L'AI Act spiegato: cosa devono fare nel 2026 le aziende che usano strumenti di IA
Guida pratica al Regolamento europeo sull'IA per le aziende che usano assistenti come ChatGPT: scadenze, alfabetizzazione in materia di IA, trasparenza, usi ad alto rischio, sanzioni e i rinvii del Digital Omnibus 2026.
9 min di letturaL'AI Act, il Regolamento europeo sull'intelligenza artificiale, è la prima legge organica sull'IA al mondo, e riguarda anche le aziende che l'IA la usano soltanto. Se il tuo team usa ChatGPT, Copilot o qualsiasi altro assistente IA al lavoro, una parte si applica anche a te.
Questa guida è per l'azienda tipica che usa strumenti di IA senza svilupparli.
Fornitore o deployer?
L'AI Act assegna obblighi in base al ruolo. I fornitori sviluppano un sistema o modello di IA e lo immettono sul mercato (OpenAI, Google, Mistral, ecc.). I deployer usano un sistema di IA sotto la propria autorità in un contesto professionale.
Se i tuoi dipendenti usano un assistente IA per scrivere email, riassumere documenti o analizzare dati, la tua azienda è un deployer. Gli obblighi dei deployer sono più leggeri di quelli dei fornitori, e crescono rapidamente in base all'uso che fai dell'IA.
Le scadenze
L'AI Act è entrato in vigore il 1° agosto 2024 e si applica per fasi:
| Data | Cosa si applica |
|---|---|
| 2 febbraio 2025 | Pratiche di IA vietate e obbligo di alfabetizzazione in materia di IA |
| 2 agosto 2025 | Norme per i modelli di IA per finalità generali, governance e sanzioni |
| 2 agosto 2026 | Obblighi di trasparenza (articolo 50) e la maggior parte delle disposizioni restanti |
| 2 dicembre 2027 | Sistemi ad alto rischio dell'allegato III (occupazione, credito, istruzione…) |
| 2 agosto 2028 | IA ad alto rischio integrata in prodotti regolamentati (allegato I) |
Le ultime due date sono cambiate nel 2026. Il Digital Omnibus sull'IA, adottato a giugno 2026 e in vigore da luglio 2026, ha rinviato le scadenze per l'alto rischio perché le norme armonizzate e le autorità nazionali non erano pronte. Le regole restano in vigore.
In Italia, inoltre, dal 2025 è in vigore una legge nazionale sull'intelligenza artificiale che affianca l'AI Act e individua AgID e ACN come autorità di riferimento.
Alfabetizzazione in materia di IA (già in vigore)
Da febbraio 2025, l'articolo 4 impone a fornitori e deployer di adottare misure per garantire un livello sufficiente di alfabetizzazione in materia di IA del personale che usa sistemi di IA.
In pratica, i dipendenti dovrebbero sapere cosa lo strumento non sa fare (compreso il fatto che può dare risposte sbagliate), quali dati possono inserire e come verificare i risultati prima di farci affidamento.
Non è richiesta alcuna certificazione, ma dovresti poter dimostrare cosa hai fatto: sessioni di formazione, una policy interna sull'IA, linee guida sugli strumenti approvati. Su questo la maggior parte delle aziende è già in ritardo.
Usi vietati
Alcuni usi sono vietati del tutto, tra cui il social scoring, le tecniche manipolative che sfruttano vulnerabilità, la raccolta non mirata di immagini facciali e il riconoscimento delle emozioni sul luogo di lavoro (salvo motivi medici o di sicurezza).
L'uso normale degli assistenti IA in ufficio è molto lontano da questi limiti. Se però qualcuno propone di analizzare le videochiamate dei dipendenti per "misurare il coinvolgimento", la risposta è no.
Trasparenza (da agosto 2026)
L'articolo 50 introduce obblighi di trasparenza. Per i deployer, tre contano di più:
- Se pubblichi deepfake (immagini, audio o video generati o manipolati dall'IA che rappresentano persone, luoghi o eventi reali), devi indicare che sono artificiali.
- Se pubblichi testi generati dall'IA per informare il pubblico su questioni di interesse pubblico, devi segnalarlo, salvo che il testo sia stato sottoposto a revisione umana e qualcuno se ne assuma la responsabilità editoriale.
- Se usi un chatbot che interagisce con i clienti, le persone devono sapere che stanno parlando con un'IA, salvo che sia evidente.
L'uso interno dell'IA per redigere documenti che poi una persona rivede e firma, in genere, non è interessato.
Casi ad alto rischio
Un chatbot generico non è ad alto rischio di per sé, ma usarlo per una finalità ad alto rischio può renderti deployer di un sistema ad alto rischio. Molte aziende non se lo aspettano. L'allegato III comprende selezione e HR (filtrare CV, classificare candidati, valutare le prestazioni, decidere promozioni o licenziamenti), accesso a servizi essenziali (valutare il merito creditizio, determinare i premi di assicurazioni vita e salute) e istruzione (valutare studenti o decidere le ammissioni).
In questi casi, da dicembre 2027 serviranno sorveglianza umana, monitoraggio, conservazione dei log, informazione dei lavoratori interessati e, in alcuni casi, una valutazione d'impatto sui diritti fondamentali. Ai sensi dell'AI Act, chiedere a un'IA di "ordinare questi 200 CV" comporta obblighi concreti.
Sanzioni
Le sanzioni sono un importo fisso o una percentuale del fatturato mondiale annuo, se superiore (per PMI e start-up, se inferiore):
- fino a 35 milioni di euro o il 7% per le pratiche vietate;
- fino a 15 milioni di euro o il 3% per la maggior parte degli altri obblighi;
- fino a 7,5 milioni di euro o l'1% per informazioni inesatte fornite alle autorità.
Il GDPR continua ad applicarsi
L'AI Act si aggiunge al GDPR. Ogni volta che un dipendente incolla dati personali in uno strumento di IA, si pongono le solite domande del GDPR: base giuridica, accordo di trattamento, trasferimenti internazionali, conservazione.
Lo strumento che scegli determina quanta parte di questo rischio ti resta. Con un assistente che cifra i prompt end-to-end e li elabora in un enclave protetto dall'hardware, senza conservazione né addestramento, gran parte del rischio privacy sparisce prima ancora di iniziare la valutazione AI Act. Ne parliamo in ChatGPT è conforme al GDPR?.
Piano d'azione in 5 passi
- Elenca gli strumenti di IA usati in azienda, compresi quelli che nessuno ha approvato.
- Classifica i casi d'uso in produttività generale, rivolti ai clienti e potenzialmente ad alto rischio (HR, credito, istruzione).
- Scrivi una policy sull'IA che copra strumenti approvati, dati vietati, revisione dei risultati e a chi rivolgersi.
- Forma le persone. Una sessione breve e pratica di alfabetizzazione sull'IA basta per iniziare, ed è già obbligatoria.
- Scegli strumenti che riducono il rischio: DPA, trattamento nell'UE, nessun addestramento e, idealmente, calcolo confidenziale perché il fornitore non possa vedere i tuoi dati.
FAQ
L'AI Act si applica alle aziende che usano solo ChatGPT?
Sì. Le aziende che usano sistemi di IA in ambito professionale sono "deployer". Devono almeno garantire l'alfabetizzazione sull'IA del personale, evitare gli usi vietati e rispettare le regole di trasparenza. Gli obblighi aumentano se l'IA viene usata per finalità ad alto rischio, come la selezione del personale.
L'AI Act è stato rinviato?
In parte. Il Digital Omnibus sull'IA, in vigore da luglio 2026, ha spostato le scadenze per i sistemi ad alto rischio a dicembre 2027 e agosto 2028. Divieti, alfabetizzazione sull'IA, norme sull'IA per finalità generali e la maggior parte degli obblighi di trasparenza hanno mantenuto le date originali.
Usare l'IA per filtrare i CV è ad alto rischio?
Sì. I sistemi di IA usati per l'assunzione o la selezione, compreso il filtraggio delle candidature e la valutazione dei candidati, rientrano tra quelli ad alto rischio dell'allegato III.
Devo dire ai clienti che ho usato l'IA per scrivere un documento?
In genere no. L'obbligo di informazione riguarda i deepfake, i chatbot che interagiscono con le persone e i testi generati dall'IA pubblicati per informare il pubblico su questioni di interesse pubblico senza revisione editoriale umana. Norme di settore e contratti possono richiedere di più.