Sophie Laurent, YuSMP Group
Sophie Laurent Responsabile Legale & Compliance, YuSMP Group · Consulente per team USA ed EU su GDPR, AI Act UE e flussi di dati transfrontalieri
Il Campidoglio dell’Illinois a Springfield sotto un cielo nuvoloso, simbolo della supervisione statale sull’intelligenza artificiale nel quadro del nuovo AI Safety Measures Act

La risposta breve

Il 6 luglio 2026, il governatore dell’Illinois JB Pritzker ha firmato SB 315, l’Artificial Intelligence Safety Measures Act, rendendo l’Illinois il primo stato americano a richiedere audit indipendenti di terze parti delle pratiche di sicurezza dei più grandi sviluppatori di IA. La legge entra in vigore il 1° gennaio 2027, con gli obblighi di framework di sicurezza e audit che iniziano il 1° gennaio 2028.

Gli obblighi gravano più pesantemente sui “grandi sviluppatori frontier” — aziende con oltre 500 milioni di dollari di ricavi annui che addestrano modelli con più di 10^26 FLOPs. Devono pubblicare un framework di sicurezza e trasparenza, segnalare incidenti di sicurezza significativi e sottoporsi a un audit annuale esterno. La maggior parte delle aziende non rientra in questa definizione — ma il segnale a valle è chiaro: un’IA auditata e documentata diventa il prezzo di ingresso sul mercato, e la stessa disciplina “Know your model” che la buona ingegneria IA & Data valorizza già è ora scritta nella legge.

Cosa ha approvato concretamente l’Illinois?

SB 315, l’Artificial Intelligence Safety Measures Act, stabilisce un quadro di sicurezza, trasparenza e responsabilità mirato direttamente ai sistemi IA più potenti. Il governatore JB Pritzker lo ha firmato il 6 luglio 2026, presentandolo come un tentativo di responsabilizzare gli sviluppatori di modelli frontier di fronte a scenari di rischio catastrofico, non di regolamentare il software ordinario. Il disegno di legge ha ricevuto un raro sostegno trasversale: Anthropic lo ha sostenuto pubblicamente, definendo la responsabilità indipendente “un passo importante verso la responsabilità che questa tecnologia richiede.”

Il cuore della legge è un obbligo in due fasi: prima la trasparenza, poi il controllo. Gli sviluppatori interessati devono creare e pubblicare un framework di sicurezza scritto, divulgare i risultati delle loro valutazioni del rischio catastrofico e spiegare come sono stati coinvolti valutatori indipendenti. La novità è ciò che si aggiunge a questa divulgazione: l’obbligo di far verificare queste affermazioni da un revisore esterno senza interessi finanziari. Questa fase di verifica distingue l’Illinois da tutti gli stati precedenti, ed è per questo che i team che sviluppano prodotti IA & Data dovrebbero leggere la legge come un segnale sulle aspettative future del mercato enterprise.

Questo non è emerso dal nulla. L’Illinois si è mosso aggressivamente sull’IA nel 2026, e SB 315 si affianca a un’ondata di attività statale — le azioni esecutive della California sulle perturbazioni del mercato del lavoro, il disegno di legge sulla trasparenza dei modelli frontier di New York e l’Ufficio di Politica IA dello Utah. Ciò che distingue l’Illinois è l’abbinamento di requisiti di trasparenza con verifica indipendente obbligatoria — lo stesso schema che ha reso credibili SOC 2 e gli audit finanziari.

Chi è vincolato dalla legge?

Gli obblighi più pesanti si applicano a un ristretto gruppo di aziende che la legge chiama “grandi sviluppatori frontier” — quelle con ricavi annui lordi superiori a 500 milioni di dollari nell’anno precedente che costruiscono “modelli frontier”. Un modello frontier è definito dalla potenza di calcolo: addestrato con più di 10^26 operazioni in virgola mobile. Questi due test sono progettati per catturare la manciata di laboratori che addestrano i più grandi sistemi a uso generale, non un team di prodotto di medie dimensioni che affina un modello aperto su un corpus di dominio.

Questa delimitazione è importante, perché indica esattamente chi è coinvolto e chi non lo è. Se siete un’azienda SaaS che integra un modello di terze parti, una fintech che gestisce un classificatore di frodi o una startup che lancia una funzionalità IA, la legge non vi vincola direttamente. Gli sviluppatori frontier sotto la soglia dei 500 milioni di dollari sono soggetti solo a obblighi di divulgazione più leggeri. Il peso totale — framework di sicurezza, notifica degli incidenti e audit indipendente — ricade solo sui grandi attori.

Ma “non direttamente vincolato” non significa “non coinvolto”. I laboratori frontier su cui vi basate pubblicheranno una documentazione più ricca sui modelli, e i vostri clienti enterprise — specialmente in settori regolamentati come FinTech e HealthTech — si aspetteranno sempre più che voi trasmettiate o corrispondiate a queste prove. La regolamentazione scritta per la cima della catena tende a scendere attraverso gli appalti.

