{"id":7208,"date":"2026-06-17T14:08:00","date_gmt":"2026-06-17T12:08:00","guid":{"rendered":"https:\/\/rafaelpatron.com\/blog\/?p=7208"},"modified":"2026-06-17T14:08:00","modified_gmt":"2026-06-17T12:08:00","slug":"ai-act-pmi-scadenze-2026-2027","status":"publish","type":"post","link":"https:\/\/rafaelpatron.com\/blog\/ai\/ai-act-pmi-scadenze-2026-2027\/","title":{"rendered":"AI Act, scadenze 2026-2027: cosa devono fare le PMI italiane"},"content":{"rendered":"<p>Il Regolamento UE 2024\/1689, l&#8217;AI Act, entra nella fase pi\u00f9 stringente per i fornitori e gli utilizzatori di sistemi di intelligenza artificiale generale tra agosto 2026 e agosto 2027. Le multe massime previste arrivano al 7% del fatturato globale annuo per le violazioni pi\u00f9 gravi. Confindustria, in una nota di febbraio 2026, stima che oltre il 60% delle PMI italiane che utilizzano regolarmente strumenti AI generativi non abbia ancora avviato alcun processo strutturato di adeguamento.<\/p>\n<p>L&#8217;argomento \u00e8 giuridico, l&#8217;impatto \u00e8 operativo, e ricade direttamente su chi gestisce marketing, comunicazione, customer service in azienda. Provo a chiarire date e scadenze concrete, sulla base del lavoro che vedo svolgersi nel Comitato Tecnico-Scientifico AIPIA e nei tavoli con Josefina Strano, Legal Advisor AIPIA per AI Ethics &amp; Regulation.<\/p>\n<div id=\"ez-toc-container\" class=\"ez-toc-v2_0_87_1 counter-flat ez-toc-counter ez-toc-grey ez-toc-container-direction\">\n<div class=\"ez-toc-title-container\">\n<p class=\"ez-toc-title\" style=\"cursor:inherit\">Indice dei contenuti<\/p>\n<span class=\"ez-toc-title-toggle\"><a href=\"#\" class=\"ez-toc-pull-right ez-toc-btn ez-toc-btn-xs ez-toc-btn-default ez-toc-toggle\" aria-label=\"Toggle Table of Content\"><span class=\"ez-toc-js-icon-con\"><span class=\"\"><span class=\"eztoc-hide\" style=\"display:none;\">Toggle<\/span><span class=\"ez-toc-icon-toggle-span\"><svg style=\"fill: #999;color:#999\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" class=\"list-377408\" width=\"20px\" height=\"20px\" viewBox=\"0 0 24 24\" fill=\"none\"><path d=\"M6 6H4v2h2V6zm14 0H8v2h12V6zM4 11h2v2H4v-2zm16 0H8v2h12v-2zM4 16h2v2H4v-2zm16 0H8v2h12v-2z\" fill=\"currentColor\"><\/path><\/svg><svg style=\"fill: #999;color:#999\" class=\"arrow-unsorted-368013\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"10px\" height=\"10px\" viewBox=\"0 0 24 24\" version=\"1.2\" baseProfile=\"tiny\"><path d=\"M18.2 9.3l-6.2-6.3-6.2 6.3c-.2.2-.3.4-.3.7s.1.5.3.7c.2.2.4.3.7.3h11c.3 0 .5-.1.7-.3.2-.2.3-.5.3-.7s-.1-.5-.3-.7zM5.8 14.7l6.2 6.3 6.2-6.3c.2-.2.3-.5.3-.7s-.1-.5-.3-.7c-.2-.2-.4-.3-.7-.3h-11c-.3 0-.5.1-.7.3-.2.2-.3.5-.3.7s.1.5.3.7z\"\/><\/svg><\/span><\/span><\/span><\/a><\/span><\/div>\n<nav><ul class='ez-toc-list ez-toc-list-level-1 ' ><li class='ez-toc-page-1'><a class=\"ez-toc-link ez-toc-heading-1\" href=\"https:\/\/rafaelpatron.com\/blog\/ai\/ai-act-pmi-scadenze-2026-2027\/#il-calendario-delle-scadenze-critiche\" >Il calendario delle scadenze critiche<\/a><\/li><li class='ez-toc-page-1'><a class=\"ez-toc-link ez-toc-heading-2\" href=\"https:\/\/rafaelpatron.com\/blog\/ai\/ai-act-pmi-scadenze-2026-2027\/#cosa-si-applica-davvero-alle-pmi-italiane\" >Cosa si applica davvero alle PMI italiane<\/a><\/li><li class='ez-toc-page-1'><a class=\"ez-toc-link ez-toc-heading-3\" href=\"https:\/\/rafaelpatron.com\/blog\/ai\/ai-act-pmi-scadenze-2026-2027\/#la-dpia-aggiornata-cosa-cambia\" >La DPIA aggiornata: cosa cambia<\/a><\/li><li class='ez-toc-page-1'><a class=\"ez-toc-link ez-toc-heading-4\" href=\"https:\/\/rafaelpatron.com\/blog\/ai\/ai-act-pmi-scadenze-2026-2027\/#lai-literacy-obbligatoria\" >L&#8217;AI literacy obbligatoria<\/a><\/li><li class='ez-toc-page-1'><a