Vai al contenuto
081 192 40 023

Guida AI Act 2026: cos’è, obblighi, scadenze e sanzioni

Guida completa all’AI Act (Regolamento UE 2024/1689): cos’è, a chi si applica, pratiche vietate, sistemi ad alto rischio, trasparenza, scadenze aggiornate e sanzioni. Per aziende ed enti in tutta Italia.

L'AI Act è la prima legge al mondo a regolare in modo organico l'intelligenza artificiale. Riguarda molte più aziende di quanto si pensi, perché quasi tutte usano già strumenti di IA, spesso senza rendersene conto. Questa guida spiega, in modo chiaro e pratico, cos'è l'AI Act, a chi si applica, cosa si può e non si può fare, quali obblighi introduce, con quali scadenze e quali sanzioni, e cosa deve fare concretamente un'azienda o un ente. Siamo consulenti informatici con base a Napoli e affianchiamo imprese ed enti in Campania e in tutta Italia.

Cos'è l'AI Act

L'AI Act è il Regolamento UE 2024/1689, entrato in vigore il 1 agosto 2024. È una legge europea che si applica in modo diretto in tutti gli Stati membri, senza bisogno di un recepimento nazionale. Il suo obiettivo è duplice: promuovere un'intelligenza artificiale affidabile e proteggere le persone dagli usi che possono danneggiarle.

La logica di fondo è semplice: più un sistema di IA può incidere sulla vita e sui diritti delle persone, più regole deve rispettare. Gli strumenti a basso impatto restano quasi liberi, quelli che toccano diritti fondamentali sono vietati o fortemente regolati. Capire dove si collocano gli strumenti che usi è il punto di partenza.

L'AI Act e la legge italiana

In Italia l'AI Act è accompagnato dalla Legge 132/2025, in vigore dal 10 ottobre 2025, primo quadro nazionale sull'intelligenza artificiale. Definisce princìpi e governance, con un ruolo per AgID e per l'Agenzia per la Cybersicurezza Nazionale, e introduce, tra le altre cose, l'obbligo di informare quando si usano strumenti di IA.

A chi si applica l'AI Act

L'AI Act distingue due ruoli principali. Il fornitore è chi sviluppa un sistema di IA e lo mette sul mercato. L'utilizzatore (nel testo del regolamento, il deployer) è chi usa un sistema di IA nell'ambito della propria attività. La gran parte delle aziende è utilizzatrice: adotta strumenti pronti di terze parti, come assistenti, chatbot o funzioni di IA già presenti nei gestionali.

Anche gli utilizzatori hanno obblighi, soprattutto in tema di formazione del personale, sorveglianza umana per i sistemi ad alto rischio e trasparenza verso le persone. Il regolamento si applica anche a soggetti fuori dall'Unione europea, quando i risultati dei loro sistemi vengono usati nell'UE. L'uso puramente personale e non professionale, invece, resta fuori.

L'AI Act vale anche per le piccole imprese?

Sì. Le dimensioni non escludono dagli obblighi: anche una piccola impresa che usa un chatbot sul sito o uno strumento di intelligenza artificiale generativa rientra nel campo di applicazione. Cambia l'impegno richiesto, non il fatto di dover rispettare le regole. Per le PMI, però, sono previste alcune semplificazioni e importi di sanzione più contenuti.

In azienda possiamo usare ChatGPT e l'intelligenza artificiale?

Sì, e la maggior parte delle aziende lo fa già, per scrivere testi, riassumere documenti, tradurre o rispondere ai clienti. L'AI Act consente questi usi, ma chiede attenzione a tre cose. La prima è la trasparenza: quando un contenuto è generato dall'IA o quando un cliente parla con un chatbot, va detto. La seconda è la formazione: chi usa questi strumenti deve sapere cosa può e non può fare. La terza è la protezione dei dati: i dipendenti non devono inserire dati personali o informazioni riservate in strumenti che potrebbero usarli per addestrare i propri modelli. Una policy aziendale chiara mette al riparo dalla maggior parte dei problemi.

L'approccio basato sul rischio

L'AI Act divide i sistemi di intelligenza artificiale in quattro livelli di rischio, ciascuno con regole diverse:

  • Rischio inaccettabile: pratiche vietate.
  • Alto rischio: consentite, ma con obblighi stringenti.
  • Rischio limitato: soggette a obblighi di trasparenza.
  • Rischio minimo: la maggior parte degli usi, senza obblighi specifici.

Capire in quale categoria rientrano gli strumenti che usi è il primo passo per sapere cosa devi fare davvero.

