Servizi Casi di successo Blog Contatti
Blog 6 min di lettura

AI Act: scadenze 2026 e 2027 per le PMI italiane

Le scadenze AI Act che contano per una PMI: cosa si applica già da agosto 2026, cosa arriva nel 2027 e quali obblighi dipendono dal tuo ruolo.

Le scadenze AI Act che riguardano davvero una PMI dipendono da un dato solo: se il sistema AI lo costruisci tu o lo usi e basta. Quasi tutte le aziende italiane stanno nel secondo caso, e lì gli obblighi sono pochi e già in vigore.

In sintesi

  • Il grosso del regolamento si applica dal 2 agosto 2026, quindi è già diritto vigente mentre leggi: la prossima data è il 2 agosto 2027.
  • Gli obblighi pesanti cadono su chi immette un sistema AI sul mercato, non su chi lo usa: un’azienda che adotta strumenti di terzi ha un carico molto più leggero.
  • L’unico adempimento che tocca praticamente tutti è l’alfabetizzazione in materia di AI, in vigore dal febbraio 2025, e non richiede né consulenti né certificazioni.

Le date che sono già scattate, e quelle che devono ancora arrivare

Il regolamento europeo 2024/1689 è entrato in vigore ad agosto 2024 e si applica per gradi. A settembre 2026 il calendario è a buon punto.

Dal 2 febbraio 2025 valgono i divieti sulle pratiche a rischio inaccettabile, per esempio il social scoring o il riconoscimento delle emozioni sul posto di lavoro, e l’obbligo di alfabetizzazione in materia di AI per chi sviluppa e per chi usa questi sistemi.

Dal 2 agosto 2025 si applicano le regole sui modelli per finalità generali, l’impianto di governance e il quadro sanzionatorio.

Dal 2 agosto 2026 si applica il regolamento nella sua parte principale: gli obblighi sui sistemi ad alto rischio elencati nell’allegato III e gli obblighi di trasparenza dell’articolo 50, quelli che impongono di dire a una persona che sta parlando con un sistema AI e di marcare i contenuti sintetici.

Dal 2 agosto 2027 arriva l’ultimo blocco rilevante: i sistemi AI che funzionano come componente di sicurezza di prodotti già regolati da altre norme europee, e l’allineamento dei modelli generali immessi sul mercato prima di agosto 2025.

Fornitore o utilizzatore: la distinzione che decide quasi tutto

Qui si gioca tutto, ed è la parte che le sintesi divulgative saltano.

Il regolamento distingue fornitore e utilizzatore. Il fornitore è chi sviluppa un sistema AI e lo immette sul mercato o lo mette in servizio con il proprio nome o marchio. L’utilizzatore è chi impiega un sistema AI sotto la propria autorità nell’attività professionale.

Se la tua azienda usa un assistente commerciale basato su un modello di terzi, tu sei utilizzatore. Gli obblighi da utilizzatore sono concreti ma limitati: usare il sistema secondo le istruzioni, assegnare la sorveglianza umana a persone competenti, conservare i log quando li controlli tu, e informare le persone quando un sistema ad alto rischio le riguarda.

C’è però un passaggio che sposta la categoria. Se metti il tuo marchio su un sistema ad alto rischio, ne modifichi la finalità o lo cambi in modo sostanziale, diventi fornitore a tutti gli effetti. È il motivo per cui conviene sapere cosa stai costruendo prima di costruirlo, non dopo.

Quale scadenza riguarda te: la griglia

Cosa fai con l’AI Ruolo Data che ti riguarda Cosa devi avere
Usi tool di terzi per marketing, vendite, supporto Utilizzatore Già in vigore Formazione del personale, uso secondo istruzioni
Esponi un chatbot ai clienti Utilizzatore 2 agosto 2026 Avviso che l’interlocutore è un sistema AI
Generi testi o immagini pubblicati Utilizzatore 2 agosto 2026 Marcatura dei contenuti sintetici
Usi AI per selezione del personale o valutazioni Utilizzatore di alto rischio 2 agosto 2026 Sorveglianza umana, log, informativa agli interessati
Sviluppi e vendi un sistema con il tuo marchio Fornitore 2 agosto 2026 Gestione del rischio, documentazione tecnica, conformità
Integri AI in un prodotto già certificato Fornitore 2 agosto 2027 Percorso di conformità del settore di quel prodotto

La riga che riguarda la maggior parte delle PMI è la prima. La riga che crea i problemi veri è la quarta, perché molte aziende usano strumenti di screening dei curriculum senza rendersi conto che l’allegato III classifica quell’uso come alto rischio.

L’alfabetizzazione AI è l’unico obbligo che tocca quasi tutti

È in vigore da febbraio 2025 ed è il punto più trascurato, probabilmente perché non ha una scadenza futura da segnare sul calendario.

Chi sviluppa e chi usa sistemi AI deve assicurare un livello sufficiente di competenza nelle persone che li impiegano, tenendo conto delle loro conoscenze e del contesto d’uso. Non c’è un attestato obbligatorio, non c’è un ente certificatore, non serve un fornitore accreditato.

Nella pratica vuol dire tre cose: sapere quali strumenti AI girano in azienda, sapere cosa possono sbagliare, e aver messo per iscritto chi controlla l’output prima che esca. Se hai già una mappa degli strumenti in uso sei a metà strada. Se non ce l’hai, il primo passo non è normativo ma organizzativo, ed è lo stesso censimento che serve prima di automatizzare qualsiasi processo.

Cosa ha aggiunto la legge italiana

L’Italia ha approvato una propria legge sull’intelligenza artificiale, in vigore dall’ottobre 2025, che si affianca al regolamento europeo senza sostituirlo.

Non introduce nuove scadenze per le imprese. Fa due cose che contano nella pratica: individua le autorità nazionali di riferimento, cioè l’Agenzia per l’Italia digitale e l’Agenzia per la cybersicurezza nazionale, e detta principi su settori specifici come sanità, lavoro e professioni intellettuali.

Il punto operativo per un’azienda è che l’interlocutore ora esiste e ha un nome. Le regole sostanziali restano quelle del regolamento europeo, e sono quelle che scandiscono il calendario visto sopra.

Da dove partire, in ordine di urgenza

Se non hai ancora fatto niente, l’ordine giusto non è quello della norma ma quello del rischio.

Primo, fai l’elenco degli strumenti AI realmente in uso, compresi quelli che le persone hanno adottato da sole. Secondo, guarda se qualcuno di questi tocca selezione del personale, valutazione dei dipendenti, accesso a servizi o credito: quelli sono gli usi che l’allegato III classifica come alto rischio e sono gli unici che cambiano davvero il carico. Terzo, verifica dove l’AI parla direttamente con clienti o produce contenuti pubblicati, perché lì l’obbligo di trasparenza è già applicabile. Quarto, metti per iscritto chi sorveglia cosa.

Quello che non serve, se sei utilizzatore: una certificazione, un bollino, un sistema di gestione qualità dedicato o un fornitore che ti venda la conformità come prodotto. Se qualcuno ti propone un percorso di certificazione AI Act per un’azienda che usa solo strumenti di terzi, ti sta vendendo un adempimento che la norma non ti chiede. Su come distinguere un fornitore serio da uno che cavalca la scadenza, valgono gli stessi criteri che useresti per scegliere un’agenzia AI.

Domande frequenti

La mia PMI usa solo ChatGPT e qualche automazione. Sono in regola?
Quasi certamente sì, come utilizzatore. Ti restano l’alfabetizzazione del personale, l’uso secondo le istruzioni del fornitore e la trasparenza se l’AI parla con i clienti o produce contenuti pubblicati.

Devo nominare un responsabile AI?
Il regolamento non impone una figura come il responsabile della protezione dei dati. Chiede sorveglianza umana su sistemi ad alto rischio, quindi persone competenti e identificate, non un ruolo formale.

Cosa succede se sforo una scadenza?
Il quadro sanzionatorio si applica dall’agosto 2025 ed è graduato per gravità: le pratiche vietate stanno in cima, gli obblighi informativi in fondo. Le autorità nazionali sono l’interlocutore.

L’AI Act sostituisce il GDPR?
No, si sommano. Se il sistema tratta dati personali valgono entrambi, e nella maggior parte dei casi il GDPR resta l’adempimento più impegnativo.

Se stai leggendo le scadenze per capire cosa cambia nei tuoi processi, la domanda utile non è quale data ti riguarda ma quali strumenti AI girano già in azienda senza che nessuno li abbia mappati. Il quadro generale del regolamento, obbligo per obbligo, è nella guida su cosa prevede l’AI Act.

Condividi
Luca E. Villa, fondatore di Polara AI
Luca E. Villa
Polara AI · Founder

Costruisce sistemi AI per imprese italiane. Vive a Milano.

Il prossimo passo

Hai un caso simile?

Trenta minuti, una call diretta. Capiamo se l'AI ha senso per il tuo processo, senza giri di parole.