{"id":7220,"date":"2026-05-22T10:14:00","date_gmt":"2026-05-22T08:14:00","guid":{"rendered":"https:\/\/rafaelpatron.com\/blog\/?p=7220"},"modified":"2026-05-14T16:38:46","modified_gmt":"2026-05-14T14:38:46","slug":"ai-act-scadenze-pmi-italiane-2026-2027","status":"publish","type":"post","link":"https:\/\/rafaelpatron.com\/blog\/ai\/ai-act-scadenze-pmi-italiane-2026-2027\/","title":{"rendered":"AI Act, le scadenze 2026-2027 per le PMI italiane"},"content":{"rendered":"<p>La Commissione Europea ha gi\u00e0 confermato che la finestra di tolleranza sui modelli general-purpose si chiude il 2 agosto 2026, e dopo quella data le imprese che li integrano nei propri prodotti rispondono direttamente delle violazioni. Il Regolamento UE 2024\/1689, entrato in vigore il 1\u00b0 agosto 2024, scaglia gli obblighi in quattro tappe distribuite tra il 2025 e il 2027. Le piccole e medie imprese italiane, che secondo le rilevazioni di Anitec-Assinform usano sistemi AI nel 27% dei casi, hanno smesso di poter rimandare la cosa.<\/p>\n<p>Il punto \u00e8 che molti imprenditori la stanno leggendo come una pratica burocratica annuale. Non lo \u00e8.<\/p>\n<div id=\"ez-toc-container\" class=\"ez-toc-v2_0_88 counter-flat ez-toc-counter ez-toc-grey ez-toc-container-direction\">\n<div class=\"ez-toc-title-container\">\n<p class=\"ez-toc-title\" style=\"cursor:inherit\">Indice dei contenuti<\/p>\n<span class=\"ez-toc-title-toggle\"><a href=\"#\" class=\"ez-toc-pull-right ez-toc-btn ez-toc-btn-xs ez-toc-btn-default ez-toc-toggle\" aria-label=\"Toggle Table of Content\"><span class=\"ez-toc-js-icon-con\"><span class=\"\"><span class=\"eztoc-hide\" style=\"display:none;\">Toggle<\/span><span class=\"ez-toc-icon-toggle-span\"><svg style=\"fill: #999;color:#999\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" class=\"list-377408\" width=\"20px\" height=\"20px\" viewBox=\"0 0 24 24\" fill=\"none\"><path d=\"M6 6H4v2h2V6zm14 0H8v2h12V6zM4 11h2v2H4v-2zm16 0H8v2h12v-2zM4 16h2v2H4v-2zm16 0H8v2h12v-2z\" fill=\"currentColor\"><\/path><\/svg><svg style=\"fill: #999;color:#999\" class=\"arrow-unsorted-368013\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"10px\" height=\"10px\" viewBox=\"0 0 24 24\" version=\"1.2\" baseProfile=\"tiny\"><path d=\"M18.2 9.3l-6.2-6.3-6.2 6.3c-.2.2-.3.4-.3.7s.1.5.3.7c.2.2.4.3.7.3h11c.3 0 .5-.1.7-.3.2-.2.3-.5.3-.7s-.1-.5-.3-.7zM5.8 14.7l6.2 6.3 6.2-6.3c.2-.2.3-.5.3-.7s-.1-.5-.3-.7c-.2-.2-.4-.3-.7-.3h-11c-.3 0-.5.1-.7.3-.2.2-.3.5-.3.7s.1.5.3.7z\"\/><\/svg><\/span><\/span><\/span><\/a><\/span><\/div>\n<nav><ul class='ez-toc-list ez-toc-list-level-1 ' ><li class='ez-toc-page-1'><a class=\"ez-toc-link ez-toc-heading-1\" href=\"https:\/\/rafaelpatron.com\/blog\/ai\/ai-act-scadenze-pmi-italiane-2026-2027\/#la-prima-scadenza-e-gia-passata-e-quasi-nessuno-se-ne-accorto\" >La prima scadenza \u00e8 gi\u00e0 passata e quasi nessuno se n&#8217;\u00e8 accorto<\/a><\/li><li class='ez-toc-page-1'><a class=\"ez-toc-link ez-toc-heading-2\" href=\"https:\/\/rafaelpatron.com\/blog\/ai\/ai-act-scadenze-pmi-italiane-2026-2027\/#2-agosto-2026-la-scadenza-che-blocca-chi-usa-gpai-in-produzione\" >2 agosto 2026: la scadenza che blocca chi usa GPAI in produzione<\/a><\/li><li class='ez-toc-page-1'><a class=\"ez-toc-link ez-toc-heading-3\" href=\"https:\/\/rafaelpatron.com\/blog\/ai\/ai-act-scadenze-pmi-italiane-2026-2027\/#sistemi-high-risk-cosa-cambia-ad-agosto-2026-per-chi-li-usa\" >Sistemi