AI Act
AI Act: cosa cambia davvero per le aziende e quali obblighi sono già in vigore
Aggiornato a settembre 2026 — Una guida pratica al Regolamento europeo sull’intelligenza artificiale, dalle regole già applicabili alle scadenze per i sistemi ad alto rischio.
L’AI Act non è più una normativa “in arrivo”. Una parte rilevante delle sue disposizioni è già applicabile e, dal 2 agosto 2026, sono entrate in vigore anche le nuove regole di trasparenza per chatbot, sistemi interattivi e contenuti generati o manipolati dall’IA. Per le imprese, il punto non è più chiedersi se adeguarsi, ma capire quali sistemi utilizzano, quale ruolo ricoprono nella catena del valore e quali obblighi si applicano concretamente.
Un regolamento basato sul rischio
Rischio inaccettabile
Alcuni utilizzi dell’IA sono vietati. Tra gli esempi rientrano determinate tecniche manipolative o ingannevoli, lo sfruttamento di vulnerabilità legate all’età, alla disabilità o a particolari condizioni sociali o economiche e altre pratiche espressamente indicate dall’articolo 5.Alto rischio
I sistemi utilizzati in ambiti sensibili — ad esempio alcune applicazioni relative a occupazione, istruzione, accesso a servizi essenziali, biometria o infrastrutture critiche — possono ricadere nella categoria high-risk. Per questi sistemi sono previsti requisiti molto più strutturati.Rischio di trasparenza
Chatbot, agenti conversazionali, deepfake e determinati contenuti generati dall’IA sono soggetti a obblighi specifici affinché le persone sappiano quando stanno interagendo con un sistema di IA o quando un contenuto è artificiale o manipolato.Rischio minimo o limitato
Molte applicazioni aziendali ordinarie non ricadono nelle categorie più severe. Questo, però, non significa assenza totale di responsabilità: restano rilevanti governance, formazione, privacy, sicurezza, contratti e corretta classificazione del caso d’uso..
Il primo obbligo concreto: AI literacy
L’articolo 4 impone a provider e deployer di adottare misure per supportare un adeguato livello di alfabetizzazione sull’IA del personale e delle altre persone che utilizzano sistemi di IA per loro conto. La norma è applicabile dal 2 febbraio 2025.
In pratica, non basta acquistare Copilot, ChatGPT Enterprise, un agente AI o integrare un modello in un processo aziendale. L’organizzazione dovrebbe poter dimostrare di avere valutato chi utilizza questi strumenti, con quali finalità e con quale livello di preparazione.
Una misura ragionevole di AI literacy può includere:
- Formazione differenziata per utenti, sviluppatori, amministratori e management
- Regole sull’inserimento di dati personali, confidenziali o aziendali nei prompt
- Spiegazione dei limiti dei modelli, incluse allucinazioni, bias e affidabilità degli output
- Procedure per la verifica umana dei risultati prima di decisioni o comunicazioni rilevanti
- Formazione specifica per i casi d’uso che incidono su clienti, lavoratori o soggetti vulnerabili
Dal 2 agosto 2026: trasparenza per chatbot e contenuti generati dall’IA
Le regole dell’articolo 50 sono ormai operative. In particolare, i provider di sistemi che interagiscono direttamente con persone devono progettare il sistema in modo che l’utente sia informato quando sta interagendo con un’IA, salvo i casi in cui ciò sia evidente dal contesto. Per i sistemi generativi sono inoltre previste marcature machine-readable finalizzate a rendere rilevabile il contenuto generato o manipolato artificialmente.
Anche i deployer hanno obblighi specifici in determinati scenari: per esempio nell’uso di deepfake, di sistemi di riconoscimento delle emozioni o categorizzazione biometrica, oppure nella pubblicazione di testi generati dall’IA su questioni di interesse pubblico senza un adeguato controllo umano o responsabilità editoriale.
AI Act
Attenzione alla differenza tra provider e deployer
Uno degli errori più frequenti è pensare che l’AI Act riguardi soltanto chi “crea modelli di intelligenza artificiale”. In realtà gli obblighi dipendono dal ruolo ricoperto.
Provider: sviluppa un sistema o un modello di IA, oppure lo fa sviluppare, e lo immette sul mercato o lo mette in servizio con il proprio nome o marchio.
Deployer: utilizza un sistema di IA sotto la propria autorità nell’ambito di un’attività professionale.
Importer e distributor: introducono o distribuiscono sul mercato europeo sistemi di IA e hanno specifici doveri di verifica.
Downstream provider: integra un modello, compreso un modello general-purpose, in un proprio sistema o servizio di IA.
