Risposta rapida

Il 2 agosto 2026 è una delle date chiave del calendario di applicazione del Regolamento (UE) 2024/1689, l'AI Act. Da quel momento diventano operative le disposizioni sugli obblighi per i sistemi di intelligenza artificiale ad alto rischio e il sistema di governance e vigilanza a livello europeo e nazionale. Non è un "giorno zero" in cui tutto cambia insieme: alcune parti del Regolamento sono già applicabili dal 2025, altre lo diventano progressivamente. Per le imprese italiane la conseguenza pratica è che, da agosto 2026, serve un assetto documentale e organizzativo capace di dimostrare come vengono classificati, gestiti e monitorati i sistemi di AI in uso.

Perché questo tema è importante

L'AI Act è il primo quadro giuridico organico al mondo sull'intelligenza artificiale. Non si limita a vietare pratiche inaccettabili: introduce un sistema di obblighi proporzionati al rischio, che ricade sia sui fornitori di sistemi di AI sia su chi li utilizza (i cosiddetti *deployer*). Questo significa che anche un'impresa che non sviluppa AI, ma la acquista e la mette in produzione, può avere obblighi concreti.

La data del 2 agosto 2026 è rilevante perché segna l'entrata in applicazione del nucleo centrale del Regolamento: la disciplina dei sistemi ad alto rischio e l'architettura di controllo. Per molte organizzazioni italiane — banche, assicurazioni, sanità, PA, manifattura con componenti di AI in ambito sicurezza — questo è il momento in cui la conformità smette di essere un tema di prospettiva e diventa un requisito verificabile.

Quadro normativo e fonti ufficiali

Il riferimento è il Regolamento (UE) 2024/1689, noto come AI Act. Il Regolamento adotta un approccio basato sul rischio e individua quattro livelli:

Le proibizioni da 1 a 8 sono già efficaci da febbraio 2025. La Commissione ha pubblicato documenti di supporto per la loro applicazione pratica, tra cui le linee guida sulle pratiche vietate e le linee guida sulla definizione di sistema di AI. La nona proibizione entra in vigore a dicembre 2026 ed è stata introdotta nell'ambito dell'AI Omnibus.

Sul piano della governance, l'AI Office della Commissione europea è il riferimento a livello UE. In Italia il quadro istituzionale coinvolge AgID e ACN per i profili di competenza digitale e di cybersicurezza. La Commissione ha inoltre attivato strumenti di accompagnamento volontario, come l'AI Pact, e un AI Act Service Desk per supportare l'implementazione.

Cosa significa per l'azienda

Da agosto 2026 la domanda non è più "usiamo l'AI?", ma "quali sistemi di AI usiamo, come li abbiamo classificati e cosa possiamo dimostrare". Le implicazioni principali:

Cosa deve fare concretamente l'organizzazione

  1. Costituire un registro dei sistemi di AI. Elencare ogni sistema, il fornitore, la funzione aziendale che lo usa, lo scopo e i dati trattati. Include l'AI generativa usata informalmente dai dipendenti.
  2. Classificare il rischio. Per ciascun sistema, documentare la categoria di rischio e la motivazione. Conservare la valutazione: è la prima evidenza che un'autorità chiederà.
  3. Definire i ruoli. Stabilire chi è fornitore e chi è deployer per ogni sistema, con le responsabilità contrattuali conseguenti.
  4. Aggiornare i contratti con i fornitori. Chiedere documentazione tecnica, informazioni sulla conformità e impegni su monitoraggio e notifica degli incidenti.
  5. Predisporre la documentazione per i sistemi ad alto rischio. Gestione del rischio, governance dei dati, documentazione tecnica, registrazione degli eventi, sorveglianza umana.
  6. Integrare l'AI nella valutazione d'impatto. Se il sistema tratta dati personali, il tema si intreccia con il GDPR: la valutazione d'impatto va coordinata, non duplicata.
  7. Formare il personale. Chi usa sistemi di AI deve conoscere limiti, obblighi di trasparenza e canali di segnalazione.
  8. Predisporre un presidio di monitoraggio. Il Regolamento richiede sorveglianza continua: serve un processo, non un adempimento una tantum.

Per impostare questo percorso in modo strutturato, il modulo AI Act Governance di GAPOFF copre mappatura, classificazione e gestione documentale dei sistemi di AI.

Esempio pratico

Un'impresa manifatturiera introduce un sistema di manutenzione predittiva su una linea di produzione. Il sistema non è un componente di sicurezza: se sbaglia la previsione, si ferma la produzione, non si mette a rischio la vita delle persone. La classificazione porta quindi a rischio limitato o minimo.

