AI Act 2026: obblighi per le aziende e scadenze chiave

AI Act

AI Act: cosa cambia davvero per le aziende e quali obblighi sono già in vigore

Aggiornato a settembre 2026 — Una guida pratica al Regolamento europeo sull’intelligenza artificiale, dalle regole già applicabili alle scadenze per i sistemi ad alto rischio.

L’AI Act non è più una normativa “in arrivo”. Una parte rilevante delle sue disposizioni è già applicabile e, dal 2 agosto 2026, sono entrate in vigore anche le nuove regole di trasparenza per chatbot, sistemi interattivi e contenuti generati o manipolati dall’IA. Per le imprese, il punto non è più chiedersi se adeguarsi, ma capire quali sistemi utilizzano, quale ruolo ricoprono nella catena del valore e quali obblighi si applicano concretamente.

Un regolamento basato sul rischio

L’AI Act (Regolamento UE 2024/1689) adotta un approccio risk-based: non tutte le applicazioni di intelligenza artificiale sono trattate allo stesso modo. Il livello di obblighi cresce in funzione del rischio che il sistema può generare per sicurezza, diritti fondamentali e persone.
Rischio inaccettabile
Alcuni utilizzi dell’IA sono vietati. Tra gli esempi rientrano determinate tecniche manipolative o ingannevoli, lo sfruttamento di vulnerabilità legate all’età, alla disabilità o a particolari condizioni sociali o economiche e altre pratiche espressamente indicate dall’articolo 5.
Alto rischio
I sistemi utilizzati in ambiti sensibili — ad esempio alcune applicazioni relative a occupazione, istruzione, accesso a servizi essenziali, biometria o infrastrutture critiche — possono ricadere nella categoria high-risk. Per questi sistemi sono previsti requisiti molto più strutturati.
Rischio di trasparenza
Chatbot, agenti conversazionali, deepfake e determinati contenuti generati dall’IA sono soggetti a obblighi specifici affinché le persone sappiano quando stanno interagendo con un sistema di IA o quando un contenuto è artificiale o manipolato.
Rischio minimo o limitato
Molte applicazioni aziendali ordinarie non ricadono nelle categorie più severe. Questo, però, non significa assenza totale di responsabilità: restano rilevanti governance, formazione, privacy, sicurezza, contratti e corretta classificazione del caso d’uso.

.

Il primo obbligo concreto: AI literacy

L’articolo 4 impone a provider e deployer di adottare misure per supportare un adeguato livello di alfabetizzazione sull’IA del personale e delle altre persone che utilizzano sistemi di IA per loro conto. La norma è applicabile dal 2 febbraio 2025.
In pratica, non basta acquistare Copilot, ChatGPT Enterprise, un agente AI o integrare un modello in un processo aziendale. L’organizzazione dovrebbe poter dimostrare di avere valutato chi utilizza questi strumenti, con quali finalità e con quale livello di preparazione.

Una misura ragionevole di AI literacy può includere:

  • Formazione differenziata per utenti, sviluppatori, amministratori e management
  • Regole sull’inserimento di dati personali, confidenziali o aziendali nei prompt
  • Spiegazione dei limiti dei modelli, incluse allucinazioni, bias e affidabilità degli output
  • Procedure per la verifica umana dei risultati prima di decisioni o comunicazioni rilevanti
  • Formazione specifica per i casi d’uso che incidono su clienti, lavoratori o soggetti vulnerabili

Dal 2 agosto 2026: trasparenza per chatbot e contenuti generati dall’IA

Le regole dell’articolo 50 sono ormai operative. In particolare, i provider di sistemi che interagiscono direttamente con persone devono progettare il sistema in modo che l’utente sia informato quando sta interagendo con un’IA, salvo i casi in cui ciò sia evidente dal contesto. Per i sistemi generativi sono inoltre previste marcature machine-readable finalizzate a rendere rilevabile il contenuto generato o manipolato artificialmente.

