L'AI Act dell'UE dopo il Digital Omnibus: cosa si applica davvero adesso

Gran parte della copertura dell'AI Act si basa ancora su un calendario che non esiste più. Il Digital Omnibus sull'IA, regolamento (UE) 2026/1744, è entrato in vigore il 27 luglio 2026 e ha rinviato di oltre un anno gli obblighi più pesanti. Se leggete una guida alla conformità scritta prima della fine di luglio, controllate prima le sue date. Diversi explainer ampiamente condivisi descrivono ancora agosto 2026 come il giorno in cui la conformità per i sistemi ad alto rischio è diventata obbligatoria, ma non è più ciò che prevede la legge da mesi.
Ecco il calendario che si applica davvero.
La tempistica corretta
L'AI Act non entra in vigore tutto in una volta, e l'Omnibus ne ha spostato solo una parte.
Le pratiche di IA vietate e l'obbligo di alfabetizzazione all'IA si applicano dal 2 febbraio 2025. Gli obblighi per i fornitori di modelli di IA per uso generale sono seguiti il 2 agosto 2025, insieme alle disposizioni su governance e sanzioni. Le regole di trasparenza dell'articolo 50 sono entrate in vigore il 2 agosto 2026, la stessa data in cui sono diventati operativi i poteri di esecuzione della Commissione nei confronti dei fornitori di GPAI.
L'Omnibus ha lasciato in vigore quelle disposizioni. Ciò che ha rinviato sono stati gli obblighi per i sistemi ad alto rischio. I sistemi ad alto rischio a sé stanti elencati nell'allegato III, come l'IA utilizzata nella selezione del personale o nella valutazione del credito, hanno ora tempo fino al 2 dicembre 2027. I sistemi ad alto rischio incorporati in prodotti disciplinati dalla legislazione dell'allegato I, che comprendono dispositivi medici, macchinari e aviazione, hanno tempo fino al 2 agosto 2028.
Altre due date rientrano nel breve periodo. Il 2 dicembre 2026 segna la fine del periodo di tolleranza per la marcatura di cui all'articolo 50, paragrafo 2, che riguarda solo i sistemi generativi immessi sul mercato prima del 2 agosto 2026. La stessa data fa entrare in vigore due nuovi divieti: materiale pedopornografico generato dall'IA e immagini intime non consensuali, comunemente descritte come il divieto dei nudifier.
C'è anche una data per i modelli più vecchi che vale la pena verificare nel testo stesso dell'AI Act prima di farvi affidamento. I modelli di IA per uso generale immessi sul mercato prima del 2 agosto 2025 devono essere resi conformi entro il 2 agosto 2027.
Il rinvio è reale ma limitato
È facile leggere «alto rischio rinviato al 2027» come spazio di respiro. Il rinvio riguarda il capo III, gli obblighi per i sistemi ad alto rischio. Non tocca le regole di trasparenza né il regime GPAI, entrambi già operativi.
I commenti degli studi legali concordano sull'interpretazione: l'Omnibus concede tempo senza ridurre il lavoro. Un'azienda che tratta la scadenza come motivo per iniziare più tardi scoprirà che una valutazione di conformità non si comprime solo perché il calendario si è spostato.
Questo si applica a voi?
L'AI Act segue il vostro output, non l'indirizzo del vostro ufficio. Vi riguarda se immettete un sistema di IA sul mercato UE, se ne mettete in funzione uno all'interno dell'UE o se producete output utilizzato nell'UE anche quando il sistema viene eseguito altrove.
I vostri obblighi dipendono dal vostro ruolo. Un fornitore sviluppa un sistema o lo fa sviluppare e lo immette sul mercato con il proprio nome. Un utilizzatore impiega un sistema in ambito professionale. Importatori e distributori introducono sistemi di IA nell'UE o li rivendono.
La distinzione non è di facciata. Un'azienda che si limita a usare un assistente di scrittura basato sull'IA ha molti meno obblighi di una che sviluppa un algoritmo di assunzione, vende un dispositivo medico abilitato all'IA o fornisce un modello per uso generale. Sbagliare ruolo in una direzione o nell'altra è costoso: troppo permissivi e vi sfuggono obblighi, troppo rigidi e spendete in attività di conformità di cui non avevate bisogno.
La trappola è che un utilizzatore diventi fornitore senza accorgersene. Ai sensi dell'articolo 25, ciò può accadere mettendo il proprio marchio su un sistema ad alto rischio, modificandone sostanzialmente uno o riutilizzando un sistema in modo che diventi ad alto rischio. Se commissionate un sistema, costruite su un modello di qualcun altro e lo commercializzate come vostro prodotto, o mettete a punto uno strumento per un uso regolamentato, partite dal presupposto che potreste essere voi il fornitore finché un consulente legale non vi dica il contrario.