La stessa impresa, però, adotta un sistema di visione artificiale che controlla automaticamente la qualità e, in caso di anomalia, arresta una macchina che opera in prossimità di operatori. Qui il sistema è un componente di sicurezza di un'infrastruttura il cui guasto può incidere sull'incolumità delle persone: la classificazione cambia e con essa gli obblighi documentali e di sorveglianza.

Lo stesso software, due classificazioni diverse, due livelli di adempimento. È esattamente il tipo di analisi che va fatta prima di agosto 2026, non dopo.

Errori comuni da evitare

Come GAPOFF aiuta

La piattaforma GAPOFF supporta le organizzazioni nella mappatura dei sistemi di AI, nella classificazione del rischio secondo le categorie del Regolamento (UE) 2024/1689 e nella gestione della documentazione richiesta per i sistemi ad alto rischio. Il modulo AI Act Governance organizza inventario, valutazioni e responsabilità in un flusso verificabile, utile anche in fase di controllo da parte delle autorità competenti.

Poiché gli obblighi di AI Act si intrecciano con la protezione dei dati e la sicurezza, è utile affiancare il modulo GDPR per la parte di valutazione d'impatto e il modulo NIS2 per i profili di resilienza e gestione degli incidenti. Per un inquadramento più ampio degli adempimenti digitali, l'hub delle risorse raccoglie guide e materiali di approfondimento.

GAPOFF è uno strumento di supporto: aiuta a organizzare il lavoro e a produrre evidenze, ma non certifica la conformità né sostituisce la valutazione legale e tecnica. La piattaforma è provabile gratuitamente per 14 giorni.

Checklist operativa

FAQ

L'AI Act è già in vigore o entra in vigore il 2 agosto 2026?

Il Regolamento (UE) 2024/1689 è in vigore, ma si applica in modo progressivo. Le proibizioni da 1 a 8 sono efficaci da febbraio 2025. Il 2 agosto 2026 segna l'entrata in applicazione del nucleo centrale, in particolare la disciplina dei sistemi ad alto rischio e l'assetto di governance e vigilanza. La nona proibizione entra in vigore a dicembre 2026.

La mia azienda non sviluppa AI: devo comunque fare qualcosa?

Sì, se utilizzi sistemi di AI. Il Regolamento distingue tra fornitori e deployer, e gli obblighi ricadono anche su chi impiega i sistemi. Il primo passo è capire quali sistemi di AI sono in uso e come si classificano rispetto alle categorie di rischio.

Quali autorità controllano il rispetto dell'AI Act in Italia?

A livello europeo il riferimento è l'AI Office della Commissione europea. In Italia il quadro coinvolge AgID e ACN per i profili di competenza digitale e di cybersicurezza, in coordinamento con il sistema nazionale di vigilanza previsto dal Regolamento.

Libro: AI Act per il Business

Guida pratica scaricabile gratis — perimetro, obblighi, governance e implementazione operativa del Regolamento (UE) 2024/1689 per imprese italiane.

Scarica il libro (PDF)
Dalla teoria alla conformità documentata

Gestisci ai_act in GAPOFF: workflow guidati, registri, scadenzari, evidenze e report pronti per l'audit. Prova gratis 14 giorni, senza carta di credito.

Prova gratis 14 giorni → Scopri il modulo Vedi i prezzi

FAQ

L'AI Act è già in vigore o entra in vigore il 2 agosto 2026?

Il Regolamento (UE) 2024/1689 è in vigore, ma si applica in modo progressivo. Le proibizioni da 1 a 8 sono efficaci da febbraio 2025. Il 2 agosto 2026 segna l'entrata in applicazione del nucleo centrale, in particolare la disciplina dei sistemi ad alto rischio e l'assetto di governance e vigilanza. La nona proibizione entra in vigore a dicembre 2026.

La mia azienda non sviluppa AI: devo comunque fare qualcosa?

Sì, se utilizzi sistemi di AI. Il Regolamento distingue tra fornitori e deployer, e gli obblighi ricadono anche su chi impiega i sistemi. Il primo passo è capire quali sistemi di AI sono in uso e come si classificano rispetto alle categorie di rischio.

Quali autorità controllano il rispetto dell'AI Act in Italia?

A livello europeo il riferimento è l'AI Office della Commissione europea. In Italia il quadro coinvolge AgID e ACN per i profili di competenza digitale e di cybersicurezza, in coordinamento con il sistema nazionale di vigilanza previsto dal Regolamento.

Contenuto informativo generale; non costituisce consulenza legale o parere professionale. Validare con consulenti qualificati e fonti ufficiali aggiornate.
Ultima revisione: 2026-10-01.