In breve:
Gli obblighi AI Act per le imprese entrano nella fase operativa il 2 agosto 2026: da questa data diventano pienamente applicabili gli obblighi di trasparenza dell’articolo 50 del Regolamento UE 2024/1689, si attiva il sistema di vigilanza delle autorità nazionali e trova applicazione il regime sanzionatorio, con sanzioni fino a 15 milioni di euro o al 3% del fatturato mondiale annuo per la violazione degli obblighi di trasparenza. Il rinvio introdotto dal Digital Omnibus riguarda esclusivamente i sistemi di IA ad alto rischio, spostati al 2 dicembre 2027 e al 2 agosto 2028. In Italia, la legge 132/2025 ha designato l’Agenzia per la Cybersicurezza Nazionale come autorità di vigilanza.
Cosa prevedono gli obblighi AI Act per le imprese dal 2 agosto 2026
Gli obblighi AI Act per le imprese non riguardano più un orizzonte futuro: dal 2 agosto 2026 il Regolamento UE 2024/1689 entra nella sua fase pienamente operativa per una parte significativa delle disposizioni. È il momento in cui la normativa smette di essere un tema da monitorare e diventa un adempimento verificabile.
Il malinteso più diffuso in queste settimane riguarda proprio la portata del rinvio. Il pacchetto Digital Omnibus ha posticipato alcuni obblighi, ma l’AI Act non è stato rinviato nel suo complesso: il differimento riguarda esclusivamente i requisiti tecnici previsti per i sistemi di IA classificati ad alto rischio. Tutto il resto è già esigibile.
Le novità che scattano dal 2 agosto 2026 si concentrano su quattro fronti: gli obblighi di trasparenza verso utenti e clienti, l’identificazione dei contenuti generati con l’intelligenza artificiale, l’avvio dei controlli da parte delle autorità competenti e l’applicazione concreta del regime sanzionatorio.
Provider o deployer: il primo passo è capire il proprio ruolo
Prima di qualsiasi valutazione tecnica, un’impresa deve stabilire in che veste opera. L’AI Act costruisce obblighi diversi lungo la catena del valore, e applicare i requisiti sbagliati è tanto inefficiente quanto non applicarne nessuno.
La distinzione tra provider e deployer
Il provider è il soggetto che sviluppa un sistema di IA, o lo fa sviluppare, e lo immette sul mercato o lo mette in servizio con il proprio nome o marchio. Il deployer è invece l’organizzazione che utilizza un sistema di IA sotto la propria responsabilità nell’ambito dell’attività professionale.
La maggior parte delle imprese italiane opera come deployer. Un’azienda che utilizza ChatGPT per il servizio clienti, integra Copilot negli strumenti di produttività o adotta un assistente basato su Gemini rientra in questa categoria. Il ruolo cambia però quando l’impresa sviluppa un proprio agente, integra un modello in un’applicazione commercializzata con il proprio marchio o modifica in modo sostanziale un sistema esistente: in questi casi può assumere la posizione di provider.
Modello GPAI e sistema di IA non sono la stessa cosa
Il Regolamento distingue il modello di IA per finalità generali (GPAI) dal sistema di IA che lo utilizza. GPT, Gemini, Claude e Llama sono modelli: tecnologie di base riutilizzabili, addestrate su grandi quantità di dati e destinate a essere integrate in applicazioni diverse. Un chatbot aziendale costruito su uno di questi modelli è invece un sistema di IA.
Gli obblighi per i fornitori di modelli GPAI, previsti dagli articoli 51-56, sono applicabili dal 2 agosto 2025 e ricadono su soggetti come OpenAI, Google o Anthropic. Un’impresa che si limita a utilizzare quei modelli non deve rispettarli, salvo che sviluppi essa stessa un modello per finalità generali.
