AI Act, agosto 2026: cosa cambia davvero per la tua PMI (e cosa puoi ancora rimandare)

Share Post :

Il 2 agosto è passato da poco più di una settimana, e se gestisci un sito, un negozio online o lo studio di un professionista probabilmente hai visto circolare la notizia in modo confuso: chi diceva che da quella data l’intelligenza artificiale in azienda diventava improvvisamente “illegale” senza permessi speciali, chi sosteneva il contrario, che non cambiava assolutamente nulla. La verità, come spesso succede con le norme europee, sta nel mezzo, ma non è un mezzo qualunque: è un mezzo molto specifico, con date precise, obblighi che riguardano chi ha un chatbot sul sito o pubblica contenuti generati con un tool di immagini, e altri obblighi che invece slittano di oltre un anno. Vale la pena capire esattamente cosa è successo, perché il calendario dell’AI Act è cambiato tre settimane prima della scadenza più temuta, e cosa deve fare davvero, da qui in avanti, chi ha un’attività in Italia con un sito web, un e-commerce, un assistente virtuale o semplicemente usa ChatGPT per scrivere le schede prodotto.

Chi scrive per un’agenzia che ogni giorno costruisce siti, e-commerce e chatbot per piccole imprese italiane ha un motivo pratico, non teorico, per occuparsi di questo argomento: quando un cliente chiede di aggiungere un assistente virtuale alla propria vetrina online o un generatore di immagini per il catalogo prodotti, la domanda “è tutto in regola?” arriva prima o poi, e merita una risposta precisa, non un’alzata di spalle o un allarmismo ingiustificato. Questo articolo prova a dare quella risposta, con le date esatte, i numeri veri e senza il tono da bollettino legale che rende illeggibili la maggior parte delle guide sull’argomento.

Partiamo da un fatto che a molti è sfuggito: il 24 luglio 2026 è stato pubblicato in Gazzetta Ufficiale dell’Unione Europea il Regolamento (UE) 2026/1744, conosciuto come Digital Omnibus sull’AI, entrato in vigore appena tre giorni dopo, il 27 luglio. È la prima modifica sostanziale all’AI Act dalla sua adozione, e ha riscritto buona parte del calendario che tutti davano per scontato. Il risultato pratico è che il 2 agosto 2026 non è stato il giorno più duro della normativa europea sull’intelligenza artificiale, come ci si aspettava fino a poche settimane prima, ma è comunque un giorno che conta, perché da quella data sono realmente esigibili gli obblighi di trasparenza previsti dall’articolo 50. Se il tuo sito ha un assistente conversazionale, se generi immagini o testi con strumenti di IA generativa da pubblicare online, se usi sistemi che analizzano il volto o le emozioni delle persone, questo articolo ti riguarda direttamente, indipendentemente da quanto sei grande.

Tre eventi diversi che si confondono facilmente

Prima di entrare nel merito degli obblighi, conviene sciogliere una confusione che genera un buon terzo delle domande che arrivano ai consulenti legali in questi giorni: quando si parla di “entrata in vigore” dell’AI Act, spesso si sovrappongono tre momenti diversi, ed è la sovrapposizione a creare confusione più della materia in sé.

Il primo evento è europeo e risale a due anni fa: il Regolamento (UE) 2024/1689, cioè l’AI Act nella sua versione originaria, è entrato in vigore il 1° agosto 2024, venti giorni dopo la pubblicazione in Gazzetta Ufficiale del 12 luglio dello stesso anno. Da quel momento è partito un calendario scaglionato su più anni, perché applicare da subito un regolamento così ampio a tutte le imprese europee sarebbe stato impraticabile. La prima tappa di questo calendario è arrivata il 2 febbraio 2025, con l’entrata in applicazione dei divieti sulle pratiche a rischio inaccettabile — punteggio sociale, manipolazione subliminale, riconoscimento delle emozioni sul luogo di lavoro salvo eccezioni molto limitate — e degli obblighi di alfabetizzazione all’IA per chi impiega questi sistemi. La seconda tappa è arrivata il 2 agosto 2025, quando sono scattati gli obblighi per i modelli di intelligenza artificiale per finalità generali, i cosiddetti GPAI: gli obblighi di trasparenza documentale, la gestione del rischio sistemico per i modelli più potenti, il Code of Practice pubblicato dalla Commissione nel luglio 2025.

Il secondo evento è nazionale ed è la Legge 23 settembre 2025, n. 132, entrata in vigore il 10 ottobre 2025. È la norma con cui l’Italia ha recepito e integrato l’AI Act nell’ordinamento interno, diventando il primo Paese dell’Unione Europea a dotarsi di un quadro organico di attuazione, con disposizioni su governance nazionale, sanità, giustizia, lavoro e responsabilità civile legate all’uso dei sistemi di intelligenza artificiale. È una legge che affianca il regolamento europeo, non lo sostituisce: gli obblighi principali restano quelli scritti a Bruxelles, ma la 132 definisce chi in Italia vigila, chi sanziona, e alcune regole settoriali aggiuntive.

Il terzo evento, quello che ha riacceso l’attenzione mediatica nelle ultime settimane, è il Digital Omnibus sull’AI di cui parlavamo poco fa. È un regolamento che modifica puntualmente alcune scadenze e alcuni contenuti dell’AI Act originario, senza toccarne l’impianto: la classificazione dei sistemi per livello di rischio resta la stessa, cambiano le date e alcuni dettagli applicativi. Tenere distinti questi tre momenti aiuta a capire una cosa semplice ma spesso fraintesa: l’entrata in vigore di una norma quasi mai coincide con il momento in cui i suoi obblighi diventano concretamente applicabili, e il 2026 dell’AI Act è la dimostrazione plastica di questo principio.

Chi controlla, in Italia: le autorità competenti

Una domanda che si pongono in pochi, ma che vale la pena anticipare prima ancora di arrivare a un eventuale controllo, è: chi vigila davvero, in Italia, sul rispetto dell’AI Act? La Legge 132/2025 ha risposto assegnando ruoli distinti a due agenzie che fino a poco tempo fa si occupavano di tutt’altro nel dibattito pubblico. L’Agenzia per l’Italia Digitale, AgID, è stata designata come autorità di notifica, con il compito di definire le procedure e svolgere le attività di notifica, valutazione, accreditamento e monitoraggio degli organismi incaricati di verificare la conformità dei sistemi di intelligenza artificiale: in pratica, chi controlla chi certifica. L’Agenzia per la Cybersicurezza Nazionale, ACN, è invece l’autorità di vigilanza del mercato, con poteri ispettivi e sanzionatori diretti, ed è anche il punto di contatto unico con le istituzioni europee, incluso l’AI Office di cui abbiamo parlato sopra.

A questo quadro si aggiungono le autorità di vigilanza settoriale: Banca d’Italia, CONSOB e IVASS mantengono le proprie competenze di vigilanza del mercato nei rispettivi ambiti — banche, mercati finanziari, assicurazioni — quando l’intelligenza artificiale viene impiegata in quei settori specifici. Restano ferme anche le competenze del Garante per la Protezione dei Dati Personali per tutto ciò che riguarda il trattamento dei dati personali nei sistemi di IA, come dimostra il provvedimento sull’analisi emotiva dei lavoratori di cui parleremo più avanti, e quelle dell’AGCOM come coordinatore dei servizi digitali ai sensi del Digital Services Act. Per una piccola impresa, questo significa in pratica una cosa semplice: se il problema riguarda dati personali di clienti o dipendenti, l’interlocutore naturale resta il Garante Privacy, con cui probabilmente hai già a che fare per il GDPR; se riguarda la conformità tecnica di un sistema ad alto rischio, l’interlocutore diventa ACN.

Cosa è scattato davvero il 2 agosto 2026

Passiamo alla parte operativa, quella che interessa a chi deve mettere in regola un sito o un’attività. Dal 2 agosto 2026 si applicano gli obblighi di trasparenza previsti dall’articolo 50 dell’AI Act. È una norma che non riguarda tutti i sistemi di intelligenza artificiale indistintamente, ma si concentra su una categoria precisa, quella dei sistemi a “rischio limitato”: non i sistemi pericolosi in senso stretto, ma quelli che, per come interagiscono con le persone, comportano un rischio di inganno o di esposizione inconsapevole a contenuti artificiali. È esattamente la categoria in cui rientrano gli strumenti oggi più diffusi tra le piccole imprese italiane: chatbot sul sito, assistenti vocali, generatori di testo, immagini, audio e video.