Le pratiche vietate

Alcuni usi dell'intelligenza artificiale sono considerati inaccettabili e sono vietati dal 2 febbraio 2025. Tra i principali:

  • i sistemi che manipolano il comportamento delle persone con tecniche subliminali o sfruttandone le vulnerabilità;
  • l'attribuzione di un punteggio sociale (social scoring) sulla base dei comportamenti;
  • l'analisi delle emozioni delle persone sul luogo di lavoro e nelle scuole, salvo motivi medici o di sicurezza;
  • la categorizzazione biometrica basata su caratteristiche sensibili;
  • la raccolta massiva e non mirata di immagini di volti da internet per creare banche dati di riconoscimento facciale.

Se un'azienda usa o sta valutando strumenti di questo tipo, la verifica è la prima cosa da fare, e con priorità.

Cosa sono i sistemi ad alto rischio

I sistemi ad alto rischio sono consentiti, ma soggetti agli obblighi più severi. L'Allegato III del regolamento li elenca per ambito di utilizzo. I più rilevanti per le aziende e gli enti sono:

  • la selezione del personale e la gestione dei lavoratori (screening dei curricula, valutazioni, decisioni su promozioni o cessazioni);
  • la valutazione del merito creditizio e l'accesso a servizi essenziali, come assicurazioni e prestazioni;
  • alcuni usi della biometria;
  • le infrastrutture critiche, l'istruzione, la giustizia, la migrazione e le attività delle forze dell'ordine.

Gli obblighi per l'alto rischio

Chi fornisce o usa un sistema ad alto rischio deve, tra l'altro: gestire i rischi in modo strutturato, garantire dati di qualità, tenere documentazione tecnica e registri delle attività, assicurare la sorveglianza umana e mantenere accuratezza, robustezza e sicurezza informatica del sistema. Alle persone coinvolte va data un'informazione chiara e comprensibile.

Grazie al cosiddetto Digital Omnibus (Regolamento UE 2026/1744), l'applicazione degli obblighi per i sistemi ad alto rischio dell'Allegato III è stata rinviata al 2 dicembre 2027. Il rinvio dà tempo per prepararsi con calma, e per chi usa l'IA in questi ambiti è il momento giusto per iniziare.

Gli obblighi di trasparenza: chatbot e contenuti generati

Alcuni usi dell'IA rientrano nel rischio limitato e richiedono soprattutto trasparenza. Dal 2 agosto 2026:

  • quando una persona interagisce con un chatbot o un assistente virtuale, va informata che sta dialogando con un'intelligenza artificiale;
  • i contenuti generati dall'IA (testi, immagini, audio, video) vanno marcati come artificiali, i deepfake compresi;
  • l'uso di sistemi di riconoscimento delle emozioni o di categorizzazione biometrica va comunicato alle persone interessate.

In pratica, se hai un chatbot sul sito o pubblichi contenuti creati con l'IA, ti serve un avviso corretto. Sono interventi semplici, se fatti per tempo.

Il rischio minimo

La maggior parte degli strumenti di IA rientra nel rischio minimo: filtri antispam, funzioni di suggerimento, strumenti di produttività per scrivere o riassumere testi. Per questi usi il regolamento non impone obblighi specifici e incoraggia codici di condotta volontari. Resta comunque valido, anche qui, l'obbligo di formare il personale.

I modelli di IA per finalità generali (GPAI)

Una categoria a parte riguarda i modelli di intelligenza artificiale per finalità generali, come i grandi modelli linguistici alla base di molti assistenti. Dal 2 agosto 2025 i loro fornitori devono rispettare obblighi di documentazione tecnica, trasparenza sui dati di addestramento e rispetto del diritto d'autore. I modelli con rischio sistemico hanno obblighi aggiuntivi, tra cui valutazioni e segnalazione degli incidenti. Per un'azienda che usa questi strumenti è utile sapere chi è il fornitore e quali garanzie offre.

L'obbligo di formazione: l'AI literacy

Dal 2 febbraio 2025 chi fornisce e chi usa sistemi di IA deve garantire un livello adeguato di competenza del proprio personale, la cosiddetta AI literacy. In pratica significa formare le persone a usare l'intelligenza artificiale in modo consapevole e a riconoscerne i rischi. È l'obbligo che riguarda da subito il maggior numero di aziende, ed è anche il punto di partenza più semplice ed economico.

AI Act, privacy e GDPR

L'AI Act e il GDPR si sommano: quando un sistema di intelligenza artificiale tratta dati personali, valgono entrambe le normative. Uno strumento che analizza i curricula, per esempio, deve rispettare l'AI Act (è un uso ad alto rischio) e anche il GDPR (tratta i dati dei candidati). Chi ha già messo ordine sui dati con il GDPR parte avvantaggiato anche sull'adeguamento all'AI Act. Le due cose, insieme alla sicurezza informatica, formano un unico percorso di compliance.

AI Act, ISO/IEC 42001 e sicurezza informatica

Chi vuole strutturare la governance dell'IA può puntare allo standard internazionale ISO/IEC 42001, il sistema di gestione dell'intelligenza artificiale, che definisce ruoli, processi e controlli per un uso responsabile. Chi adotta questo standard copre gran parte di quanto richiede l'AI Act. C'è poi un legame stretto con la sicurezza informatica: gli obblighi di robustezza e sicurezza dei sistemi ad alto rischio si intrecciano con le misure di cybersecurity e con la protezione dei dati richiesta dal GDPR.

