Guida · aggiornata il 29 settembre 2026
AI Act: cosa devono fare le imprese italiane, e quando
Chi riguarda, le quattro fasce di rischio, il calendario aggiornato dopo il rinvio del Digital Omnibus, le regole italiane e una lista di cose da fare oggi. Guida pratica per PMI e professionisti.
In breve
- L'AI Act è il regolamento europeo sull'intelligenza artificiale (UE 2024/1689). Vale per chi sviluppa sistemi di IA e anche per chi li usa nel proprio lavoro.
- Gli obblighi dipendono dal rischio: alcuni usi sono vietati, quelli ad alto rischio hanno regole severe, gli altri solo obblighi di trasparenza o nessuno.
- Con il Digital Omnibus, in vigore dal 27 luglio 2026, gli obblighi per l'alto rischio sono stati rinviati al 2 dicembre 2027 e al 2 agosto 2028.
- In Italia valgono anche la legge 132/2025 e, dal 30 settembre 2026, il d.lgs. 160/2026 con un nuovo reato.
Chi riguarda
L'AI Act distingue soprattutto due ruoli:
- Fornitore: chi sviluppa un sistema di IA, o lo fa sviluppare, e lo mette sul mercato con il proprio nome. Per esempio un'azienda che vende un software di selezione del personale basato sull'IA.
- Deployer (utilizzatore): chi usa un sistema di IA sotto la propria responsabilità, in ambito professionale. È il caso di quasi tutte le imprese: chi usa ChatGPT, Copilot, un chatbot per i clienti o un software con funzioni di IA.
La maggior parte delle PMI è deployer. Gli obblighi sono più leggeri di quelli dei fornitori, ma esistono.
Le quattro fasce di rischio
| Rischio | Esempi | Cosa comporta |
|---|---|---|
| Inaccettabile | Punteggio sociale, manipolazione, riconoscimento delle emozioni sul lavoro e a scuola, generazione di immagini intime non consensuali | Vietato |
| Alto | Selezione e gestione del personale, valutazione del credito, istruzione, infrastrutture critiche, biometria, IA nei prodotti regolati | Gestione del rischio, dati di qualità, documentazione, sorveglianza umana, registrazione |
| Limitato | Chatbot, contenuti generati, deepfake | Obblighi di trasparenza (articolo 50) |
| Minimo | Filtri antispam, correttori, la maggior parte degli usi da ufficio | Nessun obbligo specifico |
Il calendario aggiornato
| Da quando | Cosa scatta |
|---|---|
| 1 agosto 2024 | Entra in vigore l'AI Act. |
| 2 febbraio 2025 | Divieti delle pratiche inaccettabili e obbligo di alfabetizzazione sull'IA. Con il Digital Omnibus quest'ultimo è diventato un impegno a sostenere la formazione del personale. |
| 2 agosto 2025 | Obblighi per i fornitori di modelli per finalità generali (GPAI), come quelli dietro ChatGPT, Claude o Gemini. |
| 2 agosto 2026 | Obblighi di trasparenza dell'articolo 50. Per la marcatura dei contenuti generati, i sistemi già sul mercato hanno tempo fino al 2 dicembre 2026. |
| 2 dicembre 2026 | Fine del periodo transitorio per il nuovo divieto sulle immagini intime non consensuali. |
| 2 dicembre 2027 | Obblighi per i sistemi ad alto rischio dell'Allegato III. |
| 2 agosto 2028 | Obblighi per l'IA integrata in prodotti soggetti a normativa di settore (Allegato I). |
Seguiamo ogni scadenza nel tracker della normativa.
Le regole italiane
- Legge 132/2025, in vigore dal 10 ottobre 2025: la legge italiana sull'IA. Affianca l'AI Act con regole su lavoro, professioni, sanità e pubblica amministrazione, e delega il governo ad adeguare le norme nazionali.
- D.lgs. 160/2026, in vigore dal 30 settembre 2026: introduce il reato di omessa adozione di misure di sicurezza sui sistemi ad alto rischio (art. 437-bis del codice penale), estende la responsabilità delle imprese prevista dal d.lgs. 231/2001 ai reati legati all'IA e rende più facile ottenere un risarcimento quando il danno deriva dalla violazione dell'AI Act. Lo spieghiamo in Decreto IA 160/2026: cosa cambia per le imprese.
