Dal 2 agosto 2026 si applica gran parte del regolamento europeo sull’intelligenza artificiale (AI Act, regolamento UE 2024/1689), ma non le regole sui sistemi «ad alto rischio»: il regolamento (UE) 2026/1744, chiamato Digital Omnibus sull’IA e in vigore dal 27 luglio 2026, le ha rinviate al 2 dicembre 2027 e, per l’IA integrata nei prodotti, al 2 agosto 2028.
Il rinvio interessa da vicino imprese, datori di lavoro e pubbliche amministrazioni che usano software di intelligenza artificiale per selezionare il personale, concedere prestazioni o valutare persone. Non è però uno slittamento generale: diversi obblighi valgono già oggi e il Digital Omnibus ne ha aggiunto uno nuovo.
In breve
- Dal 2 agosto 2026 si applicano gli obblighi di trasparenza dell’art. 50 dell’AI Act: chi dialoga con un chatbot deve saperlo e i deepfake vanno dichiarati come tali.
- Gli obblighi per i sistemi ad alto rischio dell’allegato III, come quelli usati per selezionare il personale, concedere credito o valutare studenti, si applicano dal 2 dicembre 2027.
- Per i sistemi di IA inseriti in prodotti già regolati, come giocattoli, ascensori o dispositivi medici, la data è il 2 agosto 2028.
- Dal 2 dicembre 2026 sono vietati i sistemi che generano immagini intime non consensuali o materiale pedopornografico.
Cosa cambia
Il calendario dell’AI Act
L’AI Act, in vigore dal 1° agosto 2024, si applica per tappe. Dal 2 febbraio 2025 valgono i divieti delle pratiche considerate inaccettabili, come la manipolazione dannosa o il riconoscimento delle emozioni sul luogo di lavoro, e l’obbligo di alfabetizzazione sull’IA del personale. Dal 2 agosto 2025 si applicano le regole sui modelli di IA per finalità generali e sulla governance. Il 2 agosto 2026 era la data di applicazione generale, che comprendeva anche i sistemi ad alto rischio dell’allegato III; per quelli integrati nei prodotti era previsto il 2 agosto 2027.
Il rinvio per l’alto rischio
Il Digital Omnibus, proposto dalla Commissione il 19 novembre 2025, approvato dal Parlamento europeo il 16 giugno 2026 e dal Consiglio il 29 giugno 2026, fissa date certe per i sistemi ad alto rischio. Per quelli dell’allegato III, che comprende tra l’altro biometria, infrastrutture critiche, istruzione, occupazione e gestione dei lavoratori, accesso a servizi essenziali, migrazione e giustizia, gli obblighi si applicano dal 2 dicembre 2027. Per i sistemi di IA che sono componenti di sicurezza di prodotti disciplinati da altre norme europee la data è il 2 agosto 2028; per le macchine, invece, il Digital Omnibus rinvia in larga parte alla disciplina di settore del regolamento macchine.
Trasparenza e contenuti generati
Dal 2 agosto 2026 si applica l’art. 50: i sistemi che interagiscono con le persone devono dichiararlo, i contenuti sintetici generati dall’IA (audio, immagini, video, testi) vanno marcati in modo rilevabile e chi diffonde un deepfake deve indicare che è stato generato o manipolato artificialmente. Per i sistemi immessi sul mercato prima del 2 agosto 2026 il Digital Omnibus concede tempo fino al 2 dicembre 2026 per la marcatura. La Commissione ha pubblicato un codice di buone pratiche, volontario, sulla marcatura e l’etichettatura dei contenuti generati.
Un nuovo divieto
Il Digital Omnibus aggiunge ai divieti dell’art. 5 i sistemi che generano o manipolano immagini, video o audio realistici delle parti intime o di attività sessuali di una persona identificabile senza il suo consenso, e quelli che producono materiale pedopornografico. Il divieto si applica dal 2 dicembre 2026. In Italia la diffusione di deepfake che causano un danno ingiusto è già reato dal 10 ottobre 2025 (art. 612-quater c.p.), come spiegato nell’articolo sulla legge italiana sull’intelligenza artificiale.