class=\"ez-toc-link ez-toc-heading-5\" href=\"https:\/\/rafaelpatron.com\/blog\/ai\/ai-act-pmi-scadenze-2026-2027\/#un-modello-di-documentazione-minima\" >Un modello di documentazione minima<\/a><\/li><li class='ez-toc-page-1'><a class=\"ez-toc-link ez-toc-heading-6\" href=\"https:\/\/rafaelpatron.com\/blog\/ai\/ai-act-pmi-scadenze-2026-2027\/#cosa-fare-nei-prossimi-mesi\" >Cosa fare nei prossimi mesi<\/a><\/li><\/ul><\/nav><\/div>\n<h2><span class=\"ez-toc-section\" id=\"il-calendario-delle-scadenze-critiche\"><\/span>Il calendario delle scadenze critiche<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>L&#8217;AI Act ha un&#8217;entrata in vigore scaglionata, articolata in pi\u00f9 tappe successive alla pubblicazione in Gazzetta Ufficiale UE del 12 luglio 2024.<\/p>\n<p>Febbraio 2025 \u00e8 gi\u00e0 passato: sono entrati in vigore i divieti del Capo II, articolo 5. Sistemi di social scoring di tipo governativo, manipolazione cognitiva sublimimanale, classificazione biometrica per categorie sensibili (etnia, orientamento sessuale, opinioni politiche), riconoscimento delle emozioni in ambito lavorativo o scolastico. Sono vietati su tutto il territorio UE. Le sanzioni si applicano gi\u00e0 oggi.<\/p>\n<p>Agosto 2025: sono diventati operativi gli obblighi per i fornitori di modelli di general purpose AI (GPAI). Trasparenza tecnica, documentazione, codici di condotta. Si applica a OpenAI, Anthropic, Google, Mistral, Meta. Per le PMI italiane \u00e8 impatto indiretto: cambia cosa i fornitori dichiarano, e di conseguenza cambia il livello di documentazione necessaria a valle.<\/p>\n<p><strong>Agosto 2026 \u00e8 la scadenza critica<\/strong>. Diventa operativo il grosso degli obblighi su sistemi AI ad alto rischio (Capo III, articoli 6-49). Documentazione tecnica, sistemi di gestione del rischio, qualit\u00e0 dei dati, supervisione umana, robustezza e cybersecurity. Si applica a chiunque sviluppi o utilizzi sistemi AI classificabili come ad alto rischio. Diagnostica medica, scoring creditizio, selezione del personale, valutazione del rendimento dei dipendenti, sistemi educativi.<\/p>\n<p>Agosto 2027 \u00e8 la scadenza finale per i sistemi ad alto rischio gi\u00e0 in uso prima dell&#8217;entrata in vigore del regolamento. Periodo di transizione concluso.<\/p>\n<h2><span class=\"ez-toc-section\" id=\"cosa-si-applica-davvero-alle-pmi-italiane\"><\/span>Cosa si applica davvero alle PMI italiane<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>Il punto \u00e8 capire dove cade un&#8217;azienda media nello schema regolatorio. Tre scenari ricorrono nelle aziende italiane.<\/p>\n<p><strong>Scenario uno<\/strong>: la PMI usa strumenti generativi pubblici (ChatGPT, Claude, Gemini, Copilot) per task di marketing, scrittura, supporto operativo. Non sviluppa sistemi AI, non li commercializza. Si applica una parte degli obblighi di trasparenza (artt. 50): contenuti generati da AI devono essere etichettati (caso deepfake), gli utenti che interagiscono con chatbot AI vanno informati. Documentazione interna minima, ma necessaria.<\/p>\n<p><strong>Scenario due<\/strong>: la PMI integra strumenti AI in processi operativi non ad alto rischio (automazione marketing, analisi di sentiment, raccomandazioni di prodotto basate su AI). Obblighi di trasparenza pi\u00f9 articolati, AI literacy del personale (art. 4) obbligatoria, DPIA aggiornata per i sistemi che processano dati personali. \u00c8 lo scenario che riguarda la maggioranza delle aziende italiane.