
Infiltrazioni condominio: lavori urgenti e rimborso
7 Agosto 2026AI Act: decreti attuativi, obblighi e cosa cambia per le imprese
Il quadro normativo sull’intelligenza artificiale ha conosciuto, nell’estate 2026, due passaggi che ne modificano sensibilmente la fisionomia: sul piano europeo, l’entrata in vigore del Regolamento (UE) 2026/1744, il cosiddetto Digital Omnibus, che ha riscritto il calendario di applicazione dell’AI Act; sul piano nazionale, l’approvazione definitiva, da parte del Consiglio dei Ministri, dei due decreti legislativi di adeguamento dell’ordinamento italiano al Regolamento (UE) 2024/1689.
Per imprese e professionisti la conseguenza pratica è duplice. Da un lato alcuni adempimenti sono stati differiti; dall’altro — ed è il punto che rischia di essere trascurato — gli obblighi già applicabili restano tali, e il regime sanzionatorio è divenuto operativo. Il rinvio non equivale a una sospensione.
Che cos’è l’ AI Act
L’AI Act è il Regolamento (UE) 2024/1689, che detta regole armonizzate per lo sviluppo, l’immissione sul mercato e l’utilizzo dei sistemi di intelligenza artificiale nell’Unione europea.
Il regolamento adotta un approccio graduato in funzione del rischio: a fronte di pratiche vietate in via assoluta, si collocano i sistemi ad alto rischio, soggetti a requisiti stringenti, i sistemi con obblighi di sola trasparenza e quelli sostanzialmente liberi. Non tutti gli strumenti di IA, dunque, sono soggetti ai medesimi obblighi.
Rileva inoltre il ruolo rivestito: il regolamento distingue tra fornitore (provider) e utilizzatore (deployer), con adempimenti significativamente diversi. La maggior parte delle imprese italiane opera come utilizzatore, non come fornitore, e questa qualificazione è il primo elemento da accertare.
Il Digital Omnibus e il nuovo calendario di applicazione
Il Regolamento (UE) 2026/1744, pubblicato nella Gazzetta ufficiale dell’Unione europea il 24 luglio 2026 ed entrato in vigore il 27 luglio 2026, ha modificato l’AI Act con finalità di semplificazione, differendo l’applicazione degli obblighi più onerosi in materia di sistemi ad alto rischio.
Il calendario risultante può essere così sintetizzato:
- 2 febbraio 2025: divieti relativi alle pratiche vietate e obbligo di alfabetizzazione in materia di IA (art. 4);
- 2 agosto 2025: obblighi relativi ai modelli di IA per finalità generali (GPAI);
- 27 luglio 2026: piena operatività delle disposizioni in materia di governance e sanzioni (artt. 102-110);
- 2 agosto 2026: obblighi di trasparenza di cui all’art. 50, tra cui l’informazione delle persone che interagiscono con un sistema di IA e la marcatura dei contenuti generati o manipolati artificialmente, ivi compresi i deepfake;
- 2 dicembre 2027: sistemi ad alto rischio autonomi di cui all’Allegato III (tra cui occupazione, istruzione, accesso a servizi essenziali);
- 2 agosto 2028: sistemi ad alto rischio integrati come componenti di sicurezza in prodotti già disciplinati dalla normativa di armonizzazione dell’Unione (Allegato I, sezione A).
Il Digital Omnibus non si è peraltro limitato a differire scadenze: ha introdotto un nuovo divieto relativo ai sistemi che generano contenuti intimi non consensuali e materiale di abuso sessuale su minori. Il perimetro regolatorio, dunque, si amplia.
L’equivoco da evitare è quello di leggere il rinvio come una moratoria generalizzata. Gli obblighi di trasparenza, l’alfabetizzazione e la responsabilità nella catena di fornitura non sono stati toccati, e le autorità di vigilanza sono pienamente operative.
La disciplina italiana: la Legge n. 132/2025 e i decreti attuativi
Alla disciplina europea si affianca la Legge 23 settembre 2025, n. 132, recante disposizioni e deleghe al Governo in materia di intelligenza artificiale, che pone principi nazionali in materia di ricerca, sperimentazione, sviluppo e utilizzo dei sistemi di IA, con attenzione ai settori del lavoro, della sanità, della pubblica amministrazione, della giustizia, della formazione e della cybersicurezza.