Un’azienda che utilizza un servizio AI di terzi può quindi essere un deployer; se lo integra profondamente, lo modifica o lo commercializza all’interno di una propria soluzione, la qualificazione e gli obblighi possono cambiare.
Sistemi ad alto rischio: quali obblighi aspettarsi
Per i sistemi high-risk l’AI Act prevede un vero e proprio framework di compliance tecnica e organizzativa. Tra gli obblighi principali per i provider figurano gestione del rischio, governance dei dati, documentazione tecnica, logging, sistema di gestione della qualità, accuratezza e robustezza, cybersecurity, istruzioni d’uso, registrazione e valutazione di conformità.
Per i deployer diventano particolarmente importanti l’uso conforme alle istruzioni, la supervisione umana, il monitoraggio del funzionamento, la conservazione dei log quando sotto il proprio controllo e, nei casi previsti, valutazioni di impatto sui diritti fondamentali.
Le scadenze sono state modificate nel 2026. A seguito del Regolamento UE 2026/1744, le sezioni principali del Capo III relative ai sistemi ad alto rischio si applicheranno dal 2 dicembre 2027 per i sistemi classificati high-risk ai sensi dell’articolo 6(2) e dell’Allegato III, e dal 2 agosto 2028 per quelli classificati ai sensi dell’articolo 6(1) e dell’Allegato I.
General-Purpose AI: obblighi già applicabili ai provider
Per i provider di modelli di IA per finalità generali (GPAI) gli obblighi sono applicabili dal 2 agosto 2025. Comprendono, tra l’altro, documentazione tecnica, informazioni ai provider downstream, una policy per il rispetto del diritto d’autore dell’Unione e la pubblicazione di una sintesi sufficientemente dettagliata dei contenuti utilizzati per l’addestramento. Per i modelli con rischio sistemico sono previste misure ulteriori, come valutazione e mitigazione dei rischi, gestione degli incidenti e protezioni di cybersecurity.
Dal 2 agosto 2026 la Commissione ha inoltre iniziato l’enforcement pieno di tali obblighi per i nuovi modelli GPAI; per i modelli già immessi sul mercato prima del 2 agosto 2025 il termine generale di adeguamento è il 2 agosto 2027.
Cosa dovrebbe fare oggi un’azienda
Per molte organizzazioni la strada più efficace non è partire da centinaia di pagine di normativa, ma costruire un inventario dei casi d’uso e una governance minima verificabile.
- Creare un AI inventory: quali sistemi, modelli, agenti, Copilot e funzionalità di machine learning sono utilizzati?
- Individuare il ruolo dell’organizzazione per ciascun sistema: provider, deployer, importer, distributor o altro attore della catena
- Classificare il rischio e verificare se il caso d’uso ricade nelle pratiche vietate, negli obblighi di trasparenza o nelle categorie high-risk
- Documentare una policy aziendale sull’uso dell’IA, inclusi dati ammessi, strumenti autorizzati, human oversight e responsabilità
- Implementare un programma di AI literacy proporzionato ai ruoli e ai rischi
- Rivedere contratti e fornitori: sicurezza, localizzazione dei dati, proprietà intellettuale, logging, auditabilità e responsabilità
- Per chatbot e contenuti generativi, verificare disclosure agli utenti, labeling e marcature tecniche previste dall’articolo 50
- Integrare AI Act, GDPR, cybersecurity e risk management in un unico modello di governance, evitando silos separati
AI Act e ISO/IEC 42001: due strumenti complementari
Le sanzioni: perché non è solo un tema IT
Conclusione: il 2026 è l’anno della governance operativa
La domanda quindi non è più “utilizziamo l’intelligenza artificiale?”
La domanda corretta è: “sappiamo esattamente dove la utilizziamo, quali rischi genera e chi ne è responsabile?”
Riferimenti essenziali
- Regolamento (UE) 2024/1689 (Artificial Intelligence Act), testo consolidato EUR-Lex, aggiornato al 27 luglio 2026.
- Regolamento (UE) 2026/1744, che modifica tra l’altro la tempistica di applicazione degli obblighi relativi ai sistemi ad alto rischio.
- Commissione europea, Guidelines on transparency obligations for providers and deployers of AI systems, luglio 2026.
- Commissione europea, Guidelines and FAQs on obligations for providers of general-purpose AI models.
- Commissione europea, AI talent, skills and literacy — indicazioni sull’articolo 4 e repository di pratiche di AI literacy.
Nota: Questo articolo ha finalità informativa e non costituisce consulenza legale. La qualificazione di un sistema e gli obblighi applicabili devono essere valutati sul caso concreto.
Contattaci!
Alberto Valenti
MCT/MCP Microsoft Certified Professional
Se vuoi maggiori informazioni
Se vuoi maggiori informazioni














