Il Regolamento (UE) 2024/1689, l’AI Act, è in vigore dal 1° agosto 2024 e riguarda praticamente chiunque usi uno strumento di intelligenza artificiale nell’ambito di un’attività professionale. Il suo calendario però non è più quello che si legge sulla maggior parte dei siti: il Regolamento (UE) 2026/1744, il cosiddetto omnibus digitale, è entrato in vigore il 27 luglio 2026 e ha spostato in avanti le scadenze sui sistemi ad alto rischio. Molte aziende hanno letto quel rinvio come un via libera a rimandare tutto: è una lettura sbagliata, e costosa.
Emmess vi affianca sulla parte che è già obbligatoria oggi: inventario degli strumenti di IA realmente in uso, classificazione del vostro ruolo di fornitore o utilizzatore, policy d’uso, alfabetizzazione del personale, adempimenti di trasparenza, raccordo con il GDPR. Non vendiamo software e non promettiamo certificazioni che non danno conformità: portiamo lo stesso metodo con cui costruiamo i sistemi di gestione, cioè ruoli, procedure ed evidenze. Se quello che vi serve riguarda invece la cybersicurezza, la pagina giusta è quella sulla NIS2.
Che cosa facciamo, in concreto
Il lavoro sull’AI Act non comincia dai documenti: comincia dal capire che cosa sta già succedendo in azienda. Questo è quello che portiamo.
- Inventario degli strumenti di IA già in uso. Licenze individuali comprate con la carta aziendale, chatbot pubblici aperti dal computer dell’ufficio, estensioni del browser, assistenti dentro software comprati per fare altro. Nella nostra esperienza l’uso di fatto precede sempre le regole, ed è qui che si trovano le sorprese. La prima ricognizione non ha costo e non vi impegna a nulla.
- Classificazione del ruolo e del rischio. Per ciascun sistema stabiliamo se siete fornitori o utilizzatori e in quale categoria di rischio ricade: vietato, alto rischio, rischio limitato con obblighi di trasparenza, rischio minimo. È la classificazione che decide tutto il resto, e sbagliarla significa fare troppo o troppo poco.
- Policy d’uso dell’intelligenza artificiale. Che cosa è permesso, che cosa è vietato, che cosa va autorizzato prima, quali dati non escono dall’azienda, chi risponde di che cosa. Un documento breve che le persone leggono davvero, non un regolamento di quaranta pagine.
- Alfabetizzazione del personale. È un obbligo in vigore dal 2 febbraio 2025 e va dimostrato. Costruiamo percorsi proporzionati ai ruoli, dal vertice a chi usa un assistente di scrittura, con registri e attestati che reggono a un controllo. Li trovate nel nostro catalogo di formazione aziendale.
- Adempimenti di trasparenza. Dichiarare che si sta interagendo con un sistema di IA, marcare i contenuti sintetici, gestire i testi generati e pubblicati. Vi lasciamo le formule, i punti dove vanno messe e la procedura di revisione editoriale che esonera dall’obbligo quando c’è una responsabilità umana.
- Raccordo con il GDPR. I due regimi si sommano. Aggiorniamo registro dei trattamenti, informative e valutazioni d’impatto per la parte IA, e dove serve integriamo la valutazione d’impatto sui diritti fondamentali invece di rifarla da zero. È parte dell’incarico di DPO per i clienti che ce lo affidano.
- Preparazione all’alto rischio, per chi ci rientrerà. Selezione del personale, credito, istruzione, biometria: gli obblighi scattano nel 2027, ma il sistema di gestione del rischio e la documentazione non si improvvisano nell’ultimo trimestre. Chi vuole muoversi ora lo fa con la ISO/IEC 42001 come telaio, con le precisazioni che trovate più sotto.
Che cosa è rinviato e che cosa no
Il punto da cui partire è questo, perché quasi tutti gli articoli usciti a luglio 2026 hanno raccontato il rinvio senza dire che cosa restava in piedi. Le sanzioni sono operative dall’agosto 2025 e gli obblighi di trasparenza sono scattati il 2 agosto 2026. Quello che è stato rinviato riguarda una categoria precisa di sistemi, che la maggior parte delle imprese nemmeno usa.
| Da quando | Obbligo | Stato |
|---|---|---|
| 2 febbraio 2025 | Divieto delle pratiche vietate | in vigore |
| 2 febbraio 2025 | Alfabetizzazione del personale sull’IA | in vigore |
| 2 agosto 2025 | Modelli di IA per finalità generali | in vigore |
| 2 agosto 2025 | Sanzioni | in vigore |
| 2 agosto 2026 | Trasparenza (articolo 50) | in vigore |
| 2 dicembre 2027 | Alto rischio — allegato III: selezione del personale, credito, istruzione, biometria | rinviato |
| 2 agosto 2028 | Alto rischio — allegato I: componenti di sicurezza di prodotti marcati CE | rinviato |
Il motivo dichiarato del rinvio è che le norme tecniche armonizzate non sono ancora pronte. Non è un ripensamento sul merito: è un problema di strumenti mancanti, e vale solo per i sistemi ad alto rischio.
