In breve
Il 9 settembre 2026 il governatore Newsom ha firmato due leggi che rendono la California il primo Stato USA a costruire un quadro ufficiale e un registro di auditor IA indipendenti. SB 813 (sen. Jerry McNerney) crea organismi di verifica indipendenti certificati che valutano la conformità dei sistemi IA al diritto statale; AB 1405 (deputata Rebecca Bauer-Kahan) istituisce un registro pubblico di auditor IA con standard di indipendenza, trasparenza e integrità. L’ambito è ampio: non solo OpenAI o Anthropic, ma ogni azienda che usa un modello pronto all’uso per selezionare candidati, tariffare assicurazioni o prendere decisioni che incidono materialmente sulle persone. Per i team che costruiscono e rilasciano sistemi IA e data, è il segnale di un passaggio dalle dichiarazioni volontarie sull’IA alle prove di terze parti — con un calendario scaglionato fino al 2028–2029.
Cosa ha firmato la California
Il governatore Newsom ha inquadrato la mossa senza giri di parole: «l’IA può migliorare le nostre vite, ma senza guardrail efficaci comporta rischi significativi». Le due leggi firmate il 9 settembre 2026 sono pensate per operare in coppia. SB 813, presentata dal senatore Jerry McNerney (D–Pleasanton), istituisce un quadro inedito per «organismi di verifica indipendenti» — enti esterni in grado di valutare formalmente se un sistema o modello IA rispetta il diritto statale. AB 1405, presentata dalla deputata Rebecca Bauer-Kahan (D–Orinda), crea un registro pubblico di questi auditor IA e fissa standard per la loro indipendenza, trasparenza e integrità.
Lette insieme, le leggi rispondono a una domanda che accompagna la governance dell’IA fin dall’inizio: chi controlla i controllori? Molte società di consulenza offrono già «valutazioni IA», ma non esisteva una soglia condivisa su cosa qualifichi qualcuno a validare un sistema IA ad alto rischio. La California ora definisce quella soglia e la sostiene con un registro pubblico. La California Government Operations Agency deve avviare il processo di certificazione e certificare i primi organismi di verifica entro il 1° gennaio 2028, e istituire il registro degli auditor IA entro il 1° gennaio 2029. Da tale data è vietato alle persone non registrate offrire, vendere o svolgere un audit IA coperto.
Sia Anthropic sia OpenAI hanno sostenuto la normativa, che si innesta sul Transparency in Frontier Artificial Intelligence Act californiano del 2025 (SB 53). Quel sostegno del settore è indicativo: i grandi sviluppatori preferiscono un regime di audit credibile e standardizzato a un mosaico di revisioni ad hoc richieste Stato per Stato e cliente per cliente. Per tutti gli attori a valle, la lezione pratica è che la conformità IA si sposta dall’autocertificazione alla verifica indipendente e certificata — la stessa traiettoria seguita un decennio prima dagli audit di sicurezza indipendenti e dalle attestazioni SOC 2.
Chi è davvero coinvolto?
Il dettaglio più importante è spesso sepolto nei titoli: queste leggi non riguardano solo i laboratori di frontiera. Come nota un’analisi, ogni azienda che prende un modello IA pronto all’uso e lo impiega per selezionare candidati, tariffare polizze assicurative o prendere altre decisioni che incidono sulla vita delle persone è coinvolta tanto quanto OpenAI o Anthropic. Affinare un modello ospitato per classificare candidati, o collegare il modello di un fornitore a un flusso di sottoscrizione, non ti pone fuori dal quadro solo perché non lo hai addestrato.
È un’espansione significativa di chi deve pensare agli audit IA. Un’azienda HealthTech o FinTech di medie dimensioni che ha silenziosamente integrato un modello di terze parti in una decisione rilevante è esattamente il tipo di deployer che questi quadri intendono raggiungere. Gli obblighi non sono ancora pienamente attivi — la macchina di certificazione e registro deve prima esistere — ma la direzione è segnata, e punta ai deployer, non solo ai costruttori.
Dove si colloca: Illinois, UE e un mercato dell’audit USA
La California non agisce nel vuoto. L’Illinois ha già approvato la SB 315, l’AI Safety Measures Act, che obbliga i maggiori sviluppatori IA ad affiancare a quadri di sicurezza pubblicati audit indipendenti annuali di terze parti. Il Regolamento IA dell’UE, i cui obblighi per l’IA ad alto rischio hanno iniziato ad applicarsi nel 2026, si fonda su valutazioni di conformità svolte tramite il proprio regime di organismi notificati. Ciò che la California aggiunge è il tassello che gli altri presuppongono senza costruirlo: una professione certificata e registrata di auditor IA, con lo Stato che definisce chi è qualificato.
Per i team che operano oltre confine, è l’inizio di uno strato «mercato dell’audit» che sarà sempre più citato in contratti e appalti. Un acquirente enterprise statunitense che un tempo accettava la parola di un fornitore sul comportamento di un modello potrà presto pretendere la verifica di un auditor registrato — e appena l’opzione esiste, tende a diventare l’aspettativa. Se sei già allineato alla valutazione di conformità del Regolamento IA o a un programma strutturato di governance IA, gran parte delle prove sottostanti (documentazione, registri di test, valutazioni del rischio) è riutilizzabile; ciò che cambia è chi valida e secondo quale standard.