<\/p>\n<p><strong>Scenario tre<\/strong>: la PMI sviluppa o utilizza sistemi AI in ambiti ad alto rischio. Risorse umane (filtri CV automatici, valutazioni delle performance), credito (scoring di affidabilit\u00e0 clienti), istruzione, dispositivi medici. Si entra nel pieno regime del Capo III. Documentazione tecnica completa, sistema di gestione del rischio formalizzato, valutazione di conformit\u00e0, dichiarazione UE, registrazione nel database europeo dei sistemi AI ad alto rischio.<\/p>\n<p>Le sanzioni partono dai 7,5 milioni di euro per le violazioni dei divieti del Capo II, scendono progressivamente per le altre. La proporzionalit\u00e0 per le PMI \u00e8 prevista, ma esiste comunque.<\/p>\n<h2><span class=\"ez-toc-section\" id=\"la-dpia-aggiornata-cosa-cambia\"><\/span>La DPIA aggiornata: cosa cambia<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>Per le aziende che gi\u00e0 conducono DPIA (valutazioni d&#8217;impatto sulla protezione dei dati ex art. 35 GDPR), l&#8217;integrazione con la valutazione AI richiede l&#8217;aggiunta di nuove sezioni.<\/p>\n<p>Identificazione del sistema AI utilizzato: fornitore, modello, versione, finalit\u00e0. Classificazione del rischio rispetto all&#8217;AI Act: vietato, alto rischio, rischio limitato (trasparenza), rischio minimo. Valutazione dei rischi specifici: bias dei modelli, qualit\u00e0 dei dati di training, possibili discriminazioni indirette, sicurezza degli output, gestione delle allucinazioni nei contesti decisionali. Misure di mitigazione: supervisione umana sui processi critici, logging delle interazioni rilevanti, processo di correzione degli errori, formazione del personale.<\/p>\n<p>Per la maggioranza delle PMI questa integrazione richiede 15-30 ore di lavoro qualificato per sistema AI rilevante. Non \u00e8 una formalit\u00e0 burocratica: \u00e8 il documento che, in caso di contestazione, dimostra che l&#8217;azienda ha valutato seriamente i rischi.<\/p>\n<h2><span class=\"ez-toc-section\" id=\"lai-literacy-obbligatoria\"><\/span>L&#8217;AI literacy obbligatoria<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>L&#8217;articolo 4 dell&#8217;AI Act introduce l&#8217;obbligo di AI literacy per i fornitori e gli utilizzatori di sistemi AI. Tradotto: il personale che usa o gestisce strumenti AI deve avere competenze adeguate. Non \u00e8 una raccomandazione, \u00e8 un obbligo.<\/p>\n<p>Per le PMI questo si traduce in piani di formazione concreti. Distinzioni di base sulle categorie di rischio AI Act, principi di funzionamento dei modelli (perch\u00e9 non basta saperli usare), gestione dei dati, supervisione degli output, riconoscimento delle allucinazioni, prompt engineering responsabile.<\/p>\n<p>La <em>community AIPIA<\/em> ha strutturato sull&#8217;AI literacy un percorso specifico nell&#8217;ambito dell&#8217;EDC (European Digital Credentials). Una credenziale che attesta il livello di competenza \u00e8 un argomento utile in caso di verifica da parte delle autorit\u00e0 di vigilanza, perch\u00e9 documenta in modo verificabile lo sforzo formativo dell&#8217;azienda.<\/p>\n<h2><span class=\"ez-toc-section\" id=\"un-modello-di-documentazione-minima\"><\/span>Un modello di documentazione minima<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>Per una PMI nello scenario due, la documentazione minima da costruire e mantenere include cinque documenti.<\/p>\n<p>Un <strong>registro dei sistemi AI<\/strong> in uso: per ciascuno sistema, fornitore, modello, finalit\u00e0 d&#8217;uso, categoria di rischio AI Act, responsabile interno.<\/p>\n<p>Un <strong>policy AI interna<\/strong>: regole di utilizzo, dati che possono e non possono essere inseriti nei prompt, processi che richiedono supervisione umana obbligatoria, gestione degli output sensibili.<\/p>\n<p>Un <strong>piano di formazione AI literacy<\/strong>: contenuti, destinatari, periodicit\u00e0, modalit\u00e0 di verifica.<\/p>\n<p>Una <strong>DPIA aggiornata<\/strong> per i sistemi che trattano dati personali, integrata con le sezioni specifiche AI Act.