Alfabetizzazione e piccole imprese
L’obbligo di alfabetizzazione dell’art. 4 resta, ma in forma più flessibile: fornitori e utilizzatori devono adottare misure per sostenere la competenza sull’IA del proprio personale, con un ruolo maggiore di Commissione e Stati membri. Le semplificazioni previste per le PMI sono estese alle piccole imprese a media capitalizzazione, e per i sistemi che il fornitore considera esclusi dall’alto rischio è prevista una registrazione semplificata nella banca dati europea.
Chi riguarda
L’AI Act distingue tra fornitori, che sviluppano un sistema di IA o lo immettono sul mercato, e deployer, cioè chi lo utilizza nella propria attività professionale. Un’azienda che usa un software per selezionare curricula, assegnare turni o valutare le prestazioni è un deployer di un sistema che, di regola, rientra nell’alto rischio; lo stesso vale per un ente pubblico che usa l’IA per decidere sull’accesso a una prestazione. Il lavoratore che teme di essere stato valutato o licenziato sulla base di indicazioni automatizzate ha già oggi diritto, secondo la legge italiana, a un’informativa specifica.
Da quando
- 2 febbraio 2025: divieti e alfabetizzazione sull’IA.
- 2 agosto 2025: modelli di IA per finalità generali e governance.
- 27 luglio 2026: entra in vigore il Digital Omnibus, pubblicato nella Gazzetta ufficiale dell’Unione europea il 24 luglio 2026.
- 2 agosto 2026: obblighi di trasparenza e poteri di controllo delle autorità.
- 2 dicembre 2026: nuovo divieto sui contenuti sessuali non consensuali e termine per la marcatura dei sistemi già sul mercato.
- 2 dicembre 2027: sistemi ad alto rischio dell’allegato III.
- 2 agosto 2028: sistemi ad alto rischio integrati nei prodotti.
In Italia le autorità nazionali per l’intelligenza artificiale sono l’Agenzia per l’Italia digitale (AgID) e l’Agenzia per la cybersicurezza nazionale (ACN), designate dall’art. 20 della legge 132/2025; nel settore finanziario restano competenti Banca d’Italia, CONSOB e IVASS.
Cosa fare adesso
- Censire gli strumenti di IA usati in azienda o nell’ente, compresi quelli integrati in software già in uso.
- Verificare se qualcuno rientra nell’alto rischio, per esempio nella gestione del personale, e usare il tempo fino al 2 dicembre 2027 per prepararsi.
- Rendere riconoscibili chatbot e contenuti generati o manipolati, come richiesto dal 2 agosto 2026.
- Organizzare la formazione del personale che usa l’IA.
- Ricordare che l’informativa ai lavoratori sull’uso dell’IA, prevista dalla legge 132/2025 e dal D.Lgs. 152/1997, vale già, indipendentemente dal rinvio europeo.
Il rispetto dell’AI Act conta anche nelle liti: dal 30 settembre 2026, per effetto del D.Lgs. 160/2026, se un danno deriva dalla violazione del regolamento il nesso di causalità si presume, salvo prova contraria. Lo Studio assiste imprese e datori di lavoro anche nel diritto del lavoro; i recapiti delle sedi di Palermo e Mussomeli sono nella pagina sedi e contatti.
Fonti
- Regolamento (UE) 2026/1744, Digital Omnibus sull’IA (EUR-Lex)
- Regolamento (UE) 2024/1689, AI Act (EUR-Lex)
- Commissione europea, «AI Omnibus enters into force»
- Commissione europea, calendario di applicazione dell’AI Act
- Parlamento europeo, scheda dell’iter del Digital Omnibus sull’IA
- Legge 23 settembre 2025, n. 132 (Gazzetta Ufficiale)