Fornitore o utilizzatore? È la domanda da cui dipende tutto
L’AI Act distingue due figure, e la differenza di carico fra le due è enorme.
- Il fornitore sviluppa il sistema di IA, o lo fa sviluppare, e lo immette sul mercato con il proprio nome.
- L’utilizzatore — nel testo europeo deployer — usa un sistema di IA sotto la propria autorità nell’ambito di un’attività professionale.
L’azienda italiana che compra strumenti di IA da terzi è quasi sempre un utilizzatore, non un fornitore: chi usa un assistente di scrittura, un software di selezione del personale, un CRM con punteggi automatici o un copilota di programmazione sta usando prodotti altrui. Gli obblighi pesanti — documentazione tecnica, sistema di gestione del rischio, valutazione di conformità, marcatura — stanno in capo al fornitore.
Attenzione però alle tre porte da cui si diventa fornitori senza accorgersene: mettere il proprio marchio su un sistema di terzi, modificarlo in modo sostanziale, oppure adattare un modello generalista per una propria finalità commerciale. Chi attraversa una di queste porte cambia categoria, e con essa il carico di obblighi. È il caso, per esempio, di chi costruisce un assistente per i propri clienti sopra un modello comprato: si crede utilizzatore e non lo è più.
Che cosa deve fare oggi un’azienda che usa strumenti di IA
Per un utilizzatore puro, oggi, gli obblighi vivi sono tre. Sono pochi, ma non sono zero.
- Non usare sistemi vietati. Fra i divieti che toccano il mondo del lavoro: il riconoscimento delle emozioni sul posto di lavoro e nelle scuole, la classificazione delle persone in base al comportamento sociale, l’estrazione non mirata di volti per costruire banche dati biometriche.
- Sostenere l’alfabetizzazione del personale sull’IA, in proporzione a ruoli, conoscenze e contesto d’uso. La norma non pretende un livello di competenza prefissato, ma pretende che qualcosa sia stato fatto e sia dimostrabile.
- Rispettare gli obblighi di trasparenza scattati il 2 agosto 2026: dichiarare che si sta interagendo con un sistema di IA, rendere riconoscibili i contenuti sintetici, marcare in modo evidente immagini, audio e video manipolati, dichiarare i testi generati da IA pubblicati per informare il pubblico — salvo che ci sia una revisione editoriale umana che se ne assume la responsabilità.
C’è poi la cosa che, nella pratica, è la più urgente e non è scritta in nessun articolo: sapere quali strumenti di IA sono già in uso in azienda. Senza quell’elenco ogni altro adempimento è scritto su una realtà che non esiste, e il primo lavoro serio è l’inventario.
Sanzioni
- Pratiche vietate: fino a 35 milioni di euro o il 7% del fatturato mondiale annuo, se superiore.
- Altri obblighi, compresi quelli dell’utilizzatore e quelli di trasparenza: fino a 15 milioni o il 3% del fatturato.
- Informazioni inesatte o fuorvianti alle autorità: fino a 7,5 milioni o l’1%.
- Per PMI e start-up vale il minore fra la percentuale e l’importo fisso, non il maggiore. È l’unica attenuante dimensionale prevista.
L’AI Act in Italia: la legge 132/2025 e la regola sul personale
L’Italia si è mossa prima dell’Europa con la legge 23 settembre 2025, n. 132, in vigore dal 10 ottobre 2025, che detta principi nazionali e delega il Governo ad adottare i decreti attuativi. Gli schemi di decreto sono stati approvati in via preliminare dal Consiglio dei Ministri il 10 giugno 2026 e assegnano il ruolo di autorità di notifica ad AgID e quello di vigilanza del mercato all’ACN, lasciando le competenze di settore a Banca d’Italia, CONSOB, IVASS e al Garante privacy. Alla data di questa pagina i decreti definitivi non risultano pubblicati in Gazzetta Ufficiale: lo scriviamo perché girano articoli che li danno per fatti.
C’è però una regola italiana già operativa che tocca ogni azienda con dipendenti: le decisioni su assunzione, gestione del rapporto, provvedimenti disciplinari e licenziamento non possono fondarsi esclusivamente su trattamenti automatizzati. Deve esserci una persona che decide davvero, e che possa dimostrarlo. Chi ha comprato un software di selezione con punteggio automatico dovrebbe rileggere il proprio processo prima che lo faccia un giudice.
La ISO/IEC 42001 non rende conformi all’AI Act
Lo diciamo chiaramente perché in giro si legge il contrario: la certificazione ISO/IEC 42001 non è obbligatoria e non dà presunzione di conformità all’AI Act. La presunzione di conformità nasce soltanto dalle norme armonizzate i cui riferimenti sono pubblicati nella Gazzetta ufficiale dell’Unione europea, e a oggi non ne è stata pubblicata nessuna: è proprio questo il motivo per cui le scadenze sull’alto rischio sono state rinviate.