Cosa avere pronto
L'AI Act non richiede letteralmente una politica sull'IA o un registro dell'IA. Tuttavia, senza un elenco dei vostri sistemi e del vostro ruolo in ciascuno, non potete dimostrare quali obblighi vi si applichino. Quell'elenco è il punto di partenza pratico e alimenta tutto il resto, a valle.
Da lì, vale la pena documentare oggi tre cose: una verifica rispetto alle pratiche vietate, una verifica rispetto agli obblighi di trasparenza dell'articolo 50 per tutto ciò che interagisce con le persone o genera media sintetici, e una registrazione delle misure di alfabetizzazione all'IA adottate.
L'applicazione arriva in modo disomogeneo
La Commissione ha inviato più di 30 richieste di informazioni a imprese su temi che spaziano dal diritto d'autore alla cybersicurezza e alla sicurezza, un passo preliminare che può aprire un'indagine. I singoli Stati membri stanno istituendo le proprie autorità secondo i propri calendari.
Il KRiBSI polacco inizia a gestire reclami, ispezioni, pareri individuali e sanzioni il 28 ottobre 2026. La legge tedesca sulla vigilanza del mercato dell'IA, la KI-MIG, è in vigore dal 29 luglio 2026, con la Bundesnetzagentur come autorità principale. Il luogo in cui operate determina quando l'applicazione diventa concreta.
L'obbligo di trasparenza sta già rimodellando i prodotti
L'articolo 50 sta facendo un lavoro visibile. OpenAI ha annunciato che aggiungerà watermark impercettibili al testo generato da ChatGPT e Codex per gli utenti nell'UE, per soddisfare i requisiti di trasparenza dell'AI Act, e pubblicherà un rapporto tecnico su un metodo che chiama textGrain insieme a ricercatori dell'Università della Pennsylvania e di Yale. Anthropic ha fatto una mossa simile per Claude circa due mesi prima, a livello globale anziché regionale.
OpenAI è stata schietta sui limiti. Sostituire circa il 10 per cento delle parole con sinonimi ha fatto scendere il rilevamento da circa il 92 per cento al 66 per cento, e testi brevi, risposte matematiche e traduzioni sono ancora più difficili. Ecco perché l'azienda limita l'accesso anticipato al rilevatore a ricercatori accreditati.
Letti insieme, il lancio dei watermark e la tempistica dell'Omnibus descrivono dove si concentra davvero la pressione dell'AI Act in questo momento. Non sulle valutazioni di conformità per i sistemi ad alto rischio, che sono state rinviate, ma sugli obblighi di marcatura e divulgazione che si applicano a tutto ciò che genera contenuti nell'UE oggi. È la parte della legge con una scadenza concreta già attiva, ed è la parte su cui la maggior parte delle aziende dovrebbe lavorare per prima.
Il divario tra la reputazione pubblica del regolamento e il suo contenuto operativo attuale è più ampio che per quasi qualsiasi altra normativa tecnologica. L'AI Act viene discusso come un onere di conformità esistenziale. In pratica, per la maggior parte delle imprese, gli obblighi che si applicano quest'anno sono trasparenza e alfabetizzazione: dire alle persone quando stanno interagendo con un sistema, marcare i media sintetici e assicurarsi che il personale capisca cosa sta usando. Sono obblighi reali ma gestibili, e richiedono uno sforzo di ordine diverso rispetto a una valutazione di conformità completa per sistemi ad alto rischio.
L'avvertenza onesta è che gli obblighi di trasparenza sono più difficili di quanto sembrino per chiunque rilasci funzionalità generative. Marcare i media sintetici richiede di sapere quali byte ha prodotto il vostro sistema, cosa non è sempre ovvia una volta che il contenuto passa attraverso strumenti di editing e pipeline di terze parti. Il periodo di tolleranza che termina a dicembre 2026 rivelerà quanti fornitori hanno costruito quell'infrastruttura tecnica e quanti hanno dato per scontato che lo facesse qualcun altro.
Articoli correlati
Il chip di memoria è ora il collo di bottiglia nel calcolo AI
La roadmap logica è pubblica e prevedibile. La roadmap della memoria è vincolata dai rendimenti del packaging, da una base di talenti che richiede anni e dai piani di capitale di tre aziende.
La musica AI ha ottenuto una licenza. Ecco cosa copre davvero.
Le tracce economiche esistono ancora. Ciò che sta scomparendo è l'assunto che una traccia generata da un prompt sia priva di rivendicazioni, cosa che non è mai stata vera e ora è dimostrabilmente falsa.
Gli studi di Hengdian sono vuoti mentre la pipeline del cinema AI asiatico corre
I teatri di posa vuoti di Hengdian sono la prova che l'industria ha già scommesso, che il pubblico sia d'accordo o no.
Google ha comprato 890 megawatt di nucleare per alimentare i suoi data center
La capacità di calcolo è disponibile. L'elettricità è ciò che deve essere organizzato, con anni di anticipo, come si organizza una catena di approvvigionamento.