| Criterio | Provider (fornitore del sistema) | Deployer (impresa che lo utilizza) |
|---|---|---|
| Chi è | Sviluppa il sistema e lo immette sul mercato con il proprio marchio | Utilizza il sistema nella propria attività professionale |
| Esempio tipico | Software house che vende un assistente AI proprietario | Azienda che integra un chatbot sul proprio sito |
| Trasparenza chatbot | Progettare il sistema perché informi l'utente | Verificare che l'informativa sia attiva e comprensibile |
| Contenuti sintetici | Marcare gli output in formato leggibile automaticamente | Etichettare deepfake e testi di interesse pubblico |
| Documentazione | Documentazione tecnica e istruzioni per l'uso | Registro degli utilizzi e delle verifiche effettuate |
| AI Literacy | Obbligatoria | Obbligatoria |
Gli obblighi di trasparenza dell’articolo 50 in concreto
Il 20 luglio 2026 la Commissione europea ha pubblicato le linee guida sull’articolo 50, affiancate da un Codice di buone pratiche sulla trasparenza dei contenuti generati dall’intelligenza artificiale. Non hanno natura giuridicamente vincolante, ma costituiscono il riferimento ufficiale per capire come la Commissione intende applicare questi obblighi. Sono il documento più utile che un’impresa possa leggere in questa fase.
Chatbot e assistenti virtuali
I sistemi progettati per interagire direttamente con le persone devono informare chiaramente l’utente che sta dialogando con un sistema artificiale, salvo che questo risulti già evidente dal contesto. L’informazione deve essere chiara, distinguibile, accessibile e fornita al più tardi all’inizio della prima interazione.
Il punto che molte aziende sottovalutano: non basta affidarsi genericamente al fornitore della tecnologia. Occorre verificare configurazioni, interfaccia, documentazione contrattuale e comportamento concreto del sistema. Ed è opportuno prevedere sempre la possibilità di un intervento umano durante o al termine della conversazione.
Immagini, audio, video e deepfake
Quando un contenuto generato o manipolato artificialmente può indurre il pubblico a credere che sia autentico, va segnalato. La presenza di metadati o marcature tecniche non sostituisce l’etichetta visibile o udibile destinata alle persone: sono due livelli distinti, entrambi necessari.
Il Regolamento prevede eccezioni per le opere manifestamente artistiche, creative, satiriche o di finzione, dove l’informazione può essere resa con modalità compatibili con la fruizione dell’opera.
I testi generati con l’IA vanno sempre dichiarati?
No, e questo è il punto più frainteso della norma. L’AI Act non impone di dichiarare che ogni e-mail, presentazione o documento aziendale è stato scritto con il supporto dell’intelligenza artificiale. L’obbligo riguarda i testi generati o manipolati mediante IA e pubblicati per informare il pubblico su questioni di interesse pubblico.
Esiste inoltre un’eccezione rilevante: l’etichettatura non è richiesta quando il contenuto è stato sottoposto a revisione umana sostanziale o a un effettivo controllo editoriale e una persona fisica o giuridica ne assume la responsabilità. Attenzione però al confine: una semplice correzione grammaticale non costituisce revisione sufficiente. Serve un processo editoriale documentato che preveda verifica delle fonti, validazione dei contenuti e attribuzione chiara della responsabilità.

Le scadenze dell’AI Act: cosa è già in vigore e cosa è stato rinviato
Il Regolamento segue un’applicazione graduale. Conoscere la sequenza aiuta a distinguere ciò che va affrontato adesso da ciò che può essere pianificato.
| Data | Cosa diventa applicabile | Stato |
|---|---|---|
| 2 febbraio 2025 | Pratiche di IA vietate e obbligo di AI Literacy | In vigore |
| 2 agosto 2025 | Obblighi per i fornitori di modelli GPAI (artt. 51-56) | In vigore |
| 2 agosto 2026 | Trasparenza (art. 50), vigilanza, enforcement e sanzioni | In vigore |
| 2 dicembre 2026 | Fine della proroga per la marcatura di sistemi pre-esistenti | In arrivo |
| 2 dicembre 2027 | Sistemi ad alto rischio autonomi (Allegato III) | Rinviato |
| 2 agosto 2028 | Sistemi ad alto rischio integrati nei prodotti (Allegato I) | Rinviato |
I sistemi ad alto rischio dell’Allegato III comprendono applicazioni in ambito HR e selezione del personale, istruzione, biometria, valutazione del merito creditizio, infrastrutture critiche, migrazione e giustizia. Quelli dell’Allegato I riguardano l’IA integrata in prodotti già regolamentati come dispositivi medici, macchinari e ascensori.
