AI Act 2026: l’Europa corregge la rotta tra semplificazione, nuovi divieti e rinvio degli obblighi per i sistemi ad alto rischio

    Redazione Meta

    Con il Regolamento (UE) 2026/1744, in vigore dal 27 luglio 2026, l’Unione europea interviene in modo significativo sull’AI Act del 2024. Il nuovo “Omnibus digitale sull’IA” non riscrive l’impianto della regolamentazione europea, che rimane fondato sul rischio e sulla tutela dei diritti fondamentali, ma modifica tempi, definizioni, procedure di conformità e governance. Per le imprese il risultato è duplice: alcuni adempimenti vengono alleggeriti o rinviati, mentre in altri ambiti — dai contenuti intimi non consensuali ai poteri dell’AI Office — il quadro diventa più preciso e, in alcuni casi, più incisivo.

    A poco più di due anni dall’approvazione dell’AI Act, l’Unione europea interviene nuovamente sulla propria disciplina dell’intelligenza artificiale. Il Regolamento (UE) 2026/1744 del Parlamento europeo e del Consiglio dell’8 luglio 2026, pubblicato nella Gazzetta ufficiale dell’Unione europea il 24 luglio ed entrato in vigore il 27 luglio 2026, modifica il Regolamento (UE) 2024/1689 e alcune normative settoriali con un obiettivo esplicitamente dichiarato: semplificare l’attuazione delle regole armonizzate sull’intelligenza artificiale senza ridurre il livello di protezione della salute, della sicurezza e dei diritti fondamentali.

    Il provvedimento è particolarmente importante perché interviene esattamente nel momento in cui una parte rilevante dell’AI Act avrebbe dovuto entrare in piena applicazione. L’esperienza dei primi due anni ha infatti mostrato una criticità concreta: l’impianto normativo era stato definito, ma una parte delle condizioni tecniche e istituzionali necessarie per renderlo operativo — norme armonizzate, specifiche comuni, orientamenti, organismi notificati e strutture nazionali di governance — non era ancora sufficientemente sviluppata. Il legislatore europeo ha quindi scelto di correggere il percorso prima che l’applicazione formale degli obblighi producesse costi di conformità e incertezza giuridica superiori a quelli ritenuti necessari.

    Per le imprese, questa evoluzione deve essere letta con attenzione. Non siamo di fronte all’abbandono dell’AI Act, né a una deregolamentazione dell’intelligenza artificiale. Siamo di fronte a una seconda fase della regolazione europea, nella quale il legislatore prova a rendere più proporzionato, tecnicamente praticabile e uniforme un sistema normativo che continua a mantenere una forte impostazione prudenziale.

    Perché l’Unione europea ha deciso di modificare l’AI Act

    Il punto di partenza del Regolamento 2026/1744 è molto esplicito. Il Regolamento (UE) 2024/1689 è entrato in vigore il 1° agosto 2024 e prevedeva un’applicazione progressiva delle proprie disposizioni, destinata originariamente a completarsi entro il 2 agosto 2027. Nel frattempo, però, l’attuazione delle parti già applicabili ha permesso di individuare alcune difficoltà che il legislatore del 2024 non aveva potuto misurare completamente.

    Tra queste assumono particolare rilievo il ritardo nella predisposizione delle norme tecniche necessarie ai fornitori dei sistemi ad alto rischio, il ritardo nella definizione dei sistemi nazionali di governance e di valutazione della conformità e la conseguente possibilità che le imprese fossero chiamate a rispettare obblighi particolarmente complessi in assenza di strumenti tecnici e interpretativi sufficientemente consolidati.

    Il Regolamento 2026/1744 individua quindi una linea di intervento precisa: rendere l’applicazione efficace, semplice e uniforme, limitare le duplicazioni rispetto alla normativa settoriale già esistente, introdurre una maggiore proporzionalità per PMI e piccole imprese a media capitalizzazione e rafforzare contemporaneamente alcuni presìdi nei settori nei quali l’evoluzione tecnologica ha mostrato nuovi rischi non adeguatamente rappresentati nel testo originario.

