Cos'è l'AI Act

Guida all’AI Act: la normativa europea sull’intelligenza artificiale

Guida aggiornata al 2 agosto 2026, dopo l’entrata in vigore del Regolamento (UE) 2026/1744.

L’AI Act è la prima legislazione organica al mondo pensata per regolamentare lo sviluppo e l’uso dell’Intelligenza Artificiale in base al livello di rischio dei sistemi. Il Regolamento (UE) 2024/1689 è stato pubblicato in Gazzetta ufficiale dell’Unione europea il 12 luglio 2024 ed è entrato in vigore il 1° agosto 2024, con applicazione scaglionata nel tempo. Per le imprese italiane è insieme una sfida di adeguamento e un’opportunità: un quadro normativo chiaro è quello che rende l’intelligenza artificiale adottabile su larga scala senza paralizzare chi la usa.

Questa guida fa parte del percorso AI Act di AIPIA: la pagina sull’obbligo di formazione dell’articolo 4 approfondisce l’adempimento già vigente per fornitori e deployer; per le aziende che devono trasformare l’obbligo in una prova c’è AI literacy per le aziende.

Per la scuola: il DM 219 finanzia gli snodi formativi sull’IA e misura i risultati in attestati individuali, il perché delle credenziali verificabili per il personale scolastico.

Cosa cambia davvero dal 2 agosto 2026

Per due anni il 2 agosto 2026 è stato raccontato come il giorno in cui sarebbero scattati gli obblighi sui sistemi ad alto rischio. Non è andata così. Il Regolamento (UE) 2026/1744, il cosiddetto Digital Omnibus sull’IA, pubblicato in Gazzetta ufficiale dell’Unione europea il 24 luglio 2026 ed entrato in vigore il 27 luglio, ha riscritto il calendario a ridosso della scadenza.

Da oggi si applicano:

  • Gli obblighi di trasparenza dell’articolo 50. Chi interagisce con un chatbot, un assistente vocale o un servizio automatizzato deve poter capire che dall’altra parte c’è una macchina, salvo che sia già evidente dal contesto. I contenuti generati o manipolati dall’intelligenza artificiale vanno resi riconoscibili, i deepfake vanno dichiarati, i testi pubblicati su questioni di interesse pubblico vanno segnalati come generati dall’IA se non c’è stata revisione umana con un responsabile identificato.

  • Il regime sanzionatorio, con le autorità nazionali che esercitano pieni poteri.

  • I poteri della Commissione europea sui modelli per finalità generali, che da oggi può sanzionare i fornitori GPAI per la violazione degli obblighi in vigore dal 2 agosto 2025.

  • L’informazione alle persone esposte a sistemi di riconoscimento delle emozioni e di categorizzazione biometrica, sul posto di lavoro, nei punti vendita, nelle scuole, nella selezione del personale.

Slitta invece il capitolo alto rischio: valutazione di conformità, sistema di gestione della qualità, sorveglianza umana, gestione degli incidenti. Le nuove date sono il 2 dicembre 2027 per i sistemi autonomi dell’Allegato III (lavoro, istruzione, credito, biometria, giustizia, accesso a servizi essenziali) e il 2 agosto 2028 per i sistemi incorporati in prodotti già regolati, come dispositivi medici e macchinari.

Il rinvio non è una sospensione. Le discipline che non dipendono dalla categoria di rischio restano pienamente operative: le pratiche vietate, il GDPR, il diritto del lavoro, la responsabilità degli amministratori. Un software di selezione del personale può attendere il 2027 per il pacchetto alto rischio, ma il suo uso oggi produce già effetti sotto il GDPR e lo Statuto dei lavoratori. AIPIA affianca le organizzazioni per affrontare questo scenario con metodo.

Timeline

Quando Entra in Vigore l’AI Act?

L’applicazione dell’AI Act è scaglionata. Questo è il calendario aggiornato alle modifiche introdotte dal Regolamento (UE) 2026/1744.

  • 1° agosto 2024. Entrata in vigore del Regolamento (UE) 2024/1689, pubblicato in Gazzetta ufficiale dell’Unione europea il 12 luglio 2024.

