Salta al contenuto principale

L'Illinois ha firmato la legge più severa sulla sicurezza dell'IA in America: la guida alla conformità per startup 2027–2028

Pubblicato 12 minuti di letturaMike ThriftMike Thrift
L'Illinois ha firmato la legge più severa sulla sicurezza dell'IA in America: la guida alla conformità per startup 2027–2028

Se la tua azienda addestra modelli di IA e il tuo gruppo familiare supera $500 milioni di ricavi annuali, lo stato dell'Illinois ha ora una lista di cose da fare per te: pubblicare un quadro formale di sicurezza contro i rischi catastrofici, sottoporti a un audit indipendente di terze parti ogni singolo anno e segnalare incidenti di sicurezza gravi entro 72 ore — 24 se qualcuno potrebbe farsi male. Se manchi uno qualsiasi di questi obblighi, il procuratore generale dello stato può multarti fino a $1 milione la prima volta e $3 milioni in seguito.

Anche se oggi sei lontano da quella soglia di fatturato, continua a leggere. L'Illinois è il terzo stato — dopo California e New York — a emanare norme di sicurezza per l'IA frontiera, e insieme i tre stati rappresentano circa il 40% del mercato IA statunitense. I legislatori contano apertamente su questo peso per stabilire uno standard nazionale de facto mentre il Congresso resta a guardare. Quello che inizia come un obbligo per i grandi laboratori ha un modo di diventare il questionario sui fornitori del tuo cliente enterprise, la checklist di due diligence del tuo investitore e, alla fine, il tuo problema. Gli obblighi più pesanti della legge scattano il 1° gennaio 2028, il che ti dà circa sedici mesi per prepararti. Ecco come usarli.

Cosa ha approvato esattamente l'Illinois

Il 6 luglio 2026, l'Illinois ha emanato l'Artificial Intelligence Safety Measures Act, mirato a una categoria ristretta ma grave di danno che la legge chiama "rischio catastrofico": un rischio prevedibile e materiale che lo sviluppo, l'archiviazione, l'uso o la distribuzione di un modello frontiera contribuisca materialmente alla morte o a lesioni gravi di più di 50 persone, o a danni materiali superiori a $1 miliardo da un singolo incidente. Gli scenari coperti si concentrano su modelli che assistono nello sviluppo di armi chimiche, biologiche, radiologiche o nucleari, attacchi informatici non supervisionati e usi dannosi simili.

La legge si applica ai "grandi sviluppatori di frontiera" — aziende che, insieme alle loro affiliate, hanno superato $500 milioni di ricavi lordi nell'anno solare precedente. Questa è la stessa soglia di fatturato che California e New York usano, ed è una scelta deliberata: i tre stati vogliono un unico obiettivo di conformità coerente, non tre.

Se sei coperto, cinque obblighi contano.

1. Pubblica un quadro per l'IA frontiera

A partire dal 1° gennaio 2028 (o 90 giorni dopo aver superato per la prima volta la soglia, a seconda di quale evento avviene dopo), devi redigere, implementare, seguire e pubblicare in modo ben visibile sul tuo sito web un quadro che descriva come gestisci il rischio catastrofico. Il quadro deve specificare le soglie che usi per decidere se un modello ha capacità pericolose e le mitigazioni che applichi quando le ha. Non è una pagina marketing "trust and safety". È un documento pubblico e operativo che i tuoi revisori — e il procuratore generale — useranno per metterti alla prova.

2. Supera un audit indipendente di terze parti annuale

Questa è la disposizione che rende l'Illinois il regime più severo del paese. New York richiede un singolo audit indipendente quando uno sviluppatore diventa abbastanza grande da qualificarsi. L'Illinois ne richiede uno ogni anno. Il revisore deve operare secondo principi di revisione generalmente accettati, dimostrare una reale competenza tecnica nella sicurezza dei modelli frontiera ed esprimere un parere sulla tua conformità sostanziale alla legge — deviazioni incluse, con raccomandazioni per risolverle.

Entro 30 giorni dalla ricezione del rapporto, devi pubblicare una copia oscurata con un riepilogo e inviarla sia alla Illinois Emergency Management Agency e Office of Homeland Security sia al procuratore generale dello stato. E devi conservare ogni rapporto di audit per la vita del modello più cinque anni. Inizia a pensare ora a cosa significa "vita del modello" per i tuoi programmi di versionamento e conservazione, perché i tuoi avvocati e i tuoi commercialisti la definiranno in modo diverso.

3. Segnala rapidamente gli incidenti di sicurezza gravi

Devi segnalare qualsiasi incidente di sicurezza grave all'agenzia statale e al procuratore generale entro 72 ore dal momento in cui vieni a conoscenza di fatti sufficienti per stabilire ragionevolmente che si è verificato. Se un incidente presenta un rischio imminente di morte o lesioni gravi, la scadenza si riduce a 24 ore, con comunicazione alle autorità di pubblica sicurezza competenti. Nota la differenza: New York usa anche 72 ore, ma la California consente 15 giorni. Se operi a livello nazionale, costruisci il tuo manuale di risposta agli incidenti sulla scadenza più breve — quella dell'Illinois — o sbaglierai.

