AI Act 2026: cambiano le scadenze per l’intelligenza artificiale ad alto rischio

Unione Europea N. 0 21/09/2026 Approfondimenti Pubblicato il 21/09/2026 22:04
Condividi questo articolo

AI Act 2026: cambiano le scadenze per l’intelligenza artificiale ad alto rischio

L’Unione Europea interviene nuovamente sulle regole dell’intelligenza artificiale. Con il Regolamento (UE) 2026/1744, il cosiddetto Omnibus digitale sull’IA, vengono modificate alcune disposizioni del Regolamento (UE) 2024/1689, conosciuto come AI Act.

Una delle novità più importanti riguarda il calendario previsto per alcuni sistemi di intelligenza artificiale classificati come ad alto rischio.

Le nuove regole non cancellano l’AI Act e non eliminano la disciplina europea sull’intelligenza artificiale. L’obiettivo dell’intervento è piuttosto semplificare alcuni meccanismi di applicazione e concedere più tempo per rendere disponibili standard tecnici, orientamenti e strutture amministrative necessarie a far funzionare concretamente il nuovo sistema.

Per imprese, professionisti e lavoratori significa avere più tempo in alcuni ambiti, ma anche la necessità di capire fin da ora quali sistemi di IA vengono utilizzati e quali obblighi potranno riguardarli.

Le nuove date per l’intelligenza artificiale ad alto rischio

Uno dei punti centrali dell’Omnibus digitale riguarda proprio le scadenze.

Il nuovo calendario distingue due categorie.

Per i sistemi di IA classificati come ad alto rischio ai sensi dell’articolo 6, paragrafo 2, e dell’Allegato III dell’AI Act, le disposizioni interessate si applicheranno dal:

2 dicembre 2027.

Per i sistemi classificati come ad alto rischio ai sensi dell’articolo 6, paragrafo 1, collegati all’Allegato I, la data indicata è invece:

2 agosto 2028.

La differenza è importante.

Non esiste quindi una sola nuova scadenza valida indistintamente per tutti i sistemi di intelligenza artificiale considerati ad alto rischio.

Che cosa significa “intelligenza artificiale ad alto rischio”

L’espressione sistema di IA ad alto rischio ha un significato preciso all’interno dell’AI Act.

Non significa semplicemente che un programma di intelligenza artificiale è molto potente o tecnologicamente avanzato.

La classificazione dipende dalla funzione svolta dal sistema e dal contesto nel quale viene utilizzato.

Il principio alla base della normativa europea è semplice: maggiore è il potenziale impatto di un sistema su salute, sicurezza e diritti fondamentali, maggiore deve essere il livello di controllo.

È un approccio basato sul rischio.

In altre parole, utilizzare un programma di IA per una funzione marginale non equivale necessariamente a utilizzare un sistema capace di incidere su decisioni o funzioni particolarmente delicate.

Perché l’Europa ha deciso di spostare le scadenze

Il motivo è soprattutto pratico.

L’AI Act non può funzionare soltanto attraverso il testo del regolamento.

Servono anche norme tecniche, orientamenti, procedure per la valutazione della conformità, autorità nazionali competenti e strumenti che permettano alle aziende di capire concretamente come rispettare gli obblighi.

Il nuovo intervento europeo prende atto delle difficoltà e dei ritardi registrati nella preparazione di alcuni di questi elementi.

Applicare contemporaneamente obblighi complessi senza disporre di tutti gli strumenti necessari avrebbe potuto creare interpretazioni differenti tra gli Stati membri e aumentare i costi per le imprese.

L’Omnibus cerca quindi di rendere più graduale l’applicazione delle regole.

Un esempio pratico: due aziende che utilizzano l’IA

Immaginiamo due imprese.

La prima utilizza un normale assistente di intelligenza artificiale per riassumere documenti interni.

La seconda sviluppa un sistema IA destinato a svolgere una funzione di sicurezza all’interno di un prodotto regolamentato.

