Dal 2 agosto 2026 si applicano gli obblighi di trasparenza dell'articolo 50 dell'AI Act e le sanzioni diventano esigibili, mentre la Commissione europea acquisisce pieni poteri di vigilanza sui fornitori di modelli di uso generale. Il pacchetto Digital Omnibus ha spostato gli obblighi sui sistemi ad alto rischio al 2 dicembre 2027 per l'Allegato III e al 2 agosto 2028 per l'Allegato I.
Il 2 agosto 2026 è passato senza che succedesse niente di visibile. Nessuna ispezione, nessuna lettera. Eppure da quella data l'AI Act è entrato nella sua fase operativa, e per la prima volta la Commissione europea può sanzionare i fornitori di modelli di uso generale. Nelle aziende con cui lavoriamo la reazione più comune è una domanda sola: e quindi io cosa devo fare?
La risposta breve dipende da cosa fai con l'AI, non da quanto sei grande. Quella lunga richiede di separare tre cose che vengono continuamente confuse: quello che è già obbligatorio, quello che è stato rinviato, e quello che nessuno ti chiederà mai per iscritto ma serve comunque.
Cosa è scattato il 2 agosto 2026
Dal 2 agosto 2026 si applicano gli obblighi di trasparenza dell'articolo 50 e le regole di governance: gli Stati membri devono avere autorità operative e le sanzioni diventano esigibili. La Commissione può inoltre esercitare pienamente i poteri di vigilanza sui fornitori di modelli di uso generale, i GPAI, i cui obblighi erano già in vigore dal 2 agosto 2025. Chi li viola rischia fino a 15 milioni di euro o il 3 per cento del fatturato mondiale annuo, il maggiore dei due.
Vale la pena ricordare cosa era già operativo prima. Dal 2 febbraio 2025 alcune pratiche sono vietate, tra cui il social scoring, il riconoscimento delle emozioni sul posto di lavoro e lo scraping indiscriminato di volti, ed esiste l'obbligo di alfabetizzazione, l'AI literacy, per chi mette strumenti di AI in mano al personale. Quest'ultimo è l'obbligo più ignorato di tutto il regolamento, e anche il meno costoso da soddisfare.
Trasparenza: chi dichiara cosa
L'articolo 50 distribuisce i compiti tra chi costruisce il sistema (il fornitore) e chi lo mette in uso (il deployer, o gestore). Se un sistema interagisce direttamente con le persone, il fornitore deve progettarlo in modo che sia chiaro che dall'altra parte c'è una macchina. Se genera o modifica immagini, audio o video che sembrano reali, il contenuto va marcato in formato leggibile dalle macchine, e chi lo pubblica deve dichiararlo agli utenti. A fine luglio 2026 la Commissione ha pubblicato gli orientamenti che spiegano come applicare tutto questo, marcatura tecnica inclusa.
In pratica, per un'azienda: se hai un chatbot sul sito, il visitatore deve capire subito che non sta scrivendo a una persona. Se usi voci o volti sintetici nei materiali di marketing, lo dichiari. Se il tuo software analizza emozioni o dati biometrici, hai un problema più grande di un disclaimer e conviene parlarne prima di iniziare a sviluppare.
L'alto rischio slitta al 2027, non sparisce
Il pacchetto Digital Omnibus ha spostato in avanti la parte più pesante. Gli obblighi per i sistemi ad alto rischio autonomi, quelli dell'Allegato III (selezione del personale, valutazione del credito, accesso a servizi essenziali e simili), partono dal 2 dicembre 2027. Quelli per i sistemi integrati in prodotti già regolati da norme europee, l'Allegato I, dal 2 agosto 2028.
Del rinvio esistono una lettura sbagliata e una giusta. Sbagliata: abbiamo due anni, ne riparliamo. Giusta: abbiamo due anni per fare bene la parte lenta, che non è scrivere la documentazione ma capire se un sistema è ad alto rischio e rinegoziare i contratti con chi ce lo fornisce. Un modello che assegna un punteggio ai candidati e che oggi nessuno guarda diventa, sotto quella classificazione, un sistema con requisiti su qualità dei dati, log, supervisione umana e valutazione di conformità. Quel lavoro non si comprime in un trimestre.

Chi controlla, in Italia
L'Italia ha una sua legge sull'intelligenza artificiale, la 132/2025, che si incastra sopra il regolamento europeo e nomina le autorità nazionali: AgID come autorità di notifica per gli organismi che valuteranno la conformità, ACN come autorità di sorveglianza del mercato, con poteri ispettivi e sanzionatori. Per chi sviluppa software cambia poco nella sostanza e molto nella pratica. In caso di controllo l'interlocutore è italiano, e ACN è la stessa agenzia che già riceve le notifiche di incidente NIS2.
Se usi l'AI ma non la costruisci
La maggior parte delle aziende italiane sta in questa casella: compra strumenti, non li sviluppa. Gli obblighi in capo al deployer sono più leggeri, non nulli. Servono tre cose concrete. Sapere quali strumenti di AI girano davvero in azienda, e la risposta non è quella che ti dà l'IT, è quella che raccogli facendo un giro tra le scrivanie. Una formazione minima e documentata su cosa si può e non si può mettere in un prompt. Una clausola nei contratti con i fornitori che ti garantisca le informazioni che a te servono per essere conforme.
L'inventario è la parte che sorprende. Ogni volta che lo facciamo salta fuori un abbonamento personale usato su dati aziendali che nessuno aveva censito.
Cosa cambia nei progetti che sviluppiamo
Sul lato tecnico questi obblighi si traducono in cose che volevi avere comunque. La dichiarazione del chatbot è una riga di interfaccia. La tracciabilità è un log delle chiamate al modello con versione del prompt, input e output conservati per il tempo in cui servono. La supervisione umana è un punto di approvazione prima che parta un'azione irreversibile, che nei nostri progetti con agenti c'è già per ragioni operative, non normative.
Se stai valutando un progetto di AI adesso, il posto dove infilare questi requisiti è il documento di analisi, non il collaudo. Puoi vedere come affrontiamo i progetti di AI, oppure scriverci.



