Seleziona Pagina

Guida · Intelligenza artificiale

AI Act readiness

Il calendario dopo il Digital Omnibus: trasparenza, governance e sanzioni già applicabili; obblighi per i sistemi ad alto rischio rinviati.

OnlineIn vigore per fasiAggiornato ad agosto 2026Provider · Deployer · GPAI
Prossima data
Alto rischio (Allegato III) dal 2 dicembre 2027
Reg. (UE) 2024/1689 · Reg. (UE) 2026/1744
In sintesi

Chi riguarda: AI Act — chi sviluppa (provider) o utilizza a fini professionali (deployer) sistemi di intelligenza artificiale, inclusi i modelli per finalità generali (GPAI).

Cosa cambia: il Regolamento (UE) 2024/1689 gradua gli obblighi in base al rischio del sistema, dalle pratiche vietate al rischio minimo, con sanzioni fino a 35 milioni di euro o il 7% del fatturato.

Da quando: in vigore dal 1° agosto 2024; divieti dal 2 febbraio 2025; obblighi sui GPAI dal 2 agosto 2025; trasparenza, governance e sanzioni dal 2 agosto 2026; gli obblighi sui sistemi ad alto rischio (Allegato III) sono stati rinviati al 2 dicembre 2027 dal Digital Omnibus.

Nota: con il Digital Omnibus — Reg. (UE) 2026/1744, in vigore dal 27 luglio 2026 — gli obblighi sui sistemi ad alto rischio dell’Allegato III sono stati rinviati al 2 dicembre 2027 (prodotti dell’Allegato I: 2 agosto 2028). Restano invece operativi dal 2 agosto 2026 gli obblighi di trasparenza (art. 50), le sanzioni nazionali (art. 99) e l’enforcement della Commissione sui modelli GPAI (art. 101); la marcatura leggibile dei contenuti sintetici arriva il 2 dicembre 2026. Verifica sempre lo stato aggiornato sul testo ufficiale.

Timeline AI Act

Ago 2024
Entrata in vigore del Regolamento
Feb 2025
Divieti sulle pratiche vietate
2 Ago 2026
Trasparenza (art. 50), sanzioni (art. 99), GPAI (art. 101)
2 Dic 2026
Marcatura leggibile dei contenuti sintetici
2 Dic 2027
Obblighi alto rischio (All. III) — rinvio Digital Omnibus

I quattro livelli di rischio

Rischio inaccettabile

Pratiche vietate (social scoring, manipolazione, alcune biometrie): proibite dal 2 febbraio 2025.

Alto rischio

Obblighi stringenti: gestione del rischio, qualità dei dati, documentazione, sorveglianza umana, marcatura di conformità.

Rischio limitato

Obblighi di trasparenza (art. 50): chatbot, contenuti sintetici e deepfake devono essere dichiarati; marcatura leggibile dei contenuti sintetici dal 2 dicembre 2026.

Rischio minimo

Nessun obbligo specifico: la maggior parte dei sistemi rientra qui.

Provider

Chi sviluppa o immette il sistema sul mercato: porta il carico maggiore di obblighi, soprattutto in alto rischio.

Deployer

Chi usa il sistema a fini professionali: uso conforme, sorveglianza umana, informazione agli interessati.

Le sanzioni

€35M / 7%
Pratiche vietate
€15M / 3%
Violazione degli obblighi
€7,5M / 1%
Informazioni inesatte
4
Livelli di rischio

Chi fa cosa: provider e deployer

ObbligoProviderDeployer
Gestione del rischioSistema completo di gestioneUso conforme + sorveglianza
Dati e documentazioneQualità dati, doc tecnica, log—
Sorveglianza umanaIn progettazioneIn esecuzione
TrasparenzaVerso deployer e utenteVerso gli interessati
Marcatura di conformitàObbligatoria (alto rischio)—

