Entrano in applicazione i poteri di enforcement della Commissione europea sui modelli di intelligenza artificiale per finalità generali il 2 agosto 2026. Da quella data l’AI Act smette di essere, per i fornitori GPAI, un insieme di obblighi senza conseguenze immediate e diventa una norma che può tradursi in sanzioni. È il passaggio dalla regola scritta alla regola applicata.
Indice dei contenuti
ToggleQuesto approfondimento copre l’enforcement; il quadro d’insieme del regolamento è nella guida all’AI Act.
La distinzione conta più di quanto sembri. Un obbligo senza sanzione resta un’esortazione. Dal 2 agosto 2026 l’esortazione si chiude.
Il calendario scaglionato dell’AI Act
Per capire la portata della data occorre ricostruire la sequenza.
Il Regolamento UE 2024/1689 è in vigore dal 1 agosto 2024, ma le sue disposizioni non sono diventate operative tutte insieme. Il legislatore europeo ha scelto un’applicazione scaglionata, distribuita su anni, per dare al mercato il tempo di adeguarsi. I divieti sulle pratiche inaccettabili sono scattati per primi. Gli obblighi sui modelli GPAI sono applicabili dal 2 agosto 2025. Le regole sui sistemi ad alto rischio seguono più avanti, con scadenze che arrivano fino al 2027 e, per alcune categorie, al 2028.
In mezzo a questo calendario, il 2 agosto 2026 segna il momento in cui la Commissione acquisisce gli strumenti per far rispettare, anche con sanzioni, gli obblighi GPAI introdotti l’anno prima.
La scelta dello scaglionamento non è una concessione, ma una necessità. Una legge che avesse imposto tutti gli obblighi dal primo giorno avrebbe paralizzato un mercato che non disponeva né degli strumenti tecnici né degli organismi di vigilanza per applicarla. Il legislatore ha quindi distribuito le scadenze per costruire, passo dopo passo, l’infrastruttura di controllo insieme agli obblighi che deve far rispettare. Il rovescio della medaglia è la complessità: un’impresa deve oggi orientarsi in un calendario a più velocità, in cui alcune regole mordono già, altre sono in attesa, altre ancora restano lontane. Confondere una scadenza con l’altra è uno degli errori più comuni nella pianificazione della conformità.
I poteri della Commissione sui modelli di frontiera
Sui modelli GPAI l’AI Act assegna alla Commissione un ruolo diretto, diverso da quello previsto per gli altri sistemi.
Mentre i sistemi ad alto rischio sono vigilati in larga parte dalle autorità nazionali, i modelli per finalità generali rispondono a un controllo centralizzato a Bruxelles. La ragione è pratica: questi modelli circolano in tutto il mercato interno, e una vigilanza frammentata Stato per Stato sarebbe inefficace. La Commissione può richiedere informazioni ai fornitori, condurre valutazioni sui modelli, imporre misure correttive e, nei casi di violazione, irrogare sanzioni pecuniarie.
Le sanzioni per i fornitori GPAI possono arrivare a una percentuale del fatturato mondiale annuo, secondo l’impianto del regolamento. È la stessa logica già vista con il GDPR: collegare la sanzione alla dimensione economica dell’impresa, perché un importo fisso sarebbe irrilevante per un colosso e schiacciante per un piccolo fornitore.
Il modello centralizzato per i GPAI rappresenta una novità nell’architettura della vigilanza europea. Il GDPR aveva affidato l’applicazione alle autorità nazionali, con il risultato di interpretazioni divergenti e di un meccanismo di coordinamento che si è spesso inceppato sui casi transfrontalieri. Con i modelli di IA per finalità generali, la Commissione ha scelto di tenere il controllo a Bruxelles fin dall’inizio, evitando di replicare quella frammentazione. È una concentrazione di potere notevole, che rende la Commissione regolatore e applicatore allo stesso tempo per la categoria di sistemi più potenti sul mercato.
La differenza con il regime dei sistemi ad alto rischio è netta. Quelli restano in gran parte affidati alle autorità degli Stati membri, ciascuna competente sul proprio territorio. I modelli di frontiera, che non conoscono confini nazionali, rispondono invece a un’autorità unica.
Per l’Italia, dove la vigilanza nazionale è affidata ad AgID e all’Agenzia per la Cybersicurezza Nazionale, questo significa che la responsabilità sui modelli GPAI non passa da Roma ma da Bruxelles. Le autorità italiane si occuperanno dei sistemi ad alto rischio sul territorio nazionale, mentre il controllo sui grandi modelli generativi resta accentrato a livello europeo. È una ripartizione che le imprese devono comprendere per sapere a chi rispondono: per il modello che usano, all’AI Office attraverso il fornitore; per l’uso che ne fanno in un’applicazione ad alto rischio, alle autorità nazionali.
L’AI Office come braccio operativo
L’attuazione concreta non ricade sulla Commissione in astratto, ma su una struttura dedicata.
L’AI Office è l’ufficio creato all’interno della Commissione per sovrintendere ai modelli GPAI. Coordina l’applicazione delle regole, dialoga con i fornitori, sviluppa le metodologie di valutazione e funge da centro di competenza tecnica. Accanto opera l’AI Board, che riunisce gli Stati membri e garantisce il coordinamento tra il livello europeo e quello nazionale.
La sfida dell’AI Office è di capacità. Valutare modelli che cambiano in continuazione, con risorse pubbliche che non possono competere con i bilanci dei laboratori privati, è un compito arduo. L’efficacia dell’enforcement dipenderà da quanto questo ufficio riuscirà a dotarsi di competenze tecniche reali e non solo formali.