Concretamente, l’articolo 50 impone tre tipi di obblighi.

Il primo riguarda i sistemi che interagiscono direttamente con le persone: chi mette a disposizione un chatbot, un assistente vocale o un agente conversazionale deve rendere evidente all’utente che sta parlando con un sistema di intelligenza artificiale, a meno che questo non risulti già ovvio dal contesto per una persona normalmente informata. Non serve un pop-up invasivo o un disclaimer legale scritto in corpo sei: basta una dicitura chiara, tipo “Stai chattando con un assistente virtuale” visibile nel widget della chat, oppure un messaggio di apertura della conversazione che lo dichiari esplicitamente.

Il secondo obbligo riguarda i contenuti sintetici: testi, immagini, audio o video generati o manipolati artificialmente devono essere identificabili come tali. Se pubblichi sul sito o sui social un’immagine prodotta con un generatore di immagini, o un video con voce sintetizzata, o un articolo scritto interamente da un modello linguistico e pubblicato senza revisione editoriale sostanziale, questa origine artificiale deve essere segnalata in modo che chi legge o guarda possa accorgersene. È lo stesso principio alla base delle etichette sui deepfake: contenuti audio o video che ritraggono persone reali dicendo o facendo cose che non hanno mai detto o fatto devono riportare l’indicazione che si tratta di materiale generato o manipolato dall’intelligenza artificiale.

Il terzo obbligo riguarda i sistemi di riconoscimento delle emozioni e di categorizzazione biometrica: chi li utilizza deve informarne le persone esposte. È un punto che tocca da vicino alcune applicazioni HR di cui parleremo più avanti, quando arriveremo al provvedimento del Garante Privacy sull’uso dell’IA per analizzare lo stato emotivo dei lavoratori, ma riguarda anche scenari meno ovvi e più vicini al commercio al dettaglio: pensa a una vetrina digitale o a uno specchio interattivo in negozio dotato di telecamera, capace di stimare età o reazione emotiva di chi si ferma a guardare un prodotto per proporre contenuti personalizzati. Se un’attività italiana installasse un dispositivo del genere, dovrebbe informare chiaramente i clienti della sua presenza e della sua funzione prima ancora di attivarlo, e con ogni probabilità dovrebbe fare i conti anche con i limiti, molto più severi, imposti dai divieti dell’articolo 5 sulla categorizzazione biometrica basata su caratteristiche sensibili: un terreno su cui conviene muoversi solo con una consulenza legale dedicata, non con il fai-da-te.

C’è un dettaglio tecnico che vale la pena isolare, perché genera confusione anche tra addetti ai lavori: l’articolo 50, al secondo paragrafo, prevede un obbligo specifico di marcatura tecnica dei contenuti sintetici, cioè l’inserimento di metadati o watermark leggibili da macchina che identifichino il contenuto come generato artificialmente. Questo obbligo tecnico non si applica ai sistemi già immessi sul mercato al 2 agosto 2026, che hanno tempo fino al 2 dicembre 2026 per adeguarsi. È una differenza sottile ma concreta: l’obbligo di trasparenza verso l’utente, quello dell’avviso testuale o dell’etichetta visibile, è già pienamente in vigore da agosto; l’obbligo tecnico di marcatura leggibile da sistemi automatici ha una finestra più ampia per chi stava già usando quegli strumenti prima della scadenza. Chi gestisce assistenti conversazionali, generatori di immagini o strumenti di sintesi vocale rivolti al pubblico è comunque già dentro il perimetro della norma, e lo è da subito: fare l’inventario di quali sistemi erano attivi prima del 2 agosto e quali dopo non è un dettaglio burocratico, è il primo passo per capire quale scadenza si applica a cosa.

Un esempio concreto aiuta a fissare la differenza tra i due obblighi. Immagina un’agenzia immobiliare che produce un breve video di presentazione di un immobile con una voce narrante sintetizzata da uno strumento di IA, invece di registrare uno speaker in carne e ossa. L’obbligo di trasparenza verso chi guarda il video — un avviso testuale nella descrizione, o una dicitura sovrimpressa che indichi la natura sintetica della voce — è già pienamente in vigore dal 2 agosto 2026, indipendentemente da quando lo strumento è stato attivato. L’obbligo tecnico di marcatura, cioè l’inserimento di un watermark digitale leggibile automaticamente dalle piattaforme che identifichi il file audio come sintetico, ha invece la finestra fino al 2 dicembre 2026 se lo strumento era già in uso prima di agosto. In pratica: l’avviso all’utente non si può rimandare, la marcatura tecnica sì, per chi rientra nella deroga.

La piramide del rischio, in breve: dove si colloca il tuo strumento

Piramide dei quattro livelli di rischio dell'AI Act

I quattro livelli di rischio dell’AI Act: dal vietato al rischio minimo.

Per orientarsi tra le diverse scadenze aiuta ricordare come è costruito l’AI Act nel suo impianto di fondo, perché tutto il regolamento — comprese le modifiche del Digital Omnibus — ruota attorno a una classificazione dei sistemi in quattro livelli di rischio, non a una lista di tecnologie vietate o permesse in blocco.

Al vertice ci sono le pratiche a rischio inaccettabile, vietate senza eccezioni salvo i casi espressamente previsti: punteggio sociale dei cittadini, manipolazione subliminale che elude la capacità di scelta consapevole delle persone, sfruttamento delle vulnerabilità legate a età o disabilità, riconoscimento delle emozioni sul luogo di lavoro o nelle scuole, categorizzazione biometrica basata su caratteristiche sensibili come l’orientamento sessuale o le convinzioni religiose, e — dal 2 dicembre 2026 — i sistemi di nudificazione e quelli che generano materiale di abuso su minori. Sono vietate a prescindere dalle dimensioni di chi le usa: qui non esistono sconti per le PMI.

Subito sotto ci sono i sistemi ad alto rischio, quelli dell’Allegato III di cui parliamo diffusamente in questo articolo: selezione del personale, valutazione del credito, accesso a servizi essenziali, istruzione, giustizia, gestione delle infrastrutture critiche. Qui l’uso non è vietato, ma è sottoposto a un impianto di obblighi articolato — valutazione di conformità, documentazione tecnica, registrazione in un database europeo, sorveglianza umana — la cui applicazione, come abbiamo visto, è stata rinviata al 2 dicembre 2027 per i sistemi autonomi e al 2 agosto 2028 per quelli integrati in prodotti già regolamentati.

Poi ci sono i sistemi a rischio limitato, la categoria dell’articolo 50 su cui si concentra questo articolo: chatbot, generatori di contenuti, sistemi che interagiscono con le persone senza rientrare negli ambiti sensibili dell’alto rischio. Qui l’obbligo non è di conformità tecnica complessa, ma di trasparenza: far sapere all’utente che sta interagendo con una macchina o che il contenuto che vede è stato generato artificialmente. È la categoria in cui rientra la stragrande maggioranza degli strumenti usati oggi da una piccola impresa italiana.

Infine ci sono i sistemi a rischio minimo, la maggioranza silenziosa dell’universo dell’intelligenza artificiale: filtri antispam, correttori ortografici basati su IA, sistemi di raccomandazione prodotti su un e-commerce senza componenti particolarmente invasive. Per questi l’AI Act non impone obblighi specifici, anche se raccomanda l’adesione volontaria a codici di condotta. Capire in quale di questi quattro livelli ricade ciascuno strumento che usi in azienda è, in pratica, il primo esercizio da fare prima ancora di leggere l’ennesima guida alla conformità: molto di ciò che usi ogni giorno probabilmente ricade nel rischio minimo o limitato, non nell’alto rischio che fa più notizia.

Fornitore o utilizzatore: una distinzione che cambia tutto

Schema che confronta il ruolo di Fornitore e Utilizzatore nell'AI Act

Chi fa cosa secondo l’AI Act: fornitore vs utilizzatore.