Scadenze post-Omnibus: cosa resta operativo

Il Digital Omnibus (accordo politico 7 maggio 2026, confluito nel Reg. (UE) 2026/1744) rinvia soltanto l’esigibilità degli obblighi sui sistemi ad alto rischio, non il loro contenuto: restano identici valutazione di conformità (art. 43), documentazione tecnica (Allegato IV), gestione del rischio, qualità dei dati, sorveglianza umana (art. 14), registrazione degli eventi (art. 12) e monitoraggio post-market. I sistemi già in uso restano fuori dal regime pieno solo finché non subiscono una modifica sostanziale (art. 3, punto 23): ogni rilascio significativo può far scattare una nuova valutazione (art. 43, par. 4). Al 2 dicembre 2026 arrivano la marcatura tecnicamente rilevabile dei contenuti sintetici (art. 50) e ulteriori obblighi di trasparenza; le linee guida della Commissione (primavera 2026) confermano che le aree dell’Allegato III sono tassative ma non automatiche (art. 6, par. 3). Orientamento: AI Act Checker; formalizzazione: AI Act Assessment. Analisi: Digital Omnibus AI Act.

Provider, deployer e alto rischio nelle banche

Il carico maggiore resta sul provider; il deployer ha obblighi propri: uso conforme alle istruzioni, sorveglianza umana genuina, monitoraggio e log, informazione agli interessati. Per banche e intermediari il caso tipico di alto rischio è l’Allegato III, punto 5 lett. b) — credit scoring e rating delle persone fisiche — oltre a bancassurance, antifrode, HR, biometria in onboarding e profilazione con effetti giuridici significativi. L’autorità di vigilanza del mercato per questi usi è quella finanziaria (art. 74, par. 6), in dialogo anche con i presìdi DORA. Prima della messa in uso del credit scoring serve la valutazione d’impatto sui diritti fondamentali; i contratti con i provider devono garantire accesso a documentazione, modifiche, log e assistenza. Dettaglio: AI Act e banche.

Contenzioso L. 132/2025: competenza del Tribunale

La L. 23 settembre 2025, n. 132 (in vigore dal 10 ottobre 2025) ha inserito nell’art. 9 c.p.c. la competenza esclusiva e inderogabile del Tribunale per le cause sul «funzionamento» di un sistema di IA — distinto dall’utilizzo dello strumento. La documentazione richiesta dall’AI Act (tecnica, rischi, log, sorveglianza umana) è la stessa su cui si costruiranno CTU e difesa. Approfondimento: competenza esclusiva del Tribunale.

Schede Osservatorio correlate

Approfondimenti ADLP

Domande frequenti sull’AI Act (FAQ)

Uso soltanto strumenti di IA di terzi: ho comunque obblighi?
Sì. Come deployer hai obblighi propri — più leggeri del provider ma reali: uso conforme, sorveglianza umana e, in molti casi, informazione alle persone interessate.
I divieti sono già operativi?
Sì, dal 2 febbraio 2025: social scoring, manipolazione subliminale e alcune forme di riconoscimento biometrico sono proibiti.
Come faccio a sapere se il mio sistema è ad alto rischio?
Dipende dall’area d’uso (Allegato III) e dalla funzione. È una valutazione caso per caso: l’AI Act Checker dà un primo orientamento, l’AI Act Assessment lo formalizza.
Quanto rischio in caso di violazione?
Le sanzioni arrivano fino a 35 milioni di euro o il 7% del fatturato mondiale per le pratiche vietate, con importi inferiori per le altre violazioni.
Da dove comincio per farmi trovare pronto?
Dalla mappatura dei sistemi di IA usati o sviluppati, dalla loro classificazione per livello di rischio e dall’individuazione del ruolo (provider o deployer). L’AI Act Checker dà un primo orientamento.

Fonti

Guida AI Act in PDF — ADLP Studio LegaleGuida in PDF
Scarica questa guida in PDF
Versione brandizzata da conservare o condividere. Lascia la tua email: ti diamo subito accesso al download.
Il passo successivo

Verifica dove si colloca il tuo sistema e cosa devi fare per essere conforme.

Fai il test → AI Act Checker Richiedi l’AI Act Assessment →
Contenuto informativo, non costituisce parere legale ai sensi della L. 247/2012. Verifica sempre la data di aggiornamento rispetto all’evoluzione normativa. · ADLP Studio Legale