AI Act: cosa prevede, le scadenze e cosa cambia per le PMI
Cosa prevede l'AI Act europeo, le scadenze aggiornate dopo il Digital Omnibus e cosa cambia per le PMI che usano l'intelligenza artificiale.

L'AI Act è il regolamento europeo che disciplina lo sviluppo e l'uso dell'intelligenza artificiale nell'Unione, classificando i sistemi per livello di rischio e imponendo obblighi diversi a seconda della categoria. Dalla sua entrata in vigore, il calendario applicativo è stato più volte oggetto di correzioni, l'ultima delle quali — il cosiddetto Digital Omnibus — ha rinviato proprio gli obblighi più pesanti, quelli sui sistemi ad alto rischio, senza però toccare i divieti e gli obblighi già operativi. Per chi gestisce un'azienda, questo si traduce in una domanda molto concreta: quali scadenze valgono davvero oggi, e cosa comportano se in azienda si usano strumenti di IA senza essere uno sviluppatore di sistemi ad alto rischio. Questo articolo spiega cosa prevede il regolamento, quali scadenze sono davvero in vigore oggi e cosa cambia per una PMI che usa strumenti di IA nella propria attività quotidiana.
Cosa prevede il regolamento europeo sull'IA
Il regolamento (UE) 2024/1689, pubblicato in Gazzetta Ufficiale dell'Unione Europea il 12 luglio 2024 ed entrato in vigore il 1° agosto dello stesso anno, adotta un approccio "basato sul rischio": non regola l'intelligenza artificiale in astratto, ma distingue quattro categorie di sistemi.
- Rischio inaccettabile: pratiche vietate in assoluto, come i sistemi di manipolazione subliminale o di social scoring da parte di soggetti pubblici.
- Alto rischio: sistemi usati in ambiti sensibili — selezione del personale, accesso a servizi essenziali, giustizia, infrastrutture critiche, dispositivi medici — soggetti a obblighi di valutazione, documentazione tecnica e supervisione umana.
- Rischio limitato: sistemi soggetti a obblighi di trasparenza, come l'obbligo di segnalare che si sta interagendo con un chatbot o che un contenuto è generato dall'IA.
- Rischio minimo: la maggior parte degli usi correnti dell'IA in azienda, senza obblighi specifici oltre alle regole generali.
A questa struttura si affianca un obbligo trasversale, che vale per tutti i livelli di rischio: l'alfabetizzazione IA, cioè l'obbligo per fornitori e utilizzatori di garantire che il personale che opera con questi sistemi ne comprenda funzionamento, opportunità e rischi.
Le scadenze applicative, aggiornate dopo il Digital Omnibus
Il regolamento non si applica tutto insieme: entra in vigore per fasi successive, e proprio questo calendario è stato corretto nel 2026. Le date confermate a oggi sono queste.
- 2 febbraio 2025: entrano in vigore il divieto delle pratiche a rischio inaccettabile e l'obbligo di alfabetizzazione IA previsto dall'articolo 4.
- 2 agosto 2025: scattano gli obblighi per i fornitori di modelli di IA per finalità generali (GPAI) e le regole di governance del regolamento.
- 2 agosto 2026: si applicano gli obblighi di trasparenza dell'articolo 50 — l'obbligo di segnalare chatbot, contenuti generati dall'IA (deepfake inclusi) e sistemi di riconoscimento delle emozioni.
La correzione più rilevante riguarda i sistemi ad alto rischio. Con il Digital Omnibus, entrato in vigore il 27 luglio 2026, gli obblighi per i sistemi standalone ad alto rischio (selezione del personale, accesso a servizi essenziali, giustizia, biometria) slittano al 2 dicembre 2027, mentre quelli per l'IA incorporata in prodotti già regolamentati (dispositivi medici, macchinari, giocattoli) slittano al 2 agosto 2028. Il rinvio riguarda solo questa categoria: gli obblighi di trasparenza restano confermati alle date originarie, così come i divieti e l'alfabetizzazione IA, già in vigore da tempo.
Cosa cambia per le PMI che usano strumenti di IA
Per la maggior parte delle PMI italiane, l'intelligenza artificiale entra in azienda non come "sistema ad alto rischio" ma come strumento a supporto di attività quotidiane: bozze di documenti, revisione di testi, assistenti nella gestione contrattuale. In questi casi il regolamento non impone valutazioni di conformità pesanti, ma l'obbligo di alfabetizzazione IA si applica comunque, indipendentemente dalla dimensione dell'impresa: chi usa questi strumenti deve avere una comprensione minima di come funzionano e dove serve mantenere una verifica umana sulle decisioni che ne derivano.
