Il 2 agosto 2026 segna una data chiave per l’AI Act: da questo giorno la Commissione europea, attraverso l’Ufficio per l’IA, e le autorità nazionali hanno iniziato a far rispettare concretamente il regolamento, mentre entrano in vigore le nuove norme sulla trasparenza. Questo articolo ricostruisce, in modo chiaro e aggiornato, cos’è l’AI Act, come funziona il suo sistema basato sul rischio, chi lo applica e cosa cambia dopo la semplificazione introdotta dall’AI Omnibus.
Cos’è l’AI Act e quando è entrato in vigore?
L’AI Act (regolamento UE 2024/1689) è il primo quadro giuridico completo al mondo sull’intelligenza artificiale. È entrato in vigore il 1° agosto 2024 e stabilisce regole armonizzate per sviluppatori e utilizzatori di sistemi di IA, con l’obiettivo di garantire sicurezza, tutela dei diritti fondamentali e fiducia dei cittadini, sostenendo al contempo innovazione e investimenti in tutta l’UE.
Perché l’UE ha introdotto regole specifiche per l’IA?
Perché alcuni sistemi di IA comportano rischi che la legislazione esistente non copre a sufficienza. Spesso non è possibile ricostruire perché un sistema di IA ha preso una determinata decisione, ad esempio in una selezione del personale o nell’accesso a un servizio pubblico. Questo rende difficile capire se una persona sia stata svantaggiata ingiustamente, da qui la necessità di norme dedicate.
A quali sistemi si applica l’AI Act?
L’AI Act non regola tutte le soluzioni di IA, ma solo quelle che rientrano nella definizione giuridica di “sistema di IA” prevista dall’articolo 3(1) del regolamento. Al momento della sua elaborazione, si stimava che circa l’85% dei sistemi di IA attualmente in uso restasse fuori da qualsiasi obbligo specifico, perché considerato a rischio minimo o nullo (es. videogiochi con IA, filtri antispam).
Come funziona l’approccio basato sul rischio dell’AI Act?
L’AI Act classifica i sistemi di IA in quattro livelli di rischio, con obblighi proporzionati: rischio inaccettabile (vietato), rischio alto (obblighi stringenti), rischio limitato (obblighi di trasparenza) e rischio minimo o nullo (nessun obbligo). Questa gerarchia permette di concentrare le regole più rigide solo sui casi che possono davvero mettere a rischio salute, sicurezza o diritti fondamentali.
| Livello di rischio | Esempi | Obblighi principali |
|---|---|---|
| Inaccettabile | Punteggio sociale, riconoscimento emozioni sul lavoro | Divieto assoluto |
| Alto | Selezione del personale, credit scoring, veicoli autonomi, controllo di frontiera | Gestione del rischio, dati di qualità, sorveglianza umana, documentazione tecnica |
| Limitato | Chatbot, deepfake, contenuti generati dall’IA | Informazione all’utente ed etichettatura |
| Minimo o nullo | Videogiochi con IA, filtri antispam | Nessun obbligo specifico |
Quali pratiche di IA sono vietate dall’AI Act?
L’AI Act vieta nove pratiche considerate una minaccia diretta a sicurezza, diritti e mezzi di sussistenza delle persone. Tra queste: manipolazione e sfruttamento ingannevole basati sull’IA, punteggio sociale, valutazione predittiva del rischio di reato individuale, raccolta indiscriminata di immagini per creare database di riconoscimento facciale, riconoscimento delle emozioni su lavoratori e studenti, categorizzazione biometrica per dedurre caratteristiche protette, identificazione biometrica remota in tempo reale in spazi pubblici a fini di polizia, e la generazione di contenuti sessualmente espliciti non consensuali o materiale pedopornografico. Otto di questi divieti sono in vigore dal febbraio 2025.
Cosa devono fare i fornitori di sistemi ad alto rischio?
