Vai al contenuto
Rafael Patron

AI Act e governance AI 2026

GPAI e modelli general-purpose: cosa cambia ad agosto 2026

Il 2 agosto 2026 il capitolo V del Regolamento UE 2024/1689 diventa pienamente applicabile per i modelli AI di scopo generale, quelli che la normativa chiama GPAI. OpenAI, Anthropic, Google, Mistral, xAI, Meta: tutti i grandi fornitori di modelli di base hanno una scadenza unica da rispettare. Le aziende italiane che integrano questi modelli nei propri prodotti, e parliamo della stragrande maggioranza visto che addestrare un GPAI costa oltre 100 milioni di dollari, si trovano in una posizione delicata di cui non si parla abbastanza.

Il punto è capire chi paga le conseguenze degli obblighi del fornitore quando il fornitore sta a San Francisco.

Cosa è esattamente un GPAI secondo l’AI Act

L’articolo 3 definisce un modello AI di scopo generale come un modello AI che mostra generalità consistente, è capace di eseguire competentemente un ampio spettro di compiti distinti, e può essere integrato in vari sistemi o applicazioni a valle. La definizione è volutamente larga per includere LLM, modelli multimodali, modelli foundation per visione, modelli per code generation. Per un inquadramento del posizionamento dei principali modelli, è utile la guida al routing automatico tra modelli.

Dentro questa categoria l’AI Act distingue due livelli. I GPAI standard, soggetti agli obblighi di trasparenza e documentazione dell’articolo 53. I GPAI con rischio sistemico, soggetti anche agli obblighi rafforzati dell’articolo 55. La soglia per finire nella seconda categoria è tecnica: oltre 10^25 FLOPS di calcolo cumulativo usato per il training. Una soglia che GPT-4, GPT-5, Claude 3 Opus e successivi, Gemini Ultra e i modelli equivalenti hanno già superato.

Tradotto, ogni modello che le aziende italiane usano realmente in produzione oggi è già un GPAI con rischio sistemico secondo i criteri della Commissione.

Gli obblighi del provider che diventano problema del deployer

I provider di GPAI devono pubblicare documentazione tecnica conforme all’allegato XI, informazioni per i provider downstream secondo l’allegato XII, una policy di rispetto della Direttiva 2019/790 sul diritto d’autore, un riassunto dei contenuti usati per il training. I provider con rischio sistemico devono aggiungere valutazione e mitigazione dei rischi sistemici, monitoraggio degli incidenti gravi, cybersecurity adeguata, segnalazione alla Commissione.

Sembra roba che riguarda solo OpenAI. Non è così. Le aziende italiane che integrano questi modelli sono provider downstream e devono usare le informazioni dell’allegato XII per costruire la propria documentazione tecnica. Se OpenAI dice nella documentazione che GPT-5 non è stato testato per applicazioni mediche diagnostiche, e una clinica romana lo usa esattamente per quello, la responsabilità è del deployer italiano.

L’analisi sulle capacità per task lunghi dei modelli Claude è un utile riferimento per chi sceglie modelli in ambito enterprise. Sei use case su sedici sono finiti in zona grigia che richiede ulteriori test interni.

Il Code of Practice GPAI: chi ha firmato e chi no

Per facilitare la compliance ai provider, la Commissione ha promosso un Code of Practice GPAI, pubblicato a luglio 2025 e operativo nei mesi successivi. Hanno aderito OpenAI, Anthropic, Google DeepMind, Microsoft, Amazon, Cohere, IBM, Mistral. Tra i grandi assenti spiccano Meta e xAI di Elon Musk.

Aderire al Code non è obbligatorio. Ma chi non aderisce deve dimostrare in altro modo di rispettare gli obblighi degli articoli 53 e 55, con un onere documentale superiore e maggiore esposizione a controlli. La conseguenza pratica per le aziende italiane è che la scelta del fornitore GPAI ha implicazioni di compliance dirette.

Se costruisco un prodotto su Llama di Meta e Meta non firma il Code, devo essere pronto a giustificare la mia compliance con documentazione costruita a mano, senza il presupposto di conformità che invece avrei usando Claude o GPT-5. Non significa che Llama sia vietato, significa che il TCO compliance cambia.

I dati di training e il problema italiano del diritto d’autore

L’articolo 53 obbliga i provider GPAI a pubblicare un riassunto sufficientemente dettagliato dei contenuti usati per il training. La Commissione ha specificato il template a fine 2025 e i primi riassunti pubblicati nel 2026 hanno mostrato cose interessanti. La maggior parte include Common Crawl, Wikipedia, GitHub pubblico, libri scansionati da progetti come Books3, archivi di news.

Per gli editori italiani questa trasparenza ha valore concreto. SIAE, FIEG e singoli gruppi editoriali stanno usando i riassunti per documentare richieste di opt-out o di licensing. Il Tribunale di Roma a febbraio 2026 ha emesso una prima ordinanza cautelare in materia, accogliendo la richiesta di un gruppo editoriale che lamentava l’uso non autorizzato di articoli giornalistici per il training di un modello specifico.

Per chi integra GPAI nei propri prodotti italiani la conseguenza pratica è documentare quale modello si sta usando, da quando, e mantenere traccia delle dichiarazioni di compliance del provider. Una PMI che vende un copywriter AI ai propri clienti dovrà essere in grado di mostrare, in caso di richiesta, su quale modello è costruito e quali garanzie ha sul rispetto del copyright.

Cosa fare in pratica nei prossimi sei mesi

Sei mosse concrete per chi integra GPAI in prodotti commerciali. Mappare i modelli usati con versione, data di adozione, system card di riferimento. Verificare che il provider abbia aderito al Code of Practice (le liste sono pubbliche sul sito dell’AI Office). Costruire un proprio risk assessment per ogni use case che usa il modello, anche se il provider ha già fatto il suo. Documentare la pipeline tecnica end-to-end. Predisporre clausole contrattuali con i clienti che chiariscano responsabilità GPAI. Pianificare aggiornamenti documentali periodici.

L’AI Office UE pubblica linee guida operative quasi mensili. Iscriversi alla newsletter è una mossa gratuita che riduce drasticamente il rischio di perdere chiarimenti sostanziali. La credenziale europea per professionisti AI rilasciata da AIPIA sta diventando un riferimento utile per i deployer che vogliono certificare le competenze interne sulla materia GPAI specifica.

Il rischio meno discusso: il vendor lock-in compliance

C’è un effetto collaterale dell’AI Act che non sento mai discutere. Una volta che ho costruito tutta la mia documentazione di compliance su un modello specifico, cambiare fornitore costa enormemente di più che prima. Non solo perché devo riscrivere prompt e fine-tuning, ma perché devo rifare la documentazione, le valutazioni, le verifiche di idoneità.

Questo crea un vendor lock-in di tipo nuovo. Le aziende italiane che oggi scelgono il fornitore GPAI principalmente per costo o performance dovrebbero aggiungere un terzo criterio: la stabilità della documentazione di compliance. Anthropic e Google sono storicamente più trasparenti sulla documentazione, OpenAI sta migliorando, Meta è più opaca.

Il prezzo del modello al token è il numero che vedi all’inizio. Il prezzo della migrazione futura, quando la compliance ti vincola, è quello che pagherai davvero.

Quello che molti stanno sottovalutando

La scadenza del 2 agosto 2026 non è una data fiscale. È una data dopo la quale i prodotti AI venduti in Europa devono dimostrare conformità. Chi arriva a settembre 2026 senza documentazione si troverà con un prodotto che, formalmente, non rispetta i requisiti per la circolazione nel mercato unico.

Le aziende italiane che stanno usando questi mesi per allinearsi non lo fanno perché hanno paura delle multe. Lo fanno perché senza compliance, dopo agosto 2026, semplicemente non vendono ai clienti enterprise europei. I capitolati di gara pubblici stanno già inserendo requisiti AI Act anticipati, le grandi imprese private stanno facendo lo stesso nei contratti B2B.

Il mercato AI europeo del 2027 sarà più piccolo, più caro, più regolato. Chi è dentro vincerà di più. Chi è fuori non venderà.

Nella stessa sezione

Tutta la sezione

Collaborazioni, interventi e contatti

Contatta Rafael

Collaborazioni, speaking e contatti sono su rafaelpatron.it.