Anche i deployer hanno obblighi specifici in determinati scenari: per esempio nell’uso di deepfake, di sistemi di riconoscimento delle emozioni o categorizzazione biometrica, oppure nella pubblicazione di testi generati dall’IA su questioni di interesse pubblico senza un adeguato controllo umano o responsabilità editoriale.

AI Act

Attenzione alla differenza tra provider e deployer

Uno degli errori più frequenti è pensare che l’AI Act riguardi soltanto chi “crea modelli di intelligenza artificiale”. In realtà gli obblighi dipendono dal ruolo ricoperto.

Provider: sviluppa un sistema o un modello di IA, oppure lo fa sviluppare, e lo immette sul mercato o lo mette in servizio con il proprio nome o marchio.

Deployer: utilizza un sistema di IA sotto la propria autorità nell’ambito di un’attività professionale.

Importer e distributor: introducono o distribuiscono sul mercato europeo sistemi di IA e hanno specifici doveri di verifica.

Downstream provider: integra un modello, compreso un modello general-purpose, in un proprio sistema o servizio di IA.

Un’azienda che utilizza un servizio AI di terzi può quindi essere un deployer; se lo integra profondamente, lo modifica o lo commercializza all’interno di una propria soluzione, la qualificazione e gli obblighi possono cambiare.

Sistemi ad alto rischio: quali obblighi aspettarsi

Per i sistemi high-risk l’AI Act prevede un vero e proprio framework di compliance tecnica e organizzativa. Tra gli obblighi principali per i provider figurano gestione del rischio, governance dei dati, documentazione tecnica, logging, sistema di gestione della qualità, accuratezza e robustezza, cybersecurity, istruzioni d’uso, registrazione e valutazione di conformità.

Per i deployer diventano particolarmente importanti l’uso conforme alle istruzioni, la supervisione umana, il monitoraggio del funzionamento, la conservazione dei log quando sotto il proprio controllo e, nei casi previsti, valutazioni di impatto sui diritti fondamentali.

Le scadenze sono state modificate nel 2026. A seguito del Regolamento UE 2026/1744, le sezioni principali del Capo III relative ai sistemi ad alto rischio si applicheranno dal 2 dicembre 2027 per i sistemi classificati high-risk ai sensi dell’articolo 6(2) e dell’Allegato III, e dal 2 agosto 2028 per quelli classificati ai sensi dell’articolo 6(1) e dell’Allegato I.

General-Purpose AI: obblighi già applicabili ai provider

Per i provider di modelli di IA per finalità generali (GPAI) gli obblighi sono applicabili dal 2 agosto 2025. Comprendono, tra l’altro, documentazione tecnica, informazioni ai provider downstream, una policy per il rispetto del diritto d’autore dell’Unione e la pubblicazione di una sintesi sufficientemente dettagliata dei contenuti utilizzati per l’addestramento. Per i modelli con rischio sistemico sono previste misure ulteriori, come valutazione e mitigazione dei rischi, gestione degli incidenti e protezioni di cybersecurity.

Dal 2 agosto 2026 la Commissione ha inoltre iniziato l’enforcement pieno di tali obblighi per i nuovi modelli GPAI; per i modelli già immessi sul mercato prima del 2 agosto 2025 il termine generale di adeguamento è il 2 agosto 2027.

Cosa dovrebbe fare oggi un’azienda

Per molte organizzazioni la strada più efficace non è partire da centinaia di pagine di normativa, ma costruire un inventario dei casi d’uso e una governance minima verificabile.