4. Registrati, designa i contatti e paga la tua quota

A partire dal 1° gennaio 2027 — un anno intero prima che scattino gli obblighi di quadro e audit — gli sviluppatori coperti devono presentare una dichiarazione di divulgazione all'agenzia statale identificando l'azienda e i suoi punti di contatto designati, da rinnovare annualmente e in caso di trasferimento di proprietà del modello o modifica sostanziale. L'agenzia può anche valutare commissioni amministrative, ripartite pro quota tra gli sviluppatori coperti, per finanziare la sua supervisione. Aspettati che funzioni come qualsiasi altra tassa di regolamentazione: prevedila nel budget e non sorprenderti se l'importo cambia.

5. Proteggi i segnalatori interni

La legge vieta agli sviluppatori di adottare o applicare qualsiasi regola, politica o clausola contrattuale che impedisca ai dipendenti di segnalare violazioni — o di ritorsioni contro di loro per averlo fatto. Gli sviluppatori coperti devono inoltre mantenere un canale di segnalazione interno ragionevole e anonimo. Se il tuo manuale del dipendente, i modelli di buonuscita o gli NDA con i fornitori contengono linguaggio ampio di non divulgazione o non denigrazione senza eccezioni per le comunicazioni legali, quel linguaggio deve essere modificato prima del 2027.

Chi è coperto — e il divario in cui non dovresti cadere

Letta rigorosamente, la legge vincola solo i laboratori più grandi: più di $500 milioni di ricavi affiliati, che addestrano modelli su scala frontiera. La California aggiunge un test sui calcoli — modelli addestrati con più di 10^26 FLOP (operazioni a virgola mobile, il metro standard per la potenza di calcolo dell'addestramento), incluso il fine-tuning — e solo una manciata di aziende riconosce pubblicamente di superarlo oggi. Se sei un team di dodici persone che fa fine-tuning di un modello open-weights per un prodotto SaaS verticale, nessuno di questi statuti ti nomina come soggetto regolamentato.

Non confondere "non nominato" con "non toccato". Tre cinghie di trasmissione porteranno questi obblighi a valle fino a te:

  • Procurement enterprise. Nel momento in cui i grandi sviluppatori standardizzano su quadri di sicurezza pubblicati e audit annuali, i compratori Fortune 500 incolleranno quelle aspettative nelle loro verifiche di sicurezza dei fornitori. Una startup che vende funzionalità IA in ambito sanitario, finanziario o governativo dovrebbe aspettarsi di ricevere richieste per la propria documentazione di sicurezza molto prima che qualsiasi statuto lo richieda.
  • Due diligence di investitori e acquirenti. Quadri, registri di incidenti e trail di audit stanno diventando artefatti di due diligence. Un'azienda che li ha conservati fin dall'inizio vale semplicemente di più, ed è più economica da acquisire, di una che deve ricostruire due anni di storia di sicurezza sotto pressione negoziale.
  • Il ratchet. La soglia di calcolo della California è soggetta a revisione annuale da parte del suo Dipartimento di Tecnologia e può essere abbassata. I costi di addestramento scendono ogni anno, il che significa che la frontiera di oggi è il mercato medio di domani. Costruire abitudini di conformità su piccola scala è drammaticamente più economico che aggiungerle in fretta dopo aver superato una soglia.

Cosa costa davvero la conformità — e come budgettarla

Nessuno ti darà un prezzo fisso, perché il mercato degli audit per la sicurezza dei modelli frontiera si sta ancora formando. Ma esistono benchmark adiacenti: sondaggi di settore collocano un tipico ciclo di audit di conformità IA all'incirca tra $25.000 e $150.000 a seconda della complessità del sistema, con valutazioni obbligatorie di terze parti che arrivano fino al 40% in più rispetto a una revisione puramente interna. Un audit di un modello frontiera — valutazioni red-team, test del quadro, revisione del registro incidenti, lettera di parere formale — si collocherà nella fascia alta di questo intervallo o oltre, e l'Illinois ne richiede uno annuale, non una tantum.

Per una startup, la mossa intelligente è trattare la conformità come un progetto di capitale con una coda operativa annuale:

  • Quest'anno: l'audit di prova. Le analisi legali della legge dell'Illinois suggeriscono esplicitamente di condurre un audit volontario prima che sia legalmente richiesto, per far emergere le lacune mentre i risultati sono ancora privati. Anche se non sarai mai un "grande sviluppatore di frontiera", una valutazione leggera delle lacune rispetto agli elementi del quadro dell'Illinois — soglie di capacità, mitigazioni, definizioni di incidente, linee di segnalazione — è il denaro a più alto valore che puoi spendere. Prezzalo, capitalizza correttamente il lavoro di impostazione e spesa la parte ricorrente.
  • In corso: il registro di conformità. Tieni traccia di ogni dollaro di spesa per sicurezza e conformità in un centro di costo dedicato: red-teaming, strumenti di valutazione, compensi dei revisori, consulenza legale esterna, tempo di formazione, ore di ingegneria spese per scrivere documentazione del quadro. Quando un acquirente enterprise chiede la tua postura di sicurezza, quando un investitore chiede del rischio normativo, o quando una futura legge finalmente nomina aziende delle tue dimensioni, quel registro è la tua prova. Mantiene anche le commissioni di audit — che sono generalmente spese aziendali deducibili — pulitamente separate dalla spesa in R&S che potrebbe avere un trattamento fiscale completamente diverso.
  • Sempre: la disciplina di conservazione. L'Illinois richiede che i rapporti di audit siano conservati per la vita del modello più cinque anni. Applica quell'istinto a tutto: documentazione di sicurezza versionata, registri di incidenti con timestamp, registri di addestramento. Lo storage è economico; ricostruire prove sotto una scadenza di segnalazione di 72 ore non lo è.

Il tuo conto alla rovescia di 16 mesi

Da ora a fine 2026: leggi e mappa. Leggi gli elementi del quadro che la legge richiede e mappali contro le pratiche di sicurezza che hai già — eval, red-teaming, gate di distribuzione, risposta agli incidenti. La maggior parte dei team IA seri ha il 60% di questo in modo informale; il lavoro è scriverlo, assegnare i responsabili e versionarlo. Metti il canale di segnalazione dei dipendenti e le eccezioni NDA nella lista delle cose da fare con l'avvocato del lavoro ora, mentre non c'è pressione di scadenze.

1° gennaio 2027: apertura della registrazione. Se sei vicino alla soglia di fatturato (ricorda: le affiliate contano), metti in calendario la dichiarazione di divulgazione e designa i tuoi punti di contatto. Se sei molto al di sotto, usa comunque la data come pietra miliare interna: prima bozza del quadro completata, manuale di risposta agli incidenti riscritto su una scadenza di 72 ore/24 ore, centro di costo di conformità attivo nei tuoi libri.

2027: l'anno dell'audit di prova. Commissiona l'audit volontario, correggi i risultati e pubblica ciò che ti senti di pubblicare. Una startup che può mostrare a un potenziale cliente enterprise un vero riepilogo di audit — anche ridotto e volontario — si distingue da ogni concorrente che sventola una pagina di trust center con foto stock.

1° gennaio 2028: la legge morde. Quadri pubblicati, revisori ingaggiati, orologi di segnalazione attivi. Le aziende che hanno passato il 2027 a prepararsi vivranno questo come una scadenza di archiviazione. Quelle che non l'hanno fatto lo vivranno come un'emergenza.

Il quadro più ampio da tenere d'occhio

I sostenitori, inclusi due dei più grandi laboratori di IA, hanno sostenuto il disegno di legge dell'Illinois continuando a chiedere un quadro federale unico invece di un patchwork statale — e ammettendo apertamente che l'azione statale coordinata è il percorso realistico. I critici del settore hanno sostenuto che la legge costringe le aziende private a formulare giudizi di sicurezza soggettivi senza standard nazionali o certificazioni a cui fare riferimento. Entrambe le cose sono vere, e la tensione è il punto: gli stati stanno deliberatamente creando fatti sul terreno che un futuro Congresso dovrà affrontare. Didech, lo sponsor alla Camera del disegno di legge, ha già indicato l'assistenza sanitaria e l'istruzione come i prossimi fronti per il controllo della sicurezza dell'IA. Se il tuo prodotto tocca uno di questi, presupponi che il turno del tuo settore stia arrivando e preparati sul modello dell'Illinois.

C'è anche una preoccupazione legittima da nominare: gli audit annuali di terze parti costano sei cifre e anche di più, la legge non offre un percorso di ingresso per piccoli sviluppatori, e i costi di conformità fissi favoriscono intrinsecamente gli incumbent. Questa critica non cambia i tuoi obblighi, ma dovrebbe cambiare la tua strategia — strumenti di valutazione condivisi, modelli di quadro standard di settore e prontezza all'audit integrata nella normale igiene ingegneristica sono come i team più piccoli mantengono i costi fissi dal diventare un fossato che non possono attraversare.

Mantieni la tua spesa di conformità pronta per l'audit dal primo giorno

Prepararsi per un regime come quello dell'Illinois è, alla base, una disciplina di tenuta dei registri: documenti di sicurezza versionati, registri di incidenti con timestamp, spese di conformità categorizzate e rapporti che puoi produrre entro una scadenza. È esattamente il muscolo che una buona contabilità costruisce. Beancount.io fornisce contabilità in testo semplice che ti dà trasparenza e controllo completi sui tuoi dati finanziari — ogni dollaro di conformità etichettato, ogni registro versionato, nessuna scatola nera. Inizia gratuitamente e costruisci la traccia cartacea finanziaria di cui il tuo futuro revisore ti ringrazierà.

Condividi questo articolo