  • 2 febbraio 2025, già in vigore. Divieti sulle pratiche di intelligenza artificiale inaccettabili (art. 5) e obbligo di alfabetizzazione in materia di IA (art. 4 dell’AI Act). Non sono stati rinviati.

  • 2 agosto 2025, già in vigore. Obblighi per i modelli di IA per finalità generali (GPAI), impianto di governance, designazione delle autorità nazionali competenti.

  • 2 agosto 2026, oggi. Applicazione generale: obblighi di trasparenza dell’articolo 50, regime sanzionatorio operativo, pieni poteri delle autorità nazionali e della Commissione europea sui fornitori GPAI. Dal 27 luglio 2026 è in vigore il Regolamento (UE) 2026/1744, che ha ridefinito il calendario.

  • 2 dicembre 2026. Marcatura leggibile dalle macchine dei contenuti generati dall’IA per i sistemi già presenti sul mercato, con periodo di adeguamento ridotto da sei a tre mesi. Dalla stessa data si aggiungono due nuove pratiche vietate all’articolo 5, sui sistemi che generano o manipolano materiale intimo non consensuale e materiale di abuso sessuale su minori.

  • Dal 2027 al 2030. Sandbox normative nazionali entro il 2 agosto 2027, almeno una per Stato membro. Sistemi ad alto rischio dell’Allegato III dal 2 dicembre 2027 e dell’Allegato I dal 2 agosto 2028. Sistemi ad alto rischio destinati alle autorità pubbliche dal 2 agosto 2030, termine non modificato.

L’AI Office della Commissione europea emana le linee guida applicative e coordina la vigilanza sui modelli per finalità generali. AIPIA aggiorna questa pagina a ogni passaggio normativo rilevante e pubblica le analisi puntuali nella sezione News.

Obblighi

Cosa Prevede il Regolamento?

Il cuore dell’AI Act è un approccio basato sul rischio: gli obblighi variano in base al potenziale impatto dei sistemi.

  • Rischio Inaccettabile: Sistemi di AI ritenuti una minaccia per sicurezza e diritti saranno proibiti (es. algoritmi per manipolazione mentale, social scoring governativo).

  • Alto Rischio: Applicazioni in settori critici (sanità, trasporti, istruzione, credito) che potranno essere immesse sul mercato solo se rispettano rigorosi requisiti: registrazione in un database UE, valutazione di conformità, documentazione tecnica, gestione del rischio, qualità dei dati e robustezza.

  • Rischio Limitato: Sistemi che richiedono trasparenza verso gli utenti. Ad esempio, un chatbot dovrà dichiarare di non essere umano e i contenuti generati dall’AI (deepfake) dovranno essere etichettati come tali.

  • Rischio Minimo: La maggior parte delle applicazioni di AI (es. filtri spam), per cui non sono previsti requisiti aggiuntivi.

L’AI Act prevede un impianto sanzionatorio articolato, pienamente operativo dal 2 agosto 2026:

  • Fino a 35 milioni di euro o al 7% del fatturato mondiale annuo per la violazione dei divieti sulle pratiche di intelligenza artificiale inaccettabili (art. 5).

  • Fino a 15 milioni di euro o al 3% per la violazione degli altri obblighi previsti dal Regolamento.

  • Fino a 7,5 milioni di euro o all’1% per informazioni inesatte, incomplete o fuorvianti fornite alle autorità.

  • Fino a 15 milioni di euro o al 3% per i fornitori di modelli per finalità generali (art. 101), con poteri esercitati direttamente dalla Commissione europea.

Per le PMI e le piccole imprese a media capitalizzazione si applica l’importo inferiore tra la percentuale e la cifra fissa. La compliance non è quindi un tema da rimandare.

Legge italiana

La Legge Italiana sull’Intelligenza Artificiale

Al quadro europeo si affianca, in Italia, la Legge 23 settembre 2025, n. 132. Due sue previsioni riguardano da vicino chi esercita una professione intellettuale e chi consente l’uso dell’IA ai minori.

Articolo 13 della legge italiana: l’IA nelle professioni intellettuali

Nelle professioni intellettuali l’impiego di sistemi di intelligenza artificiale è ammesso soltanto per attività strumentali e di supporto alla prestazione professionale. La condizione posta dalla legge è la prevalenza del lavoro intellettuale umano.

