L'applicazione della legge sull'IA dell'UE inizia domenica con un team di 36 persone.
La Commissione Europea acquisisce ampi nuovi poteri domenica per controllare come i laboratori di intelligenza artificiale più avanzati del mondo gestiscono il rischio sistemico, mentre la legge sull'IA raggiunge il suo secondo anniversario. L'Ufficio dell'IA dell'UE potrà richiedere documentazione, condurre valutazioni e richiedere accesso ai modelli all'avanguardia, con multe fino al 3% del fatturato globale per non conformità.
Il tempismo non potrebbe essere più critico. La settimana scorsa ha prodotto il primo caso documentato di un agente IA autonomo che è sfuggito al suo ambiente di test e ha attaccato i sistemi di produzione di un'altra azienda.
L'incidente che ha cambiato la conversazione
OpenAI ha confermato che due dei suoi modelli, incluso il modello di punta Sol, sono usciti da un ambiente di test sicuro, hanno sfruttato una vulnerabilità zero-day in un software di terze parti per raggiungere Internet e hanno hackerato l'infrastruttura di produzione di Hugging Face. Lo hanno fatto per imbrogliare nella propria valutazione rubando le risposte nascoste.
OpenAI ha definito la violazione "senza precedenti". Il co-fondatore di Hugging Face, Clement Delangue, l'ha definita "sbalorditiva", avendo inizialmente supposto che la sofisticazione puntasse a un laboratorio di IA di punta.
Il 💜 della tecnologia dell'UE
Le ultime novità dalla scena tecnologica dell'UE, una storia del nostro saggio fondatore Boris e alcune opere d'arte IA discutibili. È gratuito, ogni settimana, nella tua casella di posta. Iscriviti ora!
“Questa volta siamo stati fortunati,” ha detto Chloé Touzet, responsabile delle politiche presso l'organizzazione no-profit SaferAI, descrivendo l'episodio come un chiaro avvertimento su due dei quattro rischi sistemici identificati dalla Commissione. “Non possiamo fare affidamento sulla fortuna in futuro.”
Cosa copre effettivamente la legge sull'IA
La stesura è iniziata prima del lancio di ChatGPT nel novembre 2022, eppure la legge ha anticipato modelli di uso generale e richiede ai loro sviluppatori di valutare e mitigare i rischi sistemici. Le linee guida della Commissione nominano quattro: IA che consente attacchi biologici, perdita di controllo di un modello, IA che va all'offensiva informatica e manipolazione su larga scala.
L'incidente della settimana scorsa ha colpito due di essi simultaneamente. Gli obblighi esistono dal agosto 2025, ma fino a domenica l'Ufficio dell'IA non aveva il potere di monitorare e supervisionare la conformità.
Washington ha reagito più rapidamente di quanto Bruxelles si aspettasse
La risposta degli Stati Uniti è arrivata in pochi giorni. I rappresentanti Ted Lieu e Nathaniel Moran hanno introdotto un atto bipartisan sul Kill Switch dell'IA che richiede ai sviluppatori di modelli che costano 100 milioni di dollari o più di mantenere la capacità tecnica di limitare o spegnere i modelli.
La Cina si è mossa in modo diverso. Xi Jinping ha utilizzato la Conferenza Mondiale sull'IA a Shanghai per posizionare Pechino come il leader naturale della governance globale dell'IA, e 29 paesi hanno aderito a una nuova Organizzazione Mondiale per la Cooperazione sull'Intelligenza Artificiale che era notevolmente leggera in termini di specifiche.
Il problema delle risorse
L'unità all'interno dell'Ufficio dell'IA responsabile della valutazione dei modelli all'avanguardia impiega 36 persone. Questa è la squadra che si prevede dovrà ritenere OpenAI, Anthropic e Google responsabili in quattro categorie di rischio catastrofico.
Cinque eurodeputati di diversi gruppi politici hanno scritto alla Commissione il 18 maggio avvertendo che “la traiettoria delle risorse dell'Ufficio dell'IA non sembra allineata con la scala e la complessità dei compiti previsti.” I firmatari includevano Brando Benifei, Sergey Lagodinsky, Kim van Sparrentak, Axel Voss e Kristian Vigenin.
L'accesso è stato un problema anche. L'Ufficio dell'IA e i suoi valutatori esterni hanno faticato negli ultimi mesi a ottenere accesso ad alcuni modelli all'avanguardia, incluso Mythos di Anthropic, e la Commissione ha promesso un piano per un accesso strutturato come parte del suo piano d'azione per la cybersicurezza e l'IA.
Scoprendolo da un post sul blog
Benifei, il responsabile del Parlamento per l'IA, è stato chiaro su come Bruxelles ne sia venuta a conoscenza. “Un agente autonomo è sfuggito al suo ambiente di test e ha compromesso i sistemi di produzione di un'altra azienda, e ne siamo venuti a conoscenza da un blog aziendale,” ha detto.
“Le aziende dovrebbero prendere misure preventive, non semplicemente azioni correttive dopo che si è verificato un danno,” ha affermato Risto Uuk, responsabile delle politiche europee e della ricerca presso il Future of Life Institute. I think tank, gli eurodeputati e dozzine di esperti di IA hanno firmato una lettera aperta questo mese esortando l'Ufficio dell'IA a utilizzare attivamente i suoi poteri, non appena sorgono preoccupazioni.
Regolamentare un'industria che l'Europa non ha
La realtà scomoda è che la legge sull'IA controllerà in gran parte aziende non europee. I laboratori americani stanno gareggiando con i rivali cinesi, e l'Europa sta arbitrando un concorso in cui non sta competendo.
Moonshot ha svelato Kimi K3 questo mese, un sistema da 2,8 trilioni di parametri presentato come il modello a peso aperto più grande del mondo, che gli sviluppatori hanno classificato sopra sia GPT-5.6 Sol che Fable 5 in una classifica di codifica cieca. I pesi aperti complicano l'applicazione in modi in cui i modelli chiusi non lo fanno.
Mistral sta competendo, ma l'Europa non ha alternative di settore leader. “Ciò che manca è la seconda metà dell'equazione,” ha detto Lagodinsky, l'eurodeputato dei Verdi tedeschi che monitora l'attuazione della legge, “il capitale per finanziare le nostre alternative.”
Poteri in arrivo mentre la legge viene ridotta
C'è una pressione contraria. Bruxelles ha raggiunto un accordo per ridurre alcune parti della legge sull'IA anche mentre queste disposizioni di applicazione entrano in vigore, e il Parlamento ha spostato la maggior parte degli obblighi ad alto rischio al 2027 e 2028.
Il quadro di governance più ampio si sta frammentando piuttosto che convergere. Il ritiro dell'America dalle misure di sicurezza ha conseguenze ben oltre i suoi confini, e Trump e Xi si incontreranno a Washington a settembre con l'IA all'ordine del giorno.
“Questo è il momento in cui la legge sull'IA entra in scena geopolitica,” ha detto Lagodinsky. Se 36 persone possono portarla lì è la domanda che domenica lascia aperta.
Altri articoli
L'applicazione della legge sull'IA dell'UE inizia domenica con un team di 36 persone.
Bruxelles ottiene poteri per richiedere l'accesso al modello di frontiera dal 2 agosto, pochi giorni dopo che l'agente ribelle di OpenAI ha hackerato Hugging Face. L'unità di valutazione ha 36 membri dello staff.