Il Digital Omnibus ha inoltre esteso alcune delle semplificazioni pensate per le PMI — documentazione tecnica alleggerita, accesso prioritario ai sandbox regolamentari che ogni Stato membro deve rendere operativi entro il 2 agosto 2027 — anche alle imprese "small mid-cap", cioè quelle fino a 500 dipendenti secondo la nuova soglia introdotta dall'omnibus. Resta però un principio che il rinvio non cambia: il regolamento si applica in base al rischio del sistema usato, non alla dimensione di chi lo usa. Un'impresa piccola che adottasse un sistema di selezione del personale basato su IA rientrerebbe comunque, un domani, tra i soggetti obbligati.
Un altro punto pratico riguarda i rapporti con chi fornisce gli strumenti di IA. Quando un'azienda adotta un software con funzioni di intelligenza artificiale — che sia un assistente alla scrittura, uno strumento di analisi documentale o un motore di raccomandazione — l'AI Act la colloca tra i "deployer": chi usa il sistema, non chi lo sviluppa. Gli obblighi principali restano in capo al fornitore, ma il deployer deve comunque sapere quali informazioni il fornitore è tenuto a mettergli a disposizione (istruzioni d'uso, limiti noti del sistema, livello di rischio dichiarato) e verificare che il contratto di fornitura le contempli, invece di scoprirle solo quando qualcosa non funziona come previsto.
Nel frattempo, il lavoro utile per una PMI è pratico più che burocratico: mappare quali strumenti di IA sono già in uso in azienda — spesso più di quanti se ne abbia consapevolezza, tra funzioni integrate nei software gestionali e strumenti adottati singolarmente dai team — e stabilire per ciascuno chi lo usa e quale decisione finale resta affidata a una persona. È lo stesso lavoro di inventario e presidio che serve per gli altri obblighi di sicurezza e conformità dell'azienda, e vale la pena farlo insieme piuttosto che in due esercizi separati.
Domande frequenti
Cosa prevede l'AI Act in sintesi? Il regolamento (UE) 2024/1689 classifica i sistemi di intelligenza artificiale per livello di rischio — inaccettabile, alto, limitato, minimo — e impone obblighi proporzionati a ciascuna categoria, dai divieti assoluti per le pratiche più invasive fino a semplici obblighi di trasparenza per chatbot e contenuti generati dall'IA.
Quali scadenze dell'AI Act sono ancora in vigore dopo il rinvio? Restano confermati il divieto delle pratiche a rischio inaccettabile e l'obbligo di alfabetizzazione IA (dal 2 febbraio 2025), gli obblighi per i modelli di IA per finalità generali (dal 2 agosto 2025) e gli obblighi di trasparenza dell'articolo 50 su chatbot, deepfake e riconoscimento delle emozioni (dal 2 agosto 2026). Sono gli obblighi sui sistemi ad alto rischio a essere stati rinviati.
L'AI Act si applica anche alle piccole e medie imprese? Sì, il regolamento si applica in base al rischio del sistema usato, non alla dimensione dell'impresa che lo usa. Il Digital Omnibus ha però esteso alcune semplificazioni — documentazione tecnica alleggerita e accesso prioritario ai sandbox regolamentari — anche alle imprese "small mid-cap" fino a 500 dipendenti.
Cosa deve fare oggi una PMI che usa strumenti di intelligenza artificiale? Anche senza un sistema ad alto rischio, l'obbligo di alfabetizzazione IA per il personale è già attivo dal 2025: va mappato quali strumenti di IA si usano in azienda, chi li usa e con quale livello di supervisione umana sulle decisioni che ne derivano.
Il punto dove l'AI Act incrocia la gestione dei contratti è proprio la supervisione umana: quando l'IA assiste nella revisione o nella redazione di un contratto, deve restare tracciabile chi ha approvato cosa. In Accordyx l'IA supporta l'attività contrattuale ma ogni azione rilevante — approvazione di una clausola, invio di una comunicazione, firma — resta subordinata alla convalida di un utente autorizzato, con log e versioni che ricostruiscono il processo. → Come Accordyx applica l'AI Act
Altri articoli
- Inadempimento contrattuale: rimedi, danno e onere della provaCosa può chiedere la parte che ha subito l'inadempimento, quale danno è risarcibile e come si divide l'onere della prova tra creditore e debitore.
- Regolamento eIDAS: cosa prevede e cosa cambia con eIDAS 2Regolamento eIDAS e eIDAS 2 spiegati: cosa disciplinano, i livelli di firma e cosa cambia con il wallet europeo di identità digitale.
- Contratto di agenzia: provvigioni, indennità, differenzeAgente e preponente: provvigioni, indennità di cessazione del rapporto e la differenza con il procacciatore d'affari, spiegate a partire dagli articoli del codice civile.
Articolo redatto con l'ausilio di strumenti di intelligenza artificiale.