    È un passaggio rilevante anche dal punto di vista della tecnica regolatoria. L’AI Act nasce come disciplina orizzontale, destinata cioè a operare trasversalmente rispetto ai diversi settori economici. Ma molti prodotti e attività sono già sottoposti a normative europee particolarmente sofisticate. Quando queste discipline assicurano un livello equivalente o superiore di protezione, imporre una duplicazione completa degli adempimenti AI può aumentare i costi senza produrre necessariamente maggiore tutela. Il nuovo Regolamento attribuisce quindi alla Commissione la possibilità di limitare alcuni requisiti specifici dell’AI Act quando la normativa di armonizzazione dell’Unione offre già protezioni equivalenti.

    La filosofia non cambia: rimane una regolamentazione fondata sul rischio

    Nonostante le numerose modifiche, il principio fondamentale dell’AI Act rimane immutato. L’Unione europea continua a regolamentare l’intelligenza artificiale attraverso un risk-based approach, differenziando obblighi e controlli in funzione della pericolosità potenziale del sistema e del contesto nel quale viene utilizzato.

    Il Regolamento 2026/1744 interviene però proprio su uno dei concetti che determinano l’ingresso nella categoria dei sistemi ad alto rischio: quello di componente di sicurezza. La definizione viene circoscritta per evitare che sistemi di intelligenza artificiale incorporati in prodotti regolamentati vengano automaticamente considerati componenti di sicurezza soltanto perché appartengono al prodotto.

    La nuova formulazione chiarisce che un sistema svolge una funzione di sicurezza quando la sua finalità prevista è prevenire o attenuare rischi per la salute e la sicurezza di persone o beni. Non sono invece considerati componenti di sicurezza, in linea generale, i sistemi utilizzati esclusivamente per assistenza agli utenti, ottimizzazione delle prestazioni, efficienza dei servizi, automazione, praticità o controllo della qualità, salvo il caso in cui il loro guasto o malfunzionamento possa comunque mettere a rischio salute e sicurezza.

    La distinzione è particolarmente rilevante per l’industria. La semplice presenza di AI all’interno di un macchinario, dispositivo o altro prodotto regolamentato non determina più, da sola, l’applicazione automatica della disciplina più severa. Diventa necessario analizzare la finalità effettiva del sistema e le conseguenze del suo eventuale malfunzionamento.

    Il cambiamento più evidente per le imprese: slittano gli obblighi sui sistemi ad alto rischio

    La modifica che avrà probabilmente l’impatto operativo più immediato riguarda il calendario di applicazione del regime dei sistemi ad alto rischio. Il legislatore europeo riconosce espressamente che il ritardo nella disponibilità di norme armonizzate, specifiche comuni, orientamenti e strutture di controllo rendeva difficilmente sostenibile la precedente scadenza.

    La nuova disciplina distingue ora due grandi categorie. Per i sistemi di IA classificati come ad alto rischio ai sensi dell’articolo 6, paragrafo 2, e dell’Allegato III, l’applicazione delle sezioni principali del Capo III viene rinviata al 2 dicembre 2027. Per i sistemi classificati come ad alto rischio ai sensi dell’articolo 6, paragrafo 1, cioè prevalentemente quelli collegati ai prodotti disciplinati dalla normativa europea di armonizzazione richiamata nell’Allegato I, la nuova data diventa il 2 agosto 2028.

    Questo rinvio non deve tuttavia essere interpretato come un invito all’inazione. Le aziende che progettano, commercializzano o utilizzano sistemi destinati a ricadere nella categoria high-risk continuano a dover costruire progressivamente governance, documentazione, risk management, data governance, sistemi di controllo e responsabilità organizzative. Il cambiamento offre soprattutto più tempo per realizzare la compliance sulla base di standard tecnici e orientamenti maggiormente consolidati.

    Le date dell’AI Act dopo l’Omnibus 2026

    Il nuovo calendario merita di essere ricostruito con particolare attenzione perché l’applicazione dell’AI Act non coincide con un’unica data.