Il professionista deve inoltre comunicare al cliente, con linguaggio chiaro, semplice ed esaustivo, le informazioni sull’impiego di sistemi di intelligenza artificiale.

Articolo 4 della legge italiana: minori di quattordici anni

L’accesso dei minori di quattordici anni ai sistemi di intelligenza artificiale è subordinato al consenso di chi esercita la responsabilità genitoriale.

Questa sezione espone le due previsioni e non sostituisce un parere legale: il testo integrale della legge è pubblicato nella Gazzetta Ufficiale della Repubblica italiana. La pagina dedicata alla legge 132/2025 la percorre articolo per articolo: professioni, PA, sanità, lavoro e autorità nazionali.

Approccio

Prepararsi Subito: il Codice di Buone Pratiche

Con l’applicazione generale in corso dal 2 agosto 2026 e le scadenze sull’alto rischio fissate al 2 dicembre 2027 e al 2 agosto 2028, il tempo che resta va usato per costruire governance, competenze e documentazione, non per aspettare. La Commissione europea ha promosso il Codice di buone pratiche per l’IA per finalità generali, pubblicato il 10 luglio 2025 su base volontaria. È una raccolta di buone pratiche che fornitori e sviluppatori possono adottare fin da subito e funziona da guida anticipata su trasparenza dei modelli, uso corretto dei dati rispetto al diritto d’autore e gestione dei rischi. Chi vi aderisce dimostra un approccio proattivo alla conformità e beneficia di oneri amministrativi ridotti. Il Codice copre vari aspetti, tra cui:

  • Trasparenza: Adozione di schede informative standard per ogni modello AI (Model Cards).

  • Diritto d’autore: Linee guida per evitare violazioni di copyright nel training dei modelli.

  • Sicurezza: Pratiche di risk management per i modelli più potenti, ad esempio test rigorosi per prevenire usi pericolosi.

Il Codice resta volontario e non vincolante, ma l’adesione è oggi un segnale di maturità riconosciuto dalla Commissione e dalle autorità nazionali. AIPIA incoraggia i fornitori di soluzioni di intelligenza artificiale a valutarlo seriamente.

Guida

Come Adeguarsi e Come AIPIA Può Aiutarti

Di fronte a questa mole di nuove regole, le imprese possono sentirsi disorientate. Ecco alcuni passi pratici per iniziare il percorso di adeguamento:

  • Assessment interno: Fai un inventario di tutti i sistemi di IA utilizzati o sviluppati e identifica la categoria di rischio potenziale.

  • Formazione del team: Assicurati che le figure chiave conoscano i principi dell’AI Act, il cui articolo 4 chiede misure proporzionate e documentabili, non un attestato uguale per tutti: AIPIA rilascia una credenziale europea firmata eIDAS e archiviabile su Europass attraverso i propri percorsi formativi, e progetta programmi dedicati per aziende e pubbliche amministrazioni.

  • Gap analysis: Confronta i requisiti dell’AI Act con le tue pratiche attuali e identifica le lacune da colmare.

  • Piano di adeguamento: Definisci un piano d’azione con priorità, tempistiche e responsabilità.

  • Monitoraggio normativo: Rimani aggiornato su standard tecnici e linee guida che verranno emanati.

AIPIA può affiancarti in ogni fase. I nostri soci esperti in diritto tecnologico, cybersecurity e data governance sono a disposizione per audit preliminari, consulenza personalizzata, formazione executive e aggiornamenti continui.

Per chi deve partire dalle competenze, il Corso Base di Intelligenza Artificiale con Credenziale Europea dedica un modulo intero all’AI Act, al GDPR e alla Legge 23 settembre 2025, n. 132: livelli di rischio, obbligo di alfabetizzazione dell’articolo 4 dell’AI Act, informativa al cliente, gestione dei dati personali nei modelli pubblici. Il Corso Advanced entra invece nell’implementazione tecnica di quello che l’articolo 50 poi impone di dichiarare: chatbot e assistenti conversazionali, contenuti sintetici, automazioni su dati aziendali, deploy self-hosted e governance dei log. Entrambi rilasciano la European AI Professional Credential, verificabile in tutti i 27 Stati membri.