Detto questo, la ISO/IEC 42001 resta un ottimo telaio: dà ruoli, inventario dei sistemi, valutazione degli impatti e riesame periodico, cioè esattamente l’ossatura che servirà quando gli obblighi entreranno in pieno. E in gara o in due diligence pesa. Ma venderla come «conformità AI Act» sarebbe scorretto, e noi non lo facciamo.
Se avete già fatto il GDPR, quanto vi serve ancora
I due regimi si sommano, non si sostituiscono: l’AI Act non deroga al GDPR, e chi tratta dati personali con sistemi di IA deve rispettare entrambi. La buona notizia è che l’impianto GDPR — registro dei trattamenti, valutazioni d’impatto, nomine, procedure di violazione — regge buona parte del lavoro.
Due precisazioni utili. La prima: la valutazione d’impatto sui diritti fondamentali prevista dall’AI Act obbliga soggetti pubblici, chi eroga servizi pubblici e operatori bancari e assicurativi, non la generalità delle imprese private; dove serve, può essere integrata nella valutazione d’impatto GDPR invece di essere rifatta da zero. La seconda: l’omnibus di luglio 2026 ha aperto una possibilità nuova, cioè trattare categorie particolari di dati per rilevare e correggere le distorsioni dei sistemi, a condizioni strette. Chi ha un DPO se ne accorgerà presto: l’incarico di DPO che seguiamo comprende già questa parte.
Domande frequenti sull’AI Act
L’AI Act è stato rinviato: posso aspettare?
No, e questo è il fraintendimento più diffuso del 2026. Il rinvio riguarda solo i sistemi ad alto rischio. Divieti, alfabetizzazione, trasparenza e soprattutto sanzioni sono già in vigore. Chi ha messo in pausa il progetto di conformità leggendo i titoli di luglio si trova scoperto proprio sulle parti già sanzionabili.
Usiamo solo ChatGPT e Copilot. Ci riguarda?
Sì, come utilizzatori. Non dovete fare documentazione tecnica né valutazioni di conformità, ma dovete sapere chi li usa e per cosa, non usarli per finalità vietate, formare le persone e rispettare la trasparenza su quello che pubblicate. In pratica: un inventario, una policy d’uso e mezza giornata di formazione.
Il nostro software di selezione dei candidati è ad alto rischio?
Con ogni probabilità sì: la selezione del personale è nell’allegato III. Ma gli obblighi collegati scattano il 2 dicembre 2027. Nel frattempo vale già la regola italiana della legge 132/2025 sulla decisione umana, che è operativa adesso e ha conseguenze immediate sulla validità degli atti.
Serve un «responsabile IA» come il DPO?
La norma non lo impone. Nella pratica serve qualcuno che tenga l’inventario aggiornato e dica di sì o di no ai nuovi strumenti: nelle aziende che seguiamo è quasi sempre la stessa persona che già presidia privacy e sicurezza delle informazioni.
Quanto tempo serve per mettersi in regola su quello che è già in vigore?
Per un’azienda che usa strumenti di IA come utilizzatore, poche settimane: l’inventario e la classificazione si chiudono in una o due sessioni, la policy si scrive in tempi brevi, la formazione si programma. Il carico vero arriva solo per chi è fornitore o per chi rientrerà nell’alto rischio.
Dobbiamo dichiarare che un testo del sito è stato scritto con l’IA?
Dipende. L’obbligo riguarda i testi generati da IA e pubblicati per informare il pubblico su questioni di interesse pubblico. Non scatta se c’è stata una revisione editoriale umana e qualcuno si assume la responsabilità del contenuto. La procedura che vi lasciamo serve proprio a rendere dimostrabile quella revisione.
Quali strumenti di IA girano in azienda?
Diteci che cosa usate e per fare che cosa: vi diciamo se siete fornitori o utilizzatori, che cosa vi riguarda già oggi e che cosa no.
Lascia il tuo numero: ti richiamiamo subito.
Oppure chiamaci ora: 02 4975 8283
In sintesi
- Regolamento UE 2024/1689, in vigore dal 2024
- Rinvio sull’alto rischio: Regolamento UE 2026/1744
- Quasi tutte le aziende sono utilizzatori, non fornitori
- In Italia si aggiunge la legge 132/2025
- Nessuna norma armonizzata pubblicata a oggi
Che cosa si rischia
- Pratiche vietate: fino a 35 milioni o il 7% del fatturato
- Altri obblighi e trasparenza: fino a 15 milioni o il 3%
- Informazioni fuorvianti alle autorità: fino a 7,5 milioni o l’1%
- Per PMI e start-up vale il minore fra i due
- Atti di gestione del personale invalidi se solo automatizzati
Le date da tenere d’occhio
- Pratiche vietate: dal 2 febbraio 2025
- Alfabetizzazione: dal 2 febbraio 2025
- Sanzioni: dal 2 agosto 2025
- Trasparenza: dal 2 agosto 2026
- Alto rischio: 2 dicembre 2027 e 2 agosto 2028
