AI Act 2026: cosa è in vigore, cosa è rinviato e da dove cominciare
Dal 2 agosto 2026 l'AI Act è in applicazione generale e l'Italia ha appena approvato i decreti attuativi. Obblighi, sanzioni, rinvii del Digital Omnibus e i passi concreti per una PMI: la mappa per orientarsi, senza allarmismi.
Molte organizzazioni hanno segnato sul calendario il 2 agosto 2026 con un certo nervosismo. Da quella data, il Regolamento europeo sull'intelligenza artificiale è entrato nella sua fase di applicazione generale (1). L'Italia è arrivata all'appuntamento con i decreti attuativi della legge 132/2025 approvati dal Consiglio dei Ministri il 10 giugno: è stato il primo Stato membro a farlo (2).
Non è il momento di farsi prendere dal panico. È il momento di separare tre cose: ciò che è già in vigore, ciò che è stato rinviato e ciò che conviene fare adesso. Confonderle serve solo a creare urgenza dove non serve.
Qui facciamo il punto con calma. Se volete partire dalle basi, il percorso gratuito del nostro AI Hub esiste esattamente per questo.
La conformità all'AI Act non inizia da un modulo da compilare. Inizia da persone che capiscono cosa stanno usando.
Le date sul calendario (e quelle spostate)
La prima cosa da sapere è che l'AI Act non è entrato in vigore tutto insieme. Si applica a tappe. Il quadro aggiornato ad agosto 2026 è questo:
Divieti e alfabetizzazione: già in vigore
Le pratiche vietate (manipolazione, social scoring, riconoscimento delle emozioni sul lavoro) sono fuori legge dal febbraio 2025. Dalla stessa data vale l'articolo 4: chi usa sistemi AI deve garantire al personale un livello sufficiente di alfabetizzazione.
Modelli di AI a finalità generali
Da agosto 2025 chi fornisce modelli generali (i motori dietro ChatGPT, Gemini e Claude) ha obblighi di trasparenza e documentazione. Riguarda soprattutto i fornitori, ma incide sugli strumenti che usate ogni giorno.
I decreti attuativi italiani
Il Consiglio dei Ministri approva i decreti della legge 132/2025: AgID come autorità di notifica e ACN per la vigilanza sul mercato. Arriva anche un principio chiaro: le decisioni sul lavoro non possono essere solo automatizzate.
Applicazione generale e sanzioni operative
Dal 2 agosto 2026 il regolamento è nella fase generale: gli obblighi di trasparenza si applicano e l'apparato sanzionatorio è operativo, con le autorità nazionali al lavoro.
Alto rischio: rinviato
Gli obblighi più onerosi sui sistemi ad alto rischio dell'Allegato III (selezione del personale, credito, istruzione) sono stati rinviati dal Digital Omnibus a dicembre 2027, e ad agosto 2028 per l'Allegato I. C'è tempo per prepararsi, non per rimandare tutto.
Il rinvio dell'alto rischio è la notizia che passa più in sordina, forse perché toglie drammaticità ai titoli. Il pacchetto Digital Omnibus ha spostato gli obblighi più onerosi al 2 dicembre 2027 (Allegato III) e al 2 agosto 2028 (Allegato I) (3). Chi usa l'AI per valutare candidati o concedere crediti ha più tempo per prepararsi. Le fondamenta, cioè divieti e alfabetizzazione, sono già in vigore.
Quanto costa sbagliare
Le sanzioni sono la prima domanda che arriva quando si parla di AI Act. I numeri del regolamento sono questi: fino a 35 milioni di euro o il 7% del fatturato mondiale per chi usa pratiche vietate, fino a 15 milioni o il 3% per le altre violazioni, fino a 7,5 milioni per informazioni false alle autorità (1).
Sono cifre che possono sembrare lontane da una PMI, ma la proporzionalità conta. Il regolamento prevede per PMI e startup l'applicazione dell'importo inferiore tra quelli previsti, oltre a costi di conformità proporzionati e accesso prioritario ai sandbox regolatori (4).
Il quadro italiano aggiunge due elementi che meritano attenzione anche in una PMI. Il primo: le decisioni sulla costituzione, modifica o estinzione del rapporto di lavoro non possono basarsi sul solo trattamento automatizzato. Un licenziamento deciso da un algoritmo è nullo (2).
Il secondo è il nuovo articolo 437-bis del codice penale, che punisce l'omessa adozione di misure di sicurezza sui sistemi ad alto rischio quando ne deriva un pericolo concreto (2).
Perché non serve il panico (ma nemmeno l'attesa)
- Per le PMI vale l'importo inferiore tra quelli previsti e la proporzionalità è scritta nel regolamento.
- Gli obblighi più onerosi sui sistemi ad alto rischio sono rinviati, ma il rinvio serve a prepararsi, non a fermarsi.
- Divieti e alfabetizzazione sono già in vigore: conviene affrontarli subito.
Cosa deve fare davvero una PMI
Tolto il rumore, gli adempimenti concreti per un'azienda che usa l'AI, e non la sviluppa, si possono ordinare in pochi passi.
Sapere cosa si sta usando. Sembra banale, ma spesso non lo è. L'AI è già dentro il CRM, il gestionale e la suite email, anche quando nessuno l'ha introdotta con una decisione esplicita. Il primo passo è un inventario: quali sistemi usate, per quali processi e con quali dati. Senza questa mappa, ogni discorso di conformità resta teorico. La nostra checklist per valutare uno strumento AI è un buon punto di partenza.
Verificare di non usare pratiche vietate. Per la maggior parte delle PMI è una verifica rapida, ma va fatta. Social scoring e riconoscimento delle emozioni sul posto di lavoro sono vietati dal 2025: è l'area in cui le sanzioni più pesanti sono già operative.
Rendere riconoscibile ciò che è artificiale. L'articolo 50, in vigore dal 2 agosto, chiede che chi interagisce con un chatbot sappia di parlare con una macchina e che i contenuti generati possano essere segnalati come tali (5). Se avete un assistente sul sito o pubblicate contenuti generati, è il momento di controllare come lo comunicate.
Formare chi usa i sistemi. L'articolo 4 riguarda l'alfabetizzazione del personale. È il passaggio che tiene insieme tutti gli altri, e merita un discorso a parte.
Gli adempimenti in ordine di priorità
- Inventario dei sistemi AI in uso: inclusi quelli integrati nei servizi che già utilizzate
- Verifica delle pratiche vietate: rapida, ma da documentare
- Trasparenza: chatbot riconoscibili e contenuti sintetici segnalabili
- Alfabetizzazione del personale: l'obbligo già in vigore che tiene insieme gli altri
- Sistemi ad alto rischio, se presenti: documentazione e supervisione umana, con orizzonte dicembre 2027
GDPR e AI Act: due leggi, un buon senso solo
Domanda ricorrente: "ma noi il GDPR l'abbiamo già fatto, non basta?" No, ma aiuta parecchio. Le due normative fanno mestieri diversi e si incastrano più di quanto si scontrino.
Il GDPR protegge i dati personali, qualunque tecnologia li tratti: vale per l'AI come valeva per un foglio Excel. L'AI Act regola invece i sistemi di intelligenza artificiale in base al rischio del caso d'uso, anche quando non trattano dati personali. Quando un sistema AI tratta dati personali, e succede spesso, si applicano entrambe le normative, in parallelo.
Un chatbot rivolto ai clienti rende l'incastro concreto: il GDPR chiede base giuridica, informativa e minimizzazione dei dati; l'AI Act aggiunge che la persona deve sapere di parlare con una macchina. Stesso strumento, due lenti complementari.
Chi ha già una DPIA ben fatta, cioè la valutazione d'impatto prevista dal GDPR, parte avvantaggiato. La FRIA dell'AI Act estende quella logica ai diritti fondamentali nei sistemi ad alto rischio. Entrambe le sigle, con esempi, sono nel glossario.
Sul fronte delle autorità, in Italia la vigilanza sull'AI coinvolge ACN e AgID. Il Garante Privacy resta competente per tutto ciò che riguarda i dati personali, compresi i sistemi ad alto rischio in ambiti come giustizia e forze dell'ordine (2). A livello europeo, l'EDPB ha inoltre chiarito che i modelli AI addestrati su dati personali non sono automaticamente anonimi (6).
GDPR e AI Act, fianco a fianco
- Oggetto: il GDPR protegge i dati personali, l'AI Act regola i sistemi AI per livello di rischio.
- Sovrapposizione: AI che tratta dati personali = si applicano entrambi, in parallelo.
- Trasparenza doppia: informativa privacy (GDPR) + "stai parlando con una macchina" (AI Act, art. 50).
