In breve
- L’AI Act (Regolamento UE 2024/1689) si applica a tappe: divieti e obbligo di alfabetizzazione dal 2 febbraio 2025, trasparenza (art. 50) dal 2 agosto 2026.
- Il Digital Omnibus sull’IA (Regolamento UE 2026/1744, in vigore dal 27 luglio 2026) ha rinviato gli obblighi per l’alto rischio al 2 dicembre 2027 e, per i prodotti, al 2 agosto 2028.
- Quasi tutte le aziende che usano ChatGPT, Copilot, Gemini o Claude sono deployer: il primo obbligo concreto è formare le persone che usano l’IA.
- Dopo l’Omnibus l’articolo 4 chiede di adottare misure per sostenere l’alfabetizzazione, senza garantire un livello specifico: resta un obbligo, da documentare.
- Le sanzioni arrivano a 35 milioni di euro o al 7% del fatturato mondiale per le pratiche vietate; per le PMI vale l’importo più basso.
«Con l’AI Act, in concreto, cosa dobbiamo fare?» È la domanda che sento più spesso da imprenditori, responsabili HR e team IT. La risposta breve: meno di quanto molti temono, ma qualcosa va fatto subito. Qui trovi scadenze aggiornate a settembre 2026, novità del Digital Omnibus e azioni pratiche.
Che cos’è l’AI Act e a chi si applica
L’AI Act è il Regolamento (UE) 2024/1689, la prima legge europea organica sull’intelligenza artificiale. È direttamente applicabile in tutta l’UE e segue un approccio basato sul rischio: pratiche vietate, requisiti stringenti per i sistemi ad alto rischio, obblighi di trasparenza per altri.
Riguarda anche chi l’IA la usa, non solo chi la sviluppa: ogni azienda che ha dato ChatGPT, Microsoft Copilot o Gemini ai collaboratori.
Le scadenze dell’AI Act aggiornate a settembre 2026
| Data | Cosa si applica | Chi riguarda |
|---|---|---|
| 1° agosto 2024 | Entrata in vigore del regolamento | Tutti |
| 2 febbraio 2025 | Pratiche vietate (art. 5) e alfabetizzazione in materia di IA (art. 4) | Fornitori e deployer |
| 2 agosto 2025 | Obblighi per i modelli di IA per finalità generali | Fornitori dei modelli |
| 2 agosto 2026 | Trasparenza (art. 50) e vigilanza nazionale sull’art. 4 | Fornitori e deployer |
| 2 dicembre 2026 | Nuovi divieti dell’Omnibus; fine del periodo transitorio per alcuni obblighi di marcatura dei contenuti | Fornitori e deployer |
| 2 dicembre 2027 | Sistemi ad alto rischio dell’Allegato III, per esempio selezione del personale e merito creditizio | Fornitori e deployer |
| 2 agosto 2028 | Sistemi ad alto rischio dell’Allegato I, cioè componenti di sicurezza di prodotti regolamentati | Fabbricanti, fornitori e deployer |
In sintesi: divieti, formazione e trasparenza valgono già; gli obblighi per l’alto rischio arrivano tra fine 2027 e 2028.
Cosa ha cambiato il Digital Omnibus sull’IA
Il Digital Omnibus sull’IA («Omnibus digitale sull’IA» nel testo italiano) è il Regolamento (UE) 2026/1744. Adottato dal Parlamento europeo il 16 giugno 2026 e dal Consiglio il 29 giugno 2026, è stato pubblicato nella Gazzetta ufficiale dell’UE il 24 luglio 2026 ed è in vigore dal 27 luglio 2026. Le novità principali:
- Alto rischio rinviato: i sistemi dell’Allegato III passano dal 2 agosto 2026 al 2 dicembre 2027, quelli dell’Allegato I dal 2 agosto 2027 al 2 agosto 2028.
- Articolo 4 riscritto: fornitori e deployer «adottano misure volte a sostenere lo sviluppo dell’alfabetizzazione in materia di IA» del personale e di chi usa i sistemi per loro conto, senza dover garantire un livello specifico. Commissione e Stati membri devono sostenerli, in particolare le PMI.
