In sintesi
Chi riguarda: AI Act — chi sviluppa (provider) o utilizza a fini professionali (deployer) sistemi di intelligenza artificiale, inclusi i modelli per finalità generali (GPAI).
Cosa cambia: il Regolamento (UE) 2024/1689 gradua gli obblighi in base al rischio del sistema, dalle pratiche vietate al rischio minimo, con sanzioni fino a 35 milioni di euro o il 7% del fatturato.
Da quando: in vigore dal 1° agosto 2024; divieti dal 2 febbraio 2025; obblighi sui GPAI dal 2 agosto 2025; trasparenza, governance e sanzioni dal 2 agosto 2026; gli obblighi sui sistemi ad alto rischio (Allegato III) sono stati rinviati al 2 dicembre 2027 dal Digital Omnibus.
Nota: con il Digital Omnibus — Reg. (UE) 2026/1744, in vigore dal 27 luglio 2026 — gli obblighi sui sistemi ad alto rischio dell’Allegato III sono stati rinviati al 2 dicembre 2027 (prodotti dell’Allegato I: 2 agosto 2028). Restano invece operativi dal 2 agosto 2026 gli obblighi di trasparenza (art. 50), le sanzioni nazionali (art. 99) e l’enforcement della Commissione sui modelli GPAI (art. 101); la marcatura leggibile dei contenuti sintetici arriva il 2 dicembre 2026. Verifica sempre lo stato aggiornato sul testo ufficiale.
Timeline AI Act
Ago 2024
Entrata in vigore del Regolamento
Feb 2025
Divieti sulle pratiche vietate
2 Ago 2026
Trasparenza (art. 50), sanzioni (art. 99), GPAI (art. 101)
2 Dic 2026
Marcatura leggibile dei contenuti sintetici
2 Dic 2027
Obblighi alto rischio (All. III) — rinvio Digital Omnibus
I quattro livelli di rischio
Rischio inaccettabile
Pratiche vietate (social scoring, manipolazione, alcune biometrie): proibite dal 2 febbraio 2025.
Alto rischio
Obblighi stringenti: gestione del rischio, qualità dei dati, documentazione, sorveglianza umana, marcatura di conformità.
Rischio limitato
Obblighi di trasparenza (art. 50): chatbot, contenuti sintetici e deepfake devono essere dichiarati; marcatura leggibile dei contenuti sintetici dal 2 dicembre 2026.
Rischio minimo
Nessun obbligo specifico: la maggior parte dei sistemi rientra qui.
Provider
Chi sviluppa o immette il sistema sul mercato: porta il carico maggiore di obblighi, soprattutto in alto rischio.
Deployer
Chi usa il sistema a fini professionali: uso conforme, sorveglianza umana, informazione agli interessati.
Le sanzioni
€35M / 7%
Pratiche vietate
€15M / 3%
Violazione degli obblighi
€7,5M / 1%
Informazioni inesatte
Chi fa cosa: provider e deployer
| Obbligo | Provider | Deployer |
| Gestione del rischio | Sistema completo di gestione | Uso conforme + sorveglianza |
| Dati e documentazione | Qualità dati, doc tecnica, log | — |
| Sorveglianza umana | In progettazione | In esecuzione |
| Trasparenza | Verso deployer e utente | Verso gli interessati |
| Marcatura di conformità | Obbligatoria (alto rischio) | — |
Scadenze post-Omnibus: cosa resta operativo
Il Digital Omnibus (accordo politico 7 maggio 2026, confluito nel Reg. (UE) 2026/1744) rinvia soltanto l’esigibilità degli obblighi sui sistemi ad alto rischio, non il loro contenuto: restano identici valutazione di conformità (art. 43), documentazione tecnica (Allegato IV), gestione del rischio, qualità dei dati, sorveglianza umana (art. 14), registrazione degli eventi (art. 12) e monitoraggio post-market. I sistemi già in uso restano fuori dal regime pieno solo finché non subiscono una modifica sostanziale (art. 3, punto 23): ogni rilascio significativo può far scattare una nuova valutazione (art. 43, par. 4). Al 2 dicembre 2026 arrivano la marcatura tecnicamente rilevabile dei contenuti sintetici (art. 50) e ulteriori obblighi di trasparenza; le linee guida della Commissione (primavera 2026) confermano che le aree dell’Allegato III sono tassative ma non automatiche (art. 6, par. 3). Orientamento: AI Act Checker; formalizzazione: AI Act Assessment. Analisi: Digital Omnibus AI Act.
Provider, deployer e alto rischio nelle banche
Il carico maggiore resta sul provider; il deployer ha obblighi propri: uso conforme alle istruzioni, sorveglianza umana genuina, monitoraggio e log, informazione agli interessati. Per banche e intermediari il caso tipico di alto rischio è l’Allegato III, punto 5 lett. b) — credit scoring e rating delle persone fisiche — oltre a bancassurance, antifrode, HR, biometria in onboarding e profilazione con effetti giuridici significativi. L’autorità di vigilanza del mercato per questi usi è quella finanziaria (art. 74, par. 6), in dialogo anche con i presìdi DORA. Prima della messa in uso del credit scoring serve la valutazione d’impatto sui diritti fondamentali; i contratti con i provider devono garantire accesso a documentazione, modifiche, log e assistenza. Dettaglio: AI Act e banche.
Contenzioso L. 132/2025: competenza del Tribunale
La L. 23 settembre 2025, n. 132 (in vigore dal 10 ottobre 2025) ha inserito nell’art. 9 c.p.c. la competenza esclusiva e inderogabile del Tribunale per le cause sul «funzionamento» di un sistema di IA — distinto dall’utilizzo dello strumento. La documentazione richiesta dall’AI Act (tecnica, rischi, log, sorveglianza umana) è la stessa su cui si costruiranno CTU e difesa. Approfondimento: competenza esclusiva del Tribunale.
Schede Osservatorio correlate
Approfondimenti ADLP
- Digital Omnibus AI Act: le scadenze slittano al 2027-2028 — cosa cambia e cosa resta, modifica sostanziale, small mid-caps e linee guida sull’art. 6.
- AI Act: cosa cambia per le banche con i sistemi ad alto rischio — credit scoring, obblighi del deployer, valutazione d’impatto, contratti con i provider e governance.
- AI Act: il primo codice di condotta settoriale — struttura del GPAI Code of Practice, effetti dell’adesione e checklist per i fornitori di modelli.
- La nuova competenza esclusiva del Tribunale per le cause sul «funzionamento» dei sistemi di intelligenza artificiale — art. 17 L. 132/2025, funzionamento e utilizzo, litisconsorzio, foro e prova tecnica.
- AI Act e cittadini: 5 cose che cambiano nella tua vita — i diritti delle persone interessate da decisioni automatizzate e le novità della legge italiana sull’IA.
- AI Act e privacy — l’assistenza ADLP su governance dei sistemi di intelligenza artificiale, valutazioni di conformità, GDPR e uso dei dati nei modelli.
Domande frequenti sull’AI Act (FAQ)
Uso soltanto strumenti di IA di terzi: ho comunque obblighi?
Sì. Come deployer hai obblighi propri — più leggeri del provider ma reali: uso conforme, sorveglianza umana e, in molti casi, informazione alle persone interessate.
I divieti sono già operativi?
Sì, dal 2 febbraio 2025: social scoring, manipolazione subliminale e alcune forme di riconoscimento biometrico sono proibiti.
Come faccio a sapere se il mio sistema è ad alto rischio?
Dipende dall’area d’uso (Allegato III) e dalla funzione. È una valutazione caso per caso: l’AI Act Checker dà un primo orientamento, l’AI Act Assessment lo formalizza.
Quanto rischio in caso di violazione?
Le sanzioni arrivano fino a 35 milioni di euro o il 7% del fatturato mondiale per le pratiche vietate, con importi inferiori per le altre violazioni.
Da dove comincio per farmi trovare pronto?
Dalla mappatura dei sistemi di IA usati o sviluppati, dalla loro classificazione per livello di rischio e dall’individuazione del ruolo (provider o deployer). L’AI Act Checker dà un primo orientamento.
Fonti
Guida in PDFScarica questa guida in PDF
Versione brandizzata da conservare o condividere. Lascia la tua email: ti diamo subito accesso al download.