high-risk: cosa cambia ad agosto 2026 per chi li usa<\/a><\/li><li class='ez-toc-page-1'><a class=\"ez-toc-link ez-toc-heading-4\" href=\"https:\/\/rafaelpatron.com\/blog\/ai\/ai-act-scadenze-pmi-italiane-2026-2027\/#la-dpia-non-basta-piu-serve-la-fria\" >La DPIA non basta pi\u00f9, serve la FRIA<\/a><\/li><li class='ez-toc-page-1'><a class=\"ez-toc-link ez-toc-heading-5\" href=\"https:\/\/rafaelpatron.com\/blog\/ai\/ai-act-scadenze-pmi-italiane-2026-2027\/#sanzioni-come-si-calcolano-davvero\" >Sanzioni: come si calcolano davvero<\/a><\/li><li class='ez-toc-page-1'><a class=\"ez-toc-link ez-toc-heading-6\" href=\"https:\/\/rafaelpatron.com\/blog\/ai\/ai-act-scadenze-pmi-italiane-2026-2027\/#il-modello-documentale-che-funziona-davvero\" >Il modello documentale che funziona davvero<\/a><\/li><li class='ez-toc-page-1'><a class=\"ez-toc-link ez-toc-heading-7\" href=\"https:\/\/rafaelpatron.com\/blog\/ai\/ai-act-scadenze-pmi-italiane-2026-2027\/#quello-che-farei-se-avessi-una-pmi-italiana-oggi\" >Quello che farei se avessi una PMI italiana oggi<\/a><\/li><\/ul><\/nav><\/div>\n<h2><span class=\"ez-toc-section\" id=\"la-prima-scadenza-e-gia-passata-e-quasi-nessuno-se-ne-accorto\"><\/span>La prima scadenza \u00e8 gi\u00e0 passata e quasi nessuno se n&#8217;\u00e8 accorto<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>Dal 2 febbraio 2025 sono in vigore due cose serie. La prima sono i divieti dell&#8217;articolo 5: scoring sociale, manipolazione subliminale, riconoscimento emozioni in contesti lavorativi o educativi, polizia predittiva basata su profilazione. Sono pratiche vietate, punto. Se un&#8217;azienda italiana fornisce a un cliente un sistema di analisi del sentiment dei dipendenti durante le riunioni, \u00e8 dentro al perimetro del divieto e rischia sanzioni fino a 35 milioni di euro o al 7% del fatturato globale annuo.<\/p>\n<p>La seconda \u00e8 l&#8217;articolo 4 sull&#8217;AI literacy. Tutti i provider e i deployer di sistemi AI devono garantire che il personale che li utilizza abbia un livello adeguato di competenza. Non \u00e8 scritto come obbligo formativo certificato, ma in caso di incidente o controllo l&#8217;azienda dovr\u00e0 dimostrarlo. Quando ho lavorato con una PMI manifatturiera ligure che usa AI per controllo qualit\u00e0 sulla linea di produzione, la prima domanda del consulente assicurativo \u00e8 stata proprio questa: chi ha formato gli operatori? Senza risposta documentata, la copertura RC saltava.<\/p>\n<p>Josefina Strano, Legal Advisor per AI Ethics e Regulation di AIPIA, che ha contribuito anche all&#8217;<a href=\"https:\/\/rafaelpatron.com\/blog\/ai\/ai-act-marketing-digitale\/\">approfondimento sull&#8217;applicazione dell&#8217;AI Act al marketing<\/a>, lo ripete spesso nei tavoli di lavoro: l&#8217;AI literacy non \u00e8 un corso una tantum ma un programma documentato, con materiali, partecipanti, valutazioni di apprendimento e aggiornamenti periodici. La logica \u00e8 la stessa della formazione 81\/08 sulla sicurezza.