AI Act e Digital Omnibus: cosa si applica ora e cosa slitta al 2027

Il regolamento (UE) 2026/1744 ha rinviato gli obblighi sui sistemi di IA ad alto rischio: cosa vale già per imprese, datori di lavoro e PA e cosa slitta.

5 min di lettura

AI Act e Digital Omnibus: cosa si applica ora e cosa slitta al 2027

Dal 2 agosto 2026 si applica gran parte del regolamento europeo sull’intelligenza artificiale (AI Act, regolamento UE 2024/1689), ma non le regole sui sistemi «ad alto rischio»: il regolamento (UE) 2026/1744, chiamato Digital Omnibus sull’IA e in vigore dal 27 luglio 2026, le ha rinviate al 2 dicembre 2027 e, per l’IA integrata nei prodotti, al 2 agosto 2028.

Il rinvio interessa da vicino imprese, datori di lavoro e pubbliche amministrazioni che usano software di intelligenza artificiale per selezionare il personale, concedere prestazioni o valutare persone. Non è però uno slittamento generale: diversi obblighi valgono già oggi e il Digital Omnibus ne ha aggiunto uno nuovo.

In breve

  • Dal 2 agosto 2026 si applicano gli obblighi di trasparenza dell’art. 50 dell’AI Act: chi dialoga con un chatbot deve saperlo e i deepfake vanno dichiarati come tali.
  • Gli obblighi per i sistemi ad alto rischio dell’allegato III, come quelli usati per selezionare il personale, concedere credito o valutare studenti, si applicano dal 2 dicembre 2027.
  • Per i sistemi di IA inseriti in prodotti già regolati, come giocattoli, ascensori o dispositivi medici, la data è il 2 agosto 2028.
  • Dal 2 dicembre 2026 sono vietati i sistemi che generano immagini intime non consensuali o materiale pedopornografico.

Cosa cambia

Il calendario dell’AI Act

L’AI Act, in vigore dal 1° agosto 2024, si applica per tappe. Dal 2 febbraio 2025 valgono i divieti delle pratiche considerate inaccettabili, come la manipolazione dannosa o il riconoscimento delle emozioni sul luogo di lavoro, e l’obbligo di alfabetizzazione sull’IA del personale. Dal 2 agosto 2025 si applicano le regole sui modelli di IA per finalità generali e sulla governance. Il 2 agosto 2026 era la data di applicazione generale, che comprendeva anche i sistemi ad alto rischio dell’allegato III; per quelli integrati nei prodotti era previsto il 2 agosto 2027.

Il rinvio per l’alto rischio

Il Digital Omnibus, proposto dalla Commissione il 19 novembre 2025, approvato dal Parlamento europeo il 16 giugno 2026 e dal Consiglio il 29 giugno 2026, fissa date certe per i sistemi ad alto rischio. Per quelli dell’allegato III, che comprende tra l’altro biometria, infrastrutture critiche, istruzione, occupazione e gestione dei lavoratori, accesso a servizi essenziali, migrazione e giustizia, gli obblighi si applicano dal 2 dicembre 2027. Per i sistemi di IA che sono componenti di sicurezza di prodotti disciplinati da altre norme europee la data è il 2 agosto 2028; per le macchine, invece, il Digital Omnibus rinvia in larga parte alla disciplina di settore del regolamento macchine.

Trasparenza e contenuti generati

Dal 2 agosto 2026 si applica l’art. 50: i sistemi che interagiscono con le persone devono dichiararlo, i contenuti sintetici generati dall’IA (audio, immagini, video, testi) vanno marcati in modo rilevabile e chi diffonde un deepfake deve indicare che è stato generato o manipolato artificialmente. Per i sistemi immessi sul mercato prima del 2 agosto 2026 il Digital Omnibus concede tempo fino al 2 dicembre 2026 per la marcatura. La Commissione ha pubblicato un codice di buone pratiche, volontario, sulla marcatura e l’etichettatura dei contenuti generati.

