AI Act: capire in quale categoria rientri, e cosa devi fare
Pagina aggiornata al 31 agosto 2026 · a cura del Dott. Pietro Cravero, DPO certificato
Il Regolamento europeo sull'intelligenza artificiale non tratta tutti i sistemi allo stesso modo: li divide per livello di rischio e assegna obblighi diversi a chi li sviluppa e a chi li usa. La prima domanda non e “cosa devo fare”, ma “dove mi trovo”. Qui sotto trovi la mappa: classi di rischio, ruoli, scadenze aggiornate e sanzioni reali.
In quale classe rientrano i tuoi sistemi?
L'AI Act costruisce tutto su quattro livelli di rischio. Più il rischio per le persone e alto, più gli obblighi sono stringenti. Tocca un livello per vedere cosa comporta.
Sei fornitore o utilizzatore?
L'AI Act assegna obblighi diversi a seconda del ruolo. È la seconda domanda da farsi, subito dopo la classe di rischio.
Fornitore
providerSviluppi un sistema di IA, o lo immetti sul mercato con il tuo nome o marchio.
- Valutazione di conformità e documentazione tecnica
- Sistema di gestione della qualità e del rischio
- Istruzioni per l'uso destinate agli utilizzatori
- Registrazione nella banca dati UE, per i sistemi ad alto rischio
Utilizzatore
deployer · probabilmente tuUsi sotto la tua autorità un sistema sviluppato da altri. È il caso della grande maggioranza delle imprese, degli studi e degli enti italiani.
- Usare il sistema secondo le istruzioni del fornitore
- Garantire sorveglianza umana adeguata
- Informare le persone quando previsto (art. 50)
- Formare il personale che lo utilizza (art. 4)
Attenzione al passaggio di ruolo: se personalizzi in modo sostanziale un sistema, lo rimarchi o ne modifichi la finalità, puoi diventare fornitore con tutti gli obblighi che ne derivano. È uno degli errori più frequenti.
// Il calendario europeoLinea temporale della normativa UE
Le date qui sotto tengono conto del Regolamento (UE) 2026/1744 — il cosiddetto Digital Omnibus sull'IA — pubblicato nella Gazzetta ufficiale dell'Unione europea il 24 luglio 2026 ed entrato in vigore il 27 luglio 2026, che ha modificato l'AI Act rinviando gli obblighi sui sistemi ad alto rischio. Molti calendari che circolano online sono precedenti a questa modifica e riportano ancora le scadenze originarie.
Entra in vigore il Regolamento (UE) 2024/1689. Inizia il conto alla rovescia per le applicazioni scaglionate.
Scattano i divieti sulle pratiche a rischio inaccettabile (art. 5) e l'obbligo di alfabetizzazione all'IA del personale (art. 4). Riguarda tutte le organizzazioni che usano IA, di qualsiasi dimensione.
Obblighi per i modelli di IA per finalità generale (GPAI), impianto di governance europea e quadro sanzionatorio.
Sono applicabili gli obblighi di trasparenza dell'art. 50 e le autorità nazionali hanno pieni poteri di vigilanza e sanzione. È la data che riguarda il maggior numero di organizzazioni: chi non si è adeguato è in ritardo adesso.
Marcatura leggibile automaticamente dei contenuti generati, a carico dei fornitori dei sistemi generativi. Entra in vigore anche il nuovo divieto per i sistemi di “nudificazione” e per la generazione di materiale di abuso su minori.
Termine per l'istituzione degli spazi di sperimentazione normativa (regulatory sandbox) a livello nazionale.
Obblighi per i sistemi ad alto rischio autonomi dell'Allegato III: selezione del personale, merito creditizio, istruzione, biometria, infrastrutture critiche, giustizia.
Obblighi per i sistemi ad alto rischio integrati in prodotti già regolati da normative settoriali (Allegato I): dispositivi medici, macchinari, veicoli.
Sanzioni: i tre livelli reali
La cifra che circola più spesso, 35 milioni di euro, riguarda solo la fascia più grave. Il quadro completo è questo.
