Skip to content
VeriSwarm
Chi siamo
DocumentazionePrezziCompetenza agente
AccediRegistrati
  1. Home
  2. /Learn
  3. /Eu ai act article 12 logging
VeriSwarm
  • English
  • Español
  • Deutsch
  • Français
  • ✓ Italiano
  • Português
  • 日本語
  • 한국어
  • 简体中文

Prodotto

  • Prezzi
  • Documentazione
  • API
  • Competenza agente
  • Specifica OATS

Fiducia

  • Centro Fiducia
  • Sicurezza
  • Conformità
  • Stato
  • Changelog

Azienda

  • Chi siamo
  • Blog
  • Open source
  • Investitori
  • Stampa

Legale

  • Termini
  • Privacy
  • SLA
  • DPA
  • Accessibilità
EU AI Act · articolo 12

Registrazione ai sensi dell'articolo 12 dell'EU AI Act per gli agenti IA

L'articolo 12 impone ai sistemi di IA ad alto rischio di registrare automaticamente gli eventi — i log — per tutta la durata di vita del sistema, in una forma in grado di individuare situazioni di rischio e di resistere ai sei mesi di conservazione previsti dall'articolo 26. In pratica, questo significa log degli eventi di sola aggiunta, a prova di manomissione, non una tabella di database che un amministratore potrebbe modificare silenziosamente. Ecco cosa significa tecnicamente questo requisito, e il livello di logging di audit che VeriSwarm offre per aiutare a soddisfarlo.

Che cosa richiede l'articolo 12, in termini semplici

L'articolo 12 dell'EU AI Act (Regolamento (UE) 2024/1689) impone ai sistemi di IA ad alto rischio di «consentire tecnicamente la registrazione automatica degli eventi ('log') per tutta la durata di vita del sistema». I log devono essere in grado di permettere al fornitore di individuare situazioni che potrebbero comportare un rischio, e di agevolare la sorveglianza post-commercializzazione. L'articolo 26 si aggiunge a questo: i deployer di sistemi ad alto rischio devono conservare tali log per almeno sei mesi, salvo che un'altra normativa applicabile — il GDPR, norme settoriali di conservazione dei registri — richieda un periodo più lungo.

Il Digital Omnibus on AI (Regolamento (UE) 2026/1744, in vigore dal 27 luglio 2026) ha spostato gli obblighi ad alto rischio — incluso l'articolo 12 — al 2 dicembre 2027 per i sistemi dell'allegato III (2 agosto 2028 per i prodotti integrati dell'allegato I). Ciò che è già applicabile oggi, dal 2 agosto 2026, è l'articolo 50: obblighi di trasparenza e divulgazione per l'interazione con l'IA, i contenuti sintetici e i deepfake. I log a prova di manomissione sono il modo in cui un deployer dimostra che la divulgazione prevista dall'articolo 50 è avvenuta — un team che aspetta la scadenza del 2027 per iniziare a registrare non avrà alcuna traccia storica di prova una volta che scatterà l'orologio dell'alto rischio.

Perché una tabella di database con timestamp non basta

La maggior parte dei team che costruiscono il logging degli agenti ricorre allo strumento ovvio: una tabella Postgres con una colonna occurred_at. Questo soddisfa tecnicamente la «registrazione automatica». Non risponde alla domanda che un revisore, un'autorità di regolamentazione o il proprio team di incident response finirà per porre: come fai a sapere che questo record non è stato modificato?

  • Un ingegnere con accesso al database può modificare una riga e la tabella appare identica.
  • Una credenziale di servizio compromessa può eliminare le prove dell'incidente che ha causato.
  • Una pulizia frettolosa dopo un incidente può «correggere» silenziosamente una voce di log prima che qualcuno la riveda.

Niente di tutto questo richiede malizia — basta un normale accesso operativo. Un log modificabile è un'affermazione. Ciò di cui ha davvero bisogno la prova richiesta dall'articolo 12 è un record verificabile in modo indipendente: la prova che il log non è stato alterato, non solo l'affermazione che non lo è stato.