Perché contano gli audit indipendenti?

L’obbligo di audit indipendente è la parte su cui vale la pena soffermarsi, perché cambia la natura di un’affermazione di sicurezza IA. Ai sensi della legge, i grandi sviluppatori frontier devono, dal 1° gennaio 2028, sottoporsi annualmente a un audit da parte di un terzo indipendente, condotto in linea con gli standard di revisione generalmente accettati. Il revisore esamina i rischi dei modelli dello sviluppatore e le misure di mitigazione in atto, e i risultati non restano in un cassetto: un riepilogo dell’audit deve essere pubblicato entro 30 giorni dalla ricezione del rapporto da parte dello sviluppatore, con il rapporto completo disponibile per l’agenzia statale e il procuratore generale su richiesta.

Questo è un passo familiare per chiunque abbia lavorato su un engagement SOC 2 o un audit di sicurezza. L’autocertificazione è economica e facile da svalutare; un valutatore esterno senza conflitti di interesse finanziari è costoso proprio perché è credibile. L’Illinois scommette che la disciplina della preparazione a un audit farà di più per innalzare il livello di sicurezza IA di qualsiasi elenco di comportamenti vietati.

Calendario e applicazione

Le date sono volutamente scaglionate. La legge diventa effettiva il 1° gennaio 2027, ma gli obblighi sostanziali di framework di sicurezza e audit indipendente non iniziano fino al 1° gennaio 2028, dando agli sviluppatori interessati circa diciotto mesi dalla firma per costruire i meccanismi interni. Questo lasso di tempo è rivelatore: lo stato si aspetta un vero lavoro di ingegneria e governance, non una politica di una pagina caricata la settimana prima della scadenza.

L’applicazione è affidata al procuratore generale dell’Illinois, che può richiedere sanzioni civili per inadempienza. Aspetto fondamentale: non esiste un diritto di azione privato — i singoli non possono citare in giudizio direttamente gli sviluppatori ai sensi della legge — con un’eccezione: le protezioni per i whistleblower che segnalano problemi di sicurezza senza subire ritorsioni. Concentrare l’applicazione nel procuratore generale, supportato da framework e riepiloghi di audit pubblicati obbligatoriamente, dà allo stato una pista documentale su cui agire e mantiene la superficie del contenzioso limitata.

Inquadramento nel panorama regolatorio USA

In assenza di una legge federale globale sull’IA in vigore, la regolamentazione IA americana viene scritta stato per stato, e il risultato è un mosaico che le aziende che operano a livello nazionale devono navigare nel suo insieme. La California ha puntato su azioni esecutive e regole settoriali; New York ha avanzato la trasparenza sui modelli frontier; Utah ha istituito un ufficio dedicato alla politica IA. L’Illinois aggiunge ora l’ingrediente mancante — la verifica indipendente — e così innalza l’asticella a cui gli altri stati saranno misurati.

Per i team che distribuiscono prodotti in tutto il paese, la lezione dell’ultimo decennio di legislazione sulla privacy è illuminante: quando gli stati divergono, la strategia pragmatica è costruire secondo lo standard più rigoroso plausibile piuttosto che mantenere una postura diversa per ogni giurisdizione. La sovrapposizione con l’Europa non è casuale — gli obblighi di documentazione, valutazione dei rischi e trasparenza nella legge dell’Illinois rispecchiano da vicino gli obblighi che i team hanno già ai sensi dell’AI Act UE. Due regimi, un’unica esigenza fondamentale: sapere cosa fa il vostro modello, valutare come può fallire, e poter dimostrare entrambe le cose.

Cosa significa per i team software italiani e americani

Eliminando il dettaglio normativo, restano tre segnali pratici. In primo luogo, il campo di applicazione è ristretto ma l’influenza è ampia. La lettera della legge tocca solo una manciata di laboratori frontier, ma i suoi effetti raggiungono ogni team che si basa sui loro modelli, perché la documentazione e le prove di audit prodotte in cima alla catena diventano lo standard di riferimento che gli acquirenti citano ovunque più in basso. “Il nostro fornitore è certificato; lo siete anche voi?” è una domanda che dovreste aspettarvi nei questionari di approvvigionamento molto prima che una legge nomini la vostra azienda.

In secondo luogo, il lavoro è documentale e a monte. Che la pressione arrivi come una regolamentazione in stile Illinois, una revisione di sicurezza enterprise o un obbligo dell’AI Act UE, i deliverable sottostanti sono gli stessi: una dichiarazione scritta dell’uso previsto e delle restrizioni, una valutazione dei rischi di danno potenziale, prove della valutazione indipendente effettuata, e la tracciabilità dei dati e dei modelli coinvolti.

In terzo luogo, questa è la direzione di marcia, e costruire in anticipo per rispondervi è meno costoso che adeguarsi successivamente. L’Illinois è il primo, non l’ultimo; altri stati e infine regole federali convergeranno su trasparenza e verifica.