  1. Creare un AI inventory: quali sistemi, modelli, agenti, Copilot e funzionalità di machine learning sono utilizzati?
  2. Individuare il ruolo dell’organizzazione per ciascun sistema: provider, deployer, importer, distributor o altro attore della catena
  3. Classificare il rischio e verificare se il caso d’uso ricade nelle pratiche vietate, negli obblighi di trasparenza o nelle categorie high-risk
  4. Documentare una policy aziendale sull’uso dell’IA, inclusi dati ammessi, strumenti autorizzati, human oversight e responsabilità
  5. Implementare un programma di AI literacy proporzionato ai ruoli e ai rischi
  6. Rivedere contratti e fornitori: sicurezza, localizzazione dei dati, proprietà intellettuale, logging, auditabilità e responsabilità
  7. Per chatbot e contenuti generativi, verificare disclosure agli utenti, labeling e marcature tecniche previste dall’articolo 50
  8. Integrare AI Act, GDPR, cybersecurity e risk management in un unico modello di governance, evitando silos separati

AI Act e ISO/IEC 42001: due strumenti complementari

Per le organizzazioni che stanno costruendo una governance strutturata dell’intelligenza artificiale, la ISO/IEC 42001 può rappresentare un supporto utile. Lo standard definisce un sistema di gestione dell’IA (AIMS) basato su politiche, responsabilità, valutazione dei rischi, monitoraggio e miglioramento continuo. Non sostituisce l’AI Act e la certificazione ISO non equivale automaticamente alla conformità normativa, ma può fornire un’architettura organizzativa nella quale inserire molti dei controlli richiesti dalla regolamentazione europea.

Le sanzioni: perché non è solo un tema IT

L’AI Act prevede un regime sanzionatorio significativo e differenziato in base alla violazione. Ma il rischio per le imprese non è soltanto economico: l’utilizzo non governato dell’IA può produrre problemi di privacy, proprietà intellettuale, sicurezza, discriminazione, affidabilità delle decisioni e reputazione. Per questo la compliance non può essere delegata esclusivamente al reparto IT: deve coinvolgere direzione, legal/compliance, HR, cybersecurity, privacy, procurement e funzioni di business.

Conclusione: il 2026 è l’anno della governance operativa

L’AI Act è passato dalla fase di preparazione alla fase di applicazione. Nel 2026 un’azienda europea che utilizza sistemi di IA dovrebbe già avere almeno tre elementi: consapevolezza di quali sistemi utilizza, regole interne per governarli e persone adeguatamente formate. Gli obblighi più complessi per i sistemi ad alto rischio avranno ancora un periodo di transizione, ma aspettare la scadenza per iniziare la classificazione e la raccolta della documentazione significa trasformare la compliance in un progetto urgente e costoso.

La domanda quindi non è più “utilizziamo l’intelligenza artificiale?”

La domanda corretta è: “sappiamo esattamente dove la utilizziamo, quali rischi genera e chi ne è responsabile?”

Riferimenti essenziali

  • Regolamento (UE) 2024/1689 (Artificial Intelligence Act), testo consolidato EUR-Lex, aggiornato al 27 luglio 2026.
  • Regolamento (UE) 2026/1744, che modifica tra l’altro la tempistica di applicazione degli obblighi relativi ai sistemi ad alto rischio.
  • Commissione europea, Guidelines on transparency obligations for providers and deployers of AI systems, luglio 2026.
  • Commissione europea, Guidelines and FAQs on obligations for providers of general-purpose AI models.
  • Commissione europea, AI talent, skills and literacy — indicazioni sull’articolo 4 e repository di pratiche di AI literacy.

Nota: Questo articolo ha finalità informativa e non costituisce consulenza legale. La qualificazione di un sistema e gli obblighi applicabili devono essere valutati sul caso concreto.

 
Contattaci!
Immagine di Alberto Valenti

Alberto Valenti

MCT/MCP Microsoft Certified Professional

Se vuoi maggiori informazioni

Se vuoi maggiori informazioni

AI Act 2026: obblighi per le aziende e scadenze chiave
AI Act 2026: obblighi per le aziende e scadenze chiave
AI Act 2026: obblighi per le aziende e scadenze chiave
AI Act 2026: obblighi per le aziende e scadenze chiave
Tags
Share this blog
Latest Posts
Categories
Solutions
Share this blog
What do you think?

What to read next

Got a project? Let’s talk!

Got a project?
Let’s talk!