Riferimento · AI Act europeo
Cosa chiede il regolamento, a chi, e da quando — come modificato dall'Omnibus digitale (Regolamento (UE) 2026/1744).
Per chi sviluppa o usa sistemi di IA e vuole la struttura prima del dettaglio. La pagina segue la logica del testo, cita gli articoli e dice cosa è cambiato a luglio 2026.
Ultima revisione: 30 settembre 2026
01 · Logica
L'AI Act somiglia più al marchio CE che al GDPR. Il fornitore dimostra la conformità prima dell'immissione sul mercato, poi sorveglia il sistema in uso.
Gli obblighi dipendono da due domande, sempre in quest'ordine:
Un capo a parte regola i modelli di IA per finalità generali (GPAI), come modelli e non come sistemi.
02 · Date
L'Omnibus digitale (Regolamento (UE) 2026/1744, GU L del 24 luglio 2026) ha spostato le date dell'alto rischio. Divieti, alfabetizzazione, IA per finalità generali e trasparenza non sono stati rinviati.
Rinviato non vuol dire facoltativo: un sistema qualità, un fascicolo dei rischi e una documentazione tecnica richiedono un anno o più.
03 · Ambito e ruoli
Il regolamento segue il mercato e gli output, non l'indirizzo. Un'azienda fuori dall'UE è coinvolta quando il suo sistema, o ciò che produce, è usato nell'UE.
Per le aziende svizzere: vendere nell'UE, o produrre output usati lì, basta a rientrare nell'ambito.
04 · Livelli di rischio
La classificazione deriva dalla finalità prevista. Gli obblighi di trasparenza si aggiungono agli altri: un chatbot che seleziona candidati è ad alto rischio e soggetto all'art. 50.
| Livello | Cosa comprende | Conseguenza | Base |
|---|---|---|---|
| Vietato | Pratiche con rischio inaccettabile | Non si immette sul mercato, non si usa | art. 5 |
| Alto rischio | Componenti di sicurezza di prodotti regolati (allegato I) o usi nei settori dell'allegato III | Requisiti degli artt. 8–15, valutazione della conformità, marchio CE, registrazione, sorveglianza | art. 6 |
| Trasparenza | Chatbot, contenuti sintetici, deepfake, riconoscimento delle emozioni | Informare le persone, marcare gli output | art. 50 |
| Minimo | Tutto il resto: filtri antispam, raccomandazioni, assistenti di scrittura… | Solo art. 4, codici volontari | art. 95 |
05 · Pratiche vietate
Applicabili dal 2 febbraio 2025, con le sanzioni più alte. A febbraio 2025 la Commissione ha pubblicato linee guida su queste pratiche e sulla definizione di sistema di IA.
Aggiunti dall'Omnibus, dal 2 dicembre 2026: sistemi che generano materiale pedopornografico (bb) o contenuti intimi non consensuali di persone identificabili (ba).
06 · Alto rischio
Un sistema è ad alto rischio per il prodotto di cui fa parte, o per il settore in cui è usato. Una deroga documentata può escludere un sistema dell'allegato III.
Il sistema è un prodotto, o un componente di sicurezza di un prodotto, coperto da normativa di armonizzazione UE che richiede una valutazione di terzi: dispositivi medici e IVD, giocattoli, ascensori, apparecchiature radio, dispositivi di protezione individuale…
Omnibus: le macchine passano dalla sezione A alla sezione B dell'allegato I, fuori dall'applicazione diretta dei requisiti; la Commissione può aggiungere requisiti specifici per l'IA con atti delegati.
Un sistema dell'allegato III non è ad alto rischio se non pone un rischio significativo perché svolge un compito procedurale ristretto, migliora il risultato di un'attività umana già completata, rileva schemi decisionali senza sostituire la valutazione umana, o svolge un compito preparatorio.
07 · Obblighi
Il fornitore costruisce la conformità nel sistema. Il deployer lo usa secondo le istruzioni, tiene una persona al comando e informa chi è coinvolto.
Chi è soggetto a decisioni basate su sistemi dell'allegato III ha diritto a una spiegazione art. 86.
08 · Trasparenza
Applicabile dal 2 agosto 2026. I doveri si dividono tra il fornitore, che integra l'avviso o la marcatura, e il deployer, che informa nel proprio contesto.
09 · IA per finalità generali
Il capo V riguarda le aziende che addestrano grandi modelli. La maggior parte delle organizzazioni sta a valle: usa un modello attraverso un prodotto ed è deployer — o fornitore, se ci costruisce un sistema ad alto rischio.