C’è un secondo asse di classificazione, ortogonale a quello del rischio, che nella pratica quotidiana di una piccola impresa fa una differenza enorme sugli obblighi effettivi: la distinzione tra “fornitore” (provider, nel testo inglese del regolamento) e “utilizzatore” o “deployer”. Il fornitore è chi sviluppa un sistema di intelligenza artificiale e lo immette sul mercato con il proprio nome o marchio: OpenAI per ChatGPT, Google per Gemini, Anthropic per Claude, Microsoft per Copilot. L’utilizzatore, o deployer, è chi impiega quel sistema nella propria attività professionale: lo studio di commercialisti che usa Copilot per velocizzare le bozze di relazione, il negozio online che integra un chatbot basato su un modello di terze parti nel proprio sito.

Per la stragrande maggioranza delle PMI italiane, il ruolo che conta è quello di utilizzatore, non di fornitore, e questo semplifica di parecchio il quadro degli obblighi concreti: gli adempimenti più pesanti in termini di documentazione tecnica, valutazione di conformità e gestione del rischio ricadono principalmente su chi sviluppa i sistemi, non su chi li impiega nella propria attività quotidiana. Questo non significa che l’utilizzatore sia esente da responsabilità — l’articolo 50 impone obblighi di trasparenza precisi proprio a carico dei deployer, come l’avviso sul chatbot o l’etichettatura dei contenuti generati di cui parliamo nella prossima sezione — ma significa che una piccola impresa che integra nel proprio sito un chatbot costruito su un modello di OpenAI o Anthropic non deve occuparsi della conformità tecnica del modello sottostante, compito che spetta contrattualmente al fornitore. Vale però una precisazione che molte guide generaliste tralasciano: se personalizzi in modo sostanziale un sistema di IA di terze parti — ad esempio addestrandolo su dati specifici della tua azienda per finalità che il fornitore originario non aveva previsto, o utilizzandolo per uno scopo ad alto rischio non contemplato dalla licenza originaria — puoi diventare tu stesso, ai fini del regolamento, un fornitore per quello specifico sistema modificato, con gli obblighi che ne conseguono. È un caso limite per la maggior parte delle piccole imprese, ma vale la pena saperlo prima di commissionare sviluppi troppo personalizzati senza consultare chi se ne intende.

La parte che slitta: l’alto rischio aspetta fino al 2027

Qui arriva la notizia che ha fatto tirare un sospiro di sollievo a molte aziende, e che ha invece allarmato le organizzazioni per i diritti digitali: la data di applicazione degli obblighi per i sistemi ad alto rischio “autonomi”, quelli elencati nell’Allegato III dell’AI Act, si sposta dal 2 agosto 2026 al 2 dicembre 2027. Stiamo parlando di sistemi usati in ambiti particolarmente sensibili: selezione e gestione del personale, valutazione dell’affidabilità creditizia, accesso all’istruzione, attività delle forze dell’ordine, gestione delle infrastrutture critiche. Per questi sistemi, valutazione di conformità, documentazione tecnica dettagliata, registrazione nel database europeo e sorveglianza umana strutturata restano obblighi previsti dalla norma, ma diventano pienamente esigibili solo tra un anno e quattro mesi da oggi.

Per una seconda categoria, quella dei sistemi di intelligenza artificiale integrati in prodotti già soggetti ad altre normative di sicurezza europee — dispositivi medici, macchinari industriali, giocattoli — la scadenza si allontana ancora di più, fino al 2 agosto 2028.

Il motivo tecnico di questo rinvio, spiegato dalle istituzioni europee, è che gli standard armonizzati e gli strumenti pratici per la conformità — le norme tecniche che permettono a un’azienda di sapere esattamente cosa documentare e come — non erano pronti in tempo. Applicare obblighi stringenti senza gli strumenti concreti per rispettarli avrebbe prodotto più incertezza giuridica che tutela reale, ed è per questo che la nuova data di applicazione è legata a una decisione della Commissione che confermi la disponibilità effettiva di standard e linee guida, con dicembre 2027 come termine ultimo di garanzia anche se quella decisione dovesse tardare ulteriormente.

Detto questo, sarebbe un errore leggere questo rinvio come un liberi tutti fino al 2027. Per due ragioni. La prima è che il rinvio riguarda l’applicazione, non la sospensione della classificazione: se il tuo sistema rientra nell’Allegato III, resta un sistema ad alto rischio, e costruire fin da ora i processi di gestione del rischio, la documentazione tecnica e i meccanismi di sorveglianza umana è un investimento che non perde valore per il fatto di avere più tempo — anzi, arrivare al 2027 con i compiti già fatti è molto meglio che scoprirsi impreparati a un mese dalla scadenza, come è già capitato a più di un’azienda con il GDPR nel 2018. La seconda ragione è che il Digital Omnibus, mentre allentava la scadenza sull’alto rischio, ha aggiunto due nuove pratiche vietate in modo assoluto, con applicazione dal 2 dicembre 2026: i sistemi progettati per generare o manipolare immagini intime realistiche non consensuali, i cosiddetti strumenti di “nudificazione”, e i sistemi che generano materiale che ritrae abusi sessuali su minori. Il divieto vale sia per chi sviluppa questi sistemi sia per chi li utilizza, ed è una delle sanzioni più pesanti previste dall’intero impianto normativo, perché rientra nella fascia delle pratiche a rischio inaccettabile.

È utile anche sapere cosa non si è mosso di un millimetro in questo aggiornamento. Le disposizioni sui modelli GPAI, quelle entrate in vigore ad agosto 2025, restano identiche: obblighi di trasparenza documentale, di rendicontazione, di gestione del rischio sistemico per i modelli più grandi, quelli che superano la soglia di calcolo di 10 alla ventitreesima FLOP utilizzata dal regolamento per distinguere i modelli generalisti standard da quelli considerati a rischio sistemico. Restano fermi anche tutti i divieti sulle pratiche a rischio inaccettabile, attivi da febbraio 2025: punteggio sociale, manipolazione subliminale che elude il libero arbitrio, sfruttamento delle vulnerabilità di specifici gruppi di persone, riconoscimento delle emozioni sul posto di lavoro salvo le eccezioni previste. Chi ha già costruito la propria conformità su questi due binari non deve rifare nulla: deve solo continuare a rispettarli.

Quanto si rischia davvero: il capitolo sanzioni

Le cifre delle sanzioni previste dall’AI Act circolano da tempo e spaventano, giustamente: fino a 35 milioni di euro o il 7% del fatturato mondiale annuo per le violazioni dei divieti sulle pratiche a rischio inaccettabile, fino a 15 milioni di euro o il 3% del fatturato per la non conformità dei sistemi ad alto rischio e per gli obblighi sui modelli GPAI, fino a 7,5 milioni di euro o l’1% del fatturato per aver fornito informazioni false o fuorvianti alle autorità competenti. Gli obblighi di trasparenza dell’articolo 50, quelli scattati proprio il 2 agosto, ricadono nella fascia intermedia: fino a 15 milioni di euro o il 3% del fatturato mondiale annuo. Numeri che, letti così, sembrano pensati per multinazionali, non per lo studio di commercialisti con dieci dipendenti o il negozio di arredamento con un sito e-commerce.

Ed è qui che entra in gioco un meccanismo poco raccontato ma decisivo per chi legge questo articolo: l’articolo 99, paragrafo 6, del regolamento prevede che per le piccole e medie imprese e per le startup il calcolo si ribalti rispetto alle grandi aziende. Invece di applicare il massimo tra importo fisso e percentuale di fatturato, come accade per le imprese di grandi dimensioni, per le PMI si applica la soglia più bassa tra le due, quella “se inferiore”. Con un esempio concreto: per un’impresa con due milioni di euro di fatturato annuo, il tetto teorico della violazione più grave in assoluto — quella sui divieti dell’articolo 5, fino a 35 milioni o 7% — non è affatto trentacinque milioni di euro, ma centoquarantamila euro, cioè il 7% del fatturato reale dell’azienda. Una cifra seria, capace di far male a un bilancio di quelle dimensioni, ma lontanissima dalla catastrofe aziendale che i titoli sui giornali generalisti lasciano intendere. E il paragrafo successivo dello stesso articolo impone comunque alle autorità di commisurare la sanzione effettiva a gravità della violazione, durata, eventuale cooperazione con l’autorità di controllo e capacità economica dell’impresa: le cifre massime sono soglie statutarie, non automatismi che scattano al primo errore.