    1. 27 luglio 2026: entra in vigore il Regolamento (UE) 2026/1744 e diventano applicabili alcune delle modifiche immediatamente efficaci introdotte dall’Omnibus digitale sull’IA.
    2. 2 dicembre 2026: diventano applicabili i nuovi divieti riguardanti determinati sistemi destinati alla generazione o manipolazione di materiale intimo non consensuale e materiale relativo ad abusi sessuali su minori. Entro la stessa data i fornitori di sistemi generativi già immessi sul mercato prima del 2 agosto 2026 devono inoltre adeguarsi agli obblighi di marcatura previsti dall’articolo 50, paragrafo 2.
    3. 2 agosto 2027: gli Stati membri devono disporre di almeno uno spazio di sperimentazione normativa per l’AI operativo a livello nazionale, mentre nello stesso periodo sono attesi diversi strumenti di supporto e orientamento della Commissione.
    4. 2 dicembre 2027: diventano applicabili le principali disposizioni relative ai sistemi ad alto rischio individuati dall’articolo 6, paragrafo 2, e dall’Allegato III.
    5. 2 agosto 2028: diventano applicabili le principali disposizioni relative ai sistemi ad alto rischio collegati ai prodotti disciplinati dall’Allegato I e dall’articolo 6, paragrafo 1.
    6. 2 agosto 2030: i fornitori e i deployer dei sistemi ad alto rischio destinati a essere utilizzati dalle autorità pubbliche devono comunque completare l’adeguamento previsto dalla disciplina transitoria.

    Il calendario conferma una caratteristica fondamentale dell’AI Act: la compliance è un processo, non un evento. L’impresa non dovrebbe pertanto ragionare esclusivamente in funzione della prossima scadenza normativa, ma costruire una roadmap che tenga insieme classificazione dei sistemi, contratti, responsabilità, dati, formazione, cybersecurity e controlli.

    Cambia l’obbligo di alfabetizzazione sull’intelligenza artificiale

    Una delle modifiche più interessanti per la generalità delle imprese riguarda l’AI literacy prevista dall’articolo 4.

    Il testo originario imponeva ai fornitori e ai deployer di assicurare un livello sufficiente di alfabetizzazione in materia di intelligenza artificiale al personale e alle persone che utilizzavano i sistemi per loro conto. L’esperienza applicativa aveva però mostrato come la formulazione potesse essere interpretata quale obbligo di risultato difficilmente standardizzabile per aziende, mansioni e sistemi molto differenti.

    Il nuovo articolo 4 stabilisce che fornitori e deployer devono adottare misure volte a sostenere lo sviluppo dell’alfabetizzazione in materia di IA del proprio personale e delle altre persone coinvolte nel funzionamento e nell’utilizzo dei sistemi, considerando conoscenze tecniche, esperienza, istruzione, formazione, contesto di utilizzo e caratteristiche dei soggetti sui quali il sistema viene impiegato. Viene espressamente chiarito che tale obbligo non impone di garantire a ciascuna persona uno specifico livello predeterminato di alfabetizzazione.

    Il cambiamento è significativo. La formazione rimane obbligatoria come processo organizzativo, ma l’adempimento assume una natura più proporzionata e contestuale.

    Per un’impresa, questo significa che difficilmente sarà sufficiente una formazione generica uguale per tutti. Un dipendente che utilizza un chatbot per redigere testi, un responsabile HR che utilizza sistemi algoritmici nei processi di selezione e un tecnico che supervisiona un sistema AI incorporato in un macchinario presentano profili di rischio radicalmente differenti. La corretta AI literacy dovrebbe quindi essere progettata per ruolo, sistema e contesto di utilizzo.

    Dalle policy all’organizzazione: perché l’AI literacy rimane strategica

    La modifica dell’articolo 4 non riduce il valore della formazione. Il considerando 8 afferma anzi che l’alfabetizzazione sull’intelligenza artificiale dovrebbe rappresentare una priorità strategica indipendentemente dagli obblighi normativi e dalle possibili sanzioni.

