AI Act 2 agosto 2026: cosa cambia davvero

Dal 2 agosto 2026 sono applicabili gli obblighi di trasparenza dell'AI Act (art. 50) e le autorità nazionali acquisiscono pieni poteri di vigilanza e sanzione. Non scattano invece, come si legge ancora in molti articoli, gli obblighi per i sistemi ad alto rischio: il Digital Omnibus li ha spostati al 2 dicembre 2027 e al 2 agosto 2028.

Se la tua organizzazione usa intelligenza artificiale — anche solo un assistente conversazionale sul sito o strumenti generativi in ufficio — questa è la data che ti riguarda, ma per motivi diversi da quelli che circolano.

Perché il calendario che trovi online è spesso sbagliato

Per due anni il 2 agosto 2026 è stato indicato come il giorno in cui sarebbero scattati gli obblighi per i sistemi ad alto rischio: selezione del personale, merito creditizio, biometria, istruzione, giustizia, infrastrutture critiche.

Quel calendario è superato. Il pacchetto di semplificazione noto come Digital Omnibus sull'IA, che modifica il Regolamento (UE) 2024/1689, è stato approvato dal Parlamento europeo il 16 giugno 2026 e adottato in via definitiva dal Consiglio dell'Unione europea il 29 giugno 2026. Le nuove scadenze decorrono dalla pubblicazione del regolamento di modifica in Gazzetta Ufficiale dell'Unione europea.

Molti contenuti pubblicati prima di giugno 2026 non sono stati aggiornati. È il motivo per cui oggi circolano informazioni contraddittorie sulla stessa data.

Il calendario aggiornato

DataCosa si applicaStato
2 febbraio 2025Divieto delle pratiche a rischio inaccettabile (art. 5) e obbligo di alfabetizzazione all'IA del personale (art. 4)Già in vigore
2 agosto 2025Obblighi per i modelli di IA per finalità generale (GPAI), impianto di governance e quadro sanzionatorioGià in vigore
2 agosto 2026Obblighi di trasparenza (art. 50) e piena operatività di governance e sanzioni: le autorità nazionali hanno pieni poteriGià in vigore
2 dicembre 2026Marcatura leggibile automaticamente dei contenuti generati dall'IA; nuovo divieto per i sistemi di “nudificazione” e per la generazione di materiale di abuso sessuale su minoriProssima scadenza
2 agosto 2027Termine per l'istituzione degli spazi di sperimentazione normativa (regulatory sandbox) a livello nazionaleRinviato
2 dicembre 2027Obblighi per i sistemi ad alto rischio autonomi (Allegato III)Rinviato
2 agosto 2028Obblighi per i sistemi ad alto rischio integrati in prodotti già regolati da normative settoriali, come dispositivi medici e macchinari (Allegato I)Rinviato

In Italia resta pienamente operativa la Legge 132/2025, che ha recepito l'AI Act nell'ordinamento nazionale, introdotto il reato di deepfake e rafforzato il collegamento con la responsabilità amministrativa degli enti (Modello 231).

Cosa devi avere in ordine adesso

Gli obblighi che diventano applicabili riguardano la trasparenza: le persone devono sapere quando stanno interagendo con un sistema di intelligenza artificiale o quando un contenuto è stato generato artificialmente.

In concreto, se la tua organizzazione:

A questi si aggiunge l'obbligo, già in vigore dal febbraio 2025 e spesso ignorato, di garantire un livello adeguato di alfabetizzazione all'IA del personale che utilizza questi strumenti. Il Digital Omnibus ne ha attenuato la formulazione, passando da “garantire” a “promuovere”, ma non ha eliminato la responsabilità in capo all'organizzazione.

Le sanzioni: i numeri reali

Il regime sanzionatorio dell'AI Act è articolato su tre livelli, e vale la pena conoscerli con precisione perché la cifra che circola più spesso — 35 milioni di euro — si riferisce solo alla fascia più grave.

Per le PMI si applica l'importo inferiore tra i due parametri, non il maggiore.

Il rinvio non è una pausa

È la lettura più pericolosa di questa fase. Il rinvio sposta la compliance “pesante” sui sistemi ad alto rischio, ma non elimina la necessità di prepararsi.

Un percorso completo di conformità per un sistema ad alto rischio — sistema di gestione del rischio, data governance ai sensi dell'art. 10, sorveglianza umana, documentazione tecnica, valutazione di conformità — richiede mediamente tra 8 e 14 mesi. Gli organismi notificati segnalano già agende sature. Chi inizia nel 2027 arriverà in ritardo alla scadenza del 2027.

Nel frattempo restano pienamente applicabili i divieti, gli obblighi di trasparenza e l'AI literacy: non è tempo di attesa, è tempo di mappatura.