<\/p>\n<p>Un <strong>processo di reporting interno<\/strong> degli incidenti AI: malfunzionamenti, output discriminatori, errori che hanno avuto impatto sull&#8217;esterno. Va documentato, non solo gestito.<\/p>\n<h2><span class=\"ez-toc-section\" id=\"cosa-fare-nei-prossimi-mesi\"><\/span>Cosa fare nei prossimi mesi<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>Le aziende che ancora non hanno avviato il percorso di adeguamento dovrebbero partire ora, non dopo l&#8217;estate del 2026. Le tempistiche di costruzione di un sistema documentale serio sono di 4-6 mesi per una PMI media. Iniziare a giugno significa essere pronti per agosto. Iniziare a luglio o dopo significa essere in ritardo dall&#8217;inizio.<\/p>\n<p>Il primo passo \u00e8 un assessment di stato: quanti sistemi AI vengono utilizzati in azienda (di solito molti di pi\u00f9 di quanti il management ne sia consapevole), in quali processi, con che livello di formalit\u00e0. Il secondo \u00e8 la classificazione: ognuno dei sistemi censiti va inquadrato nelle categorie dell&#8217;AI Act. Il terzo \u00e8 il piano di adeguamento: cosa va prodotto entro agosto 2026, cosa entro agosto 2027.<\/p>\n<p>L&#8217;AI Act non \u00e8 una norma che si pu\u00f2 ignorare. \u00c8 la cornice giuridica entro cui ogni azienda europea che usa AI dovr\u00e0 operare nei prossimi dieci anni. Affrontarlo con metodo oggi \u00e8 investimento. Affrontarlo dopo le prime sanzioni \u00e8 gestione del danno. Le due cose hanno costi e rischi radicalmente diversi.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Scadenze GPAI di agosto 2026, divieti gi\u00e0 in vigore, obblighi DPIA, AI literacy, sanzioni. Modello di documentazione minima per le PMI italiane.<\/p>\n","protected":false},"author":10,"featured_media":2903,"comment_status":"","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_wds_title":"AI Act PMI 2026-2027: scadenze e adempimenti","_wds_metadesc":"Scadenze AI Act per le PMI italiane: GPAI agosto 2026, DPIA, AI literacy, modello documentale e sanzioni. Cosa fare ora.","_wds_focus-keywords":"ai act pmi","_wds_canonical":"","wds_primary_category":0,"footnotes":"","_wds_robots-noindex":"0","_wds_robots-nofollow":"0","_wds_opengraph-title":"","_wds_opengraph-description":"","_wds_twitter-title":"","_wds_twitter-description":""},"categories":[168],"tags":[486,488,595,240,487],"class_list":["post-7208","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-ai","tag-ai-act","tag-compliance","tag-gpai","tag-pmi","tag-regolamento-ue-20241689"],"_links":{"self":[{"href":"https:\/\/rafaelpatron.com\/blog\/wp-json\/wp\/v2\/posts\/7208"}],"collection":[{"href":"https:\/\/rafaelpatron.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/rafaelpatron.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/rafaelpatron.com\/blog\/wp-json\/wp\/v2\/users\/10"}],"replies":[{"embeddable":true,"href":"https:\/\/rafaelpatron.com\/blog\/wp-json\/wp\/v2\/comments?post=7208"}],"version-history":[{"count":1,"href":"https:\/\/rafaelpatron.com\/blog\/wp-json\/wp\/v2\/posts\/7208\/revisions"}],"predecessor-version":[{"id":7307,"href":"https:\/\/rafaelpatron.com\/blog\/wp-json\/wp\/v2\/posts\/7208\/revisions\/7307"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/rafaelpatron.com\/blog\/wp-json\/wp\/v2\/media\/2903"}],"wp:attachment":[{"href":"https:\/\/rafaelpatron.com\/blog\/wp-json\/wp\/v2\/media?parent=7208"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/rafaelpatron.com\/blog\/wp-json\/wp\/v2\/categories?post=7208"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/rafaelpatron.com\/blog\/wp-json\/wp\/v2\/tags?post=7208"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}