Entrambe utilizzano intelligenza artificiale, ma questo non significa automaticamente che debbano essere trattate nello stesso modo.

È proprio questo il principio sul quale si basa la normativa europea.

Per un’azienda, quindi, la domanda non dovrebbe essere soltanto:

“Utilizziamo l’intelligenza artificiale?”

La domanda dovrebbe diventare:

Quale sistema utilizziamo, per quale finalità e in quale categoria prevista dall’AI Act potrebbe rientrare?

Cambiano anche le regole sulla formazione del personale

L’Omnibus interviene inoltre sulla cosiddetta alfabetizzazione in materia di IA.

Il termine può sembrare tecnico, ma il concetto è piuttosto semplice.

Per alfabetizzazione IA si intendono le conoscenze e le competenze necessarie per utilizzare consapevolmente sistemi di intelligenza artificiale.

Fornitori e deployer devono adottare misure per sostenere lo sviluppo delle competenze del personale e delle altre persone che utilizzano o gestiscono sistemi di IA per loro conto.

Il termine deployer indica, semplificando, il soggetto che utilizza un sistema di intelligenza artificiale sotto la propria autorità nei casi disciplinati dal regolamento.

La formazione deve tenere conto del contesto concreto.

Tra gli elementi da considerare ci sono conoscenze tecniche, esperienza, istruzione, formazione e modalità con cui il sistema viene effettivamente utilizzato.

Non tutti i lavoratori devono diventare esperti di intelligenza artificiale

Questo punto merita particolare attenzione.

La normativa non significa che ogni dipendente di un’azienda debba diventare un programmatore o un esperto di algoritmi.

L’idea è differente.

Chi utilizza l’intelligenza artificiale dovrebbe possedere conoscenze adeguate al proprio ruolo e al tipo di sistema utilizzato.

Pensiamo a un’azienda con dieci dipendenti.

Tre lavoratori utilizzano quotidianamente strumenti IA, mentre gli altri non li utilizzano direttamente.

Non avrebbe necessariamente senso applicare indistintamente la stessa formazione tecnica a tutti.

Il livello di preparazione deve essere valutato in relazione all’utilizzo concreto.

Il nuovo testo precisa inoltre che l’obbligo non significa dover garantire a ogni persona uno specifico e identico livello prestabilito di alfabetizzazione IA.

Cosa significa concretamente per un’impresa

Per un’azienda il primo lavoro utile è effettuare una vera e propria mappatura dell’intelligenza artificiale utilizzata internamente.

Non è necessario partire da documenti complicati.

Bisogna innanzitutto capire:

quali sistemi IA vengono utilizzati;

chi li fornisce;

quali dipendenti li utilizzano;

per quali attività vengono impiegati;

quali dati vengono trattati;

quali persone possono essere interessate dai risultati prodotti;

se il sistema può rientrare nelle categorie considerate ad alto rischio.

Questa ricognizione permette di capire quali parti dell’AI Act possono effettivamente interessare l’organizzazione.

PMI e start-up: l’Europa prova a ridurre il peso burocratico

Un altro punto importante dell’Omnibus riguarda le piccole e medie imprese.

Il legislatore europeo riconosce che un obbligo amministrativo può avere conseguenze molto differenti per una multinazionale con migliaia di dipendenti e per una piccola azienda con poche persone.

Per questo vengono previste misure di proporzionalità e strumenti di sostegno destinati in particolare a PMI, start-up e, in determinati casi, piccole imprese a media capitalizzazione.

Per alcuni elementi del sistema di gestione della qualità previsto dall’AI Act potranno essere adottate modalità semplificate.

La Commissione dovrà inoltre fornire specifici orientamenti.

Semplificare, però, non significa eliminare le tutele.

Le facilitazioni amministrative non devono ridurre il livello di protezione richiesto quando si tratta di sistemi classificati come ad alto rischio.

Arrivano gli spazi di sperimentazione normativa

Una parte interessante della nuova disciplina riguarda le cosiddette regulatory sandbox.

