Bologna, Italy
(from 8 to 22)

AI Act Articolo 12 – Perché i Log dei Sistemi AI non sono prove legali (e come rimediare)

La maggior parte delle aziende crede di essere conforme perché ha dei log. Non lo è

AI Act · Articolo 12 · Agosto 2026
La maggior parte delle organizzazioni crede di essere conforme all’AI Act perché ha dei log. Non lo è.
Un log è generato dal sistema. Una prova legale deve sopravvivere fuori dal sistema.

Il problema: falsa sensazione di conformità

L’Articolo 12 del Regolamento UE 2024/1689 (AI Act) entra in piena applicazione il 2 agosto 2026. Per i sistemi AI ad alto rischio, richiede la registrazione automatica degli eventi lungo tutto il ciclo di vita del sistema, con log conservati per almeno sei mesi e soggetti alla supervisione delle autorità competenti.

Il problema non è tecnico. Le aziende hanno già i log. Il problema è che i log interni – quelli generati dal sistema stesso – non soddisfano i requisiti di ammissibilità legale sotto pressione reale: audit regolatorio, contestazione legale, disputa contrattuale.

“Approved by Admin” in un log interno non è una prova legale.
Una checkbox su un’interfaccia non è accountability.
Se non può essere dimostrato in modo verificabile e indipendente, non è difendibile.

Il rischio concreto è questo: un’organizzazione investe in sistemi AI, produce documentazione, supera audit interni – e poi, alla prima contestazione legale o al primo audit regolatorio serio, scopre che non ha nulla che regga in sede giudiziaria.

Il gap normativo: log vs prova legale

L’Articolo 12 richiede tracciabilità. Ma tracciabilità e ammissibilità legale non sono la stessa cosa. Questa è la distinzione che la maggior parte dei team legali e compliance non ha ancora compreso chiaramente.

Dimensione Log interno Prova EVIDE
Indipendenza Generato dal sistema che si vuole verificare Depositato esternamente, fuori dal sistema sorgente
Immutabilità Modificabile dall’amministratore di sistema Hash SHA-256, non alterabile post-deposito
Struttura Narrativa testuale, difficile da confrontare Schema strutturato, classificabile, comparabile
Classification Replay Non disponibile taxonomy_version anchorata al record
Verifica terza parte Richiede accesso al sistema sorgente Verificabile indipendentemente tramite reference ID
Sopravvive a disputa legale Contestabile come auto-prodotto Progettato per supportare l’ammissibilità come evidenza esterna indipendente

La soluzione: da log interno a prova esterna con EVIDE

EVIDE – External Evidentiary Deposit – è lo strato evidentiary che trasforma un record decisionale in un oggetto portabile, verificabile e ammissibile legalmente.

Cosa cambia con EVIDE

Da interno a esterno — il record è depositato fuori dal sistema sorgente
Da mutabile a immutabile — hash SHA-256 calcolato al momento del deposito
Da narrativo a strutturato e replayabile — schema standardizzato con taxonomy_version
Da dichiarato a dimostrabile — la supervisione umana diventa uno stato, non un’affermazione

I campi chiave del payload EVIDE v1.3

  • authority.verification — identità del supervisore verificata tramite DAPI
  • intervention.rationale — motivazione in testo libero, non compressa
  • intervention.rationale_type — classificazione strutturata della motivazione
  • intervention.taxonomy_version — versione della tassonomia ancorata al record per classification replay
  • content_hash — hash SHA-256 del payload per verifica integrità
La supervisione umana non è più una dichiarazione. Diventa uno stato — imposto, verificabile, ancorato.

Lo schema completo è pubblico e disponibile all’indirizzo: app.certifywebcontent.com/json

Oltre l’ancoraggio: EVIDE + FEDIS per la piena ammissibilità forense

Un deposit EVIDE è necessario. Non è sufficiente per la piena ammissibilità in sede legale. Per questo esiste FEDIS.

EVIDE — Evidence Layer

Ancora il record decisionale esternamente. Garantisce integrità strutturale, hash, timestamp UTC, autorità verificata. Il record esiste, è immutabile, è portabile.

FEDIS — Legal Admissibility Layer

Forensic Evidence Declaration and Integrity Statement. Avvolge il deposit EVIDE con metodologia di acquisizione, catena di custodia documentata e dichiarazione di integrità firmata. Il record diventa utilizzabile in sede giudiziaria.

La distinzione che conta:
EVIDE garantisce che il record esista e non sia stato alterato.
FEDIS garantisce che il record sia ammissibile come prova in un procedimento legale o regolatorio.

Chi ha bisogno di questa soluzione

  • ⚖️ Legal Team e Uffici Legali
  • 📋 Compliance Officer e DPO
  • 🏛️ AI Governance Lead
  • 🔍 Risk Manager e Internal Audit
  • 🏥 Settore medico e diagnostica AI
  • 🏦 Fintech, Capital Markets, M&A
  • 👥 HR e sistemi di valutazione AI
  • 🏢 Enterprise con deployment AI ad alto rischio

Se il tuo sistema AI prende decisioni che impattano persone — assunzioni, credito, diagnosi, accesso a servizi — sei nell’ambito di applicazione dell’AI Act Articolo 12.

Agosto 2026 non è lontano. Il primo audit regolatorio stabilirà cosa si intende per “tracciabilità” in pratica.

Verifica la tua conformità all’AI Act Articolo 12

Consulta lo schema EVIDE pubblico o richiedi una demo per vedere come EVIDE + FEDIS si integra nel tuo sistema.

Il framework è definito pubblicamente come “The </AI> Protocol” ed è certificato in modo forense tramite CertifyWebContent. Questa documentazione costituisce una registrazione verificabile e con marca temporale della sua struttura, dei suoi concetti e della sua implementazione.