Conviene partire dal calendario, perché è lì che si è concentrata la confusione dell'estate. Il regolamento sull'intelligenza artificiale, il 2024/1689, è in vigore dal 1° agosto 2024 e si applica a scaglioni. Il 19 novembre 2025 la Commissione aveva proposto di legare l'avvio degli obblighi per i sistemi ad alto rischio alla disponibilità delle norme tecniche, entro un termine massimo; Parlamento e Consiglio hanno preferito date fisse. Il testo, votato dal Parlamento il 16 giugno e approvato dal Consiglio il 29, è stato pubblicato il 24 luglio ed è in vigore dal 27.
1° agosto 2024
Entrata in vigore dell'AI Act.
2 febbraio 2025
Pratiche vietate (art. 5) e alfabetizzazione del personale (art. 4).
2 agosto 2025
Obblighi per i modelli di IA per finalità generali, governance, regime sanzionatorio.
27 luglio 2026
In vigore il regolamento (UE) 2026/1744, il Digital Omnibus sull'IA.
2 agosto 2026
Applicazione generale: obblighi di trasparenza (art. 50) e poteri di vigilanza delle autorità.
2 dicembre 2026
Nuovi divieti sulle immagini sessuali non consensuali; marcatura dei contenuti per i sistemi generativi già sul mercato.
2 dicembre 2027
Obblighi per i sistemi ad alto rischio dell'allegato III.
2 agosto 2028
Obblighi per i sistemi ad alto rischio integrati nei prodotti dell'allegato I.
C'è chi ha letto lo slittamento come una ritirata. Ci sembra più esatto riconoscervi il dilemma che David Collingridge descrisse nel 1980 in «The Social Control of Technology»: finché una tecnologia è giovane la si può ancora orientare, ma non se ne conoscono gli effetti; quando gli effetti sono chiari, è ormai troppo radicata per cambiarla. L'Europa ha scelto di legiferare presto, e ora paga il prezzo di avere le regole prima degli strumenti per applicarle, cioè le norme tecniche armonizzate. La prima, la EN 18286 sui sistemi di gestione della qualità, è stata pubblicata a fine luglio; le altre sono ancora in lavorazione, e nessuna è citata in Gazzetta.
§ 01Che cosa si applica già
Le pratiche vietate dell'articolo 5 sono in vigore dal febbraio 2025. Per un'impresa industriale o di servizi la più concreta riguarda il riconoscimento delle emozioni sul luogo di lavoro, che è proibito salvo ragioni mediche o di sicurezza. Dal 2 dicembre 2026 l'elenco si allungherà: l'omnibus vieta i sistemi che generano immagini intime o sessualmente esplicite di persone riconoscibili senza il loro consenso.
L'alfabetizzazione dell'articolo 4 è stata riscritta, e la nuova formula è più realistica della precedente. I fornitori e gli utilizzatori di sistemi di IA «adottano misure volte a sostenere lo sviluppo dell'alfabetizzazione in materia di IA del loro personale», e l'obbligo, precisa il testo, «non impone […] di garantire un livello specifico di alfabetizzazione». Resta dunque un obbligo, ma di mezzi e non di risultato. Una formazione proporzionata ai ruoli, e documentata, rimane il modo più semplice per dimostrare di averlo rispettato.
Dal 2 agosto valgono gli obblighi di trasparenza dell'articolo 50. Chi mette a disposizione un assistente conversazionale deve far sapere alle persone che stanno parlando con una macchina, a meno che non sia evidente. I fornitori di sistemi che generano testi, immagini, audio o video devono marcarne i risultati in un formato leggibile da una macchina; per i sistemi già sul mercato prima del 2 agosto il termine è il 2 dicembre 2026. Chi pubblica un deepfake deve dichiararlo, e lo stesso vale per i testi generati e pubblicati per informare il pubblico su questioni di interesse generale, a meno che non siano stati rivisti da una persona che ne assume la responsabilità editoriale. La Commissione ha pubblicato a giugno un codice di buone pratiche sulla marcatura dei contenuti e, il 20 luglio, le linee guida sull'articolo 50.
Dal 2 agosto, infine, le autorità hanno i poteri per far rispettare tutto questo. Le sanzioni dell'articolo 99 arrivano a 35 milioni di euro o al 7 per cento del fatturato mondiale per le pratiche vietate, a 15 milioni o al 3 per cento per gli altri obblighi, compresi quelli di trasparenza. Per le PMI si applica il minore fra i due importi, e l'omnibus ha esteso la stessa regola alle cosiddette small mid-caps, salvo che per le pratiche vietate.
§ 02Che cosa è rinviato
Gli obblighi per i sistemi ad alto rischio dell'allegato III partiranno il 2 dicembre 2027. Sono i casi d'uso che toccano diritti delle persone: selezione e gestione del personale, istruzione, valutazione del merito di credito, accesso a servizi essenziali, infrastrutture critiche. Chi usa, per esempio, un software che ordina i curricula o assegna un punteggio ai dipendenti avrà, in quanto utilizzatore, obblighi di sorveglianza umana, conservazione dei log e informazione delle persone interessate.
