Sfoglia altri articoli simili con le etichette:

La Commissione Europea ha già confermato che la finestra di tolleranza sui modelli general-purpose si chiude il 2 agosto 2026, e dopo quella data le imprese che li integrano nei propri prodotti rispondono direttamente delle violazioni. Il Regolamento UE 2024/1689, entrato in vigore il 1° agosto 2024, scaglia gli obblighi in quattro tappe distribuite tra il 2025 e il 2027. Le piccole e medie imprese italiane, che secondo le rilevazioni di Anitec-Assinform usano sistemi AI nel 27% dei casi, hanno smesso di poter rimandare la cosa.

Il punto è che molti imprenditori la stanno leggendo come una pratica burocratica annuale. Non lo è.

La prima scadenza è già passata e quasi nessuno se n’è accorto

Dal 2 febbraio 2025 sono in vigore due cose serie. La prima sono i divieti dell’articolo 5: scoring sociale, manipolazione subliminale, riconoscimento emozioni in contesti lavorativi o educativi, polizia predittiva basata su profilazione. Sono pratiche vietate, punto. Se un’azienda italiana fornisce a un cliente un sistema di analisi del sentiment dei dipendenti durante le riunioni, è dentro al perimetro del divieto e rischia sanzioni fino a 35 milioni di euro o al 7% del fatturato globale annuo.

La seconda è l’articolo 4 sull’AI literacy. Tutti i provider e i deployer di sistemi AI devono garantire che il personale che li utilizza abbia un livello adeguato di competenza. Non è scritto come obbligo formativo certificato, ma in caso di incidente o controllo l’azienda dovrà dimostrarlo. Quando ho lavorato con una PMI manifatturiera ligure che usa AI per controllo qualità sulla linea di produzione, la prima domanda del consulente assicurativo è stata proprio questa: chi ha formato gli operatori? Senza risposta documentata, la copertura RC saltava.

Josefina Strano, Legal Advisor per AI Ethics e Regulation di AIPIA, che ha contribuito anche all’approfondimento sull’applicazione dell’AI Act al marketing, lo ripete spesso nei tavoli di lavoro: l’AI literacy non è un corso una tantum ma un programma documentato, con materiali, partecipanti, valutazioni di apprendimento e aggiornamenti periodici. La logica è la stessa della formazione 81/08 sulla sicurezza.

2 agosto 2026: la scadenza che blocca chi usa GPAI in produzione

Questa è la data che dovrebbe entrare in agenda di ogni CTO italiano. Dal 2 agosto 2026 scattano gli obblighi per i modelli general-purpose (GPAI): OpenAI, Anthropic, Google, Mistral, Meta. I provider devono pubblicare documentazione tecnica dettagliata, riassunti dei dati di training, valutazione del rischio sistemico per i modelli più potenti, policy sul rispetto del diritto d’autore.

Per le PMI italiane che usano API di questi fornitori (e parliamo della maggioranza, dal momento che pochissime aziende italiane addestrano modelli proprietari) la conseguenza è indiretta ma sostanziale. Quando integro GPT-5 o Claude in un prodotto verticale, divento un downstream provider e devo conoscere le caratteristiche del modello upstream per documentare la mia compliance.

Concretamente: serve un registro dei modelli usati, delle versioni, delle date di adozione, dei test fatti per verificare l’idoneità all’uso previsto. Non è teoria. È esattamente il tipo di documentazione che chiederà l’AgID in caso di ispezione o il giudice in caso di contenzioso.

Sistemi high-risk: cosa cambia ad agosto 2026 per chi li usa

L’allegato III dell’AI Act elenca otto aree dove i sistemi AI sono considerati ad alto rischio: infrastrutture critiche, istruzione, lavoro (selezione del personale, valutazione delle performance), accesso ai servizi essenziali, law enforcement, migrazione, amministrazione della giustizia, processi democratici. Una PMI che vende un software di screening CV con scoring automatico ai dipartimenti HR delle aziende italiane è dentro questo perimetro.

Gli obblighi sono pesanti. Sistema di gestione del rischio durante tutto il ciclo di vita, governance dei dati di training, documentazione tecnica conforme all’allegato IV, log automatici degli eventi, trasparenza verso i deployer, supervisione umana effettiva, accuratezza e solidità testate, sistema di gestione qualità documentato. Tutto questo è applicabile dal 2 agosto 2026 per i sistemi high-risk diversi da quelli regolati da legislazione settoriale specifica (per i quali la scadenza slitta al 2 agosto 2027).

Una conseguenza pratica che molti non considerano: la marcatura CE. I sistemi AI high-risk dovranno essere marcati CE come qualsiasi altro prodotto immesso sul mercato europeo. Questo significa anche organismi notificati, dichiarazione di conformità UE, registrazione nella banca dati europea.

La DPIA non basta più, serve la FRIA

Chi pensa di cavarsela con la valutazione d’impatto privacy già fatta per il GDPR si sbaglia. L’AI Act introduce all’articolo 27 la Fundamental Rights Impact Assessment (FRIA), obbligatoria per i deployer pubblici e per i privati che operano in alcuni settori sensibili che utilizzano sistemi high-risk. La FRIA copre l’impatto sui diritti fondamentali in senso lato, non solo sulla privacy.

Tradotto: il modello documentale di una PMI italiana che vuole essere a posto deve produrre DPIA articolo 35 GDPR, FRIA articolo 27 AI Act, documentazione tecnica articolo 11, sistema qualità articolo 17, registro dei rischi sistemici nel caso di GPAI. Cinque documenti distinti, con metodologie sovrapposte ma non identiche.

Il Garante Privacy italiano ha già pubblicato linee guida preliminari nell’aprile 2026 che chiariscono i punti di sovrapposizione tra DPIA e FRIA. La buona notizia è che molte sezioni si possono integrare. La cattiva è che il documento finale resta complesso e va aggiornato a ogni modifica sostanziale del sistema.

Sanzioni: come si calcolano davvero

L’articolo 99 dell’AI Act distingue tre fasce sanzionatorie. Per le violazioni dei divieti dell’articolo 5 si arriva fino a 35 milioni di euro o al 7% del fatturato annuo globale, il più alto dei due. Per le violazioni degli obblighi sui sistemi high-risk e sui GPAI il tetto scende a 15 milioni o 3%. Per informazioni false fornite alle autorità competenti il limite è 7,5 milioni o 1%.

Un quadro complessivo dell’adozione AI nelle imprese italiane è nella sintesi enterprise dello Stanford AI Index 2026. Per le PMI esiste una previsione di proporzionalità: l’articolo 99 comma 6 stabilisce che le sanzioni devono tener conto della dimensione dell’impresa e della sua sostenibilità economica. Ma attenzione, è una guida interpretativa per le autorità nazionali, non un’esenzione automatica.

L’autorità competente in Italia sarà l’AgID, con un ruolo consistente del Garante Privacy per i sistemi che trattano dati personali. La governance è ancora in via di definizione con il disegno di legge nazionale di adeguamento all’AI Act, ma il framework di base è già operativo.

Il modello documentale che funziona davvero

Quello che noto nelle PMI italiane che si stanno organizzando bene è un approccio modulare. Un AI inventory aggiornato dove sono tracciati tutti i sistemi AI in uso, di chi sono provider e deployer, in che area di rischio rientrano. Un risk register dedicato. Un sistema di gestione qualità che integra ISO 9001 esistente con ISO/IEC 42001 per la parte AI.

Le aziende più mature stanno designando un AI Compliance Officer, ruolo che spesso coincide con il DPO ampliato di competenze. L’associazione italiana professionisti AI con Legal Advisor dedicato sta lavorando proprio su un profilo di competenze condiviso per questa figura.

Per chi parte da zero, il primo passo è gratuito e veloce: mappare quali sistemi AI sono già in uso nell’organizzazione. Spesso i numeri sorprendono. Una PMI di servizi che pensava di avere “un paio di tool” ha contato 14 sistemi distinti tra Microsoft 365 Copilot, ChatGPT a sottoscrizione individuale, plugin di automazione marketing, traduttori AI, analytics predittive. Tutti dentro il perimetro dell’AI Act.

Quello che farei se avessi una PMI italiana oggi

Tre cose, in ordine. Prima cosa, mappatura completa dei sistemi AI in uso entro 30 giorni, con classificazione del livello di rischio secondo l’allegato III. Senza questa base, qualunque progetto di compliance è cieco.

Seconda cosa, programma di AI literacy documentato entro 60 giorni. Materiali, partecipanti, test di apprendimento, rinnovi annuali. Costa poco e copre l’obbligo dell’articolo 4 già in vigore.

Terza cosa, scelta consapevole dei fornitori GPAI entro la primavera 2026. Chi non ha aderito al Code of Practice (Meta, per dirne uno) potrebbe esporre i propri clienti downstream a obblighi documentali più gravosi. Per molte PMI italiane vale la pena fare una valutazione tecnica e contrattuale prima dell’estate 2026, non dopo.

La compliance AI Act non è un costo. È il nuovo perimetro di mercato europeo. Le imprese che la affrontano nel 2026 saranno quelle che vendono nel 2027.

Categorie: AI