I sistemi classificati ad alto rischio, come quelli usati in ambito sanitario, giudiziario, occupazionale o migratorio, dovranno rispettare requisiti rigorosi prima di essere immessi sul mercato. Tra gli obblighi: adeguati sistemi di gestione del rischio, dataset di alta qualità per ridurre il rischio di esiti discriminatori, tracciabilità delle attività tramite registrazione (logging), documentazione tecnica dettagliata per le autorità di controllo, informazioni chiare, adeguata sorveglianza umana ed elevati livelli cybersicurezza. Dopo la semplificazione dell’AI Omnibus, queste regole si applicano dal 2 dicembre 2027 per i settori sensibili elencati nell’allegato III (biometria, infrastrutture critiche, istruzione, occupazione, migrazione, asilo, controllo di frontiera) e dal 2 agosto 2028 per i sistemi integrati in prodotti regolamentati come ascensori o giocattoli.
Cosa prevedono gli obblighi di trasparenza dell’AI Act?
Dal 2 agosto 2026 chatbot e altri sistemi di IA interattivi devono avvisare l’utente che sta interagendo con una macchina, non con una persona. I deepfake (immagini, video o audio generati o modificati con l’IA) devono essere etichettati, e i contenuti generati dall’IA devono portare marcature leggibili da macchina per facilitarne l’identificazione. I fornitori di sistemi già immessi sul mercato prima di questa data hanno tempo fino al 2 dicembre 2026 per adeguarsi agli obblighi di marcatura previsti dall’articolo 50(2). Per supportare l’attuazione, la Commissione ha pubblicato un primo elenco di oltre 180 organizzazioni che hanno aderito volontariamente al codice di buone pratiche sulla trasparenza dei contenuti generati dall’IA.
Cosa cambia concretamente dal 2 agosto 2026?
Dal 2 agosto 2026 l’Ufficio per l’IA e le autorità nazionali hanno iniziato a far rispettare in modo vincolante le norme su pratiche vietate, obblighi di trasparenza e regole per i modelli GPAI (general purpose AI, cioè i modelli di IA per finalità generali come i grandi modelli linguistici). Per i fornitori dei modelli più avanzati, l’anno trascorso dall’agosto 2025 è servito come periodo di adeguamento volontario, durante il quale l’Ufficio per l’IA ha condotto dialoghi tecnici di conformità. Da agosto 2026 questi dialoghi continuano, ma affiancati da veri poteri sanzionatori.
Chi vigila sull’applicazione dell’AI Act?
La vigilanza è ripartita tra tre soggetti: l’Ufficio per l’IA, le autorità nazionali competenti e il Garante europeo della protezione dei dati (EDPS). L’Ufficio per l’IA ha competenza esclusiva su: i modelli GPAI (inclusi quelli a rischio sistemico); i sistemi di IA basati su un modello GPAI quando modello e sistema sono sviluppati dallo stesso fornitore; i sistemi integrati in piattaforme o motori di ricerca online di dimensioni molto grandi ai sensi del Digital Services Act. Le autorità nazionali vigilano su tutti gli altri sistemi di IA, mentre l’EDPS è responsabile per i sistemi utilizzati dalle istituzioni, dagli organi e dalle agenzie dell’UE.
Come si segnala una violazione dell’AI Act?
L’Ufficio per l’IA ha attivato tre canali per raccogliere segnalazioni: uno strumento di reclamo per chiunque ritenga che un sistema di IA violi il regolamento, uno strumento per segnalazioni riservate (whistleblowing) riservato a chi lavora professionalmente a contatto con un fornitore di IA, e un canale dedicato ai fornitori a valle (downstream) che costruiscono sistemi sui modelli GPAI di terzi. Tutte le segnalazioni vengono trattate in modo confidenziale, anche se la loro presentazione non comporta automaticamente l’apertura di un procedimento.
Come sono trattati gli AI agent nell’AI Act?
Gli AI agent non costituiscono una categoria giuridica autonoma nell’AI Act, ma rientrano nelle definizioni già esistenti di “sistema di IA” e di “modello GPAI”. Un AI agent è tipicamente un sistema capace di ricevere input dall’ambiente circostante ed eseguire azioni che lo influenzano (ad esempio richiamando funzioni esterne). Poiché contiene di norma un modello GPAI e un’interfaccia, ricade sotto le regole già previste per questi due elementi: dal 2 agosto 2026 si applicano gli obblighi di trasparenza se l’agente interagisce con persone fisiche o genera contenuti; dal 2 dicembre 2027 (o dal 2 agosto 2028) si applicano i requisiti aggiuntivi se l’agente è classificato come sistema ad alto rischio. Anche il livello di autonomia e di utilizzo di strumenti esterni può incidere sulla classificazione del modello GPAI sottostante come modello a rischio sistemico.
