Insights · AnalisiAggiornato il

AI Act: cosa devono fare le aziende italiane nel 2026

Scadenze aggiornate dell'AI Act, legge italiana 132/2025, obblighi per chi usa l'AI e una checklist pratica.

Di Gavriel La StellaBusiness Intelligence Director

AI Act: cosa devono fare le aziende italiane nel 2026
  • 7minuti di lettura
  • 6sezioni
  • 6domande frequenti
  • 5fonti citate

In sintesi

L’AI Act è il regolamento europeo 2024/1689 sull’intelligenza artificiale. Per la maggior parte delle aziende italiane, che usano strumenti come ChatGPT o Copilot, gli obblighi concreti sono tre: formare il personale, essere trasparenti quando l’AI parla con le persone o genera contenuti, informare i lavoratori come chiede la legge italiana 132/2025. Gli obblighi per i sistemi ad alto rischio sono stati rinviati al dicembre 2027.

  • In vigore: dal 1° agosto 2024, applicazione per fasi.
  • Trasparenza (art. 50): dal 2 agosto 2026.
  • Alto rischio: rinviato al 2 dicembre 2027.
  • Legge italiana 132/2025: in vigore dal 10 ottobre 2025.

Cos’è l’AI Act, in breve

Il Regolamento (UE) 2024/1689, noto come AI Act, è entrato in vigore il 1° agosto 2024 e si applica per fasi. Classifica i sistemi di intelligenza artificiale in base al rischio e assegna obblighi diversi a chi li sviluppa (fornitori) e a chi li usa in azienda (deployer).

I quattro livelli di rischio dell’AI Act
LivelloEsempiRegola
InaccettabilePunteggio sociale, manipolazione, riconoscimento delle emozioni sul lavoroVietato dal 2 febbraio 2025
AltoSelezione del personale, credito, istruzione, infrastrutture criticheObblighi stringenti, rinviati
LimitatoChatbot, contenuti generati, deepfakeObblighi di trasparenza
MinimoFiltri antispam, suggerimenti di scritturaNessun obbligo specifico

Le scadenze aggiornate al 2026

Il pacchetto di semplificazione noto come omnibus digitale sull’AI, in vigore dal 27 luglio 2026, ha spostato alcune date.

Calendario dell’AI Act dopo l’omnibus digitale
DataCosa si applica
2 febbraio 2025Pratiche vietate e alfabetizzazione sull’AI (art. 4)
2 agosto 2025Regole per i modelli di uso generale, governance, sanzioni
2 agosto 2026Obblighi di trasparenza (art. 50)
2 dicembre 2026Marcatura dei contenuti generati per i sistemi già sul mercato
2 dicembre 2027Sistemi ad alto rischio dell’allegato III
2 agosto 2028Sistemi ad alto rischio integrati in prodotti regolati (allegato I)

Le sanzioni arrivano fino a 35 milioni di euro o al 7% del fatturato mondiale per le pratiche vietate, e fino a 15 milioni o al 3% per gli altri obblighi.

Cosa deve fare un’azienda che usa l’AI

  1. Alfabetizzazione: chi usa sistemi di AI per lavoro deve avere competenze adeguate. L’omnibus ha rivisto la formulazione dell’articolo 4, ma formare e documentare resta il modo per dimostrare un uso consapevole.
  2. Trasparenza: dal 2 agosto 2026 le persone devono sapere quando interagiscono con un chatbot, e i contenuti generati o manipolati, come i deepfake, vanno dichiarati.
  3. Nessuna pratica vietata: per esempio sistemi che riconoscono le emozioni dei dipendenti.
  4. Alto rischio: chi usa l’AI per selezionare personale o valutare prestazioni dovrà garantire supervisione umana, conservazione dei registri e informazione ai lavoratori.

Per la scelta degli strumenti con attenzione ai dati c’è la guida ChatGPT per aziende.

La legge italiana 132/2025

L’Italia ha affiancato all’AI Act una legge nazionale, la n. 132 del 23 settembre 2025, in vigore dal 10 ottobre 2025. I punti che riguardano le aziende:

  • Lavoro (art. 11): il datore di lavoro deve informare i lavoratori sull’uso di sistemi di AI, nel rispetto delle regole sui controlli a distanza.
  • Professioni intellettuali: l’AI è ammessa come supporto, e il professionista deve informare il cliente del suo uso.
  • Minori: sotto i 14 anni l’accesso ai servizi di AI richiede il consenso dei genitori.
  • Autorità: AgID e l’Agenzia per la cybersicurezza nazionale (ACN) sono le autorità nazionali per l’AI.
  • Deepfake: la diffusione illecita di contenuti generati o alterati con l’AI che causa un danno è un reato.

Tre scenari pratici

  • Agenzia che usa ChatGPT per i testi: rischio minimo. Servono formazione, revisione umana e, se i contenuti possono ingannare, la dichiarazione che sono generati.
  • E-commerce con chatbot di assistenza: rischio limitato. Dal 2 agosto 2026 il cliente deve sapere che parla con un sistema automatico.
  • Azienda che filtra i curriculum con l’AI: alto rischio. Supervisione umana, registri, informazione ai candidati e ai lavoratori, valutazione d’impatto; obblighi pieni dal 2 dicembre 2027, ma conviene prepararsi ora.

Checklist in sei passi

  1. Censimento: quali strumenti di AI si usano, chi li usa, per cosa.
  2. Classificazione: per ogni uso, il livello di rischio.
  3. Policy interna: strumenti ammessi, dati vietati, revisione umana, trasparenza verso i clienti.
  4. Formazione: un percorso breve per tutti e uno specifico per chi usa l’AI di più, con registro delle presenze.
  5. Informativa ai lavoratori: come chiede la legge 132/2025.
  6. Revisione annuale: strumenti e regole cambiano in fretta.

Questa sintesi non sostituisce un parere legale. Il lavoro organizzativo e formativo è parte del percorso di strategia AI aziendale e del corso ChatGPT.

Domande frequenti

L’AI Act riguarda anche le PMI?

Sì, riguarda chiunque usi sistemi di AI per lavoro. Per la maggior parte delle PMI gli obblighi concreti sono formazione del personale, trasparenza e rispetto delle pratiche vietate.

Quando entrano in vigore gli obblighi per l’alto rischio?

Dopo l’omnibus digitale, in vigore dal 27 luglio 2026, il 2 dicembre 2027 per i sistemi dell’allegato III e il 2 agosto 2028 per quelli integrati in prodotti regolati.

Usare ChatGPT in azienda è ad alto rischio?

Di solito no. Diventa ad alto rischio l’uso in ambiti come selezione del personale, valutazione dei lavoratori o concessione di credito.

Quali sono le sanzioni dell’AI Act?

Fino a 35 milioni di euro o al 7% del fatturato mondiale per le pratiche vietate e fino a 15 milioni o al 3% per gli altri obblighi.

Cosa prevede la legge italiana 132/2025?

In vigore dal 10 ottobre 2025, chiede tra l’altro ai datori di lavoro di informare i lavoratori sull’uso dell’AI, ai professionisti di informare i clienti e indica AgID e ACN come autorità nazionali.

Serve una policy aziendale sull’AI?

Non è sempre un obbligo formale, ma è lo strumento più semplice per dimostrare un uso consapevole: strumenti ammessi, dati vietati, revisione umana e formazione.

L’autore

Gavriel La Stella è Business Intelligence Director e consulente di marketing e AI a Milano. Accompagna aziende e PMI nell’adozione dell’intelligenza artificiale, dalla scelta degli strumenti alla formazione dei team. Certificazioni Claude Academy di Anthropic (Claude 101, Claude Code 101, Claude Platform 101, Building with the Claude API, Introduction to Model Context Protocol, AI Fluency) e Google Ads (Search, Display, Measurement). Profilo completo