In italiano possiamo definirle spazi di sperimentazione normativa per l’IA.

Sono ambienti controllati nei quali aziende e sviluppatori possono sviluppare, addestrare, sperimentare e convalidare determinati sistemi innovativi per un periodo limitato e secondo condizioni definite insieme alle autorità competenti.

Gli Stati membri devono assicurare che almeno uno spazio nazionale di sperimentazione sia operativo entro il:

2 agosto 2027.

Anche l’Ufficio europeo per l’intelligenza artificiale potrà istituire una sandbox a livello dell’Unione per i sistemi che rientrano nelle sue competenze.

PMI, start-up e piccole imprese a media capitalizzazione potranno beneficiare di specifiche misure di accesso.

La sandbox spiegata con un esempio semplice

Pensiamo a un’azienda italiana che sviluppa un nuovo sistema di intelligenza artificiale.

La tecnologia funziona, ma prima di commercializzarla l’impresa deve comprendere come applicare concretamente determinate prescrizioni dell’AI Act.

La sandbox può funzionare come una pista di prova.

Prima di mettere un’automobile sulla strada aperta al traffico, il produttore effettua test in un ambiente controllato.

Con la sandbox il principio è simile: sperimentare una tecnologia innovativa in condizioni controllate, verificando contemporaneamente il rispetto delle regole.

L’obiettivo è permettere innovazione senza rinunciare alla sicurezza e alla tutela dei diritti.

Intelligenza artificiale e rischio di discriminazioni

L’Omnibus affronta anche il problema delle distorsioni, spesso indicate con il termine inglese bias.

Un sistema di intelligenza artificiale può infatti produrre risultati apparentemente neutrali ma, in determinate circostanze, generare conseguenze sistematicamente sfavorevoli nei confronti di alcune categorie di persone.

Il regolamento interviene quindi anche sulle condizioni in cui possono essere utilizzate particolari categorie di dati personali per individuare e correggere determinate distorsioni.

Non si tratta di un’autorizzazione indiscriminata a utilizzare dati sensibili.

Il trattamento deve rispettare specifiche condizioni e garanzie, comprese misure relative alla sicurezza, agli accessi, alla protezione dei dati e alla pseudonimizzazione.

Cosa cambia per i lavoratori

Per molti lavoratori l’effetto più vicino alla vita quotidiana riguarda proprio la conoscenza degli strumenti utilizzati.

Sempre più persone impiegano sistemi IA senza essere informatici.

Un impiegato può utilizzarli per preparare una relazione.

Un ufficio amministrativo può usarli per elaborare documenti.

Un’azienda può integrarli nei propri processi interni.

L’obiettivo della normativa è fare in modo che le persone coinvolte comprendano sufficientemente lo strumento utilizzato, i suoi limiti e il contesto nel quale opera.

Non significa conoscere il codice informatico che si trova dietro il sistema.

Significa essere consapevoli di cosa può fare l’IA e, soprattutto, di cosa non dovrebbe essere dato per scontato quando produce una risposta o contribuisce a una decisione.

Il rinvio non significa che le imprese possano aspettare

Il rischio principale è interpretare le nuove scadenze nel modo sbagliato.

Un’impresa potrebbe pensare:

“Gli obblighi sono stati rinviati, quindi ci penseremo nel 2027 o nel 2028.”

È una conclusione troppo semplice.

Per arrivare preparati alle nuove scadenze bisogna prima capire quali strumenti IA sono presenti nell’organizzazione, chi li utilizza e quale disciplina si applica.

Per alcune aziende questa analisi potrebbe essere relativamente semplice.

Per altre, soprattutto quelle che sviluppano o integrano sistemi più complessi, potrebbe richiedere molto più tempo.

AI Act cancellato? No: cambia il percorso

Il Regolamento (UE) 2026/1744 non cancella l’AI Act.

