Logo Studio Cravero Studio Cravero Preventivo gratuito
Home › AI Act
DPO certificato · Reg. UE 2024/1689 · Prossima scadenza 2 dicembre 2026

AI Act: capire in quale categoria rientri, e cosa devi fare

Pagina aggiornata al 31 agosto 2026 · a cura del Dott. Pietro Cravero, DPO certificato

Il Regolamento europeo sull'intelligenza artificiale non tratta tutti i sistemi allo stesso modo: li divide per livello di rischio e assegna obblighi diversi a chi li sviluppa e a chi li usa. La prima domanda non e “cosa devo fare”, ma “dove mi trovo”. Qui sotto trovi la mappa: classi di rischio, ruoli, scadenze aggiornate e sanzioni reali.

// La mappa del rischio

In quale classe rientrano i tuoi sistemi?

L'AI Act costruisce tutto su quattro livelli di rischio. Più il rischio per le persone e alto, più gli obblighi sono stringenti. Tocca un livello per vedere cosa comporta.

Il livello si valuta per singolo sistema, non per azienda. La stessa organizzazione può avere un chatbot a rischio limitato, un filtro antispam a rischio minimo è un software di selezione del personale ad alto rischio.
// I ruoli

Sei fornitore o utilizzatore?

L'AI Act assegna obblighi diversi a seconda del ruolo. È la seconda domanda da farsi, subito dopo la classe di rischio.

Fornitore

provider

Sviluppi un sistema di IA, o lo immetti sul mercato con il tuo nome o marchio.

  • Valutazione di conformità e documentazione tecnica
  • Sistema di gestione della qualità e del rischio
  • Istruzioni per l'uso destinate agli utilizzatori
  • Registrazione nella banca dati UE, per i sistemi ad alto rischio

Utilizzatore

deployer · probabilmente tu

Usi sotto la tua autorità un sistema sviluppato da altri. È il caso della grande maggioranza delle imprese, degli studi e degli enti italiani.

  • Usare il sistema secondo le istruzioni del fornitore
  • Garantire sorveglianza umana adeguata
  • Informare le persone quando previsto (art. 50)
  • Formare il personale che lo utilizza (art. 4)

Attenzione al passaggio di ruolo: se personalizzi in modo sostanziale un sistema, lo rimarchi o ne modifichi la finalità, puoi diventare fornitore con tutti gli obblighi che ne derivano. È uno degli errori più frequenti.

// Il calendario europeo

Linea temporale della normativa UE

Le date qui sotto tengono conto del Regolamento (UE) 2026/1744 — il cosiddetto Digital Omnibus sull'IA — pubblicato nella Gazzetta ufficiale dell'Unione europea il 24 luglio 2026 ed entrato in vigore il 27 luglio 2026, che ha modificato l'AI Act rinviando gli obblighi sui sistemi ad alto rischio. Molti calendari che circolano online sono precedenti a questa modifica e riportano ancora le scadenze originarie.

1 agosto 2024Fatto

Entra in vigore il Regolamento (UE) 2024/1689. Inizia il conto alla rovescia per le applicazioni scaglionate.

2 febbraio 2025In vigore

Scattano i divieti sulle pratiche a rischio inaccettabile (art. 5) e l'obbligo di alfabetizzazione all'IA del personale (art. 4). Riguarda tutte le organizzazioni che usano IA, di qualsiasi dimensione.

2 agosto 2025In vigore

Obblighi per i modelli di IA per finalità generale (GPAI), impianto di governance europea e quadro sanzionatorio.

2 agosto 2026In vigore

Sono applicabili gli obblighi di trasparenza dell'art. 50 e le autorità nazionali hanno pieni poteri di vigilanza e sanzione. È la data che riguarda il maggior numero di organizzazioni: chi non si è adeguato è in ritardo adesso.

2 dicembre 2026Prossima scadenza

Marcatura leggibile automaticamente dei contenuti generati, a carico dei fornitori dei sistemi generativi. Entra in vigore anche il nuovo divieto per i sistemi di “nudificazione” e per la generazione di materiale di abuso su minori.

2 agosto 2027Rinviato

Termine per l'istituzione degli spazi di sperimentazione normativa (regulatory sandbox) a livello nazionale.

2 dicembre 2027Rinviato

Obblighi per i sistemi ad alto rischio autonomi dell'Allegato III: selezione del personale, merito creditizio, istruzione, biometria, infrastrutture critiche, giustizia.

