AI Act: cosa è scattato il 2 agosto e cosa è stato rinviato al 2027
Per due anni, il 2 agosto 2026 è stata indicata come la data decisiva dell’AI Act. Quella in cui sarebbero scattati gli obblighi per i sistemi di intelligenza artificiale ad alto rischio: selezione del personale, merito creditizio, biometria, istruzione, infrastrutture critiche.
La data è arrivata, ma il quadro è diverso da come continua a essere raccontato. E la differenza conta, perché sta portando molte imprese a due conclusioni opposte e ugualmente sbagliate: chi crede di essere in ritardo fatale, e chi ha archiviato il tema come rinviato a data da destinarsi.
Il Digital Omnibus ha riscritto il calendario
Il 24 luglio 2026 è stato pubblicato in Gazzetta ufficiale dell’Unione europea il Regolamento (UE) 2026/1744, che modifica l’AI Act per semplificarne l’attuazione, il cosiddetto Digital Omnibus. Il testo era stato adottato in via definitiva dal Consiglio UE il 29 giugno 2026.
L’Omnibus non ha cancellato la data generale del 2 agosto 2026: ha modificato alcune eccezioni previste dall’articolo 113, rinviando soprattutto le norme sui sistemi ad alto rischio. Il motivo è concreto: gli standard armonizzati e gli strumenti di conformità non erano pronti, e imporre obblighi senza gli strumenti per rispettarli avrebbe prodotto più incertezza che tutela.
Cosa si applica davvero dal 2 agosto 2026
Sono diventati applicabili gli obblighi di trasparenza dell’articolo 50 — informativa per chatbot, deepfake e sistemi di riconoscimento delle emozioni — il regime sanzionatorio dell’articolo 99 e l’enforcement nazionale, con la vigilanza di mercato pienamente operativa.
È l’articolo 50 ad avere l’impatto più immediato e trasversale, perché non riguarda soltanto chi sviluppa AI ma chiunque la utilizzi verso il pubblico. I deployer che generano o manipolano contenuti che costituiscono un deepfake devono dichiararne la natura artificiale, con un obbligo attenuato per opere artistiche, satiriche o di finzione. Un obbligo analogo vale per i testi generati dall’IA e pubblicati per informare il pubblico su temi di interesse pubblico, salvo revisione editoriale umana. In sintesi: chatbot e contenuti generati dall’IA vanno dichiarati.
Se la vostra azienda ha un assistente virtuale sul sito, genera contenuti con l’AI o utilizza sistemi che analizzano il comportamento delle persone, questo vi riguarda già oggi.
Cosa era già in vigore da prima
Vale la pena ricordarlo, perché spesso viene dimenticato: restano pienamente in vigore i divieti dell’articolo 5 e l’obbligo di alfabetizzazione in materia di IA dal 2 febbraio 2025, oltre alle regole sui modelli per finalità generali (GPAI) dal 2 agosto 2025.
L’obbligo di alfabetizzazione è quello più frequentemente ignorato e, paradossalmente, il più semplice da assolvere: significa che chi utilizza sistemi di AI in azienda deve essere formato per farlo con cognizione di causa.
Cosa è stato rinviato
La data di applicazione per i sistemi ad alto rischio autonomi dell’Allegato III — che comprendono l’AI usata in ambito lavorativo, nell’istruzione, nella valutazione del credito, nelle forze dell’ordine e nelle infrastrutture critiche — si sposta dal 2 agosto 2026 al 2 dicembre 2027. Per i sistemi integrati in prodotti già soggetti alla normativa sulla sicurezza, come dispositivi medici, macchinari e giocattoli, la conformità è rinviata fino al 2 agosto 2028. Anche le sandbox normative nazionali slittano al 2 agosto 2027.
Un dettaglio tecnico che merita attenzione: la logica scelta lega l’applicazione delle regole all’adozione, da parte della Commissione, di una decisione che confermi la disponibilità di standard e linee guida, con le nuove date come termine ultimo di garanzia. In altre parole, gli obblighi potrebbero diventare applicabili anche prima di quelle scadenze.
Due appuntamenti restano fissati a dicembre 2026
Sono confermati per il 2 dicembre 2026 l’obbligo di etichettatura machine-readable dei contenuti generati dall’IA per i sistemi già sul mercato, e due nuovi divieti: gli strumenti che generano immagini intime non consensuali e il materiale di abuso sessuale su minori generato artificialmente. Il divieto vale sia per chi sviluppa questi sistemi sia per chi li utilizza.
Per i sistemi già presenti sul mercato prima del 2 agosto 2026, dicembre è dunque la scadenza effettiva per adeguarsi allo specifico obbligo di marcatura tecnica: è l’unica eccezione all’interno dell’articolo 50, mentre tutti gli altri obblighi restano fissati al 2 agosto 2026.
In Italia, chi vigila
Il quadro istituzionale nazionale è ormai definito. La Legge n. 132/2025 designa l’Agenzia per l’Italia digitale e l’Agenzia per la cybersicurezza nazionale quali autorità nazionali per l’intelligenza artificiale: AgID promuove l’innovazione e svolge le funzioni di notifica, valutazione, accreditamento e supervisione degli organismi di verifica della conformità; ACN assume le funzioni di vigilanza del mercato, comprese le attività ispettive e sanzionatorie, e opera come punto di contatto unico con le istituzioni europee.
Restano ferme le competenze del Garante per la protezione dei dati personali su tutto ciò che riguarda il trattamento dei dati personali nei sistemi di IA, quelle di Banca d’Italia, CONSOB e IVASS nei rispettivi settori, e quelle dell’AGCOM come Coordinatore dei Servizi Digitali.
C’è quindi una coincidenza che conviene notare: la stessa Agenzia che dal 1° novembre inizia le ispezioni NIS2 è anche l’autorità di vigilanza del mercato per l’intelligenza artificiale.
Perché il rinvio non è una pausa
La contropartita del differimento è il rischio che venga scambiato per un liberi tutti, cosa che non è.
Ci sono almeno tre ragioni pratiche per usare questi mesi invece di aspettare. La prima è che gli obblighi di trasparenza e il regime sanzionatorio sono già operativi, oggi. La seconda è che la classificazione di un sistema come ad alto rischio non è un’etichetta che arriva dall’esterno: richiede un’analisi che parte dall’inventario di ciò che è effettivamente in uso in azienda, e quasi sempre quell’inventario non esiste. La terza è che chi acquista AI da fornitori terzi — il caso della grande maggioranza delle imprese — dovrà comunque pretendere documentazione e garanzie contrattuali, e le clausole si negoziano prima, non dopo.
Il lavoro da fare non è cambiato. È cambiata solo la scadenza entro cui farlo, e questo è un vantaggio soltanto per chi lo usa.