Risposta rapida
Il 2 agosto 2026 è una delle date chiave del calendario di applicazione del Regolamento (UE) 2024/1689, l'AI Act. Da quel momento diventano operative le disposizioni sugli obblighi per i sistemi di intelligenza artificiale ad alto rischio e il sistema di governance e vigilanza a livello europeo e nazionale. Non è un "giorno zero" in cui tutto cambia insieme: alcune parti del Regolamento sono già applicabili dal 2025, altre lo diventano progressivamente. Per le imprese italiane la conseguenza pratica è che, da agosto 2026, serve un assetto documentale e organizzativo capace di dimostrare come vengono classificati, gestiti e monitorati i sistemi di AI in uso.
Perché questo tema è importante
L'AI Act è il primo quadro giuridico organico al mondo sull'intelligenza artificiale. Non si limita a vietare pratiche inaccettabili: introduce un sistema di obblighi proporzionati al rischio, che ricade sia sui fornitori di sistemi di AI sia su chi li utilizza (i cosiddetti *deployer*). Questo significa che anche un'impresa che non sviluppa AI, ma la acquista e la mette in produzione, può avere obblighi concreti.
La data del 2 agosto 2026 è rilevante perché segna l'entrata in applicazione del nucleo centrale del Regolamento: la disciplina dei sistemi ad alto rischio e l'architettura di controllo. Per molte organizzazioni italiane — banche, assicurazioni, sanità, PA, manifattura con componenti di AI in ambito sicurezza — questo è il momento in cui la conformità smette di essere un tema di prospettiva e diventa un requisito verificabile.
Quadro normativo e fonti ufficiali
Il riferimento è il Regolamento (UE) 2024/1689, noto come AI Act. Il Regolamento adotta un approccio basato sul rischio e individua quattro livelli:
- Rischio inaccettabile: sistemi vietati. Il Regolamento elenca nove pratiche proibite, tra cui la manipolazione e l'inganno dannosi, lo sfruttamento di vulnerabilità, il *social scoring*, la valutazione o predizione del rischio di reato individuale, lo scraping non mirato di internet o di materiale CCTV per costruire database di riconoscimento facciale, il riconoscimento delle emozioni sul luogo di lavoro e negli istituti di istruzione, la categorizzazione biometrica per dedurre caratteristiche protette e l'identificazione biometrica remota in tempo reale a fini di contrasto in spazi pubblici accessibili. A queste si aggiunge la generazione di contenuti sessualmente espliciti non consensuali o materiale di abuso su minori.
- Alto rischio: casi d'uso che possono incidere su salute, sicurezza o diritti fondamentali, come i componenti di sicurezza di infrastrutture critiche (ad esempio i trasporti) il cui guasto può mettere a rischio la vita e la salute delle persone.
- Rischio limitato: obblighi di trasparenza.
- Rischio minimo: nessun obbligo specifico.
Le proibizioni da 1 a 8 sono già efficaci da febbraio 2025. La Commissione ha pubblicato documenti di supporto per la loro applicazione pratica, tra cui le linee guida sulle pratiche vietate e le linee guida sulla definizione di sistema di AI. La nona proibizione entra in vigore a dicembre 2026 ed è stata introdotta nell'ambito dell'AI Omnibus.
Sul piano della governance, l'AI Office della Commissione europea è il riferimento a livello UE. In Italia il quadro istituzionale coinvolge AgID e ACN per i profili di competenza digitale e di cybersicurezza. La Commissione ha inoltre attivato strumenti di accompagnamento volontario, come l'AI Pact, e un AI Act Service Desk per supportare l'implementazione.
Cosa significa per l'azienda
Da agosto 2026 la domanda non è più "usiamo l'AI?", ma "quali sistemi di AI usiamo, come li abbiamo classificati e cosa possiamo dimostrare". Le implicazioni principali:
- Mappatura obbligata del parco AI. Senza un inventario dei sistemi in uso — inclusi quelli embedded in software di terze parti — non è possibile determinare quali obblighi si applicano.
- Classificazione del rischio. Ogni sistema va valutato rispetto alle categorie del Regolamento. Un sistema di screening CV, un motore di scoring creditizio o un componente di sicurezza industriale ricadono in categorie diverse, con obblighi diversi.