- Nuovi divieti dal 2 dicembre 2026: sistemi che generano contenuti intimi o sessualmente espliciti realistici di persone riconoscibili senza il loro consenso, e materiale pedopornografico.
- Trasparenza confermata: l’articolo 50 si applica dal 2 agosto 2026, con un periodo transitorio fino al 2 dicembre 2026 per alcuni obblighi di marcatura dei contenuti generati dai sistemi già sul mercato prima del 2 agosto 2026.
- Semplificazioni estese: le agevolazioni per le PMI valgono anche per le «piccole imprese a media capitalizzazione» (small mid-cap): meno di 750 dipendenti e fatturato fino a 150 milioni di euro.
Fornitore o deployer: che ruolo ha la tua azienda
Il fornitore è chi sviluppa un sistema o un modello di IA, o lo fa sviluppare, e lo immette sul mercato o lo mette in servizio con il proprio nome o marchio: per esempio OpenAI, Anthropic, Google, Microsoft e Mistral AI per i rispettivi sistemi e modelli.
Il deployer è chi utilizza un sistema di IA sotto la propria autorità nell’ambito di un’attività professionale. L’azienda che dà ai dipendenti ChatGPT Business o Microsoft Copilot è un deployer; lo è anche il professionista che usa l’IA per lavoro.
Il ruolo può cambiare: se metti in servizio con il tuo marchio un chatbot per i clienti, anche basato su un modello di terzi, in linea generale diventi fornitore di quel sistema.
Per l’alto rischio, l’articolo 25 considera fornitore anche chi appone il proprio nome su un sistema, lo modifica in modo sostanziale o ne cambia la finalità facendolo diventare ad alto rischio: usare un assistente generalista per selezionare candidati può rientrare in questo caso. Sono valutazioni da fare con un legale.
Articolo 4: formare le persone è già un obbligo
L’AI Act definisce l’alfabetizzazione in materia di IA come le competenze, le conoscenze e la comprensione che permettono di usare l’IA in modo informato, con consapevolezza di opportunità, rischi e possibili danni. In pratica: sapere cosa l’IA fa bene, dove sbaglia e quali dati non affidarle.
Dopo l’Omnibus è un obbligo di mezzi, non di risultato. Secondo le domande e risposte della Commissione europea non serve un certificato: basta un registro interno delle attività di formazione, e a chi usa ChatGPT vanno spiegati rischi come le allucinazioni. Dal 2 agosto 2026 vigilano le autorità nazionali di vigilanza del mercato: in Italia la legge 132/2025 ha affidato questo ruolo all’Agenzia per la cybersicurezza nazionale (ACN).
Nei corsi che tengo in azienda imposto la formazione per ruolo: una base comune (uso corretto, verifica delle risposte, dati da proteggere) e moduli specifici per HR, marketing, amministrazione o assistenza clienti. È l’impostazione di I.A. in Ufficio, 12 ore in 4 incontri, e del percorso IA sicura in azienda su AI Act, GDPR e policy d’uso.
Obbligo di mezzi non significa nessun obbligo. Registra date, contenuti, partecipanti e materiali di ogni iniziativa di formazione: è la prova delle misure adottate.
Trasparenza: cosa chiede l’articolo 50 dal 2 agosto 2026
L’articolo 50 riguarda in parte i fornitori e in parte chi usa l’IA:
- Chatbot: chi interagisce con un sistema di IA deve saperlo, salvo che sia evidente. È un obbligo del fornitore: anche tuo, se il chatbot è tuo.
- Contenuti sintetici: i fornitori di sistemi che generano audio, immagini, video o testi devono marcarli in un formato leggibile dalle macchine.
- Deepfake: il deployer che genera o manipola immagini, audio o video realistici, tali da sembrare autentici, deve dichiararne l’origine artificiale.
- Testi di interesse pubblico: i testi generati con l’IA e pubblicati per informare il pubblico su questioni di interesse pubblico vanno dichiarati, salvo revisione umana o controllo editoriale con una responsabilità editoriale definita.
Le informazioni vanno date in modo chiaro, al più tardi alla prima interazione o esposizione. Per le immagini realistiche nel marketing conviene fissare subito una regola di etichettatura.
