La maggior parte delle aziende crede di essere conforme perché ha dei log. Non lo è
Un log è generato dal sistema. Una prova legale deve sopravvivere fuori dal sistema.
Il problema: falsa sensazione di conformità
L’Articolo 12 del Regolamento UE 2024/1689 (AI Act) entra in piena applicazione il 2 agosto 2026. Per i sistemi AI ad alto rischio, richiede la registrazione automatica degli eventi lungo tutto il ciclo di vita del sistema, con log conservati per almeno sei mesi e soggetti alla supervisione delle autorità competenti.
Il problema non è tecnico. Le aziende hanno già i log. Il problema è che i log interni – quelli generati dal sistema stesso – non soddisfano i requisiti di ammissibilità legale sotto pressione reale: audit regolatorio, contestazione legale, disputa contrattuale.
Una checkbox su un’interfaccia non è accountability.
Se non può essere dimostrato in modo verificabile e indipendente, non è difendibile.
Il rischio concreto è questo: un’organizzazione investe in sistemi AI, produce documentazione, supera audit interni – e poi, alla prima contestazione legale o al primo audit regolatorio serio, scopre che non ha nulla che regga in sede giudiziaria.
Il gap normativo: log vs prova legale
L’Articolo 12 richiede tracciabilità. Ma tracciabilità e ammissibilità legale non sono la stessa cosa. Questa è la distinzione che la maggior parte dei team legali e compliance non ha ancora compreso chiaramente.
| Dimensione | Log interno | Prova EVIDE |
|---|---|---|
| Indipendenza | ✗ Generato dal sistema che si vuole verificare | ✓ Depositato esternamente, fuori dal sistema sorgente |
| Immutabilità | ✗ Modificabile dall’amministratore di sistema | ✓ Hash SHA-256, non alterabile post-deposito |
| Struttura | ✗ Narrativa testuale, difficile da confrontare | ✓ Schema strutturato, classificabile, comparabile |
| Classification Replay | ✗ Non disponibile | ✓ taxonomy_version anchorata al record |
| Verifica terza parte | ✗ Richiede accesso al sistema sorgente | ✓ Verificabile indipendentemente tramite reference ID |
| Sopravvive a disputa legale | ✗ Contestabile come auto-prodotto | ✓ Progettato per supportare l’ammissibilità come evidenza esterna indipendente |
La soluzione: da log interno a prova esterna con EVIDE
EVIDE – External Evidentiary Deposit – è lo strato evidentiary che trasforma un record decisionale in un oggetto portabile, verificabile e ammissibile legalmente.
Cosa cambia con EVIDE
Da interno a esterno — il record è depositato fuori dal sistema sorgente
Da mutabile a immutabile — hash SHA-256 calcolato al momento del deposito
Da narrativo a strutturato e replayabile — schema standardizzato con taxonomy_version
Da dichiarato a dimostrabile — la supervisione umana diventa uno stato, non un’affermazione
I campi chiave del payload EVIDE v1.3
- authority.verification — identità del supervisore verificata tramite DAPI
- intervention.rationale — motivazione in testo libero, non compressa
- intervention.rationale_type — classificazione strutturata della motivazione
- intervention.taxonomy_version — versione della tassonomia ancorata al record per classification replay
- content_hash — hash SHA-256 del payload per verifica integrità
Lo schema completo è pubblico e disponibile all’indirizzo: app.certifywebcontent.com/json
Oltre l’ancoraggio: EVIDE + FEDIS per la piena ammissibilità forense
Un deposit EVIDE è necessario. Non è sufficiente per la piena ammissibilità in sede legale. Per questo esiste FEDIS.
EVIDE — Evidence Layer
Ancora il record decisionale esternamente. Garantisce integrità strutturale, hash, timestamp UTC, autorità verificata. Il record esiste, è immutabile, è portabile.
FEDIS — Legal Admissibility Layer
Forensic Evidence Declaration and Integrity Statement. Avvolge il deposit EVIDE con metodologia di acquisizione, catena di custodia documentata e dichiarazione di integrità firmata. Il record diventa utilizzabile in sede giudiziaria.
La distinzione che conta:
EVIDE garantisce che il record esista e non sia stato alterato.
FEDIS garantisce che il record sia ammissibile come prova in un procedimento legale o regolatorio.
Chi ha bisogno di questa soluzione
- ⚖️ Legal Team e Uffici Legali
- 📋 Compliance Officer e DPO
- 🏛️ AI Governance Lead
- 🔍 Risk Manager e Internal Audit
- 🏥 Settore medico e diagnostica AI
- 🏦 Fintech, Capital Markets, M&A
- 👥 HR e sistemi di valutazione AI
- 🏢 Enterprise con deployment AI ad alto rischio
Se il tuo sistema AI prende decisioni che impattano persone — assunzioni, credito, diagnosi, accesso a servizi — sei nell’ambito di applicazione dell’AI Act Articolo 12.
Agosto 2026 non è lontano. Il primo audit regolatorio stabilirà cosa si intende per “tracciabilità” in pratica.
Verifica la tua conformità all’AI Act Articolo 12
Consulta lo schema EVIDE pubblico o richiedi una demo per vedere come EVIDE + FEDIS si integra nel tuo sistema.
Il framework è definito pubblicamente come “The </AI> Protocol” ed è certificato in modo forense tramite CertifyWebContent. Questa documentazione costituisce una registrazione verificabile e con marca temporale della sua struttura, dei suoi concetti e della sua implementazione.