Non sai da quale livello partire? Il test gratuito di autovalutazione richiede pochi minuti. Per organizzazioni che devono impostare un percorso di alfabetizzazione su più ruoli, AIPIA progetta percorsi su misura di formazione aziendale e per la PA.

AIPIA lavora inoltre in sinergia con altre associazioni europee e istituzioni nazionali per favorire un approccio equilibrato all’AI Act, come Partecipante dell’European AI Alliance della Commissione europea.

Domande frequenti

Da quando si applica l’AI Act?

L’AI Act, Regolamento (UE) 2024/1689, è stato pubblicato in Gazzetta ufficiale dell’Unione europea il 12 luglio 2024 ed è entrato in vigore il 1° agosto 2024, con applicazione scaglionata. Dal 2 febbraio 2025 si applicano i divieti sulle pratiche inaccettabili e l’obbligo di alfabetizzazione all’IA; dal 2 agosto 2025 gli obblighi per i modelli per finalità generali; dal 2 agosto 2026 l’applicazione generale, con la trasparenza dell’articolo 50 e il regime sanzionatorio operativo. Gli obblighi sui sistemi ad alto rischio scattano il 2 dicembre 2027 per l’Allegato III e il 2 agosto 2028 per i sistemi incorporati in prodotti già regolati; per i sistemi delle autorità pubbliche il termine è il 2 agosto 2030.

A chi si applica l’AI Act?

L’AI Act si applica a tutta la catena del valore dei sistemi di intelligenza artificiale: fornitori che immettono sistemi o modelli sul mercato dell’Unione, deployer che li usano nella loro attività professionale, importatori e distributori, oltre ai fabbricanti di prodotti che integrano un sistema di IA. Vale anche per fornitori e deployer stabiliti fuori dall’Unione, quando l’output prodotto dal sistema è utilizzato nell’UE. Restano fuori dal perimetro l’uso personale non professionale, la ricerca e sviluppo prima dell’immissione sul mercato e i sistemi per scopi esclusivamente militari o di difesa. Gli obblighi concreti dipendono dal ruolo che si ricopre e dalla categoria di rischio del sistema.

Qual è l’obiettivo dell’AI Act?

L’obiettivo del regolamento è duplice: garantire che i sistemi di intelligenza artificiale usati nell’Unione siano sicuri e rispettino i diritti fondamentali, e insieme dare alle imprese un quadro giuridico uniforme che favorisca investimenti e innovazione nel mercato interno. Lo strumento scelto è l’approccio basato sul rischio: nessun divieto generalizzato e nessuna autorizzazione generalizzata, ma obblighi proporzionati al potenziale impatto del sistema, dal rischio inaccettabile, vietato, al rischio minimo, libero da requisiti aggiuntivi. Per chi opera in Italia il regolamento si affianca alla Legge 23 settembre 2025, n. 132, che disciplina tra l’altro l’uso dell’IA nelle professioni intellettuali e l’accesso dei minori di quattordici anni.

Chi è il deployer e che obblighi ha?

Il deployer è chi utilizza un sistema di intelligenza artificiale sotto la propria autorità nell’ambito di un’attività professionale: un’azienda che adotta un software di selezione del personale, uno studio che usa un sistema di analisi documentale, una pubblica amministrazione che impiega un chatbot. Non è deployer chi usa l’IA per fini personali non professionali. Tra gli obblighi già vigenti c’è l’alfabetizzazione all’IA dell’articolo 4, che chiede misure proporzionate e documentabili sulle competenze del personale; dal 2 agosto 2026 si aggiunge la trasparenza dell’articolo 50 verso le persone che interagiscono col sistema. Per i sistemi ad alto rischio, dalle scadenze 2027-2028, arrivano anche sorveglianza umana e uso conforme alle istruzioni del fornitore.

Cosa sono le sandbox normative?

Le sandbox normative sono spazi di sperimentazione controllata istituiti dalle autorità nazionali, in cui le imprese possono sviluppare e testare sistemi di intelligenza artificiale innovativi sotto la supervisione del regolatore, prima dell’immissione sul mercato. L’AI Act chiede a ogni Stato membro di renderne operativa almeno una entro il 2 agosto 2027. Sono pensate soprattutto per startup e piccole e medie imprese: riducono l’incertezza giuridica, aprono un dialogo diretto con l’autorità e permettono di correggere un sistema prima che arrivi sul mercato, quando i costi di adeguamento sono ancora bassi.