2 agosto 2028Rinviato

Obblighi per i sistemi ad alto rischio integrati in prodotti già regolati da normative settoriali (Allegato I): dispositivi medici, macchinari, veicoli.

In Italia e già operativa la Legge 132/2025, che ha recepito l'AI Act, introdotto il reato di deepfake e rafforzato il collegamento con il Modello 231. Il rinvio degli obblighi sull'alto rischio non sospende nulla di ciò che è già in vigore.
Novità del 4 agosto 2026. Il Consiglio dei Ministri ha approvato in via definitiva i due decreti legislativi di adeguamento: AgID autorità di notifica, ACN vigilanza del mercato, limiti espressi alle decisioni automatizzate sul rapporto di lavoro. Cosa cambia in concreto.
// Le conseguenze

Sanzioni: i tre livelli reali

La cifra che circola più spesso, 35 milioni di euro, riguarda solo la fascia più grave. Il quadro completo è questo.

35 mln € / 7%del fatturato mondiale
Pratiche vietate (art. 5). Manipolazione, social scoring, categorizzazione biometrica per dati sensibili, riconoscimento delle emozioni sul lavoro e a scuola.
15 mln € / 3%del fatturato mondiale
Violazione degli altri obblighi, inclusi quelli di trasparenza dell'art. 50 e gli obblighi di fornitori e utilizzatori. È la fascia che riguarda la maggior parte delle organizzazioni.
7,5 mln € / 1%del fatturato mondiale
Informazioni inesatte o fuorvianti fornite alle autorità di vigilanza in risposta a una richiesta.

Per le PMI e le piccole imprese a media capitalizzazione si applica l'importo inferiore tra i due parametri, non il maggiore.

// Il perimetro

Conformità, non implementazione

Una precisazione utile, perché il termine “consulente AI” oggi indica due mestieri diversi. Mi occupo di conformità: verificare che i sistemi di intelligenza artificiale che la tua organizzazione utilizza o sta valutando rispettino gli obblighi dell'AI Act e del GDPR, e produrre la documentazione che lo dimostra.

Non scelgo ne installo strumenti di IA, non costruisco chatbot, non progetto automazioni: quella è un'altra professione. Se hai già un fornitore tecnologico, il mio lavoro si affianca al suo occupandosi del lato normativo — ed è spesso il pezzo che manca.

// I servizi

Come ti accompagno sull'AI Act

Ogni servizio ha una pagina dedicata con l'elenco completo dei documenti che ricevi: assessment e classificazione · formazione art. 4 · trasparenza art. 50 · policy e governance.

// Per chi

Chi ha più bisogno di partire adesso

  • Aziende e PMI che usano IA generativa, anche solo ChatGPT o Copilot in ufficio: l'AI literacy e già obbligatoria.
  • Studi medici e sanità con strumenti di IA diagnostica o gestionale: dati sanitari e IA insieme richiedono doppia attenzione.
  • PA ed enti che offrono servizi ai cittadini tramite sistemi automatizzati.
  • Software house e startup che sviluppano prodotti con IA: qui il ruolo è quello di fornitore, con obblighi pieni.
// Il territorio

Consulenza AI Act per città

Ho sviluppato pagine dedicate all'AI Act per i principali centri economici italiani, con i sistemi di IA più diffusi in ciascun territorio, la classificazione del rischio, il ruolo di fornitore o utilizzatore e le scadenze specifiche.

Domande frequenti

In quale classe di rischio rientra il mio sistema di IA?

L'AI Act distingue quattro livelli: rischio inaccettabile (pratiche vietate dall'art. 5), alto rischio (Allegato III e Allegato I), rischio limitato (obblighi di trasparenza dell'art. 50, tipicamente chatbot e contenuti generati) e rischio minimo. La maggior parte degli strumenti usati dalle PMI italiane ricade tra rischio limitato e minimo, ma la classificazione va fatta sistema per sistema.

Sono fornitore o utilizzatore ai sensi dell'AI Act?

Sei fornitore se sviluppi un sistema di IA o lo immetti sul mercato con il tuo nome. Sei utilizzatore (deployer) se usi sotto la tua autorità un sistema sviluppato da altri. La maggior parte delle imprese italiane è utilizzatore, con obblighi più leggeri ma non assenti. Chi personalizza in modo sostanziale un sistema o lo rimarchia può diventare fornitore.