    È un passaggio particolarmente importante. Molti rischi derivanti dall’intelligenza artificiale non possono essere eliminati esclusivamente attraverso policy e strumenti tecnologici. Un’organizzazione nella quale i dipendenti non comprendono affidabilità, limiti, hallucination, trattamento dei dati, proprietà intellettuale, bias, supervisione e responsabilità del modello continuerà ad avere esposizioni significative anche disponendo di procedure formalmente corrette.

    La formazione diventa quindi parte della governance dell’AI e non soltanto della compliance normativa.

    Nuovi divieti: l’AI Act interviene sui contenuti intimi non consensuali

    L’Omnibus 2026 non produce esclusivamente semplificazioni. In alcuni ambiti rafforza significativamente il quadro dei divieti.

    L’articolo 5 viene esteso ai sistemi di AI utilizzati per generare o manipolare immagini, video, audio realistici o materiali analoghi che rappresentino le parti intime di una persona identificabile o una persona impegnata in atti sessualmente espliciti senza consenso libero, specifico, informato e inequivocabile.

    Il nuovo divieto riguarda inoltre i sistemi destinati alla generazione o manipolazione di materiale riconducibile agli abusi sessuali sui minori.

    Il legislatore europeo affronta quindi esplicitamente il fenomeno delle cosiddette applicazioni di nudification e più in generale dei deepfake sessuali non consensuali, divenuti nel frattempo una manifestazione concreta e particolarmente grave dei rischi connessi alla generative AI.

    La disciplina è comunque costruita con una certa precisione. Per i fornitori, il divieto riguarda i sistemi progettati specificamente per tali scopi oppure quelli nei quali tale generazione costituisca un risultato ragionevolmente prevedibile e riproducibile e nei quali non siano state introdotte misure tecniche e garanzie ragionevoli e adeguate. Per i deployer il divieto opera invece quando il sistema viene effettivamente utilizzato per produrre il materiale vietato.

    I guardrail diventano una componente della responsabilità del fornitore

    Il nuovo Regolamento dedica particolare attenzione alle misure attraverso le quali i provider devono prevenire gli utilizzi vietati. Tra gli strumenti espressamente richiamati compaiono pulizia dei dati, refusal training, progettazione sicura dei prompt, controlli sugli output, runtime guardrail, classificazione e filtraggio dei contenuti, restrizioni di utilizzo, sistemi di rilevamento degli abusi e meccanismi di notice and action.

    È un’impostazione interessante perché porta il concetto di compliance dentro l’architettura tecnica del prodotto. Non basta inserire in un contratto che una certa attività è vietata. Se l’uso improprio è ragionevolmente prevedibile, il fornitore può essere chiamato a dimostrare che la progettazione stessa del sistema incorpora misure ragionevoli e aggiornate per prevenirlo.

    Si rafforza quindi un principio destinato probabilmente a diventare centrale nella governance dell’intelligenza artificiale: compliance by design.

    Bias e categorie particolari di dati personali: una nuova base giuridica

    Un’altra modifica tecnicamente importante riguarda il rapporto tra AI Act e protezione dei dati personali.

    Il nuovo articolo 4-bis disciplina la possibilità, in circostanze eccezionali e strettamente necessarie, di trattare categorie particolari di dati personali per individuare e correggere bias e distorsioni nei sistemi di AI. La possibilità riguarda in primo luogo i provider di sistemi ad alto rischio, ma viene estesa, a determinate condizioni, anche ad altri fornitori e deployer.

    La ratio è evidente. Talune discriminazioni algoritmiche possono essere individuate soltanto confrontando il comportamento del sistema rispetto a categorie di persone che il GDPR considera particolarmente sensibili. Impedire in assoluto l’utilizzo di tali informazioni potrebbe paradossalmente rendere più difficile verificare la presenza di discriminazioni.

    La possibilità è tuttavia subordinata a condizioni molto rigorose. Il trattamento deve essere strettamente necessario, non sostituibile efficacemente da dati anonimi o sintetici e accompagnato da elevati standard di sicurezza, pseudonimizzazione, controllo degli accessi, divieto di trasmissione a terzi, cancellazione dei dati e specifica documentazione delle ragioni che hanno reso necessario il trattamento.