Il livello di prova: il registro concatenato tramite hash di VeriSwarm Vault

VeriSwarm Vault è un registro di eventi di sola aggiunta, concatenato tramite hash. Ogni evento — decisioni di trust, risultati delle scansioni Guard, verifiche Passport, cambiamenti del ciclo di vita dell'agente — viene scritto automaticamente una volta attivato Vault, con l'hash di ogni voce che incorpora l'hash della voce precedente. Questa struttura a catena è ciò che rende la manomissione rilevabile invece di semplicemente scoraggiata: alterare, eliminare o inserire un record in qualsiasi punto della catena fa sì che tutti gli hash successivi smettano di corrispondere.

Registrazione automatica

Una volta attivato, Vault non richiede alcuna chiamata di logging separata. Ogni evento elaborato tramite Gate, Guard o Passport viene scritto nel registro come effetto collaterale del normale funzionamento — la formulazione «consentire tecnicamente la registrazione automatica» dell'articolo 12, soddisfatta per impostazione predefinita.

Verifica indipendente

GET /v1/suite/vault/verify percorre la catena di hash e restituisce ok: true/false insieme a un conteggio delle voci controllate. Una catena interrotta è rilevabile immediatamente e meccanicamente — non qualcosa che si scopre mesi dopo durante l'indagine su una violazione.

Esportazioni pronte per la conservazione

Le esportazioni del registro (JSON o CSV, filtrabili per tipo di evento, attore o agente) supportano la finestra di conservazione dell'articolo 26 e offrono a un revisore un artefatto strutturato e con checksum, invece di un dump grezzo del database.

L'API di conformità di VeriSwarm rispecchia questo direttamente: il controllo dell'articolo 12 in GET /v1/compliance/eu-ai-act valuta il volume di eventi di Vault e riporta pass/warn/fail con conteggi di prova. Il dettaglio tecnico completo sulla struttura del registro, sullo schema degli eventi e sui formati di esportazione si trova nella documentazione di Vault.

Cosa non fa Vault

Essere diretti su questo confine conta più del discorso di vendita. Vault è il livello di logging e prova per l'articolo 12. Non è una certificazione, un parere legale o una valutazione di conformità. Attivarlo non rende da solo un sistema conforme all'EU AI Act. La legge richiede un sistema di gestione del rischio (articolo 9), documentazione tecnica (articolo 11), un disegno di supervisione umana (articolo 14) e, per molti sistemi ad alto rischio, una valutazione formale di conformità prima dell'immissione sul mercato. Sono processi organizzativi e legali, non un semplice interruttore di funzionalità.

Ciò che fa Vault è eliminare l'anello più debole della catena di conservazione dei record: un log modificabile di cui nessuno può dimostrare che non sia stato modificato. Tutto il resto in una storia di conformità all'articolo 12 — ambito, politica di conservazione, procedura di incident response — deve comunque essere costruito dal team che distribuisce il sistema, idealmente coinvolgendo un legale per tutto ciò che riguarda un deposito formale.

Per un'autovalutazione interattiva e specifica per framework dell'esposizione sull'intero insieme di obblighi della legge, usa il verificatore di prontezza per l'EU AI Act — questa pagina spiega il controllo di logging in profondità; il verificatore valuta un sistema specifico rispetto a esso.

L'articolo 12 e il concetto più ampio di una pista di controllo immutabile

L'articolo 12 è l'espressione normativa di un problema più generale: dimostrare le azioni di un agente IA a posteriori, in un modo che non può essere riscritto silenziosamente. Il meccanismo — un registro concatenato tramite hash e verificabile in modo indipendente — precede e sopravvive a qualsiasi regolamentazione specifica. Per il concetto sottostante, come funziona e perché si applica oltre la conformità UE, vedi Che cos'è una pista di controllo immutabile per gli agenti IA?

Domande frequenti

Che cosa richiede realmente l'articolo 12 dell'EU AI Act?

L'articolo 12 impone ai sistemi di IA ad alto rischio di «consentire tecnicamente la registrazione automatica degli eventi ('log') per tutta la durata di vita del sistema». I log devono essere in grado di individuare situazioni che potrebbero presentare un rischio, e devono supportare l'obbligo di conservazione dei log dell'articolo 26 — i deployer di sistemi ad alto rischio devono conservare tali log per almeno sei mesi, più a lungo se un'altra normativa applicabile lo richiede. Il requisito non è semplicemente «avere log da qualche parte» — è una registrazione automatica che regge come prova utilizzabile in seguito.

