13 Settembre 2026
Sardegna

AI Act, il rinvio che non c’è: dal 2 agosto scattano le sanzioni

Il 29 giugno scorso il Consiglio dell’Unione europea ha adottato il Digital Omnibus, il regolamento che semplifica l’AI Act e sposta in avanti gli obblighi relativi ai sistemi di intelligenza artificiale: dal 2 agosto 2026 al 2 dicembre 2027 per i sistemi autonomi, e al 2 agosto 2028 per quelli integrati nei prodotti. La notizia ha però generato un equivoco diffuso: molte imprese hanno interpretato la parola “rinvio” come un guadagno di sedici mesi su tutto il fronte normativo.

Non è così, secondo l’analisi diffusa da Delta Art&Tech Group. Il Digital Omnibus interviene infatti solo su scadenze specifiche, non sull’intero calendario del regolamento. Il 2 agosto 2026 resta la data in cui entrano in applicazione gli obblighi di trasparenza e diventa operativo il regime sanzionatorio, sia a livello nazionale che europeo.

Cosa cambia e cosa resta invariato.

Secondo la ricostruzione, i divieti sulle pratiche vietate previsti dall’articolo 5 e l’obbligo di alfabetizzazione del personale sull’intelligenza artificiale, previsto dall’articolo 4, sono in vigore fin dal 2 febbraio 2025. Anche gli obblighi relativi ai modelli per finalità generali (i cosiddetti GPAI) sono già operativi dal 2 agosto 2025.

Dal 2 agosto 2026 scattano invece gli obblighi di trasparenza per chatbot, assistenti virtuali e sistemi generativi, previsti dall’articolo 50, insieme al regime sanzionatorio e all’attività di enforcement nazionale ed europeo. La marcatura tecnica dei contenuti generati (il cosiddetto watermarking) entrerà in applicazione il 2 dicembre 2026. Solo gli obblighi relativi ai sistemi ad alto rischio , quelli autonomi elencati nell’Allegato III e quelli integrati nei prodotti secondo l’Allegato I , sono stati effettivamente rinviati, rispettivamente al 2 dicembre 2027 e al 2 agosto 2028.

Va inoltre segnalato che il regolamento non è ancora stato pubblicato in Gazzetta Ufficiale dell’Unione europea: la pubblicazione è attesa entro la fine di luglio, comunque prima del 2 agosto. Fino a quel momento, formalmente, resta in vigore il calendario originario.

Il paradosso, sottolinea Delta, è che molte imprese utilizzano già sistemi di intelligenza artificiale senza saperlo e senza governarli davvero: il commerciale che incolla un’offerta su ChatGPT, l’ufficio acquisti che carica i contratti dei fornitori su un assistente virtuale. Scelte che, prese singolarmente, appaiono ragionevoli, ma che sommate restituiscono un quadro aziendale in cui l’intelligenza artificiale viene impiegata senza autorizzazione formale, senza tracciabilità e, da agosto, senza possibilità di rendicontazione.

Con l’entrata in vigore del regime sanzionatorio il 2 agosto, secondo Delta il pericolo concreto per le piccole imprese non è tanto la sanzione in sé, quanto la possibile perdita di clienti enterprise, che sempre più spesso richiedono ai propri fornitori garanzie esplicite di conformità come prerequisito contrattuale. La responsabilità, in altre parole, si propaga lungo l’intera catena del valore.

A questo si aggiunge il tema della sovranità dei dati: ogni volta che informazioni sensibili , listini, contratti, dati di produzione , vengono elaborate su server extra-europei, l’impresa perde il controllo su un proprio asset strategico, un aspetto che, nell’interazione tra AI Act e GDPR, assume un peso crescente.

Sullo sfondo resta una frattura già evidente nel tessuto produttivo italiano: secondo l’ISTAT il divario di adozione dell’intelligenza artificiale tra grandi imprese e PMI si è ampliato, con le prime sopra il 50% e le seconde sotto il 16%. Secondo il Politecnico di Milano, inoltre, il 76% delle PMI non ha investito né prevede di investire in intelligenza artificiale, e solo il 7% ha avviato programmi di formazione strutturati.

Le indicazioni per le piccole imprese.

Delta indica alcuni passi concreti, alla portata anche delle strutture più piccole: mappare gli strumenti di intelligenza artificiale già in uso in azienda, compresi quelli mai autorizzati formalmente; classificarne il livello di rischio secondo le categorie dell’AI Act; formare il personale, obbligo in vigore da febbraio 2025 e già sanzionabile; documentare chi supervisiona i sistemi, con quali competenze e con quali registri; valutare dove vengono elaborati i dati aziendali e se restano sotto il controllo dell’impresa.

Foto di Gerd Altmann da Pixabay.com