Quali sanzioni prevede l’AI Act?

Il regime sanzionatorio è pienamente operativo dal 2 agosto 2026. I massimali: fino a 35 milioni di euro o al 7% del fatturato mondiale annuo per la violazione dei divieti sulle pratiche inaccettabili dell’articolo 5; fino a 15 milioni o al 3% per la violazione degli altri obblighi del regolamento; fino a 7,5 milioni o all’1% per informazioni inesatte, incomplete o fuorvianti fornite alle autorità; fino a 15 milioni o al 3% per i fornitori di modelli per finalità generali, con poteri esercitati direttamente dalla Commissione europea. Per le PMI e le piccole imprese a media capitalizzazione si applica l’importo inferiore tra la percentuale e la cifra fissa.

Come si combinano AI Act e GDPR?

Sono due discipline parallele che si applicano insieme: l’AI Act regola i sistemi di intelligenza artificiale in base al rischio, il GDPR il trattamento dei dati personali, chiunque lo compia e con qualunque strumento. L’AI Act non sostituisce né attenua il GDPR: un sistema che tratta dati personali deve rispettare entrambi, con basi giuridiche, informative e valutazioni d’impatto dove previste. Il punto pratico più importante riguarda il calendario: il rinvio degli obblighi alto rischio al 2027-2028 non sospende nulla sul fronte dati, un software di selezione del personale usato oggi produce già effetti pieni sotto il GDPR e il diritto del lavoro.

Qual è il principio alla base dell’AI Act?

Il regolamento nasce per promuovere un’intelligenza artificiale antropocentrica e affidabile: la tecnologia al servizio della persona, con la supervisione umana come garanzia e la fiducia come condizione per l’adozione su larga scala. Da questo principio discendono le scelte concrete del testo: il divieto delle pratiche che manipolano o classificano le persone in modo inaccettabile, la trasparenza verso chi interagisce con una macchina, i requisiti di robustezza e qualità dei dati per i sistemi che incidono su salute, lavoro e diritti. È la stessa impostazione delle linee guida etiche europee per un’IA affidabile, che hanno costituito la base concettuale poi confluita nell’impianto del regolamento.

Cosa cambia con il Digital Omnibus?

Il Regolamento (UE) 2026/1744, il cosiddetto Digital Omnibus sull’IA, è stato pubblicato in Gazzetta ufficiale dell’Unione europea il 24 luglio 2026 ed è entrato in vigore il 27 luglio 2026, riscrivendo il calendario dell’AI Act a ridosso della scadenza. Gli obblighi sui sistemi ad alto rischio slittano al 2 dicembre 2027 per l’Allegato III e al 2 agosto 2028 per i sistemi incorporati in prodotti già regolati. Dal 2 dicembre 2026 arrivano la marcatura leggibile dalle macchine dei contenuti generati dall’IA e due nuove pratiche vietate all’articolo 5. Restano ferme le parti già in vigore: divieti, alfabetizzazione, obblighi per i modelli per finalità generali, trasparenza e sanzioni.

Unisciti

Affronta la Sfida con Noi

Affrontare le sfide del nuovo AI Act può essere complesso, ma non sei solo: unendoti ad AIPIA entrerai in una community pronta a supportarti. Diventare socio significa poter contare su un network di esperti e su servizi dedicati per orientarti nella compliance AI. Ti offriremo occasioni di formazione esclusive, condivisione di best practice e contatti con professionisti che stanno affrontando i tuoi stessi cambiamenti normativi. Diventa Socio AIPIA oggi stesso per ricevere accesso ai nostri webinar informativi sull’AI Act, riduzioni sui corsi di formazione e consulenza iniziale. In un periodo di trasformazione normativa così epocale, la differenza la fanno le persone con cui ti allei. Unisciti ad AIPIA e affrontiamo insieme, da protagonisti, la nuova era dell’Intelligenza Artificiale regolamentata.

Diventa Socio

Con il supporto di:AdobeAnthropicMetaMicrosoftCanvaAsanaDocuSignZoomHootsuiteUpworkKeelaAzure
Iscriviti
🇮🇹Italiano 🇬🇧English 🇪🇸Español