L'AI Act si applica se uso solo ChatGPT o Copilot?

Si. L'uso di sistemi di IA generativa in ambito lavorativo rende l'organizzazione un utilizzatore ai sensi del Regolamento. L'obbligo di alfabetizzazione del personale (art. 4) si applica dal 2 febbraio 2025, ed è formulato come dovere di adottare misure adeguate e dal 2 agosto 2026 si sono aggiunti gli obblighi di trasparenza dove i sistemi sono a contatto con il pubblico.

Quali sono le sanzioni dell'AI Act?

Tre livelli: fino a 35 milioni di euro o il 7% del fatturato mondiale per le pratiche vietate; fino a 15 milioni o il 3% per la violazione degli altri obblighi, inclusa la trasparenza; fino a 7,5 milioni o l'1% per informazioni inesatte o fuorvianti alle autorità. Per le PMI si applica l'importo inferiore tra i due parametri.

Cosa è cambiato il 2 agosto 2026?

Sono diventati applicabili gli obblighi di trasparenza dell'art. 50 e le autorità nazionali hanno acquisito pieni poteri di vigilanza e sanzione. La prossima scadenza è il 2 dicembre 2026: entro quella data i fornitori di sistemi generativi già sul mercato devono marcare gli output in formato leggibile dalle macchine (art. 50 par. 2), e diventano operativi i due nuovi divieti dell'art. 5 su deepfake intimi non consensuali e materiale pedopornografico. Gli obblighi sui sistemi ad alto rischio sono stati rinviati dal Regolamento (UE) 2026/1744 al 2 dicembre 2027 (Allegato III) e al 2 agosto 2028 (Allegato I).

Vi occupate anche di implementare l'intelligenza artificiale?

No. Lo studio si occupa esclusivamente di conformità normativa: classificazione dei sistemi, obblighi, documentazione e formazione. La scelta e l'integrazione tecnica degli strumenti restano al fornitore o al consulente tecnologico.

Da dove si parte se non abbiamo ancora fatto nulla?

Dall'inventario dei sistemi di IA effettivamente in uso e dalla formazione del personale: sono gli adempimenti già dovuti oggi e i più rapidi da mettere a terra. Su quella base si costruisce la classificazione del rischio e tutto il resto.

Non sai in che categoria rientri?

La prima valutazione è gratuita: mappiamo insieme i sistemi di IA in uso, li classifichiamo e definiamo cosa serve davvero, senza allarmismi.

Richiedi la valutazione gratuita →

Azienda svizzera che opera nell'UE? Vedi: GDPR, nLPD e AI Act per le aziende svizzere

Sei in Sardegna? Vedi la pagina dedicata: Consulente AI Act in Sardegna

Per settore: AI Act per studi medici e sanità · AI Act per hotel e strutture ricettive

Approfondimenti: AI Act 2 agosto 2026: cosa cambia davvero · GDPR e AI Act: perché serve un DPO che li conosca entrambi

Servizi correlati: Consulenza GDPR · DPO da remoto · Chi sono

// SERVIZI A PREZZO CHIARO

Sai quanto spendi prima di iniziare

Check-up dei documenti privacy
149 €

Report scritto con gli errori trovati, ordinati per gravità, e cosa correggere: fino a 10 documenti, consegna entro 7 giorni lavorativi.

Acquista il check-up →

Carta o a rate con Klarna e Scalapay · preferisci parlarne prima?

Consigliato dopo il check-up
Revisione e aggiornamento
490 €

Documenti corretti e pronti da usare, in Word e PDF: fino a 10 documenti, consegna entro 7 giorni lavorativi.

Acquista la revisione →

Carta o a rate con Klarna e Scalapay · preferisci parlarne prima?

Servizio DPO e consulenza
Su preventivo

DPO esterno, DPIA, audit, formazione e AI Act. Prima valutazione gratuita.

Richiedi un preventivo →

Ti basta un parere su un solo documento, come un’informativa o una nomina? Lettura del DPO a 19 € →

Come puoi pagare il check-up e la revisione
  • Carta di credito o di debito
  • Klarna in 3 rate senza interessi
  • Scalapay in 3 o 4 rate senza interessi
Pagamento su pagina protetta di Stripe · le rate sono soggette all’approvazione di Klarna o Scalapay

Prezzo finale · senza IVA, regime forfettario · servizi per imprese, professionisti ed enti · come funziona

💬 WhatsApp