Le scadenze dell'AI Act

L'AI Act si applica in modo progressivo. Le date principali, aggiornate al Digital Omnibus, sono:

  • 2 febbraio 2025: pratiche vietate e obbligo di AI literacy (in vigore).
  • 2 agosto 2025: obblighi per i modelli GPAI e governance (in vigore).
  • 2 agosto 2026: obblighi di trasparenza (in vigore).
  • 2 dicembre 2027: sistemi ad alto rischio dell'Allegato III.
  • 2 agosto 2028: alto rischio incorporato in prodotti già regolati (Allegato I).

Trovi tutte le date, insieme a quelle della NIS2, nel calendario delle scadenze compliance.

Le sanzioni dell'AI Act

Le sanzioni sono proporzionate alla gravità della violazione. Per l'uso di pratiche vietate si arriva fino a 35 milioni di euro o al 7% del fatturato annuo mondiale, a seconda di quale importo è più alto. Per la violazione degli altri obblighi si arriva fino a 15 milioni o al 3%. Per le informazioni scorrette fornite alle autorità, fino a 7,5 milioni o all'1%. Per le PMI si applica l'importo più basso tra i due previsti.

Cosa deve fare un'azienda: i passi concreti

Per un'azienda che usa l'IA il percorso è concreto e alla portata, anche senza grandi budget:

  • Censire gli strumenti: capire quali sistemi di IA si usano, chi li usa e con quali dati.
  • Classificare il rischio: collocare ogni strumento nella categoria giusta (vietato, alto rischio, trasparenza, minimo).
  • Formare il personale: coprire l'obbligo di AI literacy, già in vigore.
  • Scrivere policy e registro: regole d'uso chiare e un elenco degli strumenti adottati.
  • Curare la trasparenza: avvisi corretti su chatbot e contenuti generati.

Per un primo orientamento sul tuo caso puoi fare il test AI Act in due minuti.

Consulenza AI Act a Napoli e in tutta Italia

Come consulenti informatici con base a Napoli, affianchiamo aziende ed enti in Campania e in tutta Italia sull'adeguamento all'AI Act. Ti aiutiamo a capire quali strumenti di intelligenza artificiale usi, in quale categoria di rischio rientrano e cosa fare in concreto: dal check-up iniziale alla policy, al registro, alla formazione del personale. Il primo confronto è gratuito e senza impegno.

Domande frequenti sull'AI Act

La mia azienda usa davvero l'intelligenza artificiale?

Quasi certamente sì, spesso senza saperlo: assistenti come ChatGPT, funzioni dentro i gestionali, chatbot, strumenti di analisi o di generazione di testi e immagini. Il primo passo è un check-up che faccia emergere questi usi.

I dipendenti possono usare ChatGPT al lavoro?

Sì, con una policy aziendale chiara: informare le persone quando i contenuti sono generati dall'IA ed evitare di inserire dati personali o riservati in strumenti che potrebbero riutilizzarli. Dare le regole è responsabilità dell'azienda.

Dobbiamo adeguarci all'AI Act se usiamo solo strumenti di altri?

Sì. Anche gli utilizzatori hanno obblighi: formazione del personale, trasparenza verso le persone e, per i sistemi ad alto rischio, sorveglianza umana. Cambia l'intensità degli obblighi, non la loro esistenza.

L'AI Act è già in vigore?

In parte sì. Le pratiche vietate e l'obbligo di formazione si applicano dal 2 febbraio 2025, la trasparenza dal 2 agosto 2026. Gli obblighi per l'alto rischio sono stati rinviati al 2 dicembre 2027.

Cosa si rischia con l'AI Act?

In Italia la governance coinvolge AgID e l'Agenzia per la Cybersicurezza Nazionale. Le sanzioni arrivano, per le pratiche vietate, fino a 35 milioni di euro o al 7% del fatturato mondiale.

Come ti affianchiamo

Ti aiutiamo a capire quali strumenti di IA usi, con quali rischi, quali regole adottare e quali evidenze conservare: dal check-up iniziale al registro, alla policy, fino alla formazione del personale. Puoi approfondire nella pagina dedicata alla consulenza AI Act oppure leggere l'articolo AI Act: cosa deve fare un'azienda. Quando vuoi, raccontaci la tua situazione per un primo confronto gratuito.

Checklist AI Act: la tua azienda è pronta? Uno strumento di autovalutazione da tenere sottomano: leggila, stampala o salvala in PDF.

Vuoi capire cosa deve fare la tua azienda con l'AI Act?

Primo confronto gratuito e senza impegno · Rispondiamo entro un giorno lavorativo.

Richiedi una consulenza