- Ruolo di fornitore o deployer. Gli obblighi cambiano a seconda che l'organizzazione sviluppi il sistema, lo integri in un proprio prodotto o lo utilizzi soltanto. Un'impresa può essere deployer per un sistema e fornitore per un altro.
- Documentazione e tracciabilità. Per i sistemi ad alto rischio servono evidenze su gestione del rischio, qualità dei dati, documentazione tecnica, log, sorveglianza umana e monitoraggio post-commercializzazione.
- Governance interna. Serve un presidio chiaro: chi decide la classificazione, chi autorizza la messa in esercizio, chi gestisce gli incidenti.
Cosa deve fare concretamente l'organizzazione
- Costituire un registro dei sistemi di AI. Elencare ogni sistema, il fornitore, la funzione aziendale che lo usa, lo scopo e i dati trattati. Include l'AI generativa usata informalmente dai dipendenti.
- Classificare il rischio. Per ciascun sistema, documentare la categoria di rischio e la motivazione. Conservare la valutazione: è la prima evidenza che un'autorità chiederà.
- Definire i ruoli. Stabilire chi è fornitore e chi è deployer per ogni sistema, con le responsabilità contrattuali conseguenti.
- Aggiornare i contratti con i fornitori. Chiedere documentazione tecnica, informazioni sulla conformità e impegni su monitoraggio e notifica degli incidenti.
- Predisporre la documentazione per i sistemi ad alto rischio. Gestione del rischio, governance dei dati, documentazione tecnica, registrazione degli eventi, sorveglianza umana.
- Integrare l'AI nella valutazione d'impatto. Se il sistema tratta dati personali, il tema si intreccia con il GDPR: la valutazione d'impatto va coordinata, non duplicata.
- Formare il personale. Chi usa sistemi di AI deve conoscere limiti, obblighi di trasparenza e canali di segnalazione.
- Predisporre un presidio di monitoraggio. Il Regolamento richiede sorveglianza continua: serve un processo, non un adempimento una tantum.
Per impostare questo percorso in modo strutturato, il modulo AI Act Governance di GAPOFF copre mappatura, classificazione e gestione documentale dei sistemi di AI.
Esempio pratico
Un'impresa manifatturiera introduce un sistema di manutenzione predittiva su una linea di produzione. Il sistema non è un componente di sicurezza: se sbaglia la previsione, si ferma la produzione, non si mette a rischio la vita delle persone. La classificazione porta quindi a rischio limitato o minimo.
La stessa impresa, però, adotta un sistema di visione artificiale che controlla automaticamente la qualità e, in caso di anomalia, arresta una macchina che opera in prossimità di operatori. Qui il sistema è un componente di sicurezza di un'infrastruttura il cui guasto può incidere sull'incolumità delle persone: la classificazione cambia e con essa gli obblighi documentali e di sorveglianza.
Lo stesso software, due classificazioni diverse, due livelli di adempimento. È esattamente il tipo di analisi che va fatta prima di agosto 2026, non dopo.
Errori comuni da evitare
- Considerare l'AI Act solo un tema per chi sviluppa AI. Anche chi acquista e usa sistemi di AI ha obblighi.
- Confondere AI Act e GDPR. Sono quadri distinti che si sovrappongono: vanno gestiti insieme, senza pensare che uno assorba l'altro.
- Classificare i sistemi una volta sola. La classificazione dipende dal contesto d'uso e può cambiare se cambia la destinazione del sistema.
- Ignorare l'AI generativa usata informalmente. Gli strumenti adottati dai dipendenti senza autorizzazione sfuggono ai controlli e generano rischio non documentato.
- Rimandare la mappatura. Ricostruire a posteriori il parco AI e le relative valutazioni è molto più oneroso che mantenerlo aggiornato.
- Trattare la conformità come un documento da archiviare. Il Regolamento richiede processi vivi: monitoraggio, aggiornamento, gestione degli incidenti.
Come GAPOFF aiuta
La piattaforma GAPOFF supporta le organizzazioni nella mappatura dei sistemi di AI, nella classificazione del rischio secondo le categorie del Regolamento (UE) 2024/1689 e nella gestione della documentazione richiesta per i sistemi ad alto rischio. Il modulo AI Act Governance organizza inventario, valutazioni e responsabilità in un flusso verificabile, utile anche in fase di controllo da parte delle autorità competenti.
