In sintesi
L’AI Act è il regolamento europeo 2024/1689 sull’intelligenza artificiale. Per la maggior parte delle aziende italiane, che usano strumenti come ChatGPT o Copilot, gli obblighi concreti sono tre: formare il personale, essere trasparenti quando l’AI parla con le persone o genera contenuti, informare i lavoratori come chiede la legge italiana 132/2025. Gli obblighi per i sistemi ad alto rischio sono stati rinviati al dicembre 2027.
- In vigore: dal 1° agosto 2024, applicazione per fasi.
- Trasparenza (art. 50): dal 2 agosto 2026.
- Alto rischio: rinviato al 2 dicembre 2027.
- Legge italiana 132/2025: in vigore dal 10 ottobre 2025.
Cos’è l’AI Act, in breve
Il Regolamento (UE) 2024/1689, noto come AI Act, è entrato in vigore il 1° agosto 2024 e si applica per fasi. Classifica i sistemi di intelligenza artificiale in base al rischio e assegna obblighi diversi a chi li sviluppa (fornitori) e a chi li usa in azienda (deployer).
| Livello | Esempi | Regola |
|---|---|---|
| Inaccettabile | Punteggio sociale, manipolazione, riconoscimento delle emozioni sul lavoro | Vietato dal 2 febbraio 2025 |
| Alto | Selezione del personale, credito, istruzione, infrastrutture critiche | Obblighi stringenti, rinviati |
| Limitato | Chatbot, contenuti generati, deepfake | Obblighi di trasparenza |
| Minimo | Filtri antispam, suggerimenti di scrittura | Nessun obbligo specifico |
Le scadenze aggiornate al 2026
Il pacchetto di semplificazione noto come omnibus digitale sull’AI, in vigore dal 27 luglio 2026, ha spostato alcune date.
| Data | Cosa si applica |
|---|---|
| 2 febbraio 2025 | Pratiche vietate e alfabetizzazione sull’AI (art. 4) |
| 2 agosto 2025 | Regole per i modelli di uso generale, governance, sanzioni |
| 2 agosto 2026 | Obblighi di trasparenza (art. 50) |
| 2 dicembre 2026 | Marcatura dei contenuti generati per i sistemi già sul mercato |
| 2 dicembre 2027 | Sistemi ad alto rischio dell’allegato III |
| 2 agosto 2028 | Sistemi ad alto rischio integrati in prodotti regolati (allegato I) |
Le sanzioni arrivano fino a 35 milioni di euro o al 7% del fatturato mondiale per le pratiche vietate, e fino a 15 milioni o al 3% per gli altri obblighi.
Cosa deve fare un’azienda che usa l’AI
- Alfabetizzazione: chi usa sistemi di AI per lavoro deve avere competenze adeguate. L’omnibus ha rivisto la formulazione dell’articolo 4, ma formare e documentare resta il modo per dimostrare un uso consapevole.
- Trasparenza: dal 2 agosto 2026 le persone devono sapere quando interagiscono con un chatbot, e i contenuti generati o manipolati, come i deepfake, vanno dichiarati.
- Nessuna pratica vietata: per esempio sistemi che riconoscono le emozioni dei dipendenti.
- Alto rischio: chi usa l’AI per selezionare personale o valutare prestazioni dovrà garantire supervisione umana, conservazione dei registri e informazione ai lavoratori.
Per la scelta degli strumenti con attenzione ai dati c’è la guida ChatGPT per aziende.
La legge italiana 132/2025
L’Italia ha affiancato all’AI Act una legge nazionale, la n. 132 del 23 settembre 2025, in vigore dal 10 ottobre 2025. I punti che riguardano le aziende:
- Lavoro (art. 11): il datore di lavoro deve informare i lavoratori sull’uso di sistemi di AI, nel rispetto delle regole sui controlli a distanza.
- Professioni intellettuali: l’AI è ammessa come supporto, e il professionista deve informare il cliente del suo uso.
- Minori: sotto i 14 anni l’accesso ai servizi di AI richiede il consenso dei genitori.
- Autorità: AgID e l’Agenzia per la cybersicurezza nazionale (ACN) sono le autorità nazionali per l’AI.
- Deepfake: la diffusione illecita di contenuti generati o alterati con l’AI che causa un danno è un reato.
Tre scenari pratici
- Agenzia che usa ChatGPT per i testi: rischio minimo. Servono formazione, revisione umana e, se i contenuti possono ingannare, la dichiarazione che sono generati.
- E-commerce con chatbot di assistenza: rischio limitato. Dal 2 agosto 2026 il cliente deve sapere che parla con un sistema automatico.
- Azienda che filtra i curriculum con l’AI: alto rischio. Supervisione umana, registri, informazione ai candidati e ai lavoratori, valutazione d’impatto; obblighi pieni dal 2 dicembre 2027, ma conviene prepararsi ora.
Checklist in sei passi
- Censimento: quali strumenti di AI si usano, chi li usa, per cosa.
- Classificazione: per ogni uso, il livello di rischio.
- Policy interna: strumenti ammessi, dati vietati, revisione umana, trasparenza verso i clienti.
- Formazione: un percorso breve per tutti e uno specifico per chi usa l’AI di più, con registro delle presenze.
- Informativa ai lavoratori: come chiede la legge 132/2025.
- Revisione annuale: strumenti e regole cambiano in fretta.
Questa sintesi non sostituisce un parere legale. Il lavoro organizzativo e formativo è parte del percorso di strategia AI aziendale e del corso ChatGPT.
Domande frequenti
L’AI Act riguarda anche le PMI?
Sì, riguarda chiunque usi sistemi di AI per lavoro. Per la maggior parte delle PMI gli obblighi concreti sono formazione del personale, trasparenza e rispetto delle pratiche vietate.
Quando entrano in vigore gli obblighi per l’alto rischio?
Dopo l’omnibus digitale, in vigore dal 27 luglio 2026, il 2 dicembre 2027 per i sistemi dell’allegato III e il 2 agosto 2028 per quelli integrati in prodotti regolati.
Usare ChatGPT in azienda è ad alto rischio?
Di solito no. Diventa ad alto rischio l’uso in ambiti come selezione del personale, valutazione dei lavoratori o concessione di credito.
Quali sono le sanzioni dell’AI Act?
Fino a 35 milioni di euro o al 7% del fatturato mondiale per le pratiche vietate e fino a 15 milioni o al 3% per gli altri obblighi.
Cosa prevede la legge italiana 132/2025?
In vigore dal 10 ottobre 2025, chiede tra l’altro ai datori di lavoro di informare i lavoratori sull’uso dell’AI, ai professionisti di informare i clienti e indica AgID e ACN come autorità nazionali.
Serve una policy aziendale sull’AI?
Non è sempre un obbligo formale, ma è lo strumento più semplice per dimostrare un uso consapevole: strumenti ammessi, dati vietati, revisione umana e formazione.