Un nuovo divieto

Il Digital Omnibus aggiunge ai divieti dell’art. 5 i sistemi che generano o manipolano immagini, video o audio realistici delle parti intime o di attività sessuali di una persona identificabile senza il suo consenso, e quelli che producono materiale pedopornografico. Il divieto si applica dal 2 dicembre 2026. In Italia la diffusione di deepfake che causano un danno ingiusto è già reato dal 10 ottobre 2025 (art. 612-quater c.p.), come spiegato nell’articolo sulla legge italiana sull’intelligenza artificiale.

Alfabetizzazione e piccole imprese

L’obbligo di alfabetizzazione dell’art. 4 resta, ma in forma più flessibile: fornitori e utilizzatori devono adottare misure per sostenere la competenza sull’IA del proprio personale, con un ruolo maggiore di Commissione e Stati membri. Le semplificazioni previste per le PMI sono estese alle piccole imprese a media capitalizzazione, e per i sistemi che il fornitore considera esclusi dall’alto rischio è prevista una registrazione semplificata nella banca dati europea.

Chi riguarda

L’AI Act distingue tra fornitori, che sviluppano un sistema di IA o lo immettono sul mercato, e deployer, cioè chi lo utilizza nella propria attività professionale. Un’azienda che usa un software per selezionare curricula, assegnare turni o valutare le prestazioni è un deployer di un sistema che, di regola, rientra nell’alto rischio; lo stesso vale per un ente pubblico che usa l’IA per decidere sull’accesso a una prestazione. Il lavoratore che teme di essere stato valutato o licenziato sulla base di indicazioni automatizzate ha già oggi diritto, secondo la legge italiana, a un’informativa specifica.

Da quando

  • 2 febbraio 2025: divieti e alfabetizzazione sull’IA.
  • 2 agosto 2025: modelli di IA per finalità generali e governance.
  • 27 luglio 2026: entra in vigore il Digital Omnibus, pubblicato nella Gazzetta ufficiale dell’Unione europea il 24 luglio 2026.
  • 2 agosto 2026: obblighi di trasparenza e poteri di controllo delle autorità.
  • 2 dicembre 2026: nuovo divieto sui contenuti sessuali non consensuali e termine per la marcatura dei sistemi già sul mercato.
  • 2 dicembre 2027: sistemi ad alto rischio dell’allegato III.
  • 2 agosto 2028: sistemi ad alto rischio integrati nei prodotti.

In Italia le autorità nazionali per l’intelligenza artificiale sono l’Agenzia per l’Italia digitale (AgID) e l’Agenzia per la cybersicurezza nazionale (ACN), designate dall’art. 20 della legge 132/2025; nel settore finanziario restano competenti Banca d’Italia, CONSOB e IVASS.

Cosa fare adesso

  1. Censire gli strumenti di IA usati in azienda o nell’ente, compresi quelli integrati in software già in uso.
  2. Verificare se qualcuno rientra nell’alto rischio, per esempio nella gestione del personale, e usare il tempo fino al 2 dicembre 2027 per prepararsi.
  3. Rendere riconoscibili chatbot e contenuti generati o manipolati, come richiesto dal 2 agosto 2026.
  4. Organizzare la formazione del personale che usa l’IA.
  5. Ricordare che l’informativa ai lavoratori sull’uso dell’IA, prevista dalla legge 132/2025 e dal D.Lgs. 152/1997, vale già, indipendentemente dal rinvio europeo.

Il rispetto dell’AI Act conta anche nelle liti: dal 30 settembre 2026, per effetto del D.Lgs. 160/2026, se un danno deriva dalla violazione del regolamento il nesso di causalità si presume, salvo prova contraria. Lo Studio assiste imprese e datori di lavoro anche nel diritto del lavoro; i recapiti delle sedi di Palermo e Mussomeli sono nella pagina sedi e contatti.

Fonti

Assistenza legale

Ogni caso ha le sue particolarità

Un articolo offre un orientamento generale. Per sapere come le norme si applicano alla tua situazione, lo studio esamina fatti e documenti e ti indica le strade percorribili, con tempi e costi.