Modifica alcune modalità di attuazione, introduce semplificazioni e interviene sul calendario di specifici obblighi.

Parallelamente vengono rafforzati strumenti destinati ad accompagnare l’applicazione delle regole: orientamenti, sandbox, cooperazione istituzionale, misure per le PMI e iniziative relative all’alfabetizzazione sull’intelligenza artificiale.

Il messaggio che emerge dalla normativa europea è quindi duplice.

Da una parte si cerca di evitare che regole troppo complesse o strumenti tecnici non ancora disponibili frenino inutilmente imprese e innovazione.

Dall’altra rimane l’obiettivo di garantire sicurezza, tutela dei diritti fondamentali e maggiore consapevolezza nell’utilizzo dell’intelligenza artificiale.

FAQ – Domande frequenti

L’AI Act europeo è stato rinviato completamente?

No. L’Omnibus modifica il calendario di specifiche disposizioni. Non significa che l’intero AI Act sia stato rinviato o cancellato.

Qual è la nuova data per alcuni sistemi IA ad alto rischio dell’Allegato III?

Per le disposizioni interessate relative ai sistemi classificati ai sensi dell’articolo 6, paragrafo 2, e dell’Allegato III, la data indicata è il 2 dicembre 2027.

Qual è invece la data per i sistemi collegati all’Allegato I?

Per i sistemi classificati come ad alto rischio ai sensi dell’articolo 6, paragrafo 1, collegati all’Allegato I, la data prevista è il 2 agosto 2028.

Le aziende devono ancora occuparsi della formazione sull’intelligenza artificiale?

Sì. Fornitori e deployer devono adottare misure per sostenere lo sviluppo dell’alfabetizzazione IA delle persone che utilizzano o gestiscono sistemi di intelligenza artificiale per loro conto, tenendo conto del contesto concreto.

Tutti i dipendenti devono avere lo stesso livello di formazione?

No. Il nuovo testo precisa che l’obbligo non impone di garantire a ogni persona uno specifico livello identico di alfabetizzazione IA. Devono essere considerate conoscenze, esperienza, formazione e contesto d’uso.

Le piccole imprese avranno delle semplificazioni?

Il regolamento prevede misure specifiche e un approccio maggiormente proporzionato per PMI, start-up e determinate piccole imprese a media capitalizzazione. Le semplificazioni non devono però ridurre le tutele previste per i sistemi ad alto rischio.

Che cos’è una regulatory sandbox?

È uno spazio controllato nel quale determinati sistemi di intelligenza artificiale possono essere sviluppati e sperimentati secondo condizioni concordate con le autorità competenti.

Quando dovranno essere operative le sandbox nazionali?

Gli Stati membri devono assicurare che almeno uno spazio nazionale di sperimentazione normativa sia operativo entro il 2 agosto 2027.

Paragone semplice per capire la norma

Immaginiamo l’AI Act come un nuovo codice della strada dell’intelligenza artificiale.

Le regole fondamentali sono state decise, ma per alcune delle strade più complesse devono ancora essere completati segnali, procedure tecniche e sistemi di controllo.

L’Omnibus digitale 2026 non elimina il codice della strada.

Concede più tempo per alcune categorie, semplifica determinati adempimenti e crea strumenti per permettere alle aziende di provare le nuove tecnologie in ambienti controllati.

Ma chi guida deve comunque prepararsi.

Per le imprese significa conoscere i sistemi IA utilizzati, capire a cosa servono, individuare i rischi e formare adeguatamente le persone che li usano.

Il calendario è diventato più lungo.

Il percorso verso l’applicazione dell’AI Act, invece, è già iniziato.

Incorpora questo articolo

Copia e incolla questo codice HTML nel tuo sito web:

Anteprima:

Nota: Il widget è completamente responsive e si adatta automaticamente alla larghezza del contenitore.

Tocca un punto per ingrandirlo, oppure trascina per selezionare un'area e leggerla comoda. Tocca di nuovo per tornare indietro.