Alto rischio: quando riguarda un’azienda che usa l’IA
Per chi usa l’IA, i casi ad alto rischio più comuni riguardano il personale: selezionare candidati e filtrare curricula, decidere promozioni o cessazioni, assegnare compiti in base al comportamento, monitorare le prestazioni. Nell’Allegato III rientrano anche la valutazione del merito di credito delle persone e alcune valutazioni per assicurazioni vita e salute.
Dal 2 dicembre 2027 il deployer dovrà, tra l’altro, seguire le istruzioni d’uso, affidare la sorveglianza umana a persone competenti e con l’autorità necessaria, e informare lavoratori e rappresentanti prima dell’uso sul luogo di lavoro. In Italia, intanto, la legge 132/2025 prevede già un’informativa ai lavoratori in alcuni casi.
Le sanzioni previste dall’AI Act
L’articolo 99 prevede tre fasce di sanzioni amministrative pecuniarie:
- fino a 35 milioni di euro o al 7% del fatturato mondiale annuo, se superiore, per le pratiche vietate;
- fino a 15 milioni o al 3% per altri obblighi, compresi quelli dei deployer di sistemi ad alto rischio e la trasparenza dell’articolo 50;
- fino a 7,5 milioni o all'1% per informazioni inesatte, incomplete o fuorvianti fornite alle autorità.
Per le PMI si applica l’importo più basso tra percentuale e cifra fissa; l’Omnibus estende il criterio alle small mid-cap per le ultime due fasce. L’articolo 4 non ha una fascia propria: le sanzioni spettano agli Stati membri e in Italia passano dai decreti attuativi della legge 132/2025.
Checklist: cosa fare adesso in azienda
- Fai l’inventario degli strumenti di IA usati, compresi gli account personali, e delle attività in cui servono.
- Stabilisci il ruolo per ogni strumento: deployer per i servizi di mercato, fornitore per i sistemi messi in servizio con il tuo marchio.
- Verifica che nessun uso rientri tra le pratiche vietate (art. 5), compresi i nuovi divieti dal 2 dicembre 2026.
- Organizza la formazione per ruolo e tieni un registro con date, contenuti, partecipanti e materiali.
- Adotta una policy d’uso: strumenti autorizzati, dati da non inserire, verifica umana dei risultati.
- Controlla la trasparenza: chatbot che si dichiarano IA, etichette su deepfake e immagini realistiche, revisione dei testi pubblicati.
- Individua gli usi potenzialmente ad alto rischio, soprattutto in ambito HR, e pianifica gli adempimenti per il 2 dicembre 2027.
- Coordina AI Act e GDPR con il DPO (valutazioni d’impatto, informative, contratti con i fornitori), come spiego nella guida su ChatGPT, GDPR e dati aziendali.
- Aggiorna la mappatura almeno una volta l’anno e a ogni nuovo strumento.
Come imposto questo percorso partendo dalla situazione reale di ogni azienda è spiegato nella pagina AI Act e GDPR in azienda.
Fonti
- Regolamento (UE) 2024/1689 sull’intelligenza artificiale (AI Act) - EUR-Lex (si apre in una nuova scheda)
- Regolamento (UE) 2026/1744, Omnibus digitale sull’IA - EUR-Lex (si apre in una nuova scheda)
- AI Literacy - Questions & Answers - Commissione europea (si apre in una nuova scheda)
- The AI Act implementation timeline: what changes under the AI Omnibus - Future of Privacy Forum (si apre in una nuova scheda)
- AI literacy after the Digital Omnibus: the new Article 4 AI Act - lawandtechnology.eu (si apre in una nuova scheda)
- Legge 23 settembre 2025, n. 132 - Normattiva (si apre in una nuova scheda)
Questa guida ha finalità informative e formative e non costituisce consulenza legale. Le informazioni sono aggiornate alla data indicata: per valutazioni specifiche rivolgiti al DPO o al consulente legale della tua organizzazione.
Vuoi applicare queste regole nel tuo team?
Costruisco percorsi formativi pratici sull’IA, in linea con AI Act e GDPR, a partire da una video call conoscitiva.
Prenota una video call