Risposta rapida
Il digital omnibus AI Act è il pacchetto di semplificazione con cui la Commissione europea interviene sul Regolamento (UE) 2024/1689 (AI Act) e su altre normative digitali. La modifica più visibile è l'introduzione di un nono divieto: quello relativo ai sistemi di IA che generano contenuti sessualmente espliciti non consensuali o materiale di abuso su minori, come le cosiddette app di "nudification". Questo divieto entra in vigore a dicembre 2026. Per le imprese italiane la conseguenza pratica è duplice: da un lato si amplia il perimetro delle pratiche vietate, dall'altro cambia il calendario di applicazione di alcune disposizioni. Serve quindi un presidio documentale aggiornato, non un semplice adeguamento una tantum.
Perché questo tema è importante
L'AI Act è il primo quadro giuridico organico al mondo sull'intelligenza artificiale e si basa su un approccio per livelli di rischio. Le imprese italiane lo stanno già affrontando su più fronti: censimento dei sistemi di IA in uso, classificazione del rischio, obblighi di trasparenza, formazione del personale.
Il digital omnibus interviene su questo impianto con una logica di semplificazione e di aggiornamento. Per chi si occupa di compliance, il punto non è tanto la singola norma quanto il fatto che il quadro si muove: un sistema classificato come a rischio limitato oggi potrebbe ricadere in una categoria diversa domani, e un caso d'uso che ieri era solo sconsigliato oggi può essere vietato.
Chi ha già impostato un sistema di governance dell'IA — registro dei sistemi, valutazioni documentate, ruoli interni definiti — assorbe queste modifiche con uno sforzo contenuto. Chi non l'ha fatto riparte da zero ogni volta che il legislatore europeo tocca il testo.
Quadro normativo e fonti ufficiali
Il riferimento di base resta il Regolamento (UE) 2024/1689 del Parlamento europeo e del Consiglio, del 13 giugno 2024, che stabilisce regole armonizzate sull'intelligenza artificiale e modifica una serie di regolamenti e direttive settoriali (tra cui quelli su macchine, veicoli, sicurezza aerea e tutela dei consumatori). Il testo è pubblicato nella Gazzetta ufficiale dell'Unione europea del 12 luglio 2024 ed è disponibile su EUR-Lex con il relativo identificatore europeo di legislazione.
L'AI Act definisce quattro livelli di rischio:
- rischio inaccettabile: sistemi vietati perché minacciano sicurezza, diritti e mezzi di sussistenza delle persone;
- rischio alto: casi d'uso che possono incidere su salute, sicurezza o diritti fondamentali;
- rischio limitato: obblighi di trasparenza;
- rischio minimo: nessun obbligo specifico oltre a quelli generali.
Le pratiche vietate originariamente previste dal regolamento sono otto e sono diventate applicabili a febbraio 2025. La Commissione ha pubblicato due documenti di supporto: le linee guida sulle pratiche vietate e le linee guida sulla definizione di sistema di IA, utili a capire se un determinato software ricade nell'ambito di applicazione.
Il nono divieto — contenuti sessualmente espliciti non consensuali e materiale di abuso su minori generati con l'IA — è stato introdotto proprio nell'ambito dell'AI Omnibus e diventa efficace a dicembre 2026.
Sul versante istituzionale, il riferimento europeo è l'AI Office della Commissione, che coordina l'applicazione del regolamento e gestisce strumenti di supporto come l'AI Pact e l'AI Act Service Desk. In Italia il quadro nazionale si appoggia ad AgID per il supporto all'adozione dell'IA nella pubblica amministrazione e all'ACN per i profili di sicurezza e resilienza, in raccordo con il più ampio sistema di cybersicurezza nazionale.
Cosa significa per l'azienda
La prima conseguenza è di perimetro. Se l'azienda sviluppa o utilizza strumenti di generazione di immagini o video, deve verificare con attenzione se il sistema possa produrre contenuti riconducibili alle fattispecie vietate. Non conta solo l'uso previsto dichiarato dal fornitore: conta anche ciò che il sistema consente di fare concretamente, incluse le funzionalità accessorie.
La seconda conseguenza è di calendario. Le disposizioni dell'AI Act si applicano in modo scaglionato. Un divieto che entra in vigore a dicembre 2026 richiede un presidio progettuale già oggi, perché la messa in conformità di un prodotto o di un processo non si improvvisa negli ultimi mesi.
La terza conseguenza è di responsabilità lungo la catena del valore. L'AI Act distingue tra fornitori, deployer, importatori e distributori. Un'impresa italiana che integra un modello di terze parti in un proprio servizio può assumere obblighi propri, indipendentemente da quanto dichiarato dal produttore del modello. La due diligence contrattuale e tecnica sul fornitore diventa parte integrante della compliance.
Cosa deve fare concretamente l'organizzazione
Il punto di partenza è un censimento dei sistemi di IA in uso o in sviluppo, con indicazione di finalità, dati trattati, fornitore, ruolo ricoperto e area aziendale coinvolta. Senza questo inventario qualsiasi valutazione successiva è arbitraria.
