Alcuni contenuti di questo sito sono stati creati con l'assistenza dell'IA
Torna al Blog Sicurezza

La Legge sull'IA in pratica - Cio che ogni azienda che implementa l'IA deve sapere

Zespół ESKOM.AI 2026-04-15 Tempo di lettura: 8 min

AI Act — una nuova realtà normativa

L'Unione Europea è stata la prima al mondo a creare una regolamentazione completa sull'intelligenza artificiale. Il Regolamento AI Act (Regulation (EU) 2024/1689) è entrato in vigore il 1 agosto 2024 e si applica per fasi: i primi obblighi sono in vigore dal 2 febbraio 2025, la trasparenza dei chatbot (Art. 50) dal 2 agosto 2026 e gli obblighi per i sistemi ad alto rischio — dopo la modifica «Digital Omnibus on AI» del 2026 — da dicembre 2027 (calendario completo di seguito). Ogni impresa che implementa sistemi di IA nelle operazioni nell'UE deve prenderne conoscenza.

L'AI Act non vieta l'intelligenza artificiale — la regolamenta in base a un approccio basato sul rischio. Maggiore è il rischio, più severi sono i requisiti. La maggior parte delle applicazioni aziendali dell'IA rientra nelle categorie di rischio basso o limitato, il che comporta obblighi relativamente leggeri. Ma esistono aree in cui i requisiti sono molto rigorosi.

Calendario di entrata in vigore (Art. 113)

  • 1 agosto 2024 — entrata in vigore del regolamento
  • 2 febbraio 2025 — si applicano i divieti delle pratiche pericolose (Capo II, Art. 5) e l'obbligo di AI literacy (Art. 4)
  • 2 agosto 2025 — obblighi per i fornitori di modelli general-purpose AI (Capo V) e disposizioni sulle autorità di vigilanza e sanzioni
  • 2 agosto 2026 — trasparenza di chatbot e deepfake (Art. 50) e sandbox normativi (termine invariato dal Digital Omnibus)
  • 2 dicembre 2026 — fine del periodo transitorio di 4 mesi per la marcatura dei contenuti generativi (Art. 50(2)) per i sistemi presenti sul mercato prima del 2 agosto 2026
  • 2 dicembre 2027 — obblighi per i sistemi autonomi ad alto rischio (Capo III, Allegato III) — differiti dal 2 agosto 2026 dal Digital Omnibus
  • 2 agosto 2028 — obblighi per i sistemi ad alto rischio integrati in prodotti già soggetti alle esistenti regolamentazioni armonizzate dell'UE (Allegato I) — differiti dal 2 agosto 2027

Aggiornamento — Digital Omnibus on AI (2026): il 7 maggio 2026 il Consiglio dell'UE, il Parlamento europeo e la Commissione hanno raggiunto un accordo provvisorio che differisce gli obblighi per i sistemi ad alto rischio: l'Allegato III dal 2 agosto 2026 al 2 dicembre 2027 e l'Allegato I dal 2 agosto 2027 al 2 agosto 2028. Gli obblighi di trasparenza (Art. 50) restano invariati — dal 2 agosto 2026. La modifica entra in vigore dopo l'adozione formale e la pubblicazione nella Gazzetta ufficiale dell'UE.

Classificazione del rischio dei sistemi di IA

L'AI Act suddivide i sistemi di IA in quattro categorie di rischio:

  • Rischio inaccettabile (vietato, Art. 5) — sistemi che manipolano il comportamento umano al di sotto della soglia di consapevolezza, social scoring da parte di autorità, sorveglianza biometrica in tempo reale (con eccezioni), riconoscimento delle emozioni sul posto di lavoro e nell'istruzione, profilazione criminale predittiva. Questi sistemi sono vietati.
  • Alto rischio (Capo III, Art. 6-27) — IA utilizzata nella selezione del personale, nel credito, nella sanità, nell'istruzione, nell'amministrazione della giustizia, nelle infrastrutture critiche. Requisiti più severi: documentazione, testing, trasparenza, supervisione umana, registrazione nella banca dati dell'UE.
  • Rischio limitato (Art. 50) — chatbot, deepfake, sistemi che generano contenuti. Obbligo di trasparenza: l'utente deve sapere che sta parlando con un'IA, e i contenuti generati dall'IA devono essere contrassegnati in modo leggibile automaticamente.
  • Rischio minimo — la maggior parte delle applicazioni dell'IA in ambito aziendale: filtri antispam, raccomandazioni di prodotti, automazione dei processi interni. Obblighi minimi o inesistenti.

Chi è il fornitore e chi è l'utilizzatore di un sistema di IA?

L'AI Act distingue due ruoli chiave. Il fornitore (provider) è il soggetto che crea e immette sul mercato un sistema di IA. Il deployer è il soggetto che utilizza un sistema di IA nell'attività economica. Gli obblighi sono diversi per ciascun ruolo — i fornitori hanno requisiti più rigorosi per quanto riguarda la documentazione tecnica e la certificazione.

