Leggi questo come una corrispondenza tecnica informativa, non una consulenza legale né una valutazione di conformità certificata. La stessa CIRIS Constitution segna queste mappature degli articoli come “in attesa di revisione legale”. Ogni meccanismo qui sotto è stato verificato dal vivo nel codice da uno scettico il cui compito era confutarlo, ma la domanda se questo soddisfi la legge spetta al tuo consulente legale, non a questa pagina.
| Articolo | Cosa richiede | Come la affronta CIRIS |
|---|---|---|
| Article 9 | Gestire un processo di rischio continuo, esteso all'intero ciclo di vita: identificare, valutare e mitigare i rischi prevedibili, con particolare attenzione ai gruppi vulnerabili e, ai sensi del punto 9(7), ai bias nei dati di addestramento. | Ogni azione attraversa una pipeline decisionale in cinque fasi (PDMA / CSDMA / DSDMA / IDMA / selezione dell'azione) più uno strato di coscienza prima di essere eseguita, con un divieto di DISCRIMINATION codificato in modo rigido e una traccia di audit firmata come registro che dimostra che le misure hanno funzionato. Per i rischi di coda estrema, il gate di valutazione del rischio catastrofico della Constitution richiede un red team indipendente e una doppia approvazione esterna. |
| Article 12 | Registrare automaticamente gli eventi lungo tutta la vita del sistema, così il comportamento resta tracciabile. | Una traccia di audit firmata e concatenata tramite hash (concatenata con SHA-256, firmata con Ed25519) anziché un semplice file di log, così ogni azione registrata è a prova di manomissione e verificabile in modo indipendente. |
| Article 13 | Operare con una trasparenza sufficiente perché chi lo distribuisce possa interpretare l'output e usare il sistema correttamente. | Il PDMA comporta un obbligo di pubblicazione per il monitoraggio continuo, e l'API della traccia di ragionamento espone gli ID delle fasi della decisione e un percorso di contestabilità, così il ragionamento dietro un'azione è ispezionabile invece che opaco. |
| Article 14 | Progettare per una supervisione umana efficace, con un essere umano in grado di intervenire sul sistema o fermarlo. | La scala di autonomia da A0 ad A4 classifica ogni distribuzione in base a chi è responsabile dell'azione, il Wisdom-Based Deferral indirizza l'incertezza verso una Wise Authority umana identificata per nome, e l'interruttore di emergenza a guasto sicuro permette a persone identificate per nome di fermare l'agente. |
| Article 15 | Essere accurato, robusto e sicuro dal punto di vista informatico lungo tutto il ciclo di vita, resiliente a errori e manipolazioni avversarie. | Firma ibrida post-quantistica (Ed25519 + ML-DSA-65) con verifica multi-sorgente a guasto sicuro 2 su 3, il playbook di robustezza avversaria della Constitution, e una resilienza misurata: zero fughe tra gruppi su 400 nodi, e la ricostruzione del corpus con un quinto dei detentori offline. |
| Article 16 | I fornitori di IA ad alto rischio devono garantire che supervisione, registrazione e conformità siano presenti lungo tutto il processo. | Un gate di coscienza pre-esecuzione su ogni azione, più i livelli di autonomia superiori che inviano l'ID di fase, il verdetto e la fascia di rischio di ogni decisione a una superficie di supervisione umana. |
| Article 50 | Informare le persone quando stanno interagendo con l'IA, e contrassegnare i contenuti generati dall'IA in modo leggibile dalle macchine (si applica da agosto 2026). | L'autodichiarazione dell'IA è già disponibile oggi: flag is_bot e una dichiarazione codificata in modo rigido, applicata per locale, su ogni adapter di messaggistica. Il contrassegno leggibile dalle macchine tramite C2PA Content Credentials è in fase di adozione al confine dei media in vista della scadenza di agosto 2026, quindi per questo articolo una parte è già rilasciata e l'altra è in fase di adozione. |
| Article 72 | Monitorare attivamente il sistema sul campo dopo la distribuzione e reimmettere i problemi riscontrati nel ciclo di miglioramento. | Il ciclo di conformità continua della Constitution fa fluire i flussi di telemetria nel rilevamento delle deviazioni e poi nella revisione, un ciclo di monitoraggio permanente anziché un audit una tantum, reso visibile attraverso l'osservabilità di CIRISLens. |
Mappato rispetto alla CIRIS Constitution canonica a partire da luglio 2026. Corrispondenza informativa, in attesa di revisione legale. Segnalaci se una mappatura è errata e la correggeremo.
Fonti
- Article 9CIRISAgent DMA pipeline + Constitution Annex D (CRE)
- Article 12CIRISAgent SignedAuditService (hash chain + signing)
- Article 13CIRISAgent reasoning-trace API + Constitution PDMA Step 6
- Article 14CIRISAgent DeferHandler + Constitution CC 7.5.3.1 autonomy tiers
- Article 15CIRISVerify PQC signer + CIRISServer measured robustness
- Article 16CIRISAgent conscience gate + defer routing
- Article 50CIRISAgent adapter disclosure + Constitution C2PA profile
- Article 72CIRISLens monitoring + Constitution Annex H
Gli stessi meccanismi mappati sulla tassonomia della sicurezza, e l'intero panorama della responsabilità.