Part-IS non vieta l’intelligenza artificiale nelle gare d’appalto aeronautiche. Un’IA rientra nell’analisi Part-IS quando i sistemi, i dati, i servizi o le interfacce che essa mobilita sono esposti a rischi di sicurezza delle informazioni suscettibili di avere un’incidenza sulla sicurezza aerea. La natura confidenziale di un documento o l’uso di un’IA non basta quindi, da solo, a far scattare Part-IS. Per un offerente o un acquirente, la sfida consiste nel qualificare il perimetro reale del trattamento, le sue interfacce e il suo impatto potenziale sulla sicurezza aerea.
Cosa copre la Part-IS nell’aeronautica?
Part-IS disciplina i rischi di sicurezza delle informazioni suscettibili di avere un’incidenza sulla sicurezza aerea; non regolamenta l’IA come una tecnologia distinta. Il quadro si basa in particolare sul regolamento delegato (UE) 2022/1645 del 14 luglio 2022, applicabile dal 16 ottobre 2025, e sul regolamento di esecuzione (UE) 2023/203 del 27 ottobre 2022, la cui versione consolidata è applicabile dal 22 febbraio 2026.
Questi testi coprono diverse categorie di organizzazioni dell’aviazione civile. Il regolamento 2022/1645 riguarda in particolare alcune organizzazioni di progettazione e produzione soggette alla Part-21 nonché alcuni gestori di aerodromi. Il regolamento 2023/203 riguarda altri organismi, in particolare quelli relativi alla navigabilità continua, alle operazioni aeree, al personale, alla gestione del traffico aereo e all’U-space. Il perimetro deve quindi essere verificato organismo per organismo: appartenere al settore aeronautico non significa che ogni attività o ogni dato rientri automaticamente nella Part-IS.
Quando un’IA per gare d’appalto rientra nell’analisi Part-IS?
Un’IA per bandi di gara rientra nell’analisi Part-IS quando il suo utilizzo riguarda elementi o interfacce esposti a un rischio di sicurezza delle informazioni che può avere un impatto sulla sicurezza aerea. Il punto IS.I.OR.205 del regolamento (UE) 2023/203 richiede all’organizzazione di identificare le proprie attività, installazioni, risorse e servizi, nonché le apparecchiature, i sistemi, i dati e le informazioni che contribuiscono al loro funzionamento. Impone inoltre di identificare le interfacce con altre organizzazioni che possono creare un’esposizione reciproca ai rischi.
Per un’IA utilizzata durante una procedura di gara aeronautica, cinque domande consentono di qualificare il perimetro:
- Quali dati sono trattati? Occorre identificare le informazioni del dossier di consultazione effettivamente importate o sfruttate.
- A quale attività contribuiscono? Il collegamento con un’attività suscettibile di avere un impatto sulla sicurezza aerea è determinante.
- Dove vengono eseguiti i trattamenti? L’architettura determina in particolare le interfacce e i flussi da analizzare.
- Quali terze parti o sistemi sono connessi? Editore, fornitori di servizi e sistemi interni possono creare interfacce aggiuntive.
- Quale rischio può derivarne? Part-IS riguarda i rischi di sicurezza delle informazioni suscettibili di avere un impatto sulla sicurezza aerea.
Un capitolato commerciale senza legami con la sicurezza aerea non diventa quindi un dato Part-IS semplicemente perché proviene da un attore aeronautico. Al contrario, un bando di gara può mobilitare informazioni, sistemi o interfacce che rientrano nella valutazione prevista da IS.I.OR.205.
Part-IS impone un’IA on-premise o air-gapped?
No. Part-IS non impone un’architettura on-premise o air-gapped a tutti gli strumenti di intelligenza artificiale. Il regolamento impone una gestione dei rischi relativa a sistemi, dati, servizi e interfacce; non designa un’architettura di IA come conforme per principio. Tuttavia, l’architettura scelta modifica concretamente i flussi e le interfacce che l’organizzazione deve analizzare.
| Architettura | Flussi da esaminare | Punto di attenzione Part-IS |
|---|---|---|
| Servizio di IA esterno | Documenti o dati trasmessi al di fuori del sistema interno | Interfacce con il fornitore e servizi ricevuti |
| On-premise | Elaborazione nell'infrastruttura dell'organizzazione | Integrazione nel SI, accesso e dati trattati |
| Fisicamente isolato | Elaborazione in una rete isolata | Accessi locali, aggiornamenti e trasferimenti |
Un’installazione locale può ridurre alcune interfacce esterne, ma da sola non rende lo strumento « conforme a Part-IS ». Per un CISO, un responsabile offerte o un acquirente, la domanda utile è quindi: quali sistemi, dati, servizi e interfacce questa IA aggiunge alla nostra analisi dei rischi?
Si può usare ChatGPT o un'IA cloud su una gara d'appalto aeronautica?
Part-IS non vieta i servizi di IA cloud. Il loro utilizzo deve tuttavia essere analizzato in base ai dati trasmessi, ai trattamenti effettuati al di fuori del sistema informativo e alle interfacce create con il fornitore. La domanda quindi non è « cloud o non cloud », ma quali dati, quali flussi e quali rischi per la sicurezza aerea?
Che cosa bisogna verificare prima di utilizzare un’IA su una gara d’appalto aeronautica?
