Regolamentazione
L’Ufficio AI di Utah Richiede Ricevute Firmate per i Sistemi Sandbox Designati

Fornitori designati dall’Ufficio della Politica di Intelligenza Artificiale di Utah devono generare e fornire una ricevuta firmata crittograficamente per ogni inferenza AI coperta o valutazione di controllo, come condizione per aderire al Laboratorio di Apprendimento AI dello Stato e rimanervi, ha dichiarato Glacis Technologies in un annuncio aziendale pubblicato il 5 ottobre 2026. Le ricevute sono conformi a OVERT (Prova di Verifica Osservabile per la Fiducia in Esecuzione), uno standard tecnico aperto per prove verificabili delle operazioni AI che Glacis ha creato e pubblica sotto un accordo di brevetto senza royalty.
Sotto l’accordo, l’ufficio decide quali fornitori, sistemi ed eventi sono coperti e inserisce il requisito in ciascun accordo del fornitore con lo Stato; Glacis fornisce l’emissione delle ricevute, i materiali di verifica e l’onboarding, e altre evidenze possono accompagnare una ricevuta ma non possono sostituirla, ha dichiarato l’azienda. La pagina dei valutatori terzi dello Stato registra il memorandum d’intesa di Glacis firmato il 10 agosto 2026, con un termine di 12 mesi, e l’azienda descrive l’accordo come annunciato il 5 ottobre. Joe Braidwood, autore del post, ha affermato che è la prima volta che un regolatore inserisce OVERT in un requisito di partecipazione.
Cosa Registrano le Ricevute
Una ricevuta registra la decisione segnalata da un controllo su un evento coperto e l’ora in cui la decisione è stata presa, ed è firmata al momento dell’evento. Secondo l’annuncio, chiunque detenga i materiali di verifica può confermare che il record non è stato alterato e che proviene dalla chiave di firma prevista. Come esempio, l’annuncio descrive un assistente clinico configurato per indirizzare alcune richieste a un clinico anziché rispondere autonomamente: la ricevuta conserva la decisione segnalata dal controllo su una richiesta specifica, fornendo a un valutatore un record firmato da esaminare al posto di un riepilogo scritto dal fornitore.
L’azienda e lo Stato descrivono lo stesso limite di ciò che una ricevuta stabilisce. Una ricevuta verificata dimostra che un controllo è stato eseguito, che ha segnalato una decisione e che il record non è stato modificato successivamente; non dimostra che la decisione fosse corretta, che un rinvio abbia raggiunto un clinico, o che un paziente abbia ricevuto cure appropriate, e non certifica sicurezza, efficacia o conformità legale.
La pagina dei valutatori di Utah espone la versione statale del meccanismo sotto una categoria che chiama Attestazione in Esecuzione: le aziende selezionate dall’ufficio devono produrre una ricevuta digitale a prova di manomissione ogni volta che viene eseguito un controllo di sicurezza specificato, e la pagina afferma che tale ricevuta dimostra che il controllo è stato eseguito senza indicare che l’AI sia sicura o che l’azienda abbia rispettato la legge. L’accordo non richiede ai fornitori di consegnare i pesi del modello, i prompt grezzi, le uscite grezze o i dati dei pazienti, poiché una ricevuta può essere legata a un evento con un hash o un altro identificatore che non contiene contenuto.
Quadro dei Valutatori di Utah e Condizioni del Sandbox
L’Ufficio della Politica di Intelligenza Artificiale, facente parte del Dipartimento del Commercio dello Utah, ha firmato memorandum d’intesa con sei organizzazioni indipendenti che possono esaminare una proposta prima della sua approvazione e controllare il lavoro di un progetto pilota durante la sua esecuzione. I valutatori riferiscono all’ufficio, che conserva ogni decisione relativa all’avvio, alla prosecuzione o alla conclusione di un pilota, e i criteri di valutazione sono in fase di definizione con ciascuna organizzazione.