Detto in altri termini: ignorare del tutto gli obblighi di trasparenza espone comunque a un rischio economico reale, proporzionato ma non trascurabile, mentre il panico da titolo di giornale sui “35 milioni di multa” per la maggior parte delle imprese italiane, che hanno fatturati ben lontani da quelli delle big tech, è fuori misura rispetto al meccanismo effettivamente previsto dalla norma.

Facciamo un secondo esempio, più vicino alla dimensione tipica di un negozio o di uno studio professionale italiano: un’attività con 500.000 euro di fatturato annuo che, per ipotesi, venisse sanzionata per una violazione degli obblighi di trasparenza dell’articolo 50 — quelli della fascia fino a 15 milioni o 3% del fatturato — vedrebbe applicarsi, in base al meccanismo dell’articolo 99 paragrafo 6, un tetto massimo teorico di 15.000 euro, cioè il 3% del proprio fatturato reale, e non i 15 milioni previsti per una multinazionale. Anche questa resta una cifra massima statutaria, non un importo automatico: il paragrafo 7 dello stesso articolo impone di considerare gravità, durata e collaborazione con l’autorità prima di quantificare la sanzione effettiva, che nella prassi di quasi tutti i regimi sanzionatori europei tende a essere sensibilmente più bassa del tetto massimo, specialmente alla prima violazione contestata e in assenza di dolo.

Il tavolo del contendere: semplificazione o arretramento?

Non tutti hanno accolto il Digital Omnibus con lo stesso entusiasmo, ed è giusto raccontare anche l’altro lato della medaglia prima di passare alla parte pratica. Il percorso legislativo è stato rapido, dichiaratamente d’urgenza: la Commissione ha proposto il pacchetto il 19 novembre 2025, il Parlamento europeo lo ha approvato il 16 giugno 2026 con 423 voti favorevoli, 57 contrari e 174 astensioni, il Consiglio ha dato il via libera definitivo il 29 giugno e il testo è stato firmato l’8 luglio, con un’entrata in vigore compressa a soli tre giorni dopo la pubblicazione, giustificata dalla necessità di offrire certezza giuridica alle imprese prima dell’applicazione generale prevista per il 2 agosto.

Vale la pena tenere distinto questo dossier da un secondo pacchetto di semplificazione digitale, quello relativo a dati e cybersicurezza, che tocca GDPR, ePrivacy, la direttiva NIS2 sulla cybersicurezza e il Data Act: quel fascicolo resta ancora in negoziato tra Parlamento e Consiglio, con un accordo atteso non prima della prima metà del 2027. Chi segue le notizie su questi temi rischia di confondere i due pacchetti, perché entrambi viaggiano sotto l’etichetta generica di “semplificazione digitale” voluta dalla Commissione von der Leyen per alleggerire gli oneri normativi alle imprese europee, ma riguardano norme diverse con tempistiche diverse: quello che riscrive l’AI Act è già legge dal 27 luglio 2026, quello su privacy e cybersicurezza è ancora in discussione.

Le associazioni industriali hanno accolto con favore le modifiche. DIGITALEUROPE, che da tempo criticava apertamente i costi e i tempi stretti previsti dalla versione originaria dell’AI Act, ha sostenuto in larga parte la direzione del pacchetto di semplificazione, e i funzionari della Commissione insistono sul fatto che le modifiche offrono alle aziende certezza giuridica prima che scattino gli obblighi più onerosi.

Le organizzazioni per i diritti digitali leggono la stessa operazione in modo molto diverso. Il gruppo Liberties, una delle reti europee più attive su questi temi, ha sostenuto che l’accordo finale indebolisce diverse tutele contenute nell’AI Act originario, descrivendo il rinvio degli obblighi sull’alto rischio come un ritardo nella protezione dei diritti fondamentali che era attesa proprio per agosto 2026. Nel merito, Liberties contesta in particolare l’uso ampliato di dati personali sensibili per l’individuazione dei bias algoritmici estesa a tutti i sistemi di IA, l’indebolimento dei requisiti di alfabetizzazione all’intelligenza artificiale e la riduzione delle informazioni che i fornitori di sistemi ad alto rischio dovranno pubblicare nel database europeo. Cautele arrivano anche da una parte del mondo delle piccole imprese: la European Digital SME Alliance ha ammonito che la Commissione deve evitare di creare nuovi vantaggi competitivi per gli operatori tecnologici extraeuropei di grandi dimensioni, proprio mentre si semplificano gli oneri.

Non è questo l’articolo che può sciogliere il nodo per te, e onestamente nessun articolo dovrebbe provarci in poche righe: semplificare la conformità aiuta chi vuole davvero rispettare le regole e insieme apre spazio a chi quelle regole preferirebbe non averle affatto. Quello che conta, dal punto di vista pratico di chi gestisce un’attività, è sapere con precisione cosa è obbligatorio oggi e cosa lo diventerà tra un anno, senza cadere né nell’allarmismo né nella tentazione di ignorare tutto in attesa che passi.

C’è però un piano su cui vale la pena riflettere anche al di fuori del recinto stretto della conformità legale, ed è quello della fiducia di chi ti legge o ti scrive online. Indipendentemente da quanto stringenti siano gli obblighi formali in un dato momento, dichiarare apertamente quando un contenuto è generato da un sistema di intelligenza artificiale, o quando un cliente sta parlando con un assistente automatico invece che con una persona, è una scelta che paga anche sul piano della reputazione. Nell’esperienza di chi lavora ogni giorno con siti e negozi online, i clienti tendono a reagire molto peggio a una scoperta successiva — “questo testo l’ha scritto un’IA e non me l’hanno detto” — che alla dichiarazione esplicita fin dall’inizio. In questo senso l’articolo 50, più che un ostacolo burocratico, formalizza una pratica che molte aziende accorte avevano già iniziato ad adottare spontaneamente, per proteggere la relazione con i propri clienti prima ancora che per rispettare una norma europea.

Cosa cambia per le PMI, oltre alle scadenze

Il Digital Omnibus non si è limitato a spostare date. Ha anche ridisegnato la mappa dei poteri di vigilanza e, soprattutto per chi legge questo articolo, ha introdotto alcuni alleggerimenti pensati proprio per le imprese di dimensioni più piccole. L’AI Office, l’organismo della Commissione europea che sovrintende all’applicazione del regolamento, diventa responsabile in via esclusiva della vigilanza per i sistemi basati su modelli GPAI quando modello e sistema sono sviluppati dallo stesso fornitore, e per i sistemi integrati in piattaforme o motori di ricerca di dimensioni molto grandi ai sensi del Digital Services Act: una scelta che concentra il controllo dei grandi player tecnologici in un unico soggetto europeo, invece di lasciarlo frammentato tra le autorità nazionali.

Sul fronte opposto, quello delle imprese minori, arriva un alleggerimento concreto: la modalità semplificata per adempiere all’obbligo del sistema di gestione della qualità, che nella versione originaria del regolamento era riservata alle sole microimprese, viene estesa a tutte le PMI, comprese le startup, e diverse flessibilità aggiuntive sono state allargate anche alle cosiddette “small mid-cap”, le imprese di dimensioni medio-piccole che in molti regimi normativi europei restano schiacciate tra gli obblighi pensati per le grandi aziende e le semplificazioni riservate ai piccolissimi operatori. Per un tessuto imprenditoriale come quello italiano, fatto in larghissima parte di imprese piccole e medie, non è un dettaglio da manuale giuridico: è la differenza tra dover costruire un sistema di gestione della qualità in stile grande azienda e poter seguire una procedura proporzionata alle proprie dimensioni reali.

Vale la pena capire cosa significhi in pratica questa “modalità semplificata” per il sistema di gestione della qualità, perché è uno dei punti in cui la differenza tra grande impresa e PMI si traduce in un risparmio concreto di tempo e denaro. Il sistema di gestione della qualità, nella versione piena richiesta ai grandi fornitori di sistemi ad alto rischio, comprende procedure documentate per ogni fase del ciclo di vita del sistema: progettazione, test, gestione delle modifiche, tracciabilità delle decisioni, gestione dei reclami, audit interni periodici. È un impianto pensato per organizzazioni con funzioni aziendali distinte e personale dedicato alla compliance. La modalità semplificata, ora estesa a tutte le PMI e non più riservata alle sole microimprese, permette di adempiere agli stessi obblighi sostanziali con una documentazione proporzionata alle dimensioni reali dell’attività, evitando cioè di dover assumere un responsabile qualità a tempo pieno per gestire un chatbot o un sistema di raccomandazione prodotti. Per le “small mid-cap” — le imprese che in termini di fatturato e dipendenti si collocano appena sopra la soglia delle PMI tradizionali, spesso realtà manifatturiere o di servizi con qualche decina di milioni di fatturato — l’estensione di queste flessibilità evita l’effetto “scogliera” tipico di molte normative europee, in cui superare di poco una soglia dimensionale fa scattare all’improvviso un pacchetto di obblighi pensato per multinazionali.