    Per le imprese, questa disposizione rende ancora più evidente la necessità di coordinare AI governance e data protection governance. Non si tratta di due compliance parallele: in numerosi casi devono essere progettate congiuntamente.

    Valutazione d’impatto sui diritti fondamentali e GDPR: meno duplicazioni

    La stessa logica di coordinamento emerge nella modifica dell’articolo 27. Qualora una parte degli obblighi della valutazione d’impatto sui diritti fondamentali sia già stata soddisfatta attraverso una DPIA realizzata ai sensi dell’articolo 35 GDPR, il deployer può fare rinvio alle sezioni pertinenti o incorporarle nella valutazione prevista dall’AI Act.

    La novità non elimina nessuna delle due valutazioni quando entrambe sono necessarie, ma evita di ricostruire due volte le medesime informazioni. È un esempio significativo della filosofia complessiva dell’Omnibus: integrare la compliance anziché sovrapporla.

    Per le organizzazioni più strutturate, questo dovrebbe spingere verso la creazione di una vera architettura integrata di assessment nella quale privacy, AI risk, cybersecurity, diritti fondamentali e compliance settoriale condividano parte dei dati, dei processi e della documentazione.

    PMI e start-up: maggiore proporzionalità nell’applicazione dell’AI Act

    Uno degli assi principali della riforma riguarda le PMI. Il nuovo Regolamento introduce espressamente nel testo le definizioni di PMI e di piccola impresa a media capitalizzazione, estendendo a queste ultime alcune misure precedentemente concentrate sulle imprese più piccole.

    Le semplificazioni riguardano diversi aspetti. PMI, start-up e piccole imprese a media capitalizzazione possono beneficiare di modalità semplificate per la documentazione tecnica relativa ai sistemi high-risk; l’attuazione del sistema di gestione della qualità viene proporzionata alle dimensioni dell’organizzazione; la procedura semplificata relativa ad alcuni elementi del quality management system viene estesa dalle sole microimprese a tutte le PMI, comprese le start-up.

    Anche il sistema sanzionatorio deve tenere conto della dimensione e della sostenibilità economica di PMI, start-up e piccole imprese a media capitalizzazione.

    Non viene tuttavia introdotta un’esenzione generale. Essere una PMI non significa essere fuori dall’AI Act. Significa poter beneficiare, in determinati ambiti, di una compliance più proporzionata alla propria struttura.

    Regulatory sandbox: la sperimentazione diventa parte della politica industriale europea

    Il Regolamento rafforza significativamente gli AI regulatory sandbox, cioè ambienti regolamentati nei quali imprese e autorità possono sperimentare sistemi innovativi in condizioni controllate prima della loro immissione sul mercato.

    Gli Stati membri devono garantire almeno uno spazio di sperimentazione normativa nazionale operativo entro il 2 agosto 2027. L’AI Office europeo può inoltre istituire un sandbox a livello dell’Unione per i sistemi rientranti nella propria competenza, con accesso prioritario per PMI, start-up e piccole imprese a media capitalizzazione.

    Il nuovo testo amplia inoltre la possibilità di effettuare real-world testing per determinate categorie di sistemi ad alto rischio, inclusi quelli soggetti alla normativa europea sui prodotti, nel rispetto di specifiche garanzie e di piani concordati con le autorità competenti.

    È una scelta significativa anche sotto il profilo della politica industriale. L’Unione europea cerca di superare una contrapposizione troppo semplice tra regolazione e innovazione. L’obiettivo dichiarato è costruire ambienti nei quali l’innovazione possa essere sperimentata insieme al regolatore, anziché soltanto sottoposta a controllo dopo l’ingresso sul mercato.

    L’AI Office diventa un vero soggetto di enforcement europeo

    Uno dei cambiamenti istituzionali più significativi riguarda l’Ufficio europeo per l’intelligenza artificiale.