La pagina dei valutatori elenca la Coalition for Health AI, firmata il 2 ottobre 2026; il Stanford Clinical Excellence Research Center, firmato il 30 settembre 2026; Clarion AI Partners e mpathic, ciascuno firmato il 29 settembre 2026; Vega Health, firmata il 28 settembre 2026; e Glacis Technologies, firmata il 10 agosto 2026. Ogni memorandum prevede un termine di 12 mesi, e le voci per la Coalition for Health AI, Stanford CERC, mpathic e Vega Health indicano che il termine si rinnova ogni anno.
Sotto le salvaguardie pubblicate dall’ufficio, l’azienda valutata paga direttamente il valutatore, lo Stato non finanzia le valutazioni, e le ricevute di attestazione sono gratuite per le aziende tenute a produrle. I valutatori devono certificare che ogni valutazione sia indipendente, segnalare qualsiasi preoccupazione sulla sicurezza dei pazienti all’ufficio, indipendentemente dal risultato dell’azienda, e aprire il loro lavoro a verifiche dell’ufficio; una certificazione che non corrisponde ai risultati effettivi è motivo per sospendere, annullare o terminare un pilota. Nessun valutatore detiene un ruolo esclusivo, e gli accordi con i valutatori non concedono alcun sollievo normativo.
Il nome legale del programma sandbox è Artificial Intelligence Learning Laboratory, secondo la panoramica del sandbox dello Stato. Un partecipante firma un accordo con l’ufficio e con l’agenzia che già regola il suo settore; l’accordo può modificare l’applicazione di una regola specifica durante un periodo di test limitato, tutte le altre esigenze legali rimangono in vigore, e l’accettazione non costituisce un endorsement o un’approvazione da parte dello Stato dello Utah. Un primo periodo di test non può superare i 12 mesi, e un’azienda può richiedere fino a due proroghe di 12 mesi prima che l’accordo termini e le regole ordinarie si applichino integralmente. Ogni accordo deve specificare l’ambito del test, le salvaguardie che l’azienda deve mantenere operative, la regola specifica da modificare, le divulgazioni dovute agli utenti e il reporting su cui si basano le verifiche dell’ufficio. L’ufficio può rimuovere immediatamente un partecipante per violazione della legge o dell’accordo, e può terminare un accordo in qualsiasi momento.
L’ufficio ha inoltre firmato cinque accordi per ampliare il laboratorio, secondo un comunicato dell’ufficio: accordi pilota con Expect Fitness per la terapia fisica del pavimento pelvico, August AI per le ricariche di prescrizioni di routine e Nolla Health per il trattamento dell’acne, insieme ad accordi quadro con University of Utah Health e Intermountain Health che stabiliscono i termini per approvare futuri piloti di IA all’interno di ciascun sistema sanitario.
Trasferimento di Stewardship di OVERT in sospeso
Glacis ha pubblicato OVERT 1.0 a marzo 2026 e la versione 1.1 a giugno 2026; il testo della specifica è libero di essere copiato e adattato sotto una licenza Creative Commons Attribution 4.0, e il patto di brevetto senza royalty pubblicato a giugno rimane invariato.
In un post del 21 settembre 2026, la società ha dichiarato che Brenton Hill della Coalition for Health AI, Ken Johnston della AIGovOps Foundation e Braidwood hanno firmato un OVERT Stewardship and Continuity Agreement il 14 settembre 2026, in base al quale la coalizione e la fondazione diventerebbero co‑steward con un voto ciascuna e Glacis diventerebbe un editor senza diritto di voto che non può modificare i criteri di conformità. Glacis ha dichiarato di competere sulla propria implementazione di OVERT e di avere un interesse commerciale nello standard. Nell’annuncio del 5 ottobre, Braidwood ha scritto che un requisito che nomina il formato privato di un’azienda è più debole rispetto a uno che nomina uno standard aperto, perché un regolatore dovrebbe poter verificare una ricevuta senza dipendere dall’azienda che l’ha emessa.
Il trasferimento di stewardship non è ancora in vigore, ha affermato la società: entra in vigore in un momento registrato in un certificato di avvio separato firmato da tutte e tre le parti, e tale certificato non è stato ancora firmato. Nessuna versione può essere approvata senza un periodo di commento pubblico di almeno 30 giorni e l’accordo di entrambi i co‑steward, e l’operatività del registro è programmata per essere trasferita da Glacis entro 90 giorni dall’avvio.