Sul fronte nazionale, l’Italia arriva a questo appuntamento con un vantaggio di impianto e un problema di sostanza. Il vantaggio è la Legge 132 di cui parlavamo prima, che colloca il Paese davanti agli altri Stati membri sul piano del quadro normativo organico. Il problema è la preparazione reale delle imprese, ed è qui che i numeri raccontano una storia piuttosto diversa dagli annunci trionfalistici che a volte si leggono sulla stampa generalista.

La fotografia reale: quanto sono pronte le PMI italiane

I dati più aggiornati sull’adozione dell’intelligenza artificiale in Italia arrivano dall’Osservatorio Artificial Intelligence del Politecnico di Milano, che a febbraio 2026 ha presentato la sua ricerca annuale, e dall’Osservatorio Innovazione Digitale nelle PMI dello stesso ateneo, con dati diffusi a maggio 2026. Messi insieme, disegnano un Paese a due velocità molto nette.

Sul fronte del mercato complessivo, il 2025 è stato un anno di crescita robusta: il valore del mercato italiano dell’intelligenza artificiale ha raggiunto 1,8 miliardi di euro, in aumento del 50% rispetto al 2024. Il 46% di questo mercato è generato da soluzioni di IA generativa o da progetti ibridi, il resto da progetti di machine learning più tradizionale. Sono 1.010 le aziende italiane censite dall’Osservatorio che offrono soluzioni e servizi di intelligenza artificiale, con 135 startup finanziate negli ultimi cinque anni, concentrate soprattutto su soluzioni verticali per singoli settori come sanità e servizi finanziari.

Ma quando si scende dal livello del mercato aggregato a quello della singola impresa, e in particolare della piccola impresa, la fotografia cambia drasticamente. Nel 2025 il 71% delle grandi imprese italiane ha avviato almeno un progetto di intelligenza artificiale, un balzo netto rispetto al 59% del 2024. Tra le PMI, però, la diffusione delle sperimentazioni scende drasticamente: appena il 15% delle medie imprese e il 7% delle piccole ha avviato qualcosa di strutturato, anche se un ulteriore 20% dichiara di stare valutando un progetto nel breve periodo. Sul fronte degli strumenti pronti all’uso, l’84% delle grandi aziende ha acquistato licenze di almeno uno strumento di IA generativa — Microsoft Copilot, ChatGPT Plus e Gemini Advanced sono i più diffusi — mentre tra le piccole e medie imprese solo il 9% utilizza strumenti a pagamento e un ulteriore 9% si affida a versioni gratuite.

Il dato forse più significativo per capire il ritardo strutturale arriva dall’Osservatorio Innovazione Digitale nelle PMI, presentato a maggio 2026: il 76% delle PMI italiane non ha investito, né prevede di investire, nell’intelligenza artificiale. E solo il 7% ha avviato programmi strutturati di formazione sull’IA per i propri collaboratori. Sono numeri che vale la pena tenere a mente proprio mentre si parla di scadenze normative, perché raccontano una cosa semplice: per la stragrande maggioranza delle PMI italiane, il problema oggi non è “come rispettare l’AI Act”, ma “cominciare a usare l’intelligenza artificiale in modo minimamente organizzato”. Le PMI italiane restano il cuore produttivo del Paese, con oltre 240mila imprese che generano più del 40% del fatturato nazionale e occupano circa il 40% della forza lavoro privata: un ritardo diffuso su questo fronte non è un dettaglio di nicchia, è una questione di competitività complessiva del sistema economico.

Anche sul fronte della governance interna, cioè di quanto un’azienda abbia davvero organizzato la propria adozione dell’intelligenza artificiale invece di lasciarla alla libera iniziativa dei singoli, i numeri raccontano un percorso appena iniziato: tra le grandi imprese italiane, solo il 9% ha una governance strutturata dell’IA, con responsabilità delineate e allineamento delle iniziative ai principi etici e agli obiettivi aziendali, mentre il 54% si sta muovendo per costruirne una centralizzata. Guardando in modo specifico agli adempimenti previsti dall’AI Act, oltre un’azienda su due ha avviato iniziative di alfabetizzazione del personale, ma solo il 15% ha in corso un progetto strutturato di adeguamento normativo integrato con le altre normative applicabili. Se questo è lo stato dell’arte tra le grandi imprese, che dispongono di uffici legali e compliance dedicati, è facile immaginare quanto il divario si allarghi scendendo verso le imprese più piccole, dove spesso la stessa persona che gestisce la contabilità è anche quella che, tra mille altre cose, dovrebbe occuparsi di capire se il chatbot del sito è a norma.

Sul fronte del lavoro, l’impatto dell’intelligenza artificiale sui processi aziendali italiani è già misurabile, anche se ancora contenuto in termini di ore risparmiate: in media il 47% dei lavoratori italiani utilizza strumenti di IA in azienda, e circa quattro su dieci tra questi stimano un risparmio di oltre trenta minuti nelle ultime due attività in cui li hanno utilizzati. Il dato più interessante, forse, è che il 41% dei lavoratori dichiara che grazie all’intelligenza artificiale riesce a svolgere attività che altrimenti non sarebbe in grado di realizzare, o che potrebbe portare a termine solo in parte: non solo velocità, quindi, ma anche capacità nuove. Sul mercato del lavoro l’effetto si vede anche negli annunci di assunzione: nel 2025 gli annunci pubblicati in Italia che richiedono competenze di intelligenza artificiale sono cresciuti del 93% rispetto all’anno precedente, e oggi ben il 76% delle offerte per profili white-collar ad alta qualificazione include competenze di IA tra i requisiti. Anche in ambiti non tecnologici la richiesta si fa sentire: compare nel 27% degli annunci per Chief Human Resources Officer e nel 12% di quelli per Chief Marketing Officer.

C’è anche un fenomeno di cui si parla meno ma che riguarda direttamente la conformità normativa: la cosiddetta Shadow AI. Tra i lavoratori italiani che utilizzano strumenti di intelligenza artificiale, solo il 19% dichiara di fare uso esclusivo di strumenti forniti dall’azienda: la maggioranza usa versioni personali, spesso gratuite, di ChatGPT o strumenti simili, al di fuori di qualsiasi controllo aziendale. È un problema che precede e supera l’AI Act in senso stretto — riguarda la protezione dei dati aziendali e dei clienti condivisi inconsapevolmente con servizi esterni — ma che si intreccia direttamente con gli obblighi di alfabetizzazione all’intelligenza artificiale previsti dall’articolo 4 del regolamento, in vigore già da febbraio 2025: un’azienda che non sa quali strumenti di IA usano davvero i propri dipendenti non può nemmeno cominciare a valutare se li sta usando in modo conforme.

Box: cosa puoi fare e cosa non puoi fare con l’IA in azienda, oggi

Puoi, senza bisogno di autorizzazioni particolari, usare un chatbot sul tuo sito per rispondere alle domande frequenti dei clienti, a condizione di segnalare chiaramente che si tratta di un assistente automatico. Puoi generare immagini per il tuo e-commerce o per i social con strumenti di IA generativa, a condizione di indicarne l’origine artificiale quando la cosa non risulta già evidente dal contesto. Puoi usare strumenti come ChatGPT, Claude o Gemini per scrivere bozze di testi, tradurre contenuti, analizzare dati aziendali non sensibili o generare codice, purché tu mantenga un controllo editoriale reale su quello che pubblichi.