    Il Regolamento 2026/1744 attribuisce all’AI Office competenze esclusive di controllo ed enforcement su alcune categorie di sistemi, in particolare quelli costruiti su modelli di AI per finalità generali quando modello e sistema appartengono allo stesso fornitore o alla medesima impresa, nonché determinati sistemi integrati nelle piattaforme online e nei motori di ricerca di grandissime dimensioni.

    I nuovi articoli 75-bis, 75-ter, 75-quater e 75-quinquies delineano un vero apparato procedimentale europeo. L’AI Office può richiedere informazioni, effettuare ispezioni da remoto o in loco, accedere a locali aziendali, registri, dati e documenti, chiedere spiegazioni al personale, acquisire copie dei materiali rilevanti e, in presenza delle condizioni previste, adottare decisioni di non conformità.

    Può inoltre rendere vincolanti gli impegni assunti dall’operatore, ordinare misure correttive, irrogare sanzioni e applicare penalità di mora, che in determinate circostanze possono raggiungere giornalmente fino al 5% del reddito medio giornaliero o del fatturato annuo mondiale dell’esercizio precedente, secondo le modalità previste dal nuovo articolo 75-quater.

    Il rafforzamento dell’AI Office mostra chiaramente che la semplificazione introdotta dall’Omnibus non coincide con una riduzione dell’enforcement. Al contrario, il sistema diventa meno frammentato su alcuni adempimenti e contemporaneamente più centralizzato e strutturato sul versante della vigilanza.

    AI Act e Digital Services Act: comincia la convergenza tra le grandi regolamentazioni digitali europee

    Il Regolamento affronta anche il rapporto tra AI Act e Digital Services Act. Quando un sistema di AI può essere considerato una piattaforma online o un motore di ricerca di dimensioni molto grandi, oppure è integrato all’interno di tali infrastrutture, la Commissione assume funzioni di vigilanza coerenti con quelle già esercitate nell’ambito del DSA.

    La logica è evitare che il medesimo operatore venga sottoposto a sistemi di controllo completamente separati e potenzialmente incoerenti. AI Office, autorità nazionali e strutture responsabili dell’applicazione del DSA sono chiamati a coordinarsi e a tenere conto anche delle sanzioni eventualmente già applicate per la medesima condotta, nel rispetto dei principi di proporzionalità e ne bis in idem.

    È uno dei segnali più chiari della progressiva formazione di un vero diritto europeo dell’economia digitale, nel quale AI Act, GDPR, DSA, Cyber Resilience Act e regolamentazioni settoriali non possono più essere gestiti come compartimenti indipendenti.

    Cybersecurity: coordinamento con il Cyber Resilience Act

    Il Regolamento introduce inoltre un raccordo più esplicito con il Regolamento (UE) 2024/2847, il Cyber Resilience Act. Quando i sistemi AI ad alto rischio rientrano nel campo di applicazione del CRA e rispettano i relativi requisiti essenziali di cibersicurezza, tali requisiti possono essere considerati utili anche ai fini della conformità alle prescrizioni di cybersecurity previste dall’articolo 15 dell’AI Act, nei limiti della corrispondenza prevista dalla disciplina.

    Anche in questo caso il principio è evitare la duplicazione. Per molte aziende industriali e tecnologiche sarà sempre più importante costruire un unico sistema di technology risk management capace di produrre evidenze utilizzabili simultaneamente ai fini di più normative.

    Macchine e AI: maggiore spazio alla disciplina settoriale

    Una modifica importante riguarda il rapporto con il Regolamento Macchine (UE) 2023/1230. Quest’ultimo viene spostato dalla sezione A alla sezione B dell’Allegato I dell’AI Act, rafforzando un approccio maggiormente settoriale.

    L’obiettivo è evitare sovrapposizioni tra disciplina delle macchine e AI Act mantenendo comunque un livello di protezione coerente per i sistemi di intelligenza artificiale utilizzati come componenti di sicurezza. La Commissione dovrà integrare nel Regolamento Macchine i pertinenti requisiti derivanti dall’AI Act, con applicazione entro il 2 agosto 2028.

