Scadenze AI Act: il calendario aggiornato dopo il Digital Omnibus

Tutte le date di applicazione dell'AI Act aggiornate al Digital Omnibus: cosa è già in vigore, cosa slitta al 2027 e al 2028.

Matteo Scutifero

Matteo Scutifero

Founder & CEO, DeepElse

6 min di lettura

Il regolamento europeo sull'intelligenza artificiale si applica per gradi fino al 2 agosto 2028. Dal 2 agosto 2026 sono in vigore gli obblighi di trasparenza: chi usa un chatbot o pubblica contenuti generati dall'AI deve dichiararlo. Gli obblighi più pesanti sui sistemi ad alto rischio sono stati rinviati al 2 dicembre 2027 dal Digital Omnibus, in vigore dal 27 luglio 2026.

Sotto trovi il calendario completo. Poi cosa significa per un'azienda che l'intelligenza artificiale la usa e basta, senza svilupparla. Per il quadro d'insieme del regolamento, il punto di partenza è la guida all'AI Act per le PMI italiane.

Il calendario completo

Data Cosa si applica Chi riguarda
1 agosto 2024 Entrata in vigore del regolamento (UE) 2024/1689 tutti
2 febbraio 2025 Divieti dell'articolo 5 e obbligo di alfabetizzazione AI (articolo 4) tutti
2 agosto 2025 Modelli per finalità generali (capo V), organismi notificati, governance (capo VII), sanzioni (capo XII) fornitori di modelli, autorità
27 luglio 2026 Entrata in vigore del Digital Omnibus tutti
2 agosto 2026 Applicazione generale. Obblighi di trasparenza dell'articolo 50 chi usa l'AI, anche solo come utilizzatore
2 dicembre 2026 Marcatura tecnica dei contenuti sintetici per i sistemi già sul mercato (articolo 50, paragrafo 2). Due nuovi divieti all'articolo 5 fornitori di sistemi già immessi
2 agosto 2027 Spazi di sperimentazione normativa operativi autorità nazionali, imprese sperimentatrici
2 dicembre 2027 Sistemi ad alto rischio autonomi dell'allegato III (rinviato dal 2 agosto 2026) selezione del personale, credito, istruzione, servizi pubblici, giustizia, infrastrutture critiche
2 agosto 2028 Sistemi ad alto rischio integrati in prodotti regolamentati, allegato I (rinviato dal 2 agosto 2027) dispositivi medici, macchinari, giocattoli

Cosa è cambiato con il Digital Omnibus

Il pacchetto approvato nel giugno 2026 ed entrato in vigore il 27 luglio ha spostato in avanti le scadenze sui sistemi ad alto rischio, lasciando ferme le altre scadenze di applicazione degli obblighi per le imprese.

I sistemi dell'allegato III, quelli autonomi che riguardano selezione del personale, valutazione del merito creditizio, accesso ai servizi pubblici, istruzione e amministrazione della giustizia, passano dal 2 agosto 2026 al 2 dicembre 2027. Sedici mesi in più.

I sistemi integrati come componenti di sicurezza in prodotti già regolamentati, dai dispositivi medici ai giocattoli, slittano al 2 agosto 2028.

La ragione dichiarata è che le norme armonizzate e gli strumenti di supporto tecnico non erano pronti. Chiedere alle imprese di conformarsi a requisiti complessi prima che esistano gli standard per farlo avrebbe prodotto adempimenti formali senza sostanza.

Non è cambiato nulla su divieti, trasparenza, modelli per finalità generali, alfabetizzazione e sanzioni. Chi ha letto «rinvio» e ha archiviato la pratica ha letto male.

Quali obblighi sono già in vigore adesso

Tre blocchi, e riguardano la maggior parte delle aziende italiane.

I divieti, dal 2 febbraio 2025

L'articolo 5 vieta otto pratiche, quasi tutte con eccezioni tassative per casi specifici: il punteggio sociale, la manipolazione subliminale, lo sfruttamento delle vulnerabilità di età o disabilità, la valutazione predittiva del rischio di reato basata sulla sola profilazione, il riconoscimento delle emozioni sul posto di lavoro e nelle scuole, la raccolta indiscriminata di immagini facciali per costruire banche dati biometriche, la categorizzazione biometrica su caratteristiche sensibili e l'identificazione biometrica remota in tempo reale per contrasto.

Dal 2 dicembre 2026 se ne aggiungono due, introdotti dall'Omnibus: i sistemi che generano materiale pedopornografico e quelli che producono immagini intime non consensuali, le cosiddette applicazioni di spogliazione.