Il rinvio non è un motivo per sospendere i progetti di adeguamento. Classificare i sistemi, definire la governance, gestire i dati, progettare la sorveglianza umana e predisporre la documentazione richiede tempo e coinvolge funzioni diverse. Chi parte a ridosso della scadenza arriva impreparato, come ha insegnato l’esperienza del GDPR.
Sanzioni e vigilanza: chi controlla e cosa rischiano le imprese
Dal 2 agosto 2026 si attiva la fase di market surveillance. Le autorità nazionali, coordinate dall’AI Office della Commissione europea, possono effettuare controlli sulla conformità dei sistemi, richiedere informazioni e documentazione, verificare il rispetto degli obblighi di trasparenza e adottare provvedimenti correttivi.
In Italia la legge 132/2025 ha designato l’Agenzia per la Cybersicurezza Nazionale (ACN) come autorità di vigilanza e AgID come autorità di notifica. Da questa data, ispezioni e reclami hanno un destinatario istituzionale preciso.
Sul fronte sanzionatorio, le violazioni degli obblighi di trasparenza possono comportare sanzioni fino a 15 milioni di euro o al 3% del fatturato mondiale annuo dell’esercizio precedente. Per le pratiche vietate la soglia sale fino a 35 milioni o al 7%. Per PMI e start-up sono previsti criteri di proporzionalità e importi più favorevoli, e la valutazione considera natura, gravità e durata della violazione oltre alle misure adottate per limitarne le conseguenze.
Le FAQ ufficiali della Commissione chiariscono inoltre un punto importante: non è previsto un periodo di tolleranza generale. La proroga fino al 2 dicembre 2026 riguarda soltanto alcuni obblighi tecnici di marcatura per i sistemi già immessi sul mercato prima del 2 agosto 2026.
La checklist operativa per le imprese
Un percorso di adeguamento ordinato parte da attività concrete e sequenziali.
1. Censire i sistemi di IA in uso
Mappare tutti gli strumenti di intelligenza artificiale utilizzati in azienda, compresi quelli adottati autonomamente dai singoli dipendenti. Lo shadow AI è oggi uno dei rischi più concreti: strumenti non autorizzati che trattano dati aziendali senza alcun controllo.
2. Documentare e classificare
Per ogni sistema: finalità, responsabile interno, fornitore, dati trattati e soggetti interessati. E soprattutto, stabilire se l’impresa opera come provider, deployer, importatore o distributore.
3. Verificare l’applicabilità dell’articolo 50
Individuare quali sistemi rientrano negli obblighi di trasparenza e aggiornare di conseguenza chatbot, assistenti virtuali, siti, applicazioni e materiali di comunicazione. È il lavoro che ha impatto immediato e verificabile dall’esterno: un’autorità che apre un controllo parte quasi sempre da qui.
4. Definire policy e processo editoriale
Una policy per l’impiego dell’IA generativa, con un processo di revisione editoriale documentato, è ciò che permette di beneficiare dell’eccezione prevista per i testi. Senza processo formalizzato, l’eccezione è difficile da dimostrare.
5. Formare il personale
L’obbligo di AI Literacy è già in vigore dal febbraio 2025 e resta pienamente applicabile. Le imprese devono garantire che il personale coinvolto disponga di competenze adeguate rispetto ai sistemi impiegati, alle mansioni svolte e al contesto di utilizzo, conservando evidenza della formazione erogata. I programmi di Training Services di AD Consulting possono essere costruiti per ruolo, distinguendo tra utilizzatori occasionali, power user e responsabili di processo.
6. Integrare sicurezza e governance
L’adeguamento all’AI Act non vive isolato: si interseca con la protezione dei dati, la gestione degli accessi e il monitoraggio degli utilizzi. Molte organizzazioni stanno affrontando in parallelo il percorso NIS2, che abbiamo analizzato nella guida NIS2: guida pratica alla compliance per le aziende italiane. Costruire un impianto di governance unico, invece di due percorsi separati, riduce sensibilmente lo sforzo complessivo.