Poiché gli obblighi di AI Act si intrecciano con la protezione dei dati e la sicurezza, è utile affiancare il modulo GDPR per la parte di valutazione d'impatto e il modulo NIS2 per i profili di resilienza e gestione degli incidenti. Per un inquadramento più ampio degli adempimenti digitali, l'hub delle risorse raccoglie guide e materiali di approfondimento.
GAPOFF è uno strumento di supporto: aiuta a organizzare il lavoro e a produrre evidenze, ma non certifica la conformità né sostituisce la valutazione legale e tecnica. La piattaforma è provabile gratuitamente per 14 giorni.
Checklist operativa
- Inventario completo dei sistemi di AI in uso, inclusi quelli embedded e quelli usati informalmente
- Classificazione del rischio documentata per ciascun sistema, con motivazione
- Definizione del ruolo (fornitore/deployer) per ogni sistema
- Verifica e aggiornamento dei contratti con i fornitori di AI
- Documentazione tecnica e di gestione del rischio per i sistemi ad alto rischio
- Coordinamento con la valutazione d'impatto GDPR dove applicabile
- Nomina di responsabilità interne per classificazione, autorizzazione e monitoraggio
- Processo di segnalazione e gestione degli incidenti
- Formazione del personale che utilizza sistemi di AI
- Riesame periodico della classificazione e del registro
FAQ
L'AI Act è già in vigore o entra in vigore il 2 agosto 2026?
Il Regolamento (UE) 2024/1689 è in vigore, ma si applica in modo progressivo. Le proibizioni da 1 a 8 sono efficaci da febbraio 2025. Il 2 agosto 2026 segna l'entrata in applicazione del nucleo centrale, in particolare la disciplina dei sistemi ad alto rischio e l'assetto di governance e vigilanza. La nona proibizione entra in vigore a dicembre 2026.
La mia azienda non sviluppa AI: devo comunque fare qualcosa?
Sì, se utilizzi sistemi di AI. Il Regolamento distingue tra fornitori e deployer, e gli obblighi ricadono anche su chi impiega i sistemi. Il primo passo è capire quali sistemi di AI sono in uso e come si classificano rispetto alle categorie di rischio.
Quali autorità controllano il rispetto dell'AI Act in Italia?
A livello europeo il riferimento è l'AI Office della Commissione europea. In Italia il quadro coinvolge AgID e ACN per i profili di competenza digitale e di cybersicurezza, in coordinamento con il sistema nazionale di vigilanza previsto dal Regolamento.
Guida pratica scaricabile gratis — perimetro, obblighi, governance e implementazione operativa del Regolamento (UE) 2024/1689 per imprese italiane.
Scarica il libro (PDF)Gestisci ai_act in GAPOFF: workflow guidati, registri, scadenzari, evidenze e report pronti per l'audit. Prova gratis 14 giorni, senza carta di credito.
FAQ
L'AI Act è già in vigore o entra in vigore il 2 agosto 2026?
Il Regolamento (UE) 2024/1689 è in vigore, ma si applica in modo progressivo. Le proibizioni da 1 a 8 sono efficaci da febbraio 2025. Il 2 agosto 2026 segna l'entrata in applicazione del nucleo centrale, in particolare la disciplina dei sistemi ad alto rischio e l'assetto di governance e vigilanza. La nona proibizione entra in vigore a dicembre 2026.
La mia azienda non sviluppa AI: devo comunque fare qualcosa?
Sì, se utilizzi sistemi di AI. Il Regolamento distingue tra fornitori e deployer, e gli obblighi ricadono anche su chi impiega i sistemi. Il primo passo è capire quali sistemi di AI sono in uso e come si classificano rispetto alle categorie di rischio.
Quali autorità controllano il rispetto dell'AI Act in Italia?
A livello europeo il riferimento è l'AI Office della Commissione europea. In Italia il quadro coinvolge AgID e ACN per i profili di competenza digitale e di cybersicurezza, in coordinamento con il sistema nazionale di vigilanza previsto dal Regolamento.
Ultima revisione: 2026-10-01.