Cosa significa per i team software US & UE
Per i team statunitensi, il rischio a breve termine non è una multa — è farsi trovare impreparati quando un cliente chiede prove pronte per l’audit. Il registro entra in funzione solo nel 2029, ma gli appalti enterprise anticipano le norme. Se impieghi l’IA in assunzioni, credito, assicurazione o qualsiasi decisione che incide materialmente sulle persone, supponi che entro il 2027 un acquirente serio vorrà una documentazione capace di reggere a un esame indipendente, che la legge lo imponga o meno. I team che oggi lo trattano come un problema di dati e documentazione non dovranno correre più tardi.
Per i team europei, il segnale è la convergenza. La California costruisce un corrispettivo USA alla logica di valutazione di conformità già inscritta nel Regolamento IA dell’UE, il che significa che un unico programma di governance IA ben gestito può soddisfare sempre più entrambi. Il nucleo riutilizzabile è lo stesso su entrambe le sponde dell’Atlantico: un inventario aggiornato di dove l’IA tocca decisioni rilevanti, tracce di come ogni sistema è stato testato e valutato, percorsi documentati di supervisione umana e ricorso, e un responsabile chiaro per ciascun modello in produzione. Costruiscilo una volta, e l’adattamento al regime di auditor registrati della California o a un organismo notificato dell’UE diventa un esercizio di mappatura anziché una ricostruzione.
L’avvertenza strategica vale ovunque: l’audit IA indipendente sta diventando un mercato, e i mercati premiano chi è pronto. Ad avvantaggiarsi saranno le organizzazioni i cui sistemi IA sono già leggibili — documentati, testati e presidiati — molto prima che un auditor, registrato o meno, bussi alla porta.
Anticipare la domanda di audit IA
- Inventaria la tua IA rilevante. Elenca ogni punto in cui l’IA — inclusi modelli di terze parti affinati o ospitati — tocca decisioni su assunzioni, credito, assicurazione, salute o accesso. Quell’inventario è la mappa che auditor e acquirenti chiederanno.
- Capisci se sei deployer, non solo costruttore. Usare un modello pronto all’uso in una decisione ad alto rischio può includerti anche se non lo hai addestrato.
- Conserva i registri di test e valutazione. Documenta come ogni sistema è stato validato, cosa è stato misurato e quali mitigazioni esistono — è la prova su cui si regge un audit indipendente.
- Assegna un responsabile per modello. Ogni modello in produzione deve avere una persona nominalmente responsabile del suo comportamento, della supervisione e delle vie di ricorso.
- Riutilizza il lavoro fatto su Regolamento IA o SOC 2. Documentazione, valutazioni del rischio e prove di controllo si mappano tra i regimi; non costruire stack paralleli.
- Segui le scadenze 2028–2029. Tieni d’occhio i primi organismi di verifica certificati (gen. 2028) e il registro degli auditor online (gen. 2029), così da incaricare auditor registrati, non attori non qualificati.
- Preparati alle domande dei clienti prima della legge. Supponi che gli acquirenti enterprise chiederanno prove pronte per l’audit già nel 2027, prima di qualsiasi innesco normativo.
Domande frequenti
Cosa ha firmato la California il 9 settembre 2026?
Il governatore Gavin Newsom ha firmato due leggi: SB 813, del senatore Jerry McNerney, che crea un quadro per organismi di verifica indipendenti incaricati di valutare la conformità dei sistemi IA al diritto statale, e AB 1405, della deputata Rebecca Bauer-Kahan, che istituisce un registro pubblico di auditor IA con standard di indipendenza, trasparenza e integrità. Insieme formano il primo quadro USA per audit IA indipendenti di terze parti.
Le leggi californiane riguardano solo i laboratori di frontiera come OpenAI e Anthropic?
No. Se da un lato sono inclusi gli sviluppatori di frontiera, lo è anche ogni azienda che prende un modello IA pronto all’uso e lo impiega per selezionare candidati, tariffare assicurazioni o prendere altre decisioni che incidono materialmente sulle persone. Se impieghi l’IA in contesti ad alto rischio in California, puoi essere coinvolto nell’ecosistema di audit anche se non hai costruito il modello.
Quando entrano in vigore le regole californiane?
L’attuazione è scaglionata. La California Government Operations Agency deve avviare il processo di certificazione e certificare i primi organismi di verifica indipendenti entro il 1° gennaio 2028, e istituire il registro degli auditor IA entro il 1° gennaio 2029. Dal 1° gennaio 2029 è vietato alle persone non registrate offrire, vendere o svolgere un audit IA coperto.
In cosa differisce dal Regolamento IA dell’UE e dalla legge dell’Illinois?
La SB 315 dell’Illinois impone audit indipendenti annuali ai maggiori sviluppatori IA. Le leggi californiane sono infrastruttura: definiscono chi è qualificato a svolgere audit IA e creano una professione certificata e registrata di auditor IA, includendo anche i deployer. Il Regolamento IA dell’UE richiede valutazioni di conformità per l’IA ad alto rischio ma si basa sul proprio regime di organismi notificati. La California costruisce un mercato di auditor sul versante USA a cui gli acquirenti regolati faranno sempre più riferimento.
Fonti
Office of Governor Gavin Newsom — Governor Newsom signs first-in-the-nation AI safeguards to protect Californians (9 settembre 2026)
CIO Dive — What California’s AI auditing bills mean for enterprises (settembre 2026)
Quartz — California enacts first U.S. laws requiring independent AI audits (10 settembre 2026)