<\/p>\n<h2><span class=\"ez-toc-section\" id=\"2-agosto-2026-la-scadenza-che-blocca-chi-usa-gpai-in-produzione\"><\/span>2 agosto 2026: la scadenza che blocca chi usa GPAI in produzione<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>Questa \u00e8 la data che dovrebbe entrare in agenda di ogni CTO italiano. Dal 2 agosto 2026 scattano gli obblighi per i modelli general-purpose (GPAI): OpenAI, Anthropic, Google, Mistral, Meta. I provider devono pubblicare documentazione tecnica dettagliata, riassunti dei dati di training, valutazione del rischio sistemico per i modelli pi\u00f9 potenti, policy sul rispetto del diritto d&#8217;autore.<\/p>\n<p>Per le PMI italiane che usano API di questi fornitori (e parliamo della maggioranza, dal momento che pochissime aziende italiane addestrano modelli proprietari) la conseguenza \u00e8 indiretta ma sostanziale. Quando integro GPT-5 o Claude in un prodotto verticale, divento un downstream provider e devo conoscere le caratteristiche del modello upstream per documentare la mia compliance.<\/p>\n<p>Concretamente: serve un registro dei modelli usati, delle versioni, delle date di adozione, dei test fatti per verificare l&#8217;idoneit\u00e0 all&#8217;uso previsto. Non \u00e8 teoria. \u00c8 esattamente il tipo di documentazione che chieder\u00e0 l&#8217;AgID in caso di ispezione o il giudice in caso di contenzioso.<\/p>\n<h2><span class=\"ez-toc-section\" id=\"sistemi-high-risk-cosa-cambia-ad-agosto-2026-per-chi-li-usa\"><\/span>Sistemi high-risk: cosa cambia ad agosto 2026 per chi li usa<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>L&#8217;allegato III dell&#8217;AI Act elenca otto aree dove i sistemi AI sono considerati ad alto rischio: infrastrutture critiche, istruzione, lavoro (selezione del personale, valutazione delle performance), accesso ai servizi essenziali, law enforcement, migrazione, amministrazione della giustizia, processi democratici. Una PMI che vende un software di screening CV con scoring automatico ai dipartimenti HR delle aziende italiane \u00e8 dentro questo perimetro.<\/p>\n<p>Gli obblighi sono pesanti. Sistema di gestione del rischio durante tutto il ciclo di vita, governance dei dati di training, documentazione tecnica conforme all&#8217;allegato IV, log automatici degli eventi, trasparenza verso i deployer, supervisione umana effettiva, accuratezza e solidit\u00e0 testate, sistema di gestione qualit\u00e0 documentato. Tutto questo \u00e8 applicabile dal 2 agosto 2026 per i sistemi high-risk diversi da quelli regolati da legislazione settoriale specifica (per i quali la scadenza slitta al 2 agosto 2027).<\/p>\n<p>Una conseguenza pratica che molti non considerano: la marcatura CE. I sistemi AI high-risk dovranno essere marcati CE come qualsiasi altro prodotto immesso sul mercato europeo. Questo significa anche organismi notificati, dichiarazione di conformit\u00e0 UE, registrazione nella banca dati europea.<\/p>\n<h2><span class=\"ez-toc-section\" id=\"la-dpia-non-basta-piu-serve-la-fria\"><\/span>La DPIA non basta pi\u00f9, serve la FRIA<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>Chi pensa di cavarsela con la valutazione d&#8217;impatto privacy gi\u00e0 fatta per il GDPR si sbaglia. L&#8217;AI Act introduce all&#8217;articolo 27 la Fundamental Rights Impact Assessment (FRIA), obbligatoria per i deployer pubblici e per i privati che operano in alcuni settori sensibili che utilizzano sistemi high-risk. La FRIA copre l&#8217;impatto sui diritti fondamentali in senso lato, non solo sulla privacy.