Cos’è l’AI Omnibus e come ha cambiato il calendario dell’AI Act?
L’AI Omnibus è il pacchetto legislativo che ha semplificato tempi e alcuni obblighi dell’AI Act, senza modificarne gli obiettivi di fondo. Adottato dalla Commissione il 19 novembre 2025, ha raggiunto l’accordo politico il 7 maggio 2026 ed è entrato in vigore il 27 luglio 2026. La logica alla base della riforma è collegare l’applicazione delle regole sui sistemi ad alto rischio alla disponibilità effettiva di strumenti di supporto, come le norme tecniche armonizzate: le scadenze per i settori sensibili non potranno comunque slittare oltre 16 mesi rispetto al calendario originario, e quelle per i prodotti regolamentati non oltre 12 mesi.
L’AI Act può ancora cambiare in futuro?
Sì: l’AI Act è pensato come un regolamento flessibile, e la Commissione ha il potere di aggiornare direttamente alcune sue parti senza passare per una nuova procedura legislativa completa. In particolare, la Commissione deve rivedere ogni anno l’elenco dei casi d’uso ad alto rischio, e può adeguare la soglia oltre la quale un modello GPAI è presunto avere capacità di impatto elevato e viene quindi classificato come modello a rischio sistemico. La Commissione riferisce periodicamente al Parlamento europeo e al Consiglio sull’eventuale necessità di ulteriori modifiche.
Calendario completo di applicazione dell’AI Act
| Data | Cosa entra in vigore |
|---|---|
| 1 agosto 2024 | Entrata in vigore del regolamento |
| 2 febbraio 2025 | Divieti sulle pratiche vietate (8 su 9) e obblighi di alfabetizzazione in materia di IA |
| 2 agosto 2025 | Applicazione delle norme di governance e degli obblighi per i modelli GPAI (periodo di adeguamento volontario) |
| 19 novembre 2025 | Adozione della proposta AI Omnibus |
| 7 maggio 2026 | Accordo politico sull’AI Omnibus |
| 27 luglio 2026 | Entrata in vigore dell’AI Omnibus |
| 2 agosto 2026 | Piena applicabilità: obblighi di trasparenza e avvio dei poteri di enforcement dell’Ufficio per l’IA e delle autorità nazionali |
| 2 dicembre 2026 | Scadenza per l’adeguamento agli obblighi di marcatura (art. 50(2)) e divieto delle app di “nudificazione” IA / deepfake sessuali non consensuali |
| 2 dicembre 2027 | Obblighi per i sistemi ad alto rischio nei settori sensibili (allegato III) |
| 2 agosto 2028 | Obblighi per i sistemi ad alto rischio incorporati in prodotti regolamentati (allegato I); avvio del sandbox normativo a livello UE |
Cosa devono fare ora le imprese che usano o sviluppano IA?
Con l’enforcement ormai attivo, per aziende e pubbliche amministrazioni conviene:
- Verificare se i propri strumenti rientrano nella definizione giuridica di “sistema di IA” e in quale categoria di rischio ricadono, usando le linee guida pubblicate dalla Commissione
- Adeguarsi subito agli obblighi di trasparenza se si utilizzano chatbot, generatori di contenuti o altri sistemi che interagiscono con le persone, rispettando la scadenza del 2 dicembre 2026 per i sistemi già sul mercato
- Monitorare le scadenze del 2027 e del 2028 se si opera in settori ad alto rischio, senza sottovalutare i tempi tecnici per adeguare dataset, documentazione e sorveglianza umana
- Consultare il Service Desk dell’AI Act e la piattaforma informativa unica per chiarimenti operativi aggiornati
Fonte: Commissione europea, “Regulatory framework for AI” (digital-strategy.ec.europa.eu).