    Per le imprese manifatturiere questo passaggio è particolarmente significativo: la compliance dell’AI industriale tenderà sempre più a inserirsi all’interno della disciplina del prodotto, della sicurezza e della valutazione di conformità già esistente.

    Sistemi già sul mercato: chiarito il regime transitorio

    Il nuovo testo interviene anche sul periodo di tolleranza previsto per i sistemi ad alto rischio già commercializzati o messi in servizio.

    Il criterio determinante diventa il tipo e modello del sistema. Se almeno una unità dello stesso tipo e modello è stata legittimamente immessa sul mercato o messa in servizio prima della data rilevante, le ulteriori unità possono beneficiare del regime transitorio purché la progettazione rimanga invariata. Una modifica significativa del design determina invece la necessità di adeguamento completo alla nuova disciplina.

    La questione è particolarmente importante per prodotti industriali e software distribuiti in serie, nei quali confondere il concetto di singola unità con quello di modello avrebbe generato rilevanti difficoltà applicative.

    Trasparenza dei contenuti generati: quattro mesi in più per i sistemi già commercializzati

    Per i sistemi generativi già immessi sul mercato prima del 2 agosto 2026 viene introdotto un periodo transitorio specifico relativamente agli obblighi dell’articolo 50, paragrafo 2.

    I provider di sistemi che generano contenuti sintetici audio, immagini, video o testi devono adottare le misure necessarie entro il 2 dicembre 2026.

    Anche questa modifica riflette la filosofia generale del provvedimento: mantenere gli obblighi di trasparenza, concedendo però un tempo di adeguamento specifico ai sistemi già operativi.

    La lettura di Meta: l’AI Act entra nella sua fase industriale

    Il Regolamento 2026/1744 può essere interpretato come il passaggio dalla fase costituente dell’AI Act alla sua fase industriale. Nel 2024 il problema principale era stabilire il modello normativo europeo: quali sistemi vietare, quali considerare ad alto rischio, quali obblighi attribuire a provider e deployer e quale governance costruire. Nel 2026 il problema è diverso: come rendere quel sistema concretamente applicabile senza produrre duplicazioni, incertezza e costi non necessari? Da qui deriva la centralità di norme armonizzate, valutazioni integrate, sandbox, proporzionalità, coordinamento con GDPR e discipline di prodotto, sostegno alle PMI e rafforzamento dell’AI Office. Il risultato è un quadro meno lineare, ma probabilmente più realistico.

    Semplificazione non significa minore responsabilità

    Per le imprese sarebbe pericoloso interpretare il rinvio di alcune scadenze come una riduzione della priorità dell’AI governance. Il nuovo Regolamento attenua alcuni obblighi formali, amplia le possibilità di integrazione con compliance esistenti e concede più tempo per determinati sistemi high-risk. Nello stesso momento, però, introduce nuovi divieti, chiarisce la responsabilità sulle misure preventive, rafforza la vigilanza europea e attribuisce all’AI Office poteri ispettivi e sanzionatori molto significativi. La direzione complessiva appare quindi chiara: meno duplicazioni, ma maggiore accountability. È un cambiamento che potrebbe premiare le imprese capaci di integrare l’AI nella propria governance ordinaria e penalizzare quelle che continuano a considerarla come un insieme di strumenti sperimentali utilizzati al di fuori dei normali processi di risk management.

    Cosa dovrebbe fare oggi un’impresa

    Alla luce del nuovo quadro, il rinvio delle scadenze dovrebbe essere utilizzato per costruire ordinatamente la compliance, non per differirla. Un possibile percorso può essere articolato in sei attività.

    1. Mappare i sistemi di intelligenza artificiale utilizzati e sviluppati, distinguendo provider, deployer, sistemi generativi, sistemi potenzialmente high-risk e strumenti incorporati in prodotti regolamentati.
    2. Rivalutare la classificazione dei sistemi alla luce delle nuove definizioni, in particolare verificando se l’AI svolga effettivamente una funzione di sicurezza o soltanto attività di assistenza, automazione, efficienza o ottimizzazione.
    3. Costruire un programma di AI literacy proporzionato ai ruoli, documentando formazione, policy, competenze richieste e contesti nei quali i sistemi vengono utilizzati.
    4. Integrare AI governance, privacy, cybersecurity e compliance settoriale, evitando valutazioni e documentazioni duplicate quando la normativa consente di utilizzare processi già esistenti.
    5. Rivedere contratti e supply chain tecnologica, soprattutto quando modelli, componenti o servizi di terzi vengono integrati in sistemi ad alto rischio, perché l’articolo 25 rafforza espressamente la necessità di accordi scritti su informazioni, accesso tecnico e assistenza necessaria alla compliance.
    6. Definire una roadmap sulle nuove scadenze 2026-2028, utilizzando il tempo aggiuntivo per costruire sistemi documentali e di controllo realmente operativi prima dell’entrata in applicazione degli obblighi più complessi.

    Conclusioni

    Il Regolamento (UE) 2026/1744 rappresenta molto più di una correzione tecnica dell’AI Act. È il primo grande intervento con cui l’Unione europea adegua la propria regolamentazione sull’intelligenza artificiale all’esperienza concreta dei primi anni di applicazione e alla rapidissima evoluzione tecnologica intervenuta dopo l’approvazione del testo originario.

    Da una parte, il legislatore riconosce che regolare efficacemente richiede standard, procedure, infrastrutture e competenze che devono essere disponibili prima di pretendere la piena conformità delle imprese. Da qui il rinvio degli obblighi high-risk, la maggiore proporzionalità per PMI e piccole imprese a media capitalizzazione, la semplificazione delle valutazioni di conformità e il coordinamento con le discipline settoriali.

    Dall’altra parte, l’esperienza tecnologica degli ultimi due anni ha reso necessari nuovi presìdi. Deepfake intimi non consensuali, contenuti sintetici di abuso sui minori, bias, utilizzo di dati particolari e crescente concentrazione dei sistemi di AI nelle grandi piattaforme richiedono una governance più precisa e poteri di intervento più efficaci.

    L’AI Act del 2026 appare quindi contemporaneamente più flessibile nella compliance e più maturo nell’enforcement.

    Per le imprese, il messaggio è altrettanto chiaro. La compliance all’intelligenza artificiale non può essere affrontata come un progetto esclusivamente legale o informatico. Richiede il coordinamento di organizzazione, tecnologia, dati, cybersecurity, privacy, contratti, formazione e responsabilità manageriali.

    Il rinvio delle principali regole sui sistemi ad alto rischio al 2027 e 2028 offre più tempo. Ma proprio per questo riduce progressivamente la giustificazione per arrivare impreparati alle nuove scadenze.

    La vera opportunità dell’Omnibus 2026 non consiste quindi nel poter aspettare più a lungo, ma nel poter costruire meglio.

    La fonte

    Il presente approfondimento è basato sul Regolamento (UE) 2026/1744 del Parlamento europeo e del Consiglio dell’8 luglio 2026, recante modifiche ai Regolamenti (UE) 2024/1689, (UE) 2018/1139 e (UE) 2023/1230 per quanto riguarda la semplificazione dell’attuazione delle regole armonizzate sull’intelligenza artificiale, denominato “Omnibus digitale sull’IA”, pubblicato nella Gazzetta ufficiale dell’Unione europea del 24 luglio 2026 e in vigore dal 27 luglio 2026.

    Il Regolamento interviene in modo esteso sull’AI Act originario, modificando tra gli altri la definizione di componente di sicurezza, gli obblighi di AI literacy, il trattamento di categorie particolari di dati ai fini della correzione dei bias, le pratiche vietate, le procedure di valutazione della conformità, gli spazi di sperimentazione normativa, i test in condizioni reali, le agevolazioni per PMI e piccole imprese a media capitalizzazione, la governance dell’AI Office, i poteri di vigilanza ed enforcement e il calendario di applicazione delle disposizioni relative ai sistemi ad alto rischio.

    ;