<\/p>\n<p>Tradotto: il modello documentale di una PMI italiana che vuole essere a posto deve produrre DPIA articolo 35 GDPR, FRIA articolo 27 AI Act, documentazione tecnica articolo 11, sistema qualit\u00e0 articolo 17, registro dei rischi sistemici nel caso di GPAI. Cinque documenti distinti, con metodologie sovrapposte ma non identiche.<\/p>\n<p>Il Garante Privacy italiano ha gi\u00e0 pubblicato linee guida preliminari nell&#8217;aprile 2026 che chiariscono i punti di sovrapposizione tra DPIA e FRIA. La buona notizia \u00e8 che molte sezioni si possono integrare. La cattiva \u00e8 che il documento finale resta complesso e va aggiornato a ogni modifica sostanziale del sistema.<\/p>\n<h2><span class=\"ez-toc-section\" id=\"sanzioni-come-si-calcolano-davvero\"><\/span>Sanzioni: come si calcolano davvero<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>L&#8217;articolo 99 dell&#8217;AI Act distingue tre fasce sanzionatorie. Per le violazioni dei divieti dell&#8217;articolo 5 si arriva fino a 35 milioni di euro o al 7% del fatturato annuo globale, il pi\u00f9 alto dei due. Per le violazioni degli obblighi sui sistemi high-risk e sui GPAI il tetto scende a 15 milioni o 3%. Per informazioni false fornite alle autorit\u00e0 competenti il limite \u00e8 7,5 milioni o 1%.<\/p>\n<p>Un quadro complessivo dell&#8217;adozione AI nelle imprese italiane \u00e8 nella <a href=\"https:\/\/rafaelpatron.com\/blog\/ai\/stanford-ai-index-2026-enterprise\/\">sintesi enterprise dello Stanford AI Index 2026<\/a>. Per le PMI esiste una previsione di proporzionalit\u00e0: l&#8217;articolo 99 comma 6 stabilisce che le sanzioni devono tener conto della dimensione dell&#8217;impresa e della sua sostenibilit\u00e0 economica. Ma attenzione, \u00e8 una guida interpretativa per le autorit\u00e0 nazionali, non un&#8217;esenzione automatica.<\/p>\n<p>L&#8217;autorit\u00e0 competente in Italia sar\u00e0 l&#8217;AgID, con un ruolo consistente del Garante Privacy per i sistemi che trattano dati personali. La governance \u00e8 ancora in via di definizione con il disegno di legge nazionale di adeguamento all&#8217;AI Act, ma il framework di base \u00e8 gi\u00e0 operativo.<\/p>\n<h2><span class=\"ez-toc-section\" id=\"il-modello-documentale-che-funziona-davvero\"><\/span>Il modello documentale che funziona davvero<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>Quello che noto nelle PMI italiane che si stanno organizzando bene \u00e8 un approccio modulare. Un AI inventory aggiornato dove sono tracciati tutti i sistemi AI in uso, di chi sono provider e deployer, in che area di rischio rientrano. Un risk register dedicato. Un sistema di gestione qualit\u00e0 che integra ISO 9001 esistente con ISO\/IEC 42001 per la parte AI.<\/p>\n<p>Le aziende pi\u00f9 mature stanno designando un AI Compliance Officer, ruolo che spesso coincide con il DPO ampliato di competenze. L&#8217;<a href=\"https:\/\/aipia.it\/chi-siamo\/\">associazione italiana professionisti AI<\/a> con Legal Advisor dedicato sta lavorando proprio su un profilo di competenze condiviso per questa figura.<\/p>\n<p>Per chi parte da zero, il primo passo \u00e8 gratuito e veloce: mappare quali sistemi AI sono gi\u00e0 in uso nell&#8217;organizzazione. Spesso i numeri sorprendono. Una PMI di servizi che pensava di avere &#8220;un paio di tool&#8221; ha contato 14 sistemi distinti tra Microsoft 365 Copilot, ChatGPT a sottoscrizione individuale, plugin di automazione marketing, traduttori AI, analytics predittive. Tutti dentro il perimetro dell&#8217;AI Act.