- Autorità: AgID come autorità di notifica e ACN per la vigilanza del mercato; Banca d'Italia, Consob e Ivass per i servizi finanziari.
Cosa fare oggi: la lista per una PMI
- Fai l'inventario. Elenca gli strumenti di IA usati in azienda, anche quelli "nascosti" dentro software già in uso, e chi li usa per cosa.
- Controlla i divieti. Verifica che nessun uso rientri tra le pratiche vietate, per esempio il riconoscimento delle emozioni dei dipendenti.
- Forma le persone. Organizza una formazione di base: cosa fa l'IA, i suoi limiti, cosa non inserire nei prompt (dati personali, segreti aziendali).
- Metti in regola la trasparenza. Se usi un chatbot con i clienti, dillo chiaramente. Se pubblichi immagini, video o audio realistici generati con l'IA, segnalalo.
- Individua l'alto rischio. Se usi l'IA per selezionare personale, valutare clienti per il credito o in altri ambiti dell'Allegato III, preparati per il 2 dicembre 2027: chiedi al fornitore la documentazione e prevedi sempre un controllo umano.
- Aggiorna il modello 231. Con il d.lgs. 160/2026, se l'azienda ha un modello organizzativo 231 conviene aggiornarlo con i rischi legati all'IA.
- Cerca i fondi. Formazione e consulenze sull'IA sono spesso finanziate da voucher regionali e camerali: li trovi nella pagina dei bandi.
Questa guida è un orientamento generale e non sostituisce una consulenza legale sul caso specifico.
Le sanzioni
- Fino a 35 milioni di euro o il 7% del fatturato mondiale annuo per le pratiche vietate.
- Fino a 15 milioni o il 3% per la violazione degli altri obblighi.
- Fino a 7,5 milioni o l'1% per informazioni inesatte fornite alle autorità.
Per le PMI e le startup si applica l'importo più basso tra la cifra fissa e la percentuale. A queste si aggiungono, in Italia, le conseguenze penali e civili del d.lgs. 160/2026.
Per le parole tecniche, apri il glossario dell'intelligenza artificiale.
Domande frequenti
L'AI Act riguarda anche una piccola impresa che usa solo ChatGPT?
Sì, ma con obblighi leggeri. Chi usa strumenti di IA per lavoro è un 'deployer': deve promuovere la formazione del personale sull'IA, rispettare i divieti e, se pubblica contenuti generati o usa chatbot con i clienti, gli obblighi di trasparenza. Gli obblighi pesanti riguardano i sistemi ad alto rischio.
Quando scattano gli obblighi per i sistemi ad alto rischio?
Dopo il rinvio deciso con il Digital Omnibus, dal 2 dicembre 2027 per i sistemi dell'Allegato III (per esempio selezione del personale, credito, istruzione) e dal 2 agosto 2028 per l'IA integrata in prodotti regolati (Allegato I).
Devo dire ai clienti che un testo o un'immagine è fatto con l'IA?
In diversi casi sì. Dall'agosto 2026 valgono gli obblighi di trasparenza dell'articolo 50: chi usa chatbot deve dire alle persone che stanno parlando con un'IA, e i deepfake e i testi generati pubblicati per informare il pubblico vanno segnalati, salvo eccezioni.
Quanto sono alte le sanzioni?
Fino a 35 milioni di euro o al 7% del fatturato mondiale per le pratiche vietate, fino a 15 milioni o al 3% per gli altri obblighi. Per le PMI si applica l'importo più basso tra i due.
Cosa cambia con le regole italiane?
La legge 132/2025 aggiunge regole nazionali, per esempio sull'uso dell'IA nel lavoro e nelle professioni. Il d.lgs. 160/2026, in vigore dal 30 settembre 2026, introduce un nuovo reato per chi non mette in sicurezza i sistemi ad alto rischio ed estende la responsabilità delle imprese prevista dal d.lgs. 231/2001.
Fonti
Newsletter · ogni venerdì
La settimana di Radar IA, in una email
Ogni venerdì mattina: le novità che contano sull'intelligenza artificiale (modelli, strumenti, normativa, bandi), gli articoli della settimana e cosa guardare nei giorni successivi. Gratis, niente pubblicità.