Il 2 agosto entra in vigore l’AI Act. Anzi no. Come stanno le cose

Il Digital Omnibus ha spostato al 2027 gli obblighi sui sistemi ad alto rischio.

AI Act

In giugno il Consiglio dell’Unione europea ha adottato il Digital Omnibus, il regolamento che semplifica l’AI Act e ne sposta in avanti gli obblighi sui sistemi AI ad alto rischio. Ma non è proprio così secondo Delta Art&Tech Group. Lo spostamento avverrà al 2 agosto 2026 al 2 dicembre 2027 per i sistemi autonomi, al 2 agosto 2028 per quelli integrati nei prodotti. La notizia ha generato un equivoco: molti imprenditori hanno letto “rinvio” e concluso di aver guadagnato sedici mesi.

Perché non si può parlare di rinvio dell’AI Act

Non è così. Il Digital Omnibus interviene su scadenze specifiche, non sull’intero calendario del Regolamento. Il 2 agosto 2026 resta la data in cui entrano in applicazione gli obblighi di trasparenza e diventa operativo il regime sanzionatorio, a livello nazionale ed europeo. E alcune regole sono già in vigore, sanzionabili, da oltre un anno. Vediamo cosa slitta e cosa no.

Obbligo Quando si applica

  • Divieti sulle pratiche vietate (art. 5) e obbligo di alfabetizzazione sull’IA per il personale (art. 4): già in vigore dal 2 febbraio 2025
  • Obblighi sui modelli per finalità generali (GPAI): già in vigore dal 2 agosto 2025
  • Trasparenza per chatbot, assistenti e sistemi generativi (art. 50): 2 agosto 2026
  • Regime sanzionatorio ed enforcement nazionale e UE: 2 agosto 2026
  • Marcatura tecnica dei contenuti generati (watermarking): 2 dicembre 2026
  • Sistemi ad alto rischio, autonomi (All. III) e nei prodotti (All. I) :2 dic. 2027 e 2 ago. 2028 (rinviati)

Il regolamento non è ancora pubblicato in Gazzetta Ufficiale UE. La pubblicazione è attesa entro fine luglio, comunque prima del 2 agosto. Fino ad allora resta formalmente in vigore il calendario originario.

Attenzione: non è un libera tutti

Daniele Stocco, CEO e CTO di Delta Art&Tech Group
Il rischio è che il rinvio venga letto come un liberi tutti. Non lo è. La trasparenza e le sanzioni partono adesso. L’obbligo di formare le persone che usano questi strumenti è in vigore da febbraio dell’anno scorso e non è mai stato toccato. Quello che è slittato è la parte più pesante, non tutta la partita.

AI Act: il fenomeno dell’“uso ombra”

Il paradosso è che molte imprese l’AI la usano già, senza saperlo e senza governarla. Il commerciale che incolla un’offerta su ChatGPT. L’ufficio acquisti che carica i contratti dei fornitori su un assistente. Scelte che prese singolarmente sembrano ragionevoli. Però sommate restituiscono un’azienda che usa l’intelligenza artificiale senza averla autorizzata, senza tracciarla e, da agosto, senza poterla rendicontare.

Daniele Stocco
Dal 2 agosto un’ispezione, un contenzioso con un dipendente o un reclamo di un cliente possono chiedere all’azienda la stessa cosa: le prove della propria diligenza. E la responsabilità non è scaricabile sul fornitore del software: risponde chi lo usa.

Il vero rischio non è la multa

Con il 2 agosto il regime sanzionatorio diventa operativo. Ma per una piccola impresa il rischio concreto è un altro: la perdita del cliente enterprise che chiede ai fornitori garanzie esplicite di conformità come prerequisito contrattuale. La responsabilità si propaga lungo la catena del valore. A questo si aggiunge la sovranità dei dati. Ogni volta che informazioni sensibili (listini, contratti, dati di produzione) sono elaborate su server extra-europei, l’impresa perde il controllo su un proprio asset strategico. Un aspetto che, con l’interazione tra AI Act e GDPR, assume un peso crescente.

Sullo sfondo si allarga una frattura già evidente. Secondo l’ISTAT il divario di adozione tra grandi imprese e PMI si è ampliato (le prime oltre il 50%, le seconde sotto il 16%). Per il Politecnico di Milano il 76% delle PMI non ha investito né prevede di investire in AI, con solo il 7% che ha avviato programmi di formazione strutturati.

Cosa possono fare le PMI adesso

Delta indica alcuni passi concreti, alla portata anche delle strutture più piccole:

  • Mappare gli strumenti di AI già in uso in azienda, compresi quelli mai autorizzati formalmente;
  • Classificarne il livello di rischio secondo le categorie dell’AI Act;
  • Formare il personale: è l’obbligo in vigore da febbraio 2025, già sanzionabile e mai rinviato;
  • Documentare chi supervisiona i sistemi, con quali competenze e con quali registri;
  • Valutare dove i dati aziendali vengono elaborati, e se restano sotto il controllo dell’impresa.

Il 2 agosto entra in vigore l’AI Act

Su questi fronti Delta interviene con due strumenti complementari: la Delta Digital Academy, con percorsi dedicati all’uso dell’AI in azienda, dai fondamentali per tutti i profili fino a regole d’uso, privacy ed etica. E Regula, piattaforma di knowledge management basata su AI, progettata per operare dentro i sistemi aziendali,  anche on-premise, con tracciabilità delle fonti e supervisione umana come principio di funzionamento.

Daniele Stocco
Non è un progetto impossibile, né necessariamente costoso. Ma i mesi guadagnati sull’alto rischio servono a costruire, non ad aspettare. Chi arriva preparato non evita solo una sanzione:  costruisce un asset di fiducia che pesa sempre di più nei rapporti commerciali.