Per le PMI e le piccole imprese a media capitalizzazione si applica l'importo inferiore tra i due parametri, non il maggiore.
// Il perimetroConformità, non implementazione
Una precisazione utile, perché il termine “consulente AI” oggi indica due mestieri diversi. Mi occupo di conformità: verificare che i sistemi di intelligenza artificiale che la tua organizzazione utilizza o sta valutando rispettino gli obblighi dell'AI Act e del GDPR, e produrre la documentazione che lo dimostra.
Non scelgo ne installo strumenti di IA, non costruisco chatbot, non progetto automazioni: quella è un'altra professione. Se hai già un fornitore tecnologico, il mio lavoro si affianca al suo occupandosi del lato normativo — ed è spesso il pezzo che manca.
// I serviziCome ti accompagno sull'AI Act
Assessment e inventario
Mappiamo gli strumenti di IA realmente in uso, inclusi quelli adottati spontaneamente dal personale, e ricostruiamo chi li fornisce e con quali condizioni.
Vedi il servizio →
Classificazione del rischio
Stabiliamo per ogni sistema il livello di rischio e il ruolo dell'organizzazione, fornitore o utilizzatore, e ne derivano gli obblighi concreti.
Vedi il servizio →
AI literacy e formazione
Sessioni pratiche per il personale con attestato e registro delle ore, per documentare l'adempimento dell'art. 4. È l'adempimento già dovuto e meno presidiato.
Vedi il servizio →
Trasparenza (art. 50)
Adeguamento di informative, avvisi sui chatbot e dichiarazione dei contenuti generati dall'IA. Gli obblighi dell'art. 50 sono in vigore dal 2 agosto 2026.
Vedi il servizio →
Documentazione e governance
Policy aziendale sull'uso dell'IA e registro dei sistemi, integrati con la documentazione GDPR già esistente invece che costruiti a parte.
Vedi il servizio →
Supporto Legge 132/2025
Allineamento al recepimento italiano e collegamento con il Modello 231, dove l'organizzazione ne e dotata.
Vedi il servizio →
Ogni servizio ha una pagina dedicata con l'elenco completo dei documenti che ricevi: assessment e classificazione · formazione art. 4 · trasparenza art. 50 · policy e governance.
// Per chiChi ha più bisogno di partire adesso
- Aziende e PMI che usano IA generativa, anche solo ChatGPT o Copilot in ufficio: l'AI literacy e già obbligatoria.
- Studi medici e sanità con strumenti di IA diagnostica o gestionale: dati sanitari e IA insieme richiedono doppia attenzione.
- PA ed enti che offrono servizi ai cittadini tramite sistemi automatizzati.
- Software house e startup che sviluppano prodotti con IA: qui il ruolo è quello di fornitore, con obblighi pieni.
Consulenza AI Act per città
Ho sviluppato pagine dedicate all'AI Act per i principali centri economici italiani, con i sistemi di IA più diffusi in ciascun territorio, la classificazione del rischio, il ruolo di fornitore o utilizzatore e le scadenze specifiche.
Domande frequenti
In quale classe di rischio rientra il mio sistema di IA?
L'AI Act distingue quattro livelli: rischio inaccettabile (pratiche vietate dall'art. 5), alto rischio (Allegato III e Allegato I), rischio limitato (obblighi di trasparenza dell'art. 50, tipicamente chatbot e contenuti generati) e rischio minimo. La maggior parte degli strumenti usati dalle PMI italiane ricade tra rischio limitato e minimo, ma la classificazione va fatta sistema per sistema.
Sono fornitore o utilizzatore ai sensi dell'AI Act?
Sei fornitore se sviluppi un sistema di IA o lo immetti sul mercato con il tuo nome. Sei utilizzatore (deployer) se usi sotto la tua autorità un sistema sviluppato da altri. La maggior parte delle imprese italiane è utilizzatore, con obblighi più leggeri ma non assenti. Chi personalizza in modo sostanziale un sistema o lo rimarchia può diventare fornitore.