Occorre documentare il trattamento reale delle informazioni prima di concludere sull’integrazione dell’IA nel dispositivo Part-IS. L’analisi deve coprire il trattamento principale ma anche i servizi, le interfacce e i diritti di accesso che lo accompagnano.
- Natura delle informazioni. Distinguere tra documenti commerciali, specifiche tecniche, dati di programma e informazioni legate ad attività suscettibili di incidere sulla sicurezza aerea.
- Luogo di esecuzione del modello. Un trattamento locale e una chiamata a un servizio esterno non creano le stesse interfacce.
- Flussi in uscita. Identificare se documenti, estratti, log o altri dati escono dall’ambiente dell’organizzazione.
- Fornitori coinvolti. Censire i servizi ricevuti e le interfacce create con altre organizzazioni.
- Diritti di accesso. Verificare che l’IA non porti ad ampliare, senza analisi, l’accesso a informazioni riservate a determinate funzioni o programmi.
- Impatto potenziale sulla sicurezza aerea. È questo legame che rende Part-IS pertinente, e non la presenza del termine « IA ».
Un fornitore di IA è automaticamente soggetto alla Part-IS?
No. Un fornitore esterno non rientra automaticamente nel perimetro Part-IS. L’organizzazione interessata deve tuttavia analizzare i rischi creati dall’interfaccia con tale fornitore. Quando quest’ultimo svolge direttamente attività di gestione della sicurezza delle informazioni previste dalla Part-IS, possono applicarsi requisiti aggiuntivi.
Come tratta Specgen i bandi di gara aeronautici?
Specgen è una piattaforma francese di intelligenza artificiale per gare d’appalto tecniche complesse, con una soluzione per gli offerenti e una per gli acquirenti. Analizza il fascicolo di consultazione, estrae e struttura i requisiti, ricerca nelle conoscenze interne a cui l’utente è abilitato, assiste la redazione nei documenti esistenti e controlla la conformità della risposta. Si implementa on-premise o air-gapped, senza API di IA esterne né flussi in uscita, al fine di trattare i fascicoli e le conoscenze interne nell’infrastruttura dell’organizzazione.
Nel settore aeronautico, questa architettura consente di trattare i fascicoli di consultazione e le conoscenze selezionate nell’infrastruttura dell’organizzazione. Non rende lo strumento o l’organizzazione «conforme Part-IS»: la qualificazione dipende sempre dal perimetro, dai dati, dalle interfacce e dai rischi identificati dall’organizzazione. La pagina Specgen dedicata alle gare d'appalto aeronautiche presenta gli usi della piattaforma per questo settore.
Per esaminare l’architettura adatta alle vostre gare d’appalto aeronautiche, è possibile organizzare una dimostrazione con i team interessati.
FAQ: Part-IS, IA e gare d’appalto aeronautiche
La Part-IS vieta l’intelligenza artificiale?
No. La Part-IS disciplina i rischi di sicurezza delle informazioni che possono avere un impatto sulla sicurezza aerea; non vieta una tecnologia specifica. Un’organizzazione deve determinare se l’uso dell’IA riguarda sistemi, dati, servizi o interfacce che rientrano nella sua valutazione dei rischi, quindi applicare le misure adeguate.
Si può usare ChatGPT per un bando di gara aeronautico?
La Part-IS non cita ChatGPT e non lo vieta in linea di principio. L’organizzazione deve tuttavia analizzare i dati inviati, i flussi creati verso il servizio esterno e i rischi associati a tale interfaccia quando questi possono avere un impatto sulla sicurezza aerea. Il caso d’uso e i dati trattati sono quindi determinanti.
Un’IA on-premise è conforme a Part-IS?
No, non per natura. Un’architettura on-premise riduce alcune interfacce esterne ma non costituisce di per sé una conformità normativa. L’organizzazione deve comunque identificare i sistemi, i dati, i servizi e le interfacce interessati, valutare i rischi che potrebbero incidere sulla sicurezza aerea e attuare le misure di trattamento appropriate.
Un fornitore di IA è automaticamente soggetto a IS.I.OR.235?
No. Secondo l’EASA, IS.I.OR.235 riguarda i fornitori o subappaltatori che svolgono compiti rientranti nelle attività di gestione della sicurezza delle informazioni. Gli altri fornitori possono tuttavia essere interessati dall’analisi delle interfacce e dei rischi prevista da IS.I.OR.205.
Cosa bisogna ricordare
La Part-IS non vieta l’intelligenza artificiale nelle gare d’appalto aeronautiche. La sua applicazione dipende dai dati, dai sistemi, dai servizi e dalle interfacce interessati e, soprattutto, dal loro potenziale impatto sulla sicurezza aerea. Un’IA cloud, on-premise o air-gapped non è quindi «conforme alla Part-IS» per natura. La giusta architettura è quella che consente all’organizzazione di controllare i propri dati, i propri flussi, le proprie interfacce e i rischi associati.
Fonti
Regolamento delegato (UE) 2022/1645 della Commissione del 14 luglio 2022 (EUR-Lex)
Regolamento di esecuzione (UE) 2023/203 della Commissione del 27 ottobre 2022 (EUR-Lex)
EASA, Part-IS Implementation Task Force: FAQ e AMC/GM, in particolare IS.I.OR.205 e IS.I.OR.235