Non puoi, in nessun caso e indipendentemente dalle dimensioni della tua azienda, utilizzare sistemi di intelligenza artificiale per inferire lo stato emotivo o psicologico dei tuoi dipendenti sul luogo di lavoro: è una pratica vietata dall’articolo 5 dell’AI Act già dal febbraio 2025, salvo eccezioni molto circoscritte legate alla sicurezza o alla salute. Non puoi generare o diffondere immagini intime non consensuali di persone reali, né materiale che ritrae abusi su minori: sono le due nuove pratiche vietate in modo assoluto, con applicazione dal 2 dicembre 2026, e valgono sia per chi sviluppa questi strumenti sia per chi li usa. Non puoi utilizzare sistemi di categorizzazione biometrica o di riconoscimento delle emozioni senza informarne chiaramente le persone coinvolte. E non puoi, a rigor di normativa sulla protezione dei dati, lasciare che un fornitore di software HR analizzi le comunicazioni interne dei tuoi collaboratori — email, messaggi su Teams o Slack — per produrre indicatori di stress o benessere psicologico che finiscono, anche in forma aggregata, sulla tua scrivania.

Su quest’ultimo punto vale la pena spendere qualche riga in più, perché è un tema molto concreto per chi gestisce anche pochi collaboratori. Il 14 maggio 2026 il Garante per la Protezione dei Dati Personali ha adottato un provvedimento che ha esaminato proprio un sistema di questo tipo: uno strumento capace di analizzare i messaggi scambiati su piattaforme aziendali come Teams o Slack per elaborare indicatori relativi allo stress e allo stato emotivo dei lavoratori, generando sia risultati individuali per l’utente sia report aggregati destinati al datore di lavoro. Il Garante ha affermato un principio che vale la pena scrivere per intero, perché è il cuore di tutta la questione: il datore di lavoro non deve venire a conoscenza, nemmeno indirettamente, di informazioni sulla sfera emotiva o psicologica dei propri lavoratori. Questo vale anche per i report apparentemente anonimi o aggregati, perché — spiega il provvedimento — in organizzazioni di piccole dimensioni o con gruppi di lavoro ristretti e omogenei, anche dati aggregati possono consentire una re-identificazione indiretta dei singoli lavoratori. È un’osservazione che riguarda in modo particolare proprio le piccole imprese italiane, dove un report “aggregato” su cinque persone dice, di fatto, molto più di quanto dovrebbe.

Le indicazioni operative che il Garante ha fornito, e che qualunque azienda che valuti strumenti di IA in ambito HR dovrebbe seguire, si riassumono in tre principi: privacy by design, quindi disattivare fin dalla progettazione qualunque funzionalità che dia al datore di lavoro accesso a dati individuali sulla sfera emotiva; accountability, cioè valutare in modo esplicito i rischi legati a inferenze automatizzate, bias algoritmici e scarsa trasparenza dello strumento prima di adottarlo; controllo umano effettivo, evitando che decisioni che riguardano le persone vengano prese in automatico dal sistema senza supervisione.

Quattro esempi concreti: come cambia per un’attività come la tua

Le norme prendono senso solo quando si calano su un caso reale, quindi proviamo a immaginare quattro attività molto comuni nel panorama italiano e a vedere cosa cambia davvero per ciascuna.

Prendiamo prima uno studio di commercialisti con sei collaboratori, un sito vetrina e un uso crescente di ChatGPT per bozze di relazioni e risposte standard ai clienti. Lo studio non è un fornitore di intelligenza artificiale, è un utilizzatore, quindi non deve preoccuparsi della conformità tecnica del modello che usa. Deve però assicurarsi che, se pubblica sul sito contenuti editoriali generati con l’IA e non sottoposti a revisione sostanziale — un articolo sulle ultime novità fiscali scritto quasi integralmente da un modello linguistico — questo sia segnalato. Deve soprattutto occuparsi di formazione interna: se i collaboratori usano ChatGPT per elaborare dati di clienti, serve una policy chiara su cosa non va mai incollato in un prompt, perché in questo caso il tema principale non è tanto l’AI Act quanto la riservatezza professionale e il GDPR, che restano ovviamente in vigore in parallelo.

Consideriamo poi un negozio di abbigliamento con un e-commerce, che usa un generatore di immagini per creare le foto dei prodotti su modelli virtuali e un chatbot per l’assistenza clienti integrato nella piattaforma di vendita. Qui gli obblighi dell’articolo 50 sono pienamente centrati: il chatbot deve dichiararsi come tale fin dal primo messaggio, e le immagini generate artificialmente, se non è già evidente dal contesto che si tratta di rendering digitali e non di fotografie reali, dovrebbero riportare un’indicazione in tal senso, anche solo nella didascalia o nella pagina “Chi siamo” dove si spiega come vengono prodotte le immagini del catalogo.

Pensiamo a un’agenzia immobiliare che usa un tool di intelligenza artificiale per stimare il valore di mercato degli immobili in base a dati storici di zona. È un caso interessante perché tocca il confine tra rischio limitato e alto rischio: se lo strumento si limita a fornire un supporto informativo generico al valutatore umano, che mantiene piena discrezionalità nella stima finale, resta nell’area del rischio limitato o minimo. Se invece lo strumento venisse usato per decisioni automatizzate che incidono in modo determinante sull’accesso a un credito ipotecario collegato — scenario meno comune per una singola agenzia, più tipico di chi opera lato istituti di credito — potrebbe avvicinarsi alle categorie dell’Allegato III legate alla valutazione del merito creditizio. Per la maggior parte delle agenzie immobiliari italiane resta comunque uno strumento di supporto, con obblighi limitati alla trasparenza verso il cliente su come viene generata la stima.

Infine un salone di parrucchieri o un ristorante che usa un assistente vocale automatico per gestire le prenotazioni telefoniche fuori orario. Anche qui vale l’obbligo base dell’articolo 50: chi chiama deve capire, entro pochi secondi, che sta parlando con un sistema automatizzato e non con una persona, tipicamente attraverso un messaggio di benvenuto che lo dichiari esplicitamente prima di chiedere il nome e l’orario desiderato. È probabilmente il caso più semplice da mettere in regola tra i quattro, perché nella maggior parte dei sistemi di prenotazione vocale commerciali questa dichiarazione è già prevista di default: basta verificare che sia effettivamente attiva e non disattivata per “velocizzare” l’esperienza dell’utente, una scelta che in alcuni casi i fornitori di questi servizi propongono come opzione, ma che dal 2 agosto 2026 non è più percorribile.

Guida pratica: mettere in regola il sito e il chatbot della tua attività

Passiamo alla parte che probabilmente ti interessa di più: cosa fare, in concreto, per essere in regola con gli obblighi di trasparenza già in vigore dal 2 agosto 2026, se gestisci un sito aziendale, un e-commerce o i canali social di un’attività. Non servono consulenze legali costose per la maggior parte di questi passaggi: servono attenzione e un pomeriggio di lavoro, meglio se insieme a chi gestisce il tuo sito.

1. Fai l’inventario di tutti i sistemi di IA rivolti al pubblico. Prima di tutto, elenca ogni punto di contatto in cui l’intelligenza artificiale interagisce con clienti o visitatori: il widget di chat sul sito, l’assistente vocale del centralino automatico, i contenuti testuali generati con IA e pubblicati sul blog, le immagini prodotte con strumenti come Midjourney o i generatori integrati in Canva, eventuali video o audio con voce sintetizzata usati per spot o presentazioni. Per ognuno segna anche da quando è attivo: la data conta, perché determina se rientri nell’obbligo di marcatura tecnica immediato o nella deroga fino al 2 dicembre 2026.

2. Aggiungi un avviso chiaro sul chatbot. Se il tuo sito usa un assistente conversazionale, verifica che sia presente una dicitura ben visibile che dichiari la natura automatica dell’interazione: può essere un’etichetta accanto al nome del bot (“Assistente virtuale”), un messaggio di apertura della chat (“Ciao, sono l’assistente virtuale di [nome attività], come posso aiutarti?”), o entrambe le cose insieme. L’importante è che una persona che apre la chat capisca entro i primi secondi che non sta scrivendo a un operatore umano, salvo il caso — raro per una piccola impresa — in cui questo sia già ovvio dal contesto, ad esempio in un widget etichettato esplicitamente come “Bot” fin dall’icona.

3. Etichetta i contenuti generati con l’IA. Per articoli del blog scritti prevalentemente da un modello linguistico e pubblicati con revisione editoriale minima, aggiungi una dicitura in calce del tipo “Contenuto realizzato con il supporto di strumenti di intelligenza artificiale”. Per le immagini generate, una didascalia semplice basta: “Immagine generata con IA”. Non serve un disclaimer aggressivo che rovini l’esperienza dell’utente: basta rendere l’informazione facilmente reperibile, in un punto coerente con dove l’utente si aspetterebbe di trovarla.