L'AI Act si applica se uso solo ChatGPT o Copilot?
Si. L'uso di sistemi di IA generativa in ambito lavorativo rende l'organizzazione un utilizzatore ai sensi del Regolamento. L'obbligo di alfabetizzazione del personale (art. 4) si applica dal 2 febbraio 2025, ed è formulato come dovere di adottare misure adeguate e dal 2 agosto 2026 si sono aggiunti gli obblighi di trasparenza dove i sistemi sono a contatto con il pubblico.
Quali sono le sanzioni dell'AI Act?
Tre livelli: fino a 35 milioni di euro o il 7% del fatturato mondiale per le pratiche vietate; fino a 15 milioni o il 3% per la violazione degli altri obblighi, inclusa la trasparenza; fino a 7,5 milioni o l'1% per informazioni inesatte o fuorvianti alle autorità. Per le PMI si applica l'importo inferiore tra i due parametri.
Cosa è cambiato il 2 agosto 2026?
Sono diventati applicabili gli obblighi di trasparenza dell'art. 50 e le autorità nazionali hanno acquisito pieni poteri di vigilanza e sanzione. La prossima scadenza è il 2 dicembre 2026: entro quella data i fornitori di sistemi generativi già sul mercato devono marcare gli output in formato leggibile dalle macchine (art. 50 par. 2), e diventano operativi i due nuovi divieti dell'art. 5 su deepfake intimi non consensuali e materiale pedopornografico. Gli obblighi sui sistemi ad alto rischio sono stati rinviati dal Regolamento (UE) 2026/1744 al 2 dicembre 2027 (Allegato III) e al 2 agosto 2028 (Allegato I).
Vi occupate anche di implementare l'intelligenza artificiale?
No. Lo studio si occupa esclusivamente di conformità normativa: classificazione dei sistemi, obblighi, documentazione e formazione. La scelta e l'integrazione tecnica degli strumenti restano al fornitore o al consulente tecnologico.
Da dove si parte se non abbiamo ancora fatto nulla?
Dall'inventario dei sistemi di IA effettivamente in uso e dalla formazione del personale: sono gli adempimenti già dovuti oggi e i più rapidi da mettere a terra. Su quella base si costruisce la classificazione del rischio e tutto il resto.
Non sai in che categoria rientri?
La prima valutazione è gratuita: mappiamo insieme i sistemi di IA in uso, li classifichiamo e definiamo cosa serve davvero, senza allarmismi.
Richiedi la valutazione gratuita →Azienda svizzera che opera nell'UE? Vedi: GDPR, nLPD e AI Act per le aziende svizzere
Sei in Sardegna? Vedi la pagina dedicata: Consulente AI Act in Sardegna
Per settore: AI Act per studi medici e sanità · AI Act per hotel e strutture ricettive
Approfondimenti: AI Act 2 agosto 2026: cosa cambia davvero · GDPR e AI Act: perché serve un DPO che li conosca entrambi
Servizi correlati: Consulenza GDPR · DPO da remoto · Chi sono
Sai quanto spendi prima di iniziare
Report scritto con gli errori trovati, ordinati per gravità, e cosa correggere: fino a 10 documenti, consegna entro 7 giorni lavorativi.
Acquista il check-up →Carta o a rate con Klarna e Scalapay · preferisci parlarne prima?
Documenti corretti e pronti da usare, in Word e PDF: fino a 10 documenti, consegna entro 7 giorni lavorativi.
Acquista la revisione →Carta o a rate con Klarna e Scalapay · preferisci parlarne prima?
DPO esterno, DPIA, audit, formazione e AI Act. Prima valutazione gratuita.
Richiedi un preventivo →Ti basta un parere su un solo documento, come un’informativa o una nomina? Lettura del DPO a 19 € →
- Carta di credito o di debito
- Klarna in 3 rate senza interessi
- Scalapay in 3 o 4 rate senza interessi
Prezzo finale · senza IVA, regime forfettario · servizi per imprese, professionisti ed enti · come funziona