Nella seduta del 4 agosto 2026 il Consiglio dei Ministri ha approvato in esame definitivo, in attuazione della delega di cui all’art. 24 della Legge n. 132/2025, i due decreti legislativi di adeguamento dell’ordinamento nazionale al Regolamento (UE) 2024/1689. I testi erano stati approvati in esame preliminare il 10 giugno 2026 e sottoposti ai pareri delle Commissioni parlamentari, della Conferenza unificata e del Garante per la protezione dei dati personali.
I due provvedimenti hanno oggetto distinto:
- il primo disciplina l’impiego dei sistemi di IA nelle attività di polizia e interviene in materia di responsabilità civile e penale, confermando la necessità del controllo umano: le decisioni idonee a produrre effetti giuridici negativi devono essere adottate dall’operatore e non possono fondarsi esclusivamente sull’esito del sistema automatizzato. L’identificazione biometrica remota in tempo reale è ammessa solo in casi eccezionali, per periodi limitati e previa autorizzazione dell’autorità giudiziaria;
- il secondo definisce la governance nazionale, individua le autorità competenti, istituisce lo spazio nazionale di sperimentazione (sandbox) e disciplina l’impiego dell’IA nella pubblica amministrazione, nella formazione, nel lavoro, nella sanità e nella giustizia.
Il testo definitivo tiene conto delle modifiche introdotte dal Regolamento (UE) 2026/1744: il regime sanzionatorio nazionale entrerà in vigore in modo coordinato con l’effettiva applicabilità dei corrispondenti obblighi e divieti europei, così da evitare che una condotta sia sanzionata in Italia prima che divenga operativa la disposizione europea violata.
Si segnala che l’efficacia dei decreti resta subordinata alla pubblicazione in Gazzetta Ufficiale, alla quale occorre fare riferimento per il testo definitivo e per la decorrenza dei termini.
Le autorità nazionali competenti
L’assetto nazionale è imperniato su due agenzie, con ruoli distinti:
- AgID — Agenzia per l’Italia Digitale, quale autorità di notifica;
- ACN — Agenzia per la Cybersicurezza Nazionale, quale autorità di vigilanza del mercato e punto di contatto unico con l’Unione europea, con i connessi poteri ispettivi e sanzionatori.
A queste si affiancano le autorità di settore: Banca d’Italia, Consob e IVASS per i comparti bancario, finanziario e assicurativo, e il Garante per la protezione dei dati personali per i profili attinenti ai dati biometrici e ai trattamenti di dati particolari.
Il sistema sanzionatorio
L’art. 99 del Regolamento (UE) 2024/1689 gradua le sanzioni amministrative pecuniarie in funzione della gravità della violazione:
- fino a 35 milioni di euro, ovvero fino al 7% del fatturato mondiale annuo totale dell’esercizio precedente se superiore, per la violazione dei divieti relativi alle pratiche vietate (art. 5);
- fino a 15 milioni di euro, ovvero fino al 3% del fatturato, per la violazione degli altri obblighi gravanti su fornitori, deployer, importatori e distributori;
- fino a 7,5 milioni di euro, ovvero fino all’1,5% del fatturato, per la comunicazione di informazioni inesatte, incomplete o fuorvianti alle autorità.
Per le PMI si applica il massimale più favorevole tra importo fisso e percentuale. Trattandosi di importi commisurati al fatturato, il presidio organizzativo interno non è un adempimento formale: la scelta e l’implementazione degli strumenti dovrebbero essere accompagnate ex ante dalla verifica di conformità, non seguite da essa.
Trasparenza e alfabetizzazione: obblighi già esigibili
Due adempimenti meritano particolare attenzione perché già applicabili e frequentemente sottovalutati.
Il primo è l’alfabetizzazione in materia di IA (AI literacy). L’art. 4 del regolamento non enuncia una raccomandazione, bensì un obbligo: fornitori e deployer devono adottare misure per assicurare un livello sufficiente di competenza del personale che si occupa dell’utilizzo dei sistemi di IA, tenuto conto delle conoscenze possedute, del contesto d’impiego e dei soggetti sui quali i sistemi producono effetti. L’obbligo è applicabile dal 2 febbraio 2025.
Il secondo è la trasparenza di cui all’art. 50, applicabile dal 2 agosto 2026: informativa alle persone fisiche che interagiscono con un sistema di IA, salvo che ciò risulti evidente; marcatura in formato leggibile dalla macchina dei contenuti sintetici; dichiarazione della natura artificiale dei contenuti che costituiscono deepfake.
Intelligenza artificiale e rapporto di lavoro
Il tema è tra i più delicati. I sistemi di IA possono intervenire nella selezione del personale, nella valutazione dei candidati, nell’organizzazione del lavoro e nella gestione delle risorse umane: ambiti nei quali l’Allegato III colloca i sistemi ad alto rischio.
La disciplina nazionale valorizza la centralità della decisione umana: le determinazioni incidenti sul rapporto di lavoro non possono fondarsi unicamente su sistemi automatizzati. La violazione di tale principio è assistita, secondo la disciplina attuativa, da un apparato di tutele che giunge sino alla nullità del licenziamento adottato in violazione.
Si aggiunga che l’utilizzo di strumenti di IA in ambito lavoristico intercetta la disciplina dell’art. 4 dello Statuto dei lavoratori e gli obblighi informativi in materia di sistemi decisionali automatizzati, oltre agli adempimenti del GDPR. Il coordinamento tra queste discipline è il vero terreno di lavoro per le imprese.
Che cosa fare in concreto
Un percorso di adeguamento proporzionato può articolarsi nei seguenti passaggi:
- Mappare i sistemi di IA in uso, in sviluppo o in acquisizione, indicando funzione aziendale, finalità, dati trattati e fornitore. Rientrano nel censimento anche gli strumenti adottati informalmente dai singoli.
- Qualificazione del ruolo. Accertare, per ciascun sistema, se l’impresa operi come fornitore, deployer, importatore o distributore: da ciò discende l’intero perimetro degli obblighi.
- Classificazione del rischio. Verificare la riconducibilità alle pratiche vietate, all’Allegato III o alle sole ipotesi di trasparenza.
- Presidio contrattuale. Richiedere ai fornitori garanzie espresse di conformità all’AI Act e la documentazione tecnica necessaria, in sede di stipula e di rinnovo.
- Ruoli e responsabilità interne. Individuare i referenti per tecnologia, sicurezza, privacy e compliance, e definire le procedure di sorveglianza umana.
- Programmare e documentare le attività formative, in adempimento dell’art. 4 del regolamento.
- Coordinare AI governance, GDPR, NIS2 e modello organizzativo ex D.Lgs. n. 231/2001, evitando compartimenti stagni.
Conclusioni
Il differimento delle scadenze relative ai sistemi ad alto rischio concede tempo, non esonero. Le imprese che, sulla scorta del titolo “rinvio dell’AI Act”, abbiano sospeso i progetti di adeguamento rischiano di ritrovarsi scoperte alle scadenze del 2027 e del 2028, con un orizzonte temporale più ristretto di quello di cui avrebbero potuto disporre.
Restano nel frattempo pienamente esigibili gli obblighi di trasparenza e di alfabetizzazione, ed è operativo l’apparato di vigilanza e sanzione. Censimento dei sistemi, qualificazione del ruolo, valutazione del rischio, presidio contrattuale sui fornitori, formazione e supervisione umana costituiscono, già oggi, il contenuto minimo di una governance dell’intelligenza artificiale.
Il presente contributo ha finalità esclusivamente informative e non costituisce parere legale. La disciplina dell’intelligenza artificiale è in rapida evoluzione: l’applicazione degli obblighi deve essere valutata in relazione alla specifica situazione, al sistema utilizzato e al ruolo rivestito dall’organizzazione. Testo aggiornato all’11 agosto 2026.
(Articolo a cura dell’ Avv. Monica Ricci)



