AI Act per le PMI: cosa è obbligatorio già oggi (e cosa è stato rinviato)

Il Regolamento (UE) 2026/1744, noto come Digital Omnibus sull’AI, ha modificato il calendario dell’AI Act. È stato firmato l’8 luglio 2026, pubblicato nella Gazzetta Ufficiale dell’Unione europea il 24 luglio 2026 ed è in vigore dal 27 luglio. Ha spostato al 2027 e al 2028 le regole sui sistemi ad alto rischio. Non ha toccato i divieti e l’obbligo di alfabetizzazione, in vigore dal 2 febbraio 2025, e ha lasciato al 2 agosto 2026 la data di applicazione delle regole di trasparenza dell’articolo 50 dell’AI Act, con un solo termine più lungo per la marcatura dei contenuti generati.

Questa guida spiega quali obblighi dell’AI Act per le PMI riguardano chi usa strumenti di intelligenza artificiale in Italia, quali scadenze sono davvero slittate e cosa conviene fare adesso.

Una precisazione: l’articolo è informativo e non sostituisce una consulenza legale. Le norme sono state modificate da poche settimane e per i casi specifici serve il parere di un legale.

L’AI Act (Regolamento UE 2024/1689) è stato pubblicato il 12 luglio 2024 e si applica a tappe. Dopo il Digital Omnibus il quadro è questo: una parte è già in vigore, una parte è scattata il 2 agosto 2026, una parte arriverà il 2 dicembre 2026 e la più impegnativa, quella sui sistemi ad alto rischio, è rinviata.

Ai act pmi calendario scadenze

Fornitore e deployer: il ruolo decide gli obblighi

L’AI Act riguarda anche chi usa l’intelligenza artificiale, non soltanto chi la sviluppa. Il regolamento distingue due ruoli (articolo 3 dell’AI Act). Il fornitore sviluppa un sistema di AI, o lo fa sviluppare, e lo immette sul mercato o lo mette in servizio con il proprio nome o marchio. Il deployer, in italiano utilizzatore, è chi usa un sistema di AI sotto la propria autorità, escluso l’uso personale non professionale.

Una PMI che adotta uno strumento di un altro fornitore, per esempio un assistente per scrivere testi o un chatbot sul sito, è in genere deployer. Se invece sviluppa un sistema e lo mette in servizio con il proprio nome, è fornitore di quel sistema. Molti obblighi dell’articolo 50 cambiano a seconda del ruolo, ed è il motivo per cui conviene stabilirlo prima di tutto.

Gli obblighi già in vigore

Dal 2 febbraio 2025 si applicano i capi I e II del regolamento, cioè due blocchi che valgono per tutti: i divieti e l’alfabetizzazione.

I divieti sono nell’articolo 5 dell’AI Act. Riguardano, tra le altre, le tecniche subliminali che distorcono il comportamento delle persone, il punteggio sociale e l’uso di sistemi di AI per inferire le emozioni di una persona sul luogo di lavoro e negli istituti di istruzione, salvo motivi medici o di sicurezza. Quest’ultimo caso interessa da vicino chi usa strumenti di analisi di colloqui o di videochiamate nelle risorse umane.

L’alfabetizzazione sull’AI è nell’articolo 4 dell’AI Act, oggi nella versione riscritta dal Digital Omnibus. Nel testo originale i fornitori e i deployer dovevano adottare misure per garantire, nella misura del possibile, un livello sufficiente di alfabetizzazione in materia di AI del personale. Il Digital Omnibus ha riscritto la norma: ora i fornitori e i deployer adottano misure volte a sostenere lo sviluppo dell’alfabetizzazione in materia di AI del personale e delle persone che usano i sistemi per loro conto, tenendo conto di conoscenze, esperienza e contesto d’uso. Il testo precisa che l’obbligo non impone di garantire un livello specifico di alfabetizzazione a ogni persona. L’articolo 4 si applica dal 2 febbraio 2025 e la riscrittura non ne ha cambiato la data.

(Per costruire un percorso di formazione c’è il nostro servizio di gestione del cambiamento e formazione.)

Dal 2 agosto 2025 si applica anche il capo XII sulle sanzioni (articolo 101 escluso), compreso l’articolo 99 dell’AI Act. I massimi previsti per le imprese sono questi, nella misura più alta tra i due valori: 35 milioni di euro o il 7% del fatturato mondiale annuo per i divieti dell’articolo 5, 15 milioni o il 3% per la violazione di altri obblighi, trasparenza compresa, e 7,5 milioni o l’1% per informazioni inesatte, incomplete o fuorvianti date alle autorità. Le sanzioni concrete le stabiliscono gli Stati membri. Per le PMI il regolamento prevede che ogni sanzione arrivi al valore più basso tra l’importo fisso e la percentuale, e il Digital Omnibus ha aggiunto lo stesso trattamento per le piccole imprese a media capitalizzazione (articolo 99, paragrafo 6 bis, inserito dal Digital Omnibus).

Scopri come fare crescere il tuo business

30 minuti di consulenza strategica gratuita

Un esperto a tua disposizione per analizzare la tua situazione e identificare le aree di miglioramento

Prenota Consulenza Gratuita 30 Minuti

Dal 2 agosto 2026: gli obblighi di trasparenza (articolo 50)

Le regole dell’articolo 50 dell’AI Act sono applicabili dal 2 agosto 2026. Per una PMI contano soprattutto queste quattro:

  • Interazione con un sistema di AI (paragrafo 1): le persone devono essere informate che stanno interagendo con un sistema di AI, a meno che sia evidente per una persona ragionevolmente informata, attenta e avveduta. L’obbligo è dei fornitori, che devono progettare il sistema in modo da rispettarlo. Una PMI che mette a disposizione dei clienti un chatbot di un altro fornitore, sul sito o su WhatsApp, non ha questo obbligo, ma può verificare con il fornitore che l’avviso sia previsto. Chi sviluppa il chatbot da sé e lo mette in servizio con il proprio nome è invece fornitore. (Per capire che cosa stai usando i nazienda ti può essere utile la guida su chatbot, LLM e agente AI.)
  • Deepfake (paragrafo 4): i deployer di un sistema che genera o manipola immagini, audio o video che costituiscono un deepfake devono rendere noto che il contenuto è stato generato o manipolato artificialmente. Per il regolamento (articolo 3, punto 60, dell’AI Act) il deepfake è un contenuto che assomiglia a persone, oggetti, luoghi, entità o eventi esistenti e che apparirebbe falsamente autentico o veritiero a una persona. Per le opere manifestamente artistiche, creative, satiriche o fittizie l’obbligo si limita a una dichiarazione che non ostacoli la fruizione dell’opera.
  • Testi di interesse pubblico (paragrafo 4): chi pubblica testo generato o manipolato dall’AI allo scopo di informare il pubblico su questioni di interesse pubblico deve dichiararlo, salvo che il testo sia stato sottoposto a revisione umana o controllo editoriale e una persona fisica o giuridica ne detenga la responsabilità editoriale.
  • Riconoscimento delle emozioni e categorizzazione biometrica (paragrafo 3): i deployer informano le persone esposte sul funzionamento del sistema e trattano i dati personali nel rispetto del GDPR.

Le informazioni vanno date in modo chiaro e distinguibile al più tardi alla prima interazione o esposizione, e devono rispettare i requisiti di accessibilità applicabili (paragrafo 5).

C’è poi la marcatura dei contenuti sintetici (paragrafo 2): i fornitori di sistemi che generano contenuti audio, immagine, video o testuali sintetici devono marcare gli output in un formato leggibile da una macchina, in modo che risultino generati o manipolati artificialmente. L’obbligo non si applica ai sistemi che svolgono una funzione di assistenza per l’editing standard o che non modificano in modo sostanziale i dati forniti. Il Digital Omnibus ha concesso ai fornitori dei sistemi già sul mercato prima del 2 agosto 2026 tempo fino al 2 dicembre 2026. Lo stesso giorno diventano applicabili i nuovi divieti introdotti nell’articolo 5: sistemi di AI che generano o manipolano immagini, video e audio realistici di parti intime di una persona riconoscibile senza il suo consenso, e sistemi che generano materiale pedopornografico.