<\/p>\n<h2><span class=\"ez-toc-section\" id=\"quello-che-farei-se-avessi-una-pmi-italiana-oggi\"><\/span>Quello che farei se avessi una PMI italiana oggi<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p>Tre cose, in ordine. Prima cosa, mappatura completa dei sistemi AI in uso entro 30 giorni, con classificazione del livello di rischio secondo l&#8217;allegato III. Senza questa base, qualunque progetto di compliance \u00e8 cieco.<\/p>\n<p>Seconda cosa, programma di AI literacy documentato entro 60 giorni. Materiali, partecipanti, test di apprendimento, rinnovi annuali. Costa poco e copre l&#8217;obbligo dell&#8217;articolo 4 gi\u00e0 in vigore.<\/p>\n<p>Terza cosa, scelta consapevole dei fornitori GPAI entro la primavera 2026. Chi non ha aderito al Code of Practice (Meta, per dirne uno) potrebbe esporre i propri clienti downstream a obblighi documentali pi\u00f9 gravosi. Per molte PMI italiane vale la pena fare una valutazione tecnica e contrattuale prima dell&#8217;estate 2026, non dopo.<\/p>\n<p>La compliance AI Act non \u00e8 un costo. \u00c8 il nuovo perimetro di mercato europeo. Le imprese che la affrontano nel 2026 saranno quelle che vendono nel 2027.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Le scadenze operative del Regolamento UE 2024\/1689 articolo per articolo, gli obblighi documentali e le sanzioni che le PMI italiane non possono pi\u00f9 rinviare.<\/p>\n","protected":false},"author":10,"featured_media":3874,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_wds_title":"AI Act, le scadenze 2026-2027 per le PMI italiane","_wds_metadesc":"Le scadenze operative del Regolamento UE 2024\/1689 articolo per articolo, gli obblighi documentali e le sanzioni che le PMI italiane non possono pi\u00f9 rinviare.","_wds_focus-keywords":"","_wds_canonical":"","wds_primary_category":0,"footnotes":"","_wds_robots-noindex":"0","_wds_robots-nofollow":"0","_wds_opengraph-title":"","_wds_opengraph-description":"","_wds_twitter-title":"","_wds_twitter-description":""},"categories":[168],"tags":[486,488,595,240,487],"class_list":["post-7220","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-ai","tag-ai-act","tag-compliance","tag-gpai","tag-pmi","tag-regolamento-ue-20241689"],"_links":{"self":[{"href":"https:\/\/rafaelpatron.com\/blog\/wp-json\/wp\/v2\/posts\/7220"}],"collection":[{"href":"https:\/\/rafaelpatron.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/rafaelpatron.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/rafaelpatron.com\/blog\/wp-json\/wp\/v2\/users\/10"}],"replies":[{"embeddable":true,"href":"https:\/\/rafaelpatron.com\/blog\/wp-json\/wp\/v2\/comments?post=7220"}],"version-history":[{"count":1,"href":"https:\/\/rafaelpatron.com\/blog\/wp-json\/wp\/v2\/posts\/7220\/revisions"}],"predecessor-version":[{"id":7235,"href":"https:\/\/rafaelpatron.com\/blog\/wp-json\/wp\/v2\/posts\/7220\/revisions\/7235"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/rafaelpatron.com\/blog\/wp-json\/wp\/v2\/media\/3874"}],"wp:attachment":[{"href":"https:\/\/rafaelpatron.com\/blog\/wp-json\/wp\/v2\/media?parent=7220"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/rafaelpatron.com\/blog\/wp-json\/wp\/v2\/categories?post=7220"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/rafaelpatron.com\/blog\/wp-json\/wp\/v2\/tags?post=7220"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}