Checklist operativa

  1. Inventario dei sistemi di IA in uso nell'organizzazione, inclusi gli strumenti generativi adottati spontaneamente dal personale (ChatGPT, Copilot, Gemini e simili).
  2. Classificazione per livello di rischio secondo l'AI Act: pratiche vietate, alto rischio, rischio limitato, rischio minimo.
  3. Verifica degli obblighi di trasparenza: informative, disclosure sui chatbot, marcatura dei contenuti generati.
  4. Formazione del personale documentata, con registro delle ore e attestati.
  5. Policy aziendale sull'uso dell'IA, integrata con la documentazione GDPR esistente.
  6. Registro dei sistemi di IA, da tenere aggiornato come si fa con il registro dei trattamenti.
  7. Verifica dei fornitori: quali sistemi di IA sono incorporati nei software che già utilizzi.

Se vuoi approfondire il quadro complessivo degli obblighi e dei servizi di adeguamento, trovi tutto nella pagina dedicata alla consulenza AI Act. Su due aspetti specifici ho scritto approfondimenti a parte: i livelli di rischio e come si classificano i sistemi e gli obblighi di trasparenza dell'art. 50. Sul perché convenga affidare GDPR e AI Act alla stessa figura, ho scritto un approfondimento specifico: GDPR e AI Act: perché serve un DPO che li conosca entrambi.

Domande frequenti

L'AI Act si applica alla mia azienda se uso solo ChatGPT o Copilot?

Sì. L'utilizzo di sistemi di IA generativa in ambito lavorativo rende l'organizzazione un “deployer” ai sensi del Regolamento. L'obbligo di alfabetizzazione del personale è applicabile dal febbraio 2025, e dal 2 agosto 2026 si sono aggiunti gli obblighi di trasparenza dove i sistemi sono a contatto con il pubblico.

Cosa è scattato il 2 agosto 2026?

Gli obblighi di trasparenza dell'art. 50 e la piena operatività del sistema di governance e vigilanza: da quella data le autorità nazionali hanno pieni poteri di controllo e sanzione. Non sono scattati gli obblighi sui sistemi ad alto rischio, rinviati dal Digital Omnibus. La prossima scadenza è il 2 dicembre 2026.

Gli obblighi sui sistemi ad alto rischio sono stati cancellati?

No, solo rinviati. I sistemi dell'Allegato III si applicano dal 2 dicembre 2027, quelli dell'Allegato I integrati in prodotti dal 2 agosto 2028. L'impianto basato sul rischio resta invariato.

Quali sono le sanzioni per chi non rispetta gli obblighi di trasparenza?

Fino a 15 milioni di euro o il 3% del fatturato mondiale annuo, se superiore. La soglia di 35 milioni o 7% riguarda invece le pratiche vietate dall'art. 5.

Devo nominare un responsabile per l'AI Act come per il GDPR?

L'AI Act non prevede una figura obbligatoria equivalente al DPO. Nella pratica, però, gli obblighi di documentazione, valutazione del rischio e accountability sono gli stessi su cui lavora un DPO: nelle organizzazioni che ne hanno già uno, è la figura naturale a cui affidare anche il presidio dell'AI Act.

Da dove conviene iniziare se non ho ancora fatto nulla?

Dall'inventario dei sistemi di IA in uso e dalla formazione del personale: sono gli adempimenti già dovuti oggi e i più rapidi da mettere a terra. Su questa base si costruisce tutto il resto.

Qual è la prossima scadenza dell'AI Act?

Il 2 dicembre 2026. Entra in vigore l'obbligo di marcatura leggibile automaticamente dei contenuti generati dall'intelligenza artificiale, con una disciplina transitoria per i sistemi immessi sul mercato prima del 2 agosto 2026. Alla stessa data entrano in vigore i nuovi divieti sui sistemi di nudificazione e sulla generazione di materiale di abuso su minori.

I decreti attuativi italiani hanno cambiato le scadenze?

No. I due decreti legislativi approvati in via definitiva il 4 agosto 2026 non spostano il calendario del Regolamento (UE) 2024/1689: definiscono chi vigila in Italia, come sono graduate le sanzioni nazionali e come l'intelligenza artificiale va gestita in lavoro, sanità, scuola e pubblica amministrazione. AgID è l'autorità di notifica, ACN quella di vigilanza del mercato.

Aggiornamento agosto 2026. Il quadro nazionale si è completato il 4 agosto 2026 con i due decreti legislativi di adeguamento: AgID autorità di notifica, ACN vigilanza del mercato, limiti espressi alle decisioni automatizzate sul rapporto di lavoro. Cosa prevedono i decreti attuativi.

A cura del Dott. Pietro Cravero, DPO certificato (IDcert, Master II livello in Trattamento dei Dati Personali — Università Roma Tre). Studio Cravero Consulting affianca aziende, studi professionali e pubbliche amministrazioni nell'adeguamento a GDPR e AI Act in tutta Italia. Chi sono.

Vuoi capire quali obblighi AI Act riguardano davvero la tua organizzazione?

La prima call di valutazione è gratuita: analizziamo i sistemi in uso e definiamo le priorità.

Richiedi un primo confronto →