Una tabella di database con righe con timestamp soddisfa l'articolo 12?

Soddisfa la lettera della «registrazione automatica», ma non lo spirito che applicheranno i revisori. Una tabella di log convenzionale dimostra che un evento è stato scritto; non dimostra che il record non sia stato alterato in seguito. Chiunque abbia accesso in scrittura — un ingegnere, una credenziale compromessa, una modifica frettolosa in risposta a un incidente — può cambiare una riga e la tabella appare esattamente identica a prima. L'articolo 12 non usa la parola «a prova di manomissione», ma un revisore che chiede «come fai a sapere che questo log è accurato» merita una risposta migliore di «ci fidiamo dei nostri amministratori».

Che cos'è un registro di audit concatenato tramite hash e come risolve questo problema?

In un registro concatenato tramite hash, l'hash crittografico di ogni evento incorpora l'hash dell'evento immediatamente precedente, così che ogni voce si collega a quella precedente in una catena ininterrotta. Modificare, eliminare o inserire una voce in qualsiasi punto di quella catena fa sì che tutti gli hash successivi smettano di corrispondere — la manomissione diventa matematicamente rilevabile invece di essere semplicemente scoraggiata a livello procedurale. VeriSwarm Vault scrive ogni evento relativo agli agenti — decisioni di trust, risultati delle scansioni Guard, verifiche Passport, eventi del ciclo di vita dell'agente — esattamente in questo tipo di registro di sola aggiunta e concatenato tramite hash, ed espone un endpoint di verifica della catena (GET /v1/suite/vault/verify) che percorre l'intera catena e riporta se è intatta.

Attivare VeriSwarm Vault rende un'organizzazione conforme all'EU AI Act?

No, e qualsiasi fornitore che lasci intendere che una singola funzionalità lo faccia sta esagerando. Vault è il livello di logging e prova per il requisito di conservazione dei record dell'articolo 12 — log degli eventi automatici, a prova di manomissione ed esportabili per ogni azione dell'agente, con integrità verificabile in modo indipendente. La legge contiene molti altri obblighi — gestione del rischio (articolo 9), documentazione tecnica (articolo 11), supervisione umana (articolo 14), trasparenza (articolo 13) e una valutazione di conformità — che richiedono processi organizzativi che VeriSwarm non esegue per conto di un cliente. Vault fornisce a un programma di conformità la prova di cui ha bisogno per l'articolo 12; non è l'intero programma.

Da quando è applicabile l'articolo 12?

L'EU AI Act è entrato in vigore per fasi: i divieti di pratiche proibite hanno avuto effetto a febbraio 2025 e gli obblighi per i modelli di IA per finalità generali ad agosto 2025. Il Digital Omnibus on AI (Regolamento (UE) 2026/1744, in vigore dal 27 luglio 2026) ha spostato gli obblighi per i sistemi ad alto rischio — incluso il requisito di logging dell'articolo 12 — al 2 dicembre 2027 per i sistemi dell'allegato III e al 2 agosto 2028 per i prodotti dell'allegato I. Ciò che è già in vigore oggi (dal 2 agosto 2026) è l'articolo 50: obblighi di trasparenza e divulgazione la cui conformità si dimostra con — i log. Costruire ora una registrazione di livello articolo 12 è il modo in cui i deployer dimostrano che la divulgazione dell'articolo 50 è avvenuta e arrivano a dicembre 2027 già conformi.

Vault è disponibile nel piano gratuito di VeriSwarm?

No. Vault è una funzionalità del piano Max. Il piano gratuito di Gate include il motore completo di trust scoring e l'ingestione illimitata di eventi, ma il registro immutabile concatenato tramite hash, l'endpoint di verifica della catena e le esportazioni di audit che supportano la prova dell'articolo 12 richiedono un piano Max. Vedi /pricing per i dettagli attuali del piano.

Guarda il livello di prova dell'articolo 12 nella documentazione

Vault è una funzionalità del piano Max — il registro concatenato tramite hash, la verifica della catena e le esportazioni di audit non sono nel piano gratuito. Leggi come è strutturato, o verifica dove si colloca un sistema specifico rispetto all'intera legge.

Avvia il verificatore di prontezzaLeggi la documentazione di Vault