I modelli open source sono esenti dai primi due punti, salvo rischio sistemico.
Il Codice di buone pratiche per l'IA per finalità generali (luglio 2025) è la via ordinaria per dimostrare la conformità.
10 · Omnibus digitale
Firmato l'8 luglio 2026, pubblicato il 24 luglio, in vigore dal 27 luglio 2026. Rinvia e semplifica; non elimina il regime dell'alto rischio.
11 · GDPR e ISO/IEC 42001
Buona parte di ciò che chiede l'AI Act si sovrappone al GDPR e a un sistema di gestione dell'IA secondo ISO/IEC 42001. Collegarli evita di documentare tre volte la stessa cosa.
| AI Act | GDPR | ISO/IEC 42001 |
|---|---|---|
| Valutazione d'impatto sui diritti fondamentali art. 27 | Valutazione d'impatto sulla protezione dei dati art. 35 — integrata, non sostituita art. 27(4) | Valutazione d'impatto dei sistemi di IA A.5, ISO/IEC 42005 |
| Sorveglianza umana artt. 14, 26 | Decisioni automatizzate art. 22 | Uso responsabile, ruoli A.9, A.3 |
| Dati e bias art. 10, art. 4a | Categorie particolari art. 9, minimizzazione art. 5 | Dati per i sistemi di IA A.7 |
| Gestione della qualità e del rischio artt. 9, 17 | Responsabilizzazione, privacy by design artt. 24, 25 | Clausole 6 e 8, ciclo di vita A.6 |
| Informazione alle persone artt. 26(11), 50, 86 | Informative e accesso artt. 13–15 | Informazioni alle parti interessate A.8 |
| Rappresentante autorizzato art. 22 | Rappresentante nell'UE art. 27 | — |
La ISO/IEC 42001 non è una norma armonizzata ai sensi dell'AI Act e non dà presunzione di conformità. Le norme armonizzate del CEN-CENELEC JTC 21 sono in ritardo, uno dei motivi del rinvio.
12 · Sanzioni e autorità
Le sanzioni sono fissate come importo o quota del fatturato mondiale annuo, il valore più alto; per PMI e start-up, il più basso art. 99(6).
| Violazione | Massimo | Base |
|---|---|---|
| Pratiche vietate | 35 milioni € o 7% | art. 99(3) |
| Altri obblighi (fornitori, deployer, trasparenza…) | 15 milioni € o 3% | art. 99(4) |
| Informazioni inesatte alle autorità | 7,5 milioni € o 1% | art. 99(5) |
| Fornitori di GPAI, dalla Commissione | 15 milioni € o 3% | art. 101 |
13 · Mettiti alla prova
Casi brevi che ricorrono nella pratica. Apri ciascuno per leggere la risposta.
Deployer: usa il sistema sotto la propria autorità, e l'output è usato nell'UE art. 2(1)(c). Alto rischio, allegato III punto 4. Obblighi dell'art. 26 dal 2 dicembre 2027; art. 4 già oggi.
Diventa fornitore art. 25: requisiti degli artt. 9–15, sistema qualità, valutazione della conformità, marchio CE, registrazione, e un rappresentante autorizzato nell'UE art. 22.
Trasparenza: il fornitore fa in modo che l'utente sappia di parlare con un'IA art. 50(1), applicabile dal 2 agosto 2026. Il deployer verifica che l'avviso sia attivo. Più l'art. 4.
I deployer di sistemi ad alto rischio che sono enti pubblici o privati che erogano servizi pubblici, e chi usa sistemi per il merito creditizio o per i prezzi delle assicurazioni vita e salute art. 27. Non per le infrastrutture critiche.
Sì, con la deroga dell'art. 6(3), purché non faccia profilazione. La valutazione va documentata art. 6(4) e il sistema va comunque registrato, in forma semplificata dopo l'Omnibus.
35 milioni € o 7% del fatturato mondiale annuo, il valore più alto. Per una PMI, il più basso art. 99(6).
L'art. 4 chiede ora misure che sostengano lo sviluppo dell'alfabetizzazione del personale, invece di garantirne un livello sufficiente. Si applica dal 2 febbraio 2025.
Domande
Classificazione e ruolo sono il punto da cui parte quasi tutto il lavoro. Se volete parlarne, scrivetemi.
Questa pagina è un riferimento di studio, non una consulenza legale. Date e contenuti dell'Omnibus verificati sul testo del Regolamento (UE) 2026/1744. Testi ufficiali: Regolamento (UE) 2024/1689 · Regolamento (UE) 2026/1744.