Dalla compliance a una governance sostenibile dell’IA
Trattare l’AI Act come un adempimento legale isolato è l’errore più costoso. La conformità richiede un modello di governance che coinvolga direzione, IT, cybersecurity, risorse umane, marketing, ufficio legale e responsabili di processo. È lo stesso schema che distingue i progetti di intelligenza artificiale riusciti da quelli abbandonati, un tema che abbiamo affrontato analizzando i 7 errori da evitare in un progetto AI aziendale.
AD Consulting affianca le organizzazioni nel censimento dei sistemi di IA, nella valutazione dei requisiti applicabili, nella definizione delle policy e nell’implementazione dei controlli tecnologici e organizzativi, attraverso i servizi di Governance, Risk & Compliance e di AI-powered Applications.
Il 2 agosto 2026 non chiude il percorso di adeguamento: apre la fase in cui le imprese devono saper dimostrare come governano l’intelligenza artificiale. La differenza tra chi è conforme e chi lo sembra sta tutta nella documentazione.
Vuoi approfondire?
Scopri i servizi di Governance, Risk & Compliance di AD Consulting .
FAQ: domande frequenti
Cosa cambia con l’AI Act dal 2 agosto 2026?
Dal 2 agosto 2026 diventano pienamente applicabili gli obblighi di trasparenza dell’articolo 50 del Regolamento UE 2024/1689, si attiva il sistema di vigilanza ed enforcement delle autorità nazionali e trova applicazione il regime sanzionatorio. Le imprese devono informare gli utenti quando interagiscono con un sistema di IA ed etichettare determinati contenuti generati artificialmente.
L’AI Act è stato rinviato?
No, non nel suo complesso. Il pacchetto Digital Omnibus ha rinviato esclusivamente gli obblighi specifici previsti per i sistemi di IA ad alto rischio, spostati al 2 dicembre 2027 per i sistemi autonomi dell’Allegato III e al 2 agosto 2028 per quelli integrati in prodotti regolamentati. Tutte le altre disposizioni già in vigore restano pienamente applicabili.
La mia azienda è provider o deployer?
La maggior parte delle imprese che utilizza strumenti disponibili sul mercato come ChatGPT, Copilot o Gemini opera come deployer. Si diventa provider quando si sviluppa un sistema di IA e lo si immette sul mercato con il proprio nome o marchio, oppure quando si modifica in modo sostanziale un sistema esistente.
Devo dichiarare che un testo è stato scritto con l’intelligenza artificiale?
Solo se il testo è pubblicato per informare il pubblico su questioni di interesse pubblico. Anche in quel caso l’obbligo non si applica se il contenuto è stato sottoposto a revisione umana sostanziale o controllo editoriale e una persona fisica o giuridica ne assume la responsabilità editoriale. Non è richiesta alcuna etichettatura per documenti, e-mail o presentazioni a uso interno.
Quali sono le sanzioni previste dall’AI Act?
Le violazioni degli obblighi di trasparenza possono comportare sanzioni fino a 15 milioni di euro o al 3% del fatturato mondiale annuo. Per le pratiche di IA vietate la soglia sale fino a 35 milioni di euro o al 7%. Per PMI e start-up sono previsti importi differenziati e criteri di proporzionalità.
Chi vigila sull’applicazione dell’AI Act in Italia?
La legge 132/2025 ha designato l’Agenzia per la Cybersicurezza Nazionale (ACN) come autorità di vigilanza del mercato e AgID come autorità di notifica. A livello europeo il coordinamento è affidato all’AI Office della Commissione europea.
Fonti e riferimenti
- Regolamento (UE) 2024/1689 (AI Act) — Testo consolidato, in particolare articoli 50, 51-56, 62, 64 e 99. Fonte: EUR-Lex.
- Commissione europea (20 luglio 2026) — Linee guida sull’articolo 50 e Codice di buone pratiche sulla trasparenza dei contenuti generati dall’IA.
- Commissione europea — AI Act Service Desk e FAQ ufficiali sull’applicazione del Regolamento.
- Pacchetto Digital Omnibus — Rinvio degli obblighi per i sistemi di IA ad alto rischio: 2 dicembre 2027 (Allegato III) e 2 agosto 2028 (Allegato I).
- Legge 132/2025 — Designazione di ACN come autorità di vigilanza e AgID come autorità di notifica in Italia.