Cosa è stato rinviato: i sistemi ad alto rischio

Il rinvio riguarda i sistemi ad alto rischio, cioè quelli dell’Allegato III e quelli collegati ai prodotti regolati dell’Allegato I. Le nuove date sono:

  • 2 dicembre 2027 per i sistemi dell’Allegato III. Gli ambiti elencati sono otto: biometria, infrastrutture critiche, istruzione e formazione professionale, occupazione e gestione dei lavoratori, accesso a servizi essenziali (compresa la valutazione dell’affidabilità creditizia delle persone fisiche), attività di contrasto, migrazione e frontiere, amministrazione della giustizia.
  • 2 agosto 2028 per i sistemi classificati ad alto rischio perché componenti di sicurezza o prodotti regolati dalle normative della sezione A dell’Allegato I, come giocattoli, dispositivi medici, apparecchiature radio e ascensori. Le macchine sono state spostate dal Digital Omnibus nella sezione B e seguono una disciplina settoriale basata sul Regolamento (UE) 2023/1230.

Tra i casi dell’Allegato III c’è il software per l’assunzione e la selezione del personale: pubblicazione di annunci mirati, analisi e filtro delle candidature, valutazione dei candidati. Rientrano nello stesso punto i sistemi per decisioni su promozioni e cessazioni dei rapporti di lavoro, per assegnare compiti in base al comportamento individuale e per monitorare e valutare le prestazioni.

Per chi usa un sistema ad alto rischio l’articolo 26 dell’AI Act prevede, tra gli altri, questi obblighi: usare il sistema secondo le istruzioni del fornitore, affidare la sorveglianza umana a persone con competenza, formazione e autorità necessarie, conservare i log generati automaticamente per almeno sei mesi, e informare i lavoratori interessati e i loro rappresentanti prima di mettere in servizio il sistema sul luogo di lavoro.

Il Digital Omnibus ha esteso alle piccole imprese a media capitalizzazione (definite dalla Raccomandazione (UE) 2025/1099: imprese che non sono PMI, con meno di 750 persone e un fatturato annuo fino a 150 milioni di euro oppure un totale di bilancio fino a 129 milioni) alcune semplificazioni già previste per le PMI, tra cui la possibilità di fornire in forma semplificata gli elementi della documentazione tecnica dell’Allegato IV dell’AI Act. Per le PMI la definizione resta quella della Raccomandazione 2003/361/CE (articolo 2 dell’allegato della Raccomandazione 2003/361/CE): la media impresa occupa meno di 250 persone e ha un fatturato annuo fino a 50 milioni di euro oppure un totale di bilancio fino a 43 milioni, la piccola impresa meno di 50 persone e fino a 10 milioni, la microimpresa meno di 10 persone e fino a 2 milioni.

Da dove partire in pratica

Le indicazioni che seguono sono suggerimenti operativi, non obblighi di legge e servono a mettere ordine prima che le scadenze arrivino.

Inventario degli strumenti. Un foglio con strumento, reparto, dati trattati, fornitore e ruolo (fornitore o deployer) permette di capire a quali articoli si è esposti. Va incluso anche ciò che i dipendenti usano di propria iniziativa nel lavoro.

Classificazione. Per ogni strumento si verifica se rientra in un divieto dell’articolo 5, in un obbligo di trasparenza dell’articolo 50 o in uno degli ambiti dell’Allegato III. L’AI Act rimanda in più punti al GDPR (per esempio l’articolo 50, paragrafo 3, e l’articolo 26, paragrafo 9), e può servire un confronto con chi si occupa di cybersicurezza e conformità GDPR.

Regole interne. Un documento breve che dice quali strumenti sono autorizzati, per quali usi e con quali dati aiuta a dare coerenza alle misure di alfabetizzazione richieste dall’articolo 4. Fa parte delle regole anche cosa inserire e cosa no nei prompt: la guida su come scrivere prompt efficaci parte da qui.

Avvisi e contratti. Chatbot, contenuti sintetici e testi pubblicati vanno controllati rispetto all’articolo 50, e nei contratti con i fornitori conviene verificare chi si occupa dell’avviso e della marcatura.

Scopri come fare crescere il tuo business

30 minuti di consulenza strategica gratuita

Un esperto a tua disposizione per analizzare la tua situazione e identificare le aree di miglioramento

Prenota Consulenza Gratuita 30 Minuti

Domande frequenti