Un'azienda che acquista una soluzione di IA già pronta da un fornitore e la utilizza per i propri processi è un deployer. Un'azienda che adatta o effettua il fine-tuning di un modello per le proprie applicazioni può diventare un fornitore con tutte le conseguenze del caso.

Obblighi dei deployer di sistemi ad alto rischio (Art. 26)

Se la tua azienda utilizza un sistema di IA ad alto rischio (ad es. un sistema di scoring nel processo di credito, uno strumento di preselezione dei CV, un sistema di supporto alla diagnostica medica), devi:

  • Garantire la supervisione umana sulle decisioni del sistema di IA
  • Tenere log operativi per almeno 6 mesi
  • Effettuare la valutazione d'impatto sui diritti fondamentali (FRIA, Art. 27)
  • Informare i dipendenti sui sistemi di IA che li riguardano
  • Segnalare incidenti gravi e malfunzionamenti all'autorità di vigilanza competente

Sandbox normativi (Art. 57-63)

L'AI Act prevede sandbox normativi — un meccanismo che consente alle imprese di testare sistemi di IA innovativi sotto la supervisione di un'autorità di regolamentazione, in un ambiente controllato. Ogni Stato membro ha l'obbligo di avviare almeno un sandbox entro il 2 agosto 2026. Per le imprese che sviluppano soluzioni di IA in aree ad alto rischio, si tratta di un percorso pratico per ottenere feedback dei regolatori ancora prima della certificazione completa.

Sanzioni (Art. 99)

Le sanzioni per la violazione dell'AI Act sono graduate in base al tipo di violazione:

  • fino a 35 milioni di EUR o 7% del fatturato globale annuo (l'importo più alto) per l'applicazione di pratiche vietate (Art. 5)
  • fino a 15 milioni di EUR o 3% del fatturato globale annuo per violazioni degli altri obblighi del regolamento
  • fino a 7,5 milioni di EUR o 1% del fatturato globale annuo per la fornitura di informazioni false, incomplete o fuorvianti alle autorità di vigilanza

Per le PMI e le startup si applica il minore dei due importi, per evitare un onere sproporzionato.

Come ESKOM.AI supporta la conformità all'AI Act

ESKOM.AI aiuta le organizzazioni a prepararsi ai requisiti dell'AI Act. Offriamo audit dei sistemi di IA esistenti per la classificazione del rischio, elaborazione della documentazione tecnica, implementazione di meccanismi di supervisione umana e registrazione, nonché formazione per i team responsabili della compliance. Ogni nuova implementazione di IA nella nostra esecuzione è progettata con la conformità all'AI Act in mente sin dal primo giorno.

Fonti

Aggiornamenti

22 aprile 2026

  • Corrette le date di entrata in vigore e di applicazione ai sensi dell'art. 113: 1º agosto 2024 (entrata in vigore), 2 febbraio 2025 (divieti + AI literacy), 2 agosto 2025 (GPAI), 2 agosto 2026 (sistemi ad alto rischio), 2 agosto 2027 (applicazione completa).
  • Aggiunto il terzo livello di sanzioni (art. 99): 7,5 milioni di EUR o l'1 % del fatturato globale per informazioni false fornite alle autorità.
  • Aggiunta la sezione “Calendario di entrata in vigore (art. 113)” con il dettaglio di tutte e quattro le date di applicazione.
  • Aggiunta la sezione “Spazi di sperimentazione normativa (art. 57-63)” per le imprese che testano innovazioni sotto supervisione.
  • Aggiunta la sezione “Fonti” con 4 collegamenti ufficiali (EUR-Lex, Commissione europea × 2, AI Act Explorer).
  • Corretto un collegamento non funzionante alla Commissione europea — l'indirizzo precedente reindirizzava a una pagina 404.

8 giugno 2026

  • Aggiornato il calendario in linea con la modifica «Digital Omnibus on AI» (accordo provvisorio del 7 maggio 2026): gli obblighi per i sistemi ad alto rischio sono stati differiti — l'Allegato III dal 2 agosto 2026 al 2 dicembre 2027, l'Allegato I dal 2 agosto 2027 al 2 agosto 2028. Gli obblighi di trasparenza (Art. 50) restano invariati (2 agosto 2026); aggiunto un periodo transitorio di 4 mesi per la marcatura dei contenuti generativi (Art. 50(2)) fino al 2 dicembre 2026.
#AI Act #EU regulation #compliance #risk classification #governance

Hai un problema simile con la tua applicazione?

Prenota una consulenza gratuita di 30 minuti, senza impegno. Ti mostreremo come farlo più velocemente e a costi inferiori con l'IA.

Prenota una consulenza gratuita

Ogni mese: come le aziende modernizzano il software con l'IA

Contenuti concreti, senza gergo. Zero spam — ci si disiscrive con un clic.

Checklist gratuita: La tua applicazione legacy è una buona candidata per la modernizzazione con l'AI?