Per i prodotti dell'allegato I, quelli in cui l'IA è un componente di sicurezza di un bene già regolato, la data è il 2 agosto 2028. Le macchine, nel frattempo, hanno preso un'altra strada: l'omnibus le ha spostate in una sezione dell'allegato in cui i requisiti dell'AI Act verranno integrati nel regolamento macchine stesso, come abbiamo raccontato a luglio. Lo stesso regolamento ha chiarito che i sistemi usati «esclusivamente per aspetti non legati alla sicurezza», come l'ottimizzazione delle prestazioni, l'automazione o il controllo della qualità, non sono componenti di sicurezza, a meno che un loro guasto metta a rischio la salute delle persone.
Manca, infine, il documento più atteso. Le linee guida della Commissione sulla classificazione dei sistemi ad alto rischio dovevano uscire entro il 2 febbraio 2026; una bozza è stata pubblicata a maggio e messa in consultazione fino al 23 luglio, e la versione definitiva è annunciata per la fine dell'anno.
§ 03Il quadro italiano
L'Italia è stata il primo Paese dell'Unione a dotarsi di una legge generale sull'intelligenza artificiale: la legge 23 settembre 2025, n. 132, in vigore dal 10 ottobre 2025. Designa l'AgID come autorità di notifica e l'Agenzia per la cybersicurezza nazionale come autorità di vigilanza del mercato. Per le imprese contano soprattutto due articoli: l'11, per cui il datore di lavoro è tenuto a «informare il lavoratore dell'utilizzo dell'intelligenza artificiale» nei casi previsti dal decreto trasparenza, e il 13, che impone ai professionisti di comunicare ai clienti, con linguaggio chiaro, gli strumenti di IA usati nella prestazione. La legge ha introdotto anche un nuovo reato, l'illecita diffusione di contenuti generati o alterati con l'IA (art. 612-quater del codice penale), punito con la reclusione da uno a cinque anni.
Il 4 agosto il Consiglio dei ministri ha approvato in via definitiva i due decreti legislativi previsti dalla legge. Secondo il comunicato del Governo, il quadro sanzionatorio avrà «limiti massimi inferiori a quelli previsti dal regolamento europeo», e le decisioni su assunzioni, modifiche del rapporto e licenziamenti non potranno essere adottate «unicamente sulla base di un trattamento automatizzato», pena la nullità del licenziamento. Fino alla pubblicazione in Gazzetta, però, restano annunci.
§ 04Da dove cominciare
- 01Fare l'inventario, includendo l'IA che arriva dentro i software acquistati: il punteggio dei contatti nel CRM, il filtro dei curricula, l'assistente del gestionale. Spesso l'IA più rischiosa è quella che nessuno ha scelto consapevolmente.
- 02Escludere le pratiche vietate, a cominciare dal riconoscimento delle emozioni sul lavoro.
- 03Mettere in regola la trasparenza: avvisi nei chatbot, etichette sui contenuti generati che pubblicate.
- 04Formare il personale in modo proporzionato ai ruoli, e tenerne traccia.
- 05Informare i lavoratori dei sistemi di IA in uso, come richiede la legge italiana.
- 06Mappare i sistemi potenzialmente ad alto rischio e preparare per tempo log, sorveglianza umana e documentazione.
Nessuno di questi passi richiede di aspettare Bruxelles. Richiedono, piuttosto, qualcuno che conosca sia la norma sia i sistemi: per questo, nei progetti che sviluppiamo, la conformità all'AI Act entra dal primo giorno, insieme alle scelte architetturali che la rendono possibile, come i modelli installati in azienda quando i dati non devono uscire.
Condividi
Fonti e riferimenti
- 01Regolamento (UE) 2024/1689 sull'intelligenza artificiale (EUR-Lex)
- 02Regolamento (UE) 2026/1744 «Omnibus digitale sull'IA», GU L del 24 luglio 2026
- 03Commissione europea — proposta di Digital Omnibus sull'IA, 19 novembre 2025
- 04Parlamento europeo — accordo sulle misure di semplificazione dell'AI Act
- 05Commissione europea — linee guida sugli obblighi di trasparenza (art. 50)
- 06Commissione europea — codice di buone pratiche sui contenuti generati dall'IA
- 07Commissione europea — consultazione sulla bozza di linee guida per la classificazione ad alto rischio
- 08CEN-CENELEC — EN 18286, sistemi di gestione della qualità per l'AI Act
- 09Legge 23 settembre 2025, n. 132 (Normattiva)
- 10Governo italiano — comunicato del Consiglio dei ministri n. 185
- 11D. Collingridge, «The Social Control of Technology» (1980) e il dilemma che porta il suo nome