Lista di controllo pratica

Nessuna scadenza legale si applica alla maggior parte delle aziende qui. È il lavoro che trasforma un panorama normativo IA in rapida evoluzione in una revisione di routine piuttosto che in un’agitazione:

  1. Documentare l’uso previsto e le restrizioni. Per ogni funzionalità IA, documentare a cosa serve, chi serve e i limiti che le imponete — gli stessi campi che l’Illinois chiede agli sviluppatori frontier di pubblicare.
  2. Effettuare e registrare una valutazione dei rischi. Identificare come il sistema potrebbe causare danni, cosa avete fatto per mitigarli e quale rischio residuo rimane. Tenerla aggiornata, non congelata al lancio.
  3. Catturare la tracciabilità di modelli e dati. Tracciare quali modelli e dati sono entrati nel prodotto, da dove provengono e su quale base, in modo da poter rispondere a un questionario di sicurezza fornitore o governance IA senza doverlo ricostruire.
  4. Raccogliere le prove dei vostri fornitori. Raccogliere le schede modello, i framework di sicurezza e i riepiloghi di audit che i vostri fornitori frontier pubblicano; vi verrà chiesto di rispondere di ciò su cui costruite.
  5. Prepararsi a una revisione esterna. Presumere che un cliente o un revisore ispezionerà eventualmente la vostra governance IA. Strutturare la documentazione in modo che possa essere consegnata, non scavata.
  6. Costruire secondo lo standard più rigoroso plausibile. Allinearsi al più esigente tra Illinois, AI Act UE e aspettative enterprise è meno costoso che mantenere una postura diversa per giurisdizione.

Questo non è un consiglio legale, e l’approccio giusto dipende dai vostri modelli, dai vostri mercati e dai vostri clienti. Ma il segnale di SB 315 è inequivocabile: l’era in cui si accettavano le affermazioni di sicurezza IA sulla fiducia si sta chiudendo, e i team che vinceranno i contratti enterprise sono quelli che possono dimostrare le loro affermazioni su richiesta.

Domande frequenti

Cos’è l’Illinois AI Safety Measures Act (SB 315)?

SB 315, l’Artificial Intelligence Safety Measures Act, è una legge statale firmata dal governatore dell’Illinois JB Pritzker il 6 luglio 2026. Obbliga i più grandi sviluppatori di IA a pubblicare framework di sicurezza e trasparenza, segnalare incidenti di sicurezza significativi e sottoporsi ad audit annuali indipendenti. L’Illinois è il primo stato americano a imporre tali audit esterni. La legge entra in vigore il 1° gennaio 2027, gli obblighi di audit iniziano il 1° gennaio 2028.

A chi si applica la legge IA dell’Illinois?

Gli obblighi più severi si applicano ai “grandi sviluppatori frontier” — aziende con più di 500 milioni di dollari di ricavi annui che costruiscono “modelli frontier”, definiti come modelli addestrati con più di 10^26 FLOPs. Questa soglia cattura i grandi laboratori. Gli sviluppatori frontier più piccoli sono soggetti a obblighi di divulgazione più leggeri, come la comunicazione della data di rilascio, delle lingue, delle modalità, degli usi previsti e delle restrizioni di un modello.

Quando entrano in vigore gli obblighi di audit IA dell’Illinois?

La legge diventa effettiva il 1° gennaio 2027, ma gli obblighi di framework di sicurezza e audit indipendente iniziano solo il 1° gennaio 2028. Da quella data, i grandi sviluppatori frontier devono sottoporsi annualmente a un audit da parte di un terzo indipendente e pubblicare un riepilogo entro 30 giorni dalla ricezione del rapporto.

Come viene applicata la legge IA dell’Illinois?

Il procuratore generale dell’Illinois fa rispettare la legge e può richiedere sanzioni civili per inadempienza. Non esiste un diritto di azione privato per i singoli, ad eccezione delle protezioni per i whistleblower. L’applicazione avviene tramite lo stato, con i framework e i riepiloghi degli audit pubblicati che forniscono una base documentale.

Cosa significa la legge per le aziende che si affidano all’IA o la acquistano?

La maggior parte delle aziende non è un “grande sviluppatore frontier”, quindi la legge non le vincola direttamente. Ma gli effetti si propagano a valle: i fornitori frontier pubblicheranno una documentazione più ricca sui modelli, e i clienti enterprise — specialmente nei settori regolamentati — si aspetteranno le stesse prove da ogni fornitore di IA. Il modello audit-first tende a diffondersi dalla legge ai contratti.

Fonti

Office of Gov. JB Pritzker — Gov. Pritzker Signs Nation-Leading Artificial Intelligence Safety Law
StateScoop — Illinois governor signs AI safety law requiring audits of frontier models
Capitol News Illinois — Pritzker signs landmark AI regulation bill that aims to mitigate risks
Crowell & Moring LLP — Illinois Imposes Transparency and Safety Obligations on Frontier AI Systems