Il problema è strutturale e non riguarda solo l’Europa. Un’autorità pubblica che deve valutare la sicurezza di un modello sviluppato con investimenti da miliardi si trova in una posizione di asimmetria informativa profonda. Gli ingegneri che hanno costruito il sistema lo conoscono dall’interno; il regolatore deve ricostruirne il comportamento dall’esterno, spesso senza accesso ai pesi del modello né al dettaglio dell’addestramento. L’AI Office cerca di colmare questo divario reclutando competenze tecniche e stringendo collaborazioni con la comunità scientifica, ma la corsa tra chi costruisce e chi controlla è impari per definizione. È la stessa difficoltà che le autorità finanziarie hanno incontrato di fronte agli strumenti più sofisticati dei mercati.
Il rischio è una vigilanza che si accontenta della documentazione fornita dai fornitori, senza la capacità di verificarla in profondità. Un controllo che si limita a leggere ciò che il controllato dichiara non è un vero controllo.
Cosa rischiano davvero i fornitori
Il rischio non è solo la multa.
Un fornitore GPAI che dal 2 agosto 2026 non rispetta gli obblighi di trasparenza, copyright o sicurezza si espone a tre conseguenze distinte. La prima è economica: la sanzione pecuniaria. La seconda è operativa: la Commissione può imporre misure correttive che obbligano a modificare il modello o la documentazione. La terza è reputazionale, e in un mercato dove i deployer scelgono i fornitori anche in base alla loro affidabilità normativa, può pesare quanto le altre due.
Il Codice di condotta GPAI offre una via d’uscita: chi vi aderisce gode di una presunzione di conformità che riduce l’esposizione. Non è un salvacondotto assoluto, ma un fornitore che ha firmato il codice e ne rispetta i contenuti parte da una posizione più solida davanti a un controllo.
La leva sanzionatoria, in questo modo, rende retroattivamente più conveniente l’adesione al codice avvenuta nel 2025. Chi ha firmato in tempo affronta il 2 agosto 2026 con una rete di protezione; chi ha scelto di restare fuori, come Meta, o di aderire solo in parte, come xAI, dovrà dimostrare la propria conformità con altri mezzi, esponendosi a una valutazione caso per caso che è più incerta e più onerosa. La firma di un anno prima, che poteva sembrare un gesto formale, si rivela una scelta strategica nel momento in cui l’enforcement diventa effettivo.
L’effetto a catena su chi adotta l’IA
L’enforcement sui fornitori non lascia indifferenti le imprese che usano i loro modelli.
Quando un fornitore viene sottoposto a misure correttive o sospende un modello per adeguarlo, chi lo ha integrato nei propri prodotti subisce il contraccolpo. Un servizio costruito su un modello che la Commissione obbliga a modificare può doversi fermare o riconfigurare. La solidità normativa del fornitore diventa quindi un fattore di continuità operativa per il deployer, non una questione astratta.
Per questo conviene scegliere fornitori conformi e mantenere una documentazione interna che attesti la propria diligenza nella scelta. AIPIA tratta questi adempimenti nella sua guida operativa all’AI Act, costruita per accompagnare le imprese italiane lungo le scadenze del regolamento, e segue gli sviluppi della vigilanza europea attraverso la partecipazione alla European AI Alliance, il forum della Commissione sulle politiche dell’IA.
Dopo agosto 2026 il calendario non si ferma
Sarebbe un errore leggere il 2 agosto 2026 come un traguardo finale.
È piuttosto un punto intermedio in una sequenza che prosegue. I sistemi GPAI già presenti sul mercato hanno tempo fino al 2 agosto 2027 per adeguarsi pienamente, e nello stesso periodo entrano in applicazione gli obblighi sui sistemi ad alto rischio, quelli che incidono su settori delicati come l’occupazione, il credito, l’istruzione, i servizi essenziali. Per alcune categorie le scadenze si spingono fino al 2028. L’enforcement sui modelli di frontiera, quindi, apre una fase in cui ogni anno porta con sé nuovi obblighi che diventano effettivi, in un calendario che le imprese devono leggere come una mappa, non come una singola data da cerchiare.
Questa progressione ha una logica. La Commissione comincia dai modelli più potenti, quelli che pongono i rischi maggiori e che sono in mano a pochi grandi attori, prima di estendere la stretta alla platea più ampia dei sistemi ad alto rischio, distribuiti tra migliaia di imprese. È una sequenza che parte dall’alto e scende, concentrando dapprima le risorse di vigilanza dove l’impatto potenziale è più grande.
La data che trasforma un regolamento in una legge viva
L’AI Act è stato a lungo descritto come la prima legge organica al mondo sull’intelligenza artificiale. Fino al 2 agosto 2026, per i modelli GPAI, è rimasto in gran parte un testo in attesa di mordere.
Da quella data si misurerà la differenza tra l’ambizione regolatoria europea e la sua capacità di farla valere. La Commissione ha scritto regole severe. Ora deve dimostrare di poterle applicare a soggetti che dispongono di risorse tecniche superiori a quelle di chi li controlla. L’enforcement dell’AI Act non è un dettaglio procedurale. È la prova che dirà se l’Europa governa davvero l’intelligenza artificiale o se si è limitata a descriverla in una legge.
di Redazione AIPIA
Contenuti a cura della redazione dell'Associazione Italiana Professionisti dell'Intelligenza Artificiale.
