Su questa base si procede con la classificazione del rischio, distinguendo i sistemi vietati, quelli ad alto rischio, quelli soggetti a obblighi di trasparenza e quelli a rischio minimo. La classificazione va motivata e datata, perché è la prova del processo decisionale.
Per i sistemi che generano contenuti, occorre poi un controllo specifico sulle funzionalità generative: filtri, policy d'uso, log delle richieste, meccanismi di segnalazione. È qui che si concentra l'impatto del nono divieto.
Sul piano organizzativo servono ruoli e responsabilità definiti: chi approva l'introduzione di un nuovo sistema, chi valuta il rischio, chi gestisce gli incidenti, chi tiene i rapporti con i fornitori. Un registro dei sistemi e un registro delle valutazioni sono gli strumenti minimi.
Infine, la formazione: chi utilizza strumenti di IA generativa deve sapere cosa è vietato e cosa va segnalato. Molti incidenti nascono da un uso improprio non intenzionale, non da una scelta deliberata.
Esempio pratico
Un'azienda di servizi marketing introduce uno strumento di generazione immagini per le campagne dei clienti. Il fornitore è europeo e dichiara il sistema a rischio minimo. Durante una verifica interna emerge che il modello, con determinati prompt, è in grado di produrre immagini di persone reali in contesti intimi senza consenso.
Il sistema non è "ad alto rischio" nel senso dell'AI Act, ma ricade in una fattispecie vietata. La conseguenza non è un obbligo di documentazione aggiuntiva: è la necessità di disattivare quella funzionalità, aggiornare le policy d'uso, informare i clienti e rivedere il contratto con il fornitore.
Se l'azienda avesse avuto un registro dei sistemi con una scheda dedicata alle funzionalità generative, la verifica sarebbe stata immediata. Senza registro, la scoperta arriva tipicamente da una segnalazione esterna, con un costo reputazionale e operativo molto più alto.
Errori comuni da evitare
- Trattare l'AI Act come un adempimento documentale una tantum. Il regolamento è in evoluzione e richiede un presidio continuo.
- Fidarsi solo della dichiarazione del fornitore. La classificazione va verificata rispetto all'uso effettivo, non solo a quanto indicato nella scheda tecnica.
- Confondere rischio alto e pratiche vietate. Sono due categorie distinte: la prima impone obblighi, la seconda vieta l'uso.
- Ignorare le funzionalità generative accessorie. Il rischio spesso non sta nella funzione principale del prodotto.
- Non distinguere i ruoli nella catena del valore. Fornitore e deployer hanno obblighi diversi e non intercambiabili.
- Rimandare la formazione. Le violazioni più frequenti nascono da utilizzi non consapevoli.
Come GAPOFF aiuta
Il modulo AI Act Governance consente di costruire e mantenere il registro dei sistemi di IA, associare a ciascuno la classificazione del rischio con relativa motivazione, documentare le valutazioni nel tempo e presidiare gli aggiornamenti normativi. Il modulo si integra con gli strumenti di governance dei fornitori per la due diligence sulla catena del valore e con il registro dei trattamenti per il raccordo con il GDPR.
Per chi opera in ambito NIS2 o in settori regolati, il collegamento con il modulo NIS2 permette di tenere insieme gli obblighi di sicurezza e quelli sull'IA senza duplicare le evidenze. La piattaforma è provabile gratuitamente per 14 giorni: supporta il lavoro di analisi e documentazione, ma non sostituisce la valutazione professionale né certifica la conformità.
Checklist operativa
- Censire tutti i sistemi di IA in uso, in sviluppo o acquistati come servizio.
- Verificare per ciascuno la presenza di funzionalità generative di contenuti.
- Classificare il rischio con motivazione scritta e datata.
- Verificare se il sistema ricade in una delle pratiche vietate, incluso il nono divieto.
- Definire ruoli interni: approvazione, valutazione, gestione incidenti, rapporti con i fornitori.
- Aggiornare i contratti con i fornitori di IA con clausole su uso consentito e segnalazioni.
- Predisporre un canale di segnalazione interna per usi impropri.
- Formare il personale che utilizza strumenti di IA generativa.
- Pianificare una revisione periodica del registro e delle classificazioni.
- Monitorare le indicazioni dell'AI Office e i documenti di supporto nazionali.
FAQ
Il digital omnibus AI Act sostituisce il Regolamento (UE) 2024/1689?
No. Il regolamento resta il testo di riferimento. Il pacchetto omnibus interviene con modifiche e integrazioni, tra cui l'introduzione del nono divieto relativo ai contenuti sessualmente espliciti non consensuali e al materiale di abuso su minori generati con l'IA, efficace da dicembre 2026.
Il nono divieto riguarda anche chi utilizza e non sviluppa sistemi di IA?
Il divieto opera sulle pratiche, non solo sui produttori. