento si aspetta da un deployer: un luogo in cui i sistemi vengono censiti, valutati e rivisti.
180utenti interni
4agenti IA operativi in 6 mesi
Mercialys Logo
DifesaDelia Strat · Ministère des Armées

Far girare un modello linguistico su dati che non possono uscire

Delia Strat sviluppa software per il settore della difesa, tra cui il Ministère des Armées (il ministero della Difesa francese), e voleva offrire agli analisti dell'intelligence un modo per leggere in fretta un corpus documentale molto ampio. Galadrim ha sviluppato l'algoritmo che converte questi documenti in grafi relazionali, basandosi su un modello linguistico open source e francese che si può ospitare in proprio. È la risposta che diamo ogni volta che i dati non possono uscire da un perimetro controllato.
80 %di tempo di analisi risparmiato
7 miliardidi parametri per il modello linguistico
Delia Strat · Ministère des Armées Logo
[Il nostro team]

I profili che seguono la tua conformità

Un progetto AI Act mette insieme tre competenze: la consulenza, che censisce e classifica; l'ingegneria IA, che implementa ciò che il regolamento richiede al sistema; e l'infrastruttura, quando i dati non possono uscire dall'Unione.
Benjamin Drighès
Benjamin Drighès Partner e CTO Data & IA
Ex consigliere strategico all'Autorité des marchés financiers, l'autorità francese dei mercati finanziari, e ingegnere del Corps des Mines, conosce dall'interno le organizzazioni in cui ogni decisione deve restare giustificabile. In Galadrim ha l'ultima parola sulle scelte di architettura dei progetti di IA.
Pierre-Antoine Dornic
Pierre-Antoine Dornic Head of GenAI
Mappa i casi d'uso dell'IA delle diverse funzioni aziendali e li ordina per priorità, in workshop con i comitati di direzione: lo stesso esercizio con cui comincia un censimento di conformità.
Lucien Maillard
Lucien Maillard Principal AI Strategy Consultant
Imposta i progetti di IA con le direzioni dei clienti, censisce con i team i sistemi davvero in uso e valuta cosa si può costruire con i dati disponibili.
Quentin Massonnat
Quentin Massonnat AI Team Lead
Progetta l'architettura dei sistemi di IA dei nostri clienti, registrazione delle decisioni e punto di controllo umano compresi, e guida lo sviluppo fino alla messa in produzione.
Surya Ambrose
Surya Ambrose Head of Engineering
Engineering Manager per quattro anni e mezzo in una FinTech vigilata dall'AMF, l'autorità francese dei mercati finanziari, struttura le pratiche di ingegneria di Galadrim: test, tracciabilità dei rilasci e documentazione, esattamente ciò su cui si costruisce una documentazione tecnica.
Côme Lassarat
Côme Lassarat Ingegnere IA e infrastruttura
Costruisce le fondamenta dei dati e le architetture di hosting (connettori, data warehouse, migrazioni) e rilascia modelli in self-hosting quando i dati non possono uscire dall'Unione.

Censiamo i tuoi sistemi di IA, li classifichiamo secondo l'AI Act e li rendiamo conformi.

Parla con un esperto
[FAQ]

Domande frequenti sull'AI Act

Molto probabilmente sì. Il regolamento riguarda qualsiasi fornitore, deployer, importatore o distributore di sistemi di IA nell'Unione, e si applica anche alle organizzazioni con sede fuori dall'Unione quando l'output del sistema viene usato al suo interno. Se usi uno strumento di screening dei candidati, un sistema di scoring, un chatbot per i clienti, un copilot interno o un generatore di contenuti, o se i tuoi team usano ChatGPT, Claude o Mistral nel loro lavoro, sei un deployer ai sensi del regolamento.
Le pratiche vietate e l'alfabetizzazione in materia di IA si applicano dal 2 febbraio 2025, gli obblighi per i modelli di IA per finalità generali dal 2 agosto 2025 e gli obblighi di trasparenza dell'articolo 50 (dichiarare che l'interlocutore è una macchina, marcare i contenuti generati, segnalare un deep fake) dal 2 agosto 2026. Il Digital Omnibus, entrato in vigore il 27 luglio 2026, ha invece rinviato gli obblighi per i sistemi ad alto rischio dell'allegato III al 2 dicembre 2027, e al 2 agosto 2028 per l'IA integrata in un prodotto già regolamentato.
Cambia il calendario, non il carico di lavoro. Un censimento completo, la classificazione di ogni sistema e la revisione della documentazione richiedono diversi mesi. E le due nuove date sono definitive: Parlamento e Consiglio hanno scartato il meccanismo proposto dalla Commissione, che legava l'applicazione degli obblighi alla pubblicazione delle norme armonizzate. Gli obblighi di trasparenza, invece, valgono già da ora.
Il fornitore sviluppa un sistema di IA e lo immette sul mercato; il deployer lo usa in ambito professionale senza averlo sviluppato. Un'azienda che costruisce un prodotto sull'API di un modello passa da deployer a fornitore non appena commercializza un sistema distinto con il proprio nome. Questa qualificazione è centrale: è lei a determinare la portata dei tuoi obblighi.
L'allegato III elenca otto ambiti: biometria, infrastrutture critiche, istruzione e formazione professionale, occupazione e gestione dei lavoratori, accesso ai servizi essenziali (credito, assicurazioni, prestazioni sociali, servizi di emergenza), attività di contrasto, migrazione e controllo delle frontiere, amministrazione della giustizia e processi democratici. Un sistema che rientra nell'allegato III può essere escluso dall'alto rischio, ma la valutazione deve essere motivata e registrata nella banca dati dell'UE.
Se individui da due a cinque sistemi ad alto rischio, calcola dai quattro ai sette mesi tra la fase di definizione e la conformità documentata. I tempi si allungano quando gli usi al di fuori del reparto IT sono numerosi o quando manca una mappatura. Adattiamo il ritmo alle tue scadenze.
Hai un unico referente in Galadrim, che guida il progetto. Lo studio partner interviene sulla qualificazione dei ruoli, sui contratti con i tuoi fornitori e i tuoi clienti, sul rapporto con il GDPR, sulla proprietà intellettuale dei contenuti generati e sul regime di responsabilità, in coordinamento con i nostri team tecnici. Non devi orchestrare due fornitori.
Tre tetti massimi, applicati scegliendo l'importo più alto tra i due: 35 milioni di euro o il 7% del fatturato mondiale per le pratiche vietate, 15 milioni o il 3% per le altre violazioni (trasparenza compresa) e 7,5 milioni o l'1% per informazioni inesatte fornite alle autorità. Per le PMI e le piccole imprese a media capitalizzazione valgono tetti ridotti.
L'AI Act non lo impone in quanto tale: a regolare la localizzazione dei dati sono il GDPR e, se applicabile, la normativa del tuo settore. In pratica la questione si pone non appena un modello esterno tratta dati personali o sensibili. A seconda dei casi, anonimizziamo i dati prima della chiamata, li ospitiamo nell'Unione o rilasciamo un modello open source in self-hosting: è quello che abbiamo fatto per il Ministère des Armées.
[Contattaci]

Realizziamo insieme il tuo progetto

Lavoriamo con clienti di ogni tipo, in tutti i settori. Che tu sia un imprenditore o alla guida di una grande organizzazione, mettiamo in campo il team giusto per le tue esigenze.

Più di 800 aziende si sono affidate a noi per creare i loro prodotti web, mobile e di IA

La tua richiesta

Ti ricontattiamo entro un'ora.