L'alfabetizzazione, dal 2 febbraio 2025

L'articolo 4 obbliga chi impiega sistemi di AI ad adottare misure a sostegno dell'alfabetizzazione del personale che li usa. Non serve un attestato né un livello certificato: serve poter dimostrare di aver formato le persone su cosa fa lo strumento, quali sono i suoi limiti e come si riconosce un risultato sbagliato. Dal 3 agosto 2026 le autorità nazionali vigilano sull'adempimento.

È l'obbligo più trascurato del regolamento, ed è anche il più semplice da soddisfare.

La trasparenza, dal 2 agosto 2026

L'articolo 50 è quello che tocca il maggior numero di imprese, perché non riguarda chi sviluppa l'AI ma chi la usa.

Quattro obblighi concreti:

  • Chatbot e assistenti virtuali. Chi interagisce con un sistema di AI deve saperlo. Serve un avviso chiaro, non una riga nelle condizioni d'uso.
  • Contenuti sintetici. Testi, immagini, audio e video generati o manipolati vanno etichettati come tali.
  • Riconoscimento delle emozioni. Chi vi è sottoposto va informato.
  • Categorizzazione biometrica. Stessa regola.

La marcatura tecnica leggibile dalle macchine, prevista dal paragrafo 2, per i sistemi già sul mercato al 2 agosto 2026 si applica dal 2 dicembre 2026.

Le sanzioni per la violazione dell'articolo 50 arrivano a 15 milioni di euro o al 3 per cento del fatturato mondiale annuo, a seconda di quale importo sia maggiore.

Cosa deve fare un'azienda che usa l'AI, non che la sviluppa

È la posizione in cui si trova la quasi totalità delle PMI italiane, e il regolamento la chiama deployer, cioè utilizzatore.

Quattro cose, in ordine di urgenza.

Censire dove l'AI è già in casa. Non solo i progetti ufficiali: anche gli abbonamenti individuali a ChatGPT, gli assistenti dentro il gestionale, i plugin del CRM. Quasi sempre l'inventario riserva sorprese.

Verificare gli avvisi di trasparenza. Se sul sito c'è un chatbot, deve dichiararsi. Se il marketing pubblica immagini generate, vanno etichettate. Sono interventi da poche ore che chiudono l'esposizione più immediata.

Documentare la formazione. Un registro di chi ha ricevuto quale formazione e quando. In caso di controllo, l'assenza di documentazione pesa quanto l'assenza di formazione.

Guardare al 2 dicembre 2027 adesso. Se usate l'AI per selezionare curriculum, valutare il merito creditizio o assegnare servizi, siete nell'allegato III. Sedici mesi sembrano tanti: la valutazione di conformità, il sistema di gestione dei rischi e la documentazione tecnica non si costruiscono in un trimestre.

Il rinvio non è una pausa

Il Digital Omnibus ha spostato le scadenze più onerose, e questo ha prodotto in molte aziende la sensazione che ci sia tempo. I numeri dicono altro: gli obblighi già applicabili riguardano più imprese di quelli rinviati, perché la trasparenza tocca chiunque usi un chatbot e l'alfabetizzazione chiunque abbia dipendenti che usano l'AI.

Chi rientra nell'alto rischio ha guadagnato sedici mesi per un lavoro che ne richiede almeno dodici. Chi non ci rientra non ha guadagnato niente, perché i suoi obblighi erano già scaduti.

Per tradurre le date in cose da fare, i passaggi sono elencati nella checklist di conformità in sette passaggi.


Fonti

Ultimo aggiornamento: 25 agosto 2026. Il calendario viene rivisto a ogni modifica normativa.

Vuoi applicare tutto questo alla tua azienda?

Prenota una call gratuita di 30 minuti con Matteo. Analizziamo insieme i tuoi processi e identifichiamo le opportunità AI ad alto ROI.

Prenota la call

Pronto a portare l'AI nella tua azienda?

Inizia con una call gratuita di 30 minuti. Nessun impegno: capiamo insieme dove l'AI può fare la differenza per te.

Riassumi con AI

Ottieni un riepilogo di questo articolo con il tuo assistente AI preferito.

Matteo Scutifero

Matteo Scutifero

Founder & CEO, DeepElse

Aiuto PMI e Corporate italiane ad adottare l'AI in modo concreto e misurabile. Appassionato di tecnologia applicata ai processi aziendali.

Ti potrebbe interessare