- Il vantaggio: inventario dei trattamenti, DPIA e contratti coi fornitori fatti per il GDPR sono mezza strada verso l'AI Act.
- La regola d'oro operativa: mai dati personali o riservati in uno strumento AI senza contratto e istruzioni chiare al team.
L'obbligo già in vigore che spesso passa inosservato
L'articolo 4 dell'AI Act è in vigore dal 2 febbraio 2025. Dice una cosa semplice: chi fornisce o utilizza sistemi AI deve garantire al proprio personale un livello sufficiente di alfabetizzazione, tenendo conto del contesto e delle persone coinvolte.
È un obbligo meno visibile di una documentazione da compilare, ma sostiene tutto il resto. Un team che sa riconoscere un'allucinazione, che sa quali dati non inserire in un prompt e che sa quando verificare una risposta lavora con più consapevolezza e riduce i rischi prima che diventino problemi.
È il motivo per cui abbiamo costruito l'AI Hub e messo in cima AI Literacy Essentials: un corso gratuito di 90 minuti in sei capitoli, con laboratori interattivi, scenari di lavoro e feedback immediato. C'è anche un planner dedicato all'articolo 4, oltre all'attestato finale. Accanto al corso trovate un glossario di 55 termini, la checklist per valutare gli strumenti e un modello di policy aziendale da adattare.
Non è un adempimento formale travestito da corso. È formazione concreta, progettata anche per affrontare l'obbligo dell'articolo 4.
Un chatbot che si presenta
Una nota di trasparenza applicata, visto che l'articolo 50 la richiede. Sul nostro sito lavora Joshua, il nostro assistente AI. Si presenta come tale dal primo messaggio e risponde su corsi, servizi e risorse. Nell'AI Hub accompagna il percorso: chiarisce i concetti del corso e suggerisce il passo successivo.
Il nome viene da un film del 1983 in cui un computer impara che certe partite non vanno giocate. Ci sembrava un riferimento adatto a un'epoca che chiede all'AI anche di sapere dove fermarsi.
Se volete vedere come la trasparenza dell'articolo 50 può diventare una scelta concreta, fategli una domanda.
Da dove cominciare, in pratica
Se siete arrivati fin qui, il percorso è abbastanza chiaro: prima le persone, poi i processi, poi la documentazione. L'inventario dei sistemi e la verifica delle pratiche vietate richiedono qualche ora di lavoro ben spesa. L'alfabetizzazione del team può partire dal corso gratuito. E per chi vuole lavorare su casi reali, con attenzione a dati, policy, verifica delle risposte e ruoli, c'è la formazione per aziende, con l'articolo 4 come criterio, non come spauracchio.
Visto da vicino, l'AI Act assomiglia meno a un mostro burocratico e più a una richiesta di buon senso messa nero su bianco: sapere cosa si usa, dirlo a chi interagisce con i sistemi e formare chi li adopera. Sono pratiche che un'organizzazione ben gestita dovrebbe comunque avere.
Il resto è rumore.
Fonti
- Regolamento (UE) 2024/1689: testo ufficiale su EUR-Lex: Il testo integrale dell'AI Act, incluse le disposizioni su sanzioni e proporzionalità per le PMI.
- Diritto al Digitale: I decreti attuativi italiani dell'AI Act: Analisi dei decreti approvati dal CdM il 10 giugno 2026 in attuazione della legge 132/2025.
- EU Artificial Intelligence Act: Implementation Timeline: Il tracker indipendente più citato sulle scadenze, aggiornato con i rinvii del Digital Omnibus.
- EU AI Act: Guida per le PMI: Misure di proporzionalità, sandbox regolatori e semplificazioni per le piccole imprese.
- IPSOA: AI Act, cosa cambia per le imprese dal 2 agosto 2026: Gli obblighi di trasparenza dell'articolo 50 e l'operatività dell'apparato sanzionatorio.
- EDPB: Opinion 28/2024 sui dati personali nei modelli AI: Il parere del Board europeo sull'intreccio tra GDPR e sviluppo o uso di modelli AI.
L'articolo 4 si rispetta così
AI Literacy Essentials: 90 minuti, sei capitoli, laboratori e attestato. Il modo più concreto (e gratuito) per mettere in regola la formazione del team.
Inizia il corsoMana Digital Score — Assessment Maturità Digitale PMI
Assessment gratuito di maturità digitale per PMI. 20 domande, radar chart e raccomandazioni AI.