4. Aggiorna l’informativa privacy del sito. Se usi strumenti di IA che trattano dati dei visitatori — un chatbot che raccoglie email o richieste, un sistema di raccomandazione prodotti basato su machine learning — verifica che l’informativa privacy citi esplicitamente questi trattamenti, chi è il fornitore dello strumento (spesso extraeuropeo, il che comporta ulteriori valutazioni sul trasferimento dei dati), e su quale base giuridica avviene il trattamento.

5. Scrivi una policy interna di una pagina sull’uso dell’IA. Non serve un documento legale complesso: basta un foglio che elenchi quali strumenti di IA sono autorizzati in azienda, quali dati non vanno mai inseriti in un prompt (dati di clienti, informazioni contrattuali riservate, dati sanitari), e chi è il referente interno per domande sull’argomento. È il primo mattone concreto per rispondere all’obbligo di alfabetizzazione all’IA previsto dall’articolo 4, già in vigore, e allo stesso tempo il modo più semplice per ridurre il fenomeno della Shadow AI di cui parlavamo prima.

6. Forma chi usa questi strumenti ogni giorno. Non serve un corso certificato: anche una riunione di un’ora con il team, in cui si spiega cosa si può e non si può fare, cosa va segnalato ai clienti e cosa no, rientra negli obblighi minimi di alfabetizzazione all’intelligenza artificiale. Se in azienda qualcuno usa regolarmente ChatGPT, Claude, Gemini o Copilot per lavoro, questa persona deve sapere, come minimo, come funzionano a grandi linee, quali sono i loro limiti tipici — le cosiddette “allucinazioni”, cioè risposte plausibili ma false — e quali informazioni non vanno mai condivise con questi strumenti.

7. Se personalizzi un modello di IA con dati tuoi, fermati a ragionare prima. Alcuni fornitori di software gestionale o CRM propongono oggi funzionalità di “addestramento” o “fine-tuning” di un modello linguistico sui dati storici della tua azienda, per esempio per generare risposte più su misura per la tua clientela. Come accennato parlando della differenza tra fornitore e utilizzatore, personalizzare in modo sostanziale un sistema di terzi può, in casi limite, spostarti verso responsabilità che normalmente restano in capo al fornitore originario. Non è motivo per rinunciare a queste funzionalità, spesso utili, ma è motivo per leggere con attenzione i termini contrattuali del fornitore su chi risponde di cosa, e per non usare mai, in fase di addestramento, dati personali di clienti o dipendenti senza una base giuridica chiara secondo il GDPR.

8. Verifica gli strumenti HR, se ne usi. Se utilizzi software per la gestione del personale che includono funzionalità di analisi predittiva, scoring dei candidati o monitoraggio delle performance, chiedi esplicitamente al fornitore se il sistema elabora, anche indirettamente, indicatori legati allo stato emotivo o psicologico dei lavoratori. In caso affermativo, alla luce del provvedimento del Garante di maggio 2026, valuta con grande cautela l’attivazione di queste funzionalità, o disattivale del tutto se non sono strettamente necessarie.

9. Se il tuo sito è su WordPress, controlla i plugin che usi. Molti dei plugin più diffusi per chatbot, generazione automatica di testi SEO, creazione di immagini per gli articoli o traduzione automatica dei contenuti integrano ormai funzionalità di intelligenza artificiale generativa, spesso attivate di default dopo un aggiornamento senza che il proprietario del sito se ne accorga. Vale la pena fare un giro nel pannello di amministrazione e controllare, plugin per plugin, quali generano contenuti pubblicati automaticamente — articoli, immagini in evidenza, risposte automatiche nei commenti — perché ciascuno di questi output ricade potenzialmente nell’obbligo di etichettatura di cui parlavamo al punto 3. Se il tuo sito è gestito da un’agenzia esterna o da un consulente, è il momento giusto per chiedere esplicitamente un controllo su questo fronte, anche perché molte agenzie serie stanno già aggiornando i template dei siti che gestiscono con le diciture corrette per chatbot e contenuti generati.

10. Tieni un registro semplice di quello che fai. Un foglio di calcolo con la data in cui hai fatto ciascuno dei passaggi precedenti, chi se n’è occupato, quali strumenti sono coinvolti. Non è richiesto dalla norma in questa forma specifica per le piccole imprese non ad alto rischio, ma è la prova concreta, in caso di controllo o di contestazione da parte di un cliente, che la tua azienda ha affrontato la questione in buona fede e con un minimo di metodo. Nel malaugurato caso in cui un’autorità dovesse contestare qualcosa, la differenza tra un’azienda che dimostra un percorso di adeguamento avviato e una che non ha mai toccato l’argomento pesa parecchio nella valutazione di proporzionalità della sanzione, quella prevista dall’articolo 99 di cui parlavamo prima.

Le domande che tornano più spesso

Devo vietare ai miei dipendenti di usare ChatGPT? Nella maggior parte dei casi no, e probabilmente sarebbe anche controproducente: i dati dell’Osservatorio del Politecnico di Milano mostrano che vietare del tutto l’uso di questi strumenti spinge le persone a usarli comunque, in versione personale e fuori da qualunque controllo, il fenomeno della Shadow AI di cui abbiamo parlato. Meglio definire regole chiare su cosa si può fare e cosa no, magari indicando uno strumento aziendale approvato, piuttosto che vietare e perdere ogni visibilità su cosa succede davvero.

Il traduttore automatico del mio sito e-commerce rientra negli obblighi di trasparenza? In generale no, se si limita a tradurre contenuti già presenti sul sito senza generare testo nuovo o alterare il significato in modo sostanziale: non è il tipo di sistema che l’articolo 50 ha in mente, perché non c’è un rischio di inganno sull’origine del contenuto, che resta comunque riconducibile all’azienda. Il discorso cambia se lo strumento genera automaticamente descrizioni prodotto interamente nuove in altre lingue senza intervento umano.

Sono un libero professionista senza dipendenti, sono comunque coinvolto? Sì, l’AI Act non fa distinzioni legate alla forma giuridica o al numero di dipendenti quando si parla di obblighi di trasparenza verso gli utenti: se hai un chatbot sul sito o pubblichi contenuti generati con l’IA, l’obbligo si applica a te esattamente come a una società strutturata, anche se ovviamente la proporzionalità delle eventuali sanzioni previste dall’articolo 99 tiene conto delle tue dimensioni economiche reali.

Cosa succede se, in buona fede, non ho ancora fatto nulla di tutto questo? Nella pratica, per una violazione degli obblighi di trasparenza commessa da una microimpresa, lo scenario più probabile in caso di segnalazione non è una sanzione immediata al massimo previsto, ma un richiamo dell’autorità competente a mettersi in regola entro un termine definito: le sanzioni pesanti, storicamente, colpiscono chi ignora ripetutamente le richieste di adeguamento, non chi si trova impreparato alla prima verifica. Questo non è un invito a temporeggiare, ma un motivo in più per affrontare la questione ora, con calma, piuttosto che rincorrerla sotto la pressione di una contestazione formale.

Uso strumenti di intelligenza artificiale solo internamente, mai a contatto con il pubblico: sono comunque coinvolto? In parte. Gli obblighi di trasparenza dell’articolo 50 riguardano specificamente i sistemi che interagiscono con le persone o generano contenuti destinati a un pubblico esterno, quindi uno strumento usato esclusivamente per analisi interne — ad esempio per ottimizzare la gestione del magazzino o velocizzare la contabilità — non rientra in questi obblighi specifici. Restano però applicabili, come per chiunque, i divieti assoluti sulle pratiche a rischio inaccettabile e, se tratti dati dei dipendenti, tutta la disciplina sulla protezione dei dati personali di cui abbiamo parlato a proposito del provvedimento del Garante sull’analisi emotiva.

Quanto costa mettersi in regola con quanto descritto in questo articolo? Per la parte relativa agli obblighi di trasparenza già in vigore, generalmente pochissimo in termini economici diretti: si tratta soprattutto di tempo, redazione di testi e piccole modifiche a un sito già esistente, non di investimenti tecnologici. È uno dei motivi per cui vale la pena occuparsene subito invece di rimandare: a differenza degli obblighi sull’alto rischio, che per alcune imprese richiederanno investimenti in documentazione tecnica e processi di valutazione, la conformità all’articolo 50 è alla portata di qualunque attività con un sito web e un pomeriggio libero, magari da dedicare insieme a chi gestisce la parte tecnica.

Le scadenze a colpo d’occhio

Per fissare le idee, ecco una tabella riassuntiva delle date che contano davvero dopo l’entrata in vigore del Digital Omnibus, con l’indicazione di chi è coinvolto e cosa comporta ciascuna scadenza.

Data Obbligo Chi è coinvolto Stato dopo il Digital Omnibus
2 febbraio 2025 Divieti su pratiche a rischio inaccettabile (punteggio sociale, manipolazione subliminale, riconoscimento emozioni sul lavoro) e alfabetizzazione IA Tutte le imprese Invariato, già pienamente in vigore
2 agosto 2025 Obblighi per i modelli GPAI (trasparenza documentale, rischio sistemico) Fornitori di modelli generalisti Invariato, già pienamente in vigore
10 ottobre 2025 Entrata in vigore Legge 132/2025 (attuazione italiana dell’AI Act) Tutte le imprese in Italia Invariato
2 agosto 2026 Obblighi di trasparenza art. 50 (chatbot, contenuti sintetici, deepfake, riconoscimento emozioni/categorizzazione biometrica) Chi usa chatbot, generatori di contenuti, sistemi biometrici rivolti al pubblico Confermato, in vigore
2 dicembre 2026 Marcatura tecnica dei contenuti sintetici per sistemi già sul mercato al 2/8/2026; nuovi divieti su nudificazione e materiale di abuso su minori Fornitori e utilizzatori di generatori di contenuti; chiunque sviluppi o usi i nuovi sistemi vietati Nuova scadenza introdotta dal Digital Omnibus
2 dicembre 2027 Obblighi sistemi ad alto rischio, Allegato III (lavoro, credito, istruzione, forze dell’ordine, infrastrutture critiche) Fornitori e utilizzatori di sistemi ad alto rischio “autonomi” Rinviato dal 2 agosto 2026
2 agosto 2028 Obblighi sistemi ad alto rischio, Allegato I (dispositivi medici, macchinari, giocattoli) Produttori di prodotti regolamentati con componenti IA Rinviato dal 2 agosto 2026

Fonte: elaborazione su Regolamento (UE) 2024/1689 (AI Act), Regolamento (UE) 2026/1744 (Digital Omnibus sull’AI) e comunicazione della Commissione Europea “AI Omnibus enters into force” (digital-strategy.ec.europa.eu), agosto 2026.

Per visualizzare lo stesso percorso in forma grafica, ecco una linea del tempo con tutte le scadenze principali messe a confronto.

Linea del tempo delle scadenze dell'AI Act dopo il <strong style=Digital Omnibus, dal 2024 al 2028″>

Le scadenze dell’AI Act prima e dopo il Digital Omnibus. Fonte: elaborazione su Regolamento (UE) 2026/1744, Commissione Europea e Regolamento (UE) 2024/1689 — agosto 2026.

Un confronto utile: gli strumenti di IA generativa più usati dalle PMI italiane

Chiudiamo con un confronto pratico, perché parlare di conformità normativa ha senso solo se accompagnato da un quadro chiaro di quali strumenti stanno effettivamente usando le imprese italiane, così da sapere a cosa applicare in pratica gli obblighi di trasparenza appena descritti. I dati dell’Osservatorio Artificial Intelligence del Politecnico di Milano indicano che, tra le grandi aziende che hanno acquistato licenze di IA generativa, gli strumenti più diffusi sono Microsoft Copilot, ChatGPT Plus e Gemini Advanced. Tra le PMI, dove la diffusione è più contenuta, prevale l’uso di versioni gratuite o di abbonamenti individuali più economici, spesso senza un coordinamento aziendale — è di nuovo il fenomeno della Shadow AI di cui parlavamo.

Strumento Uso tipico in azienda Nota sulla trasparenza (art. 50)
Microsoft Copilot Produttività d’ufficio, email, documenti, presentazioni Non genera di norma contenuti pubblici rivolti a terzi: l’obbligo di etichettatura riguarda solo l’eventuale output pubblicato online
ChatGPT / ChatGPT Plus Scrittura testi, assistenza clienti, chatbot personalizzati, analisi dati Se integrato in un chatbot sul sito, richiede l’avviso esplicito all’utente; i testi pubblicati senza revisione sostanziale vanno etichettati
Google Gemini Ricerca, produttività, generazione contenuti multimediali Stessi obblighi di etichettatura per contenuti generati e pubblicati
Claude Scrittura, analisi documenti, assistenza alla programmazione Stessi obblighi di etichettatura per contenuti pubblicati senza revisione sostanziale
Generatori di immagini (Midjourney e simili) Immagini per e-commerce, social, materiale pubblicitario Obbligo di etichettatura come contenuto generato artificialmente quando pubblicato

Fonte: strumenti citati come più diffusi da Osservatorio Artificial Intelligence, Politecnico di Milano, comunicato “Il mercato dell’AI in Italia cresce del 50% nel 2025” (osservatori.net, febbraio 2026); obblighi di trasparenza secondo art. 50 del Regolamento (UE) 2024/1689.

Cosa fare adesso, senza aspettare il 2027

Il rischio più concreto di questa fase, più della sanzione in sé, è la tentazione di leggere il rinvio dell’alto rischio come un via libera generale e mettere in pausa qualunque riflessione sull’intelligenza artificiale fino al 2027. Sarebbe un errore su due fronti. Il primo è normativo: gli obblighi di trasparenza sono già pienamente in vigore, e riguardano proprio gli strumenti — chatbot, generatori di contenuti — che le piccole imprese italiane stanno cominciando a usare con più frequenza proprio in questi mesi, secondo i dati dell’Osservatorio del Politecnico di Milano. Il secondo è competitivo, e in un certo senso più importante nel lungo periodo: i numeri raccontano un Paese in cui tre imprese su quattro non hanno ancora fatto nulla sull’intelligenza artificiale, non per prudenza normativa ma per mancanza di tempo, competenze o consapevolezza dei benefici reali. Il rinvio delle scadenze più pesanti regala tempo prezioso, ma è tempo utile solo se viene speso per costruire competenze e processi, non per rimandare ancora.

Documentazione tecnica, sistemi di gestione del rischio, meccanismi di sorveglianza umana: sono tutti investimenti che restano utili indipendentemente dalla data in cui diventano obbligatori per legge, perché migliorano la qualità e l’affidabilità dei sistemi che usi, a prescindere dalla funzione regolatoria che la norma attribuisce loro. Lo stesso vale, in scala molto più piccola e alla portata di qualunque attività con un sito web, per i passaggi elencati nella guida pratica di questo articolo: un chatbot con un avviso chiaro, contenuti generati etichettati correttamente, un’informativa privacy aggiornata e una policy interna di una pagina non richiedono un budget da grande azienda, richiedono solo la volontà di occuparsene prima che sia un problema, invece che dopo.

Se hai solo un’ora questa settimana, comincia da qui

Capiamo che tra fatture da emettire, clienti da seguire e la gestione quotidiana di un’attività, un articolo così lungo rischia di restare tra le schede aperte del browser senza produrre nulla di concreto. Se davvero hai solo un’ora da dedicare a questo argomento nei prossimi giorni, ecco dove concentrarla: apri il tuo sito, verifica se c’è un chatbot o un assistente virtuale, e controlla che dichiari in modo chiaro di essere automatico fin dal primo messaggio. È il punto in cui il rischio di essere fuori norma è più immediato, è il più semplice da correggere, ed è probabilmente anche il primo elemento che un utente — o un’autorità di controllo — nota quando visita il tuo sito. Tutto il resto, dall’inventario completo alla policy interna sulla formazione, può aspettare la settimana successiva: ma quel primo avviso, se manca, vale la pena sistemarlo oggi stesso, non dopo aver finito di leggere l’ultimo articolo sull’argomento.

Fonti

Scarica gratis la guida: AI Act 2026 per la tua PMI — la checklist di autovalutazione, la tabella delle 4 scadenze chiave e le 3 azioni pratiche da fare questa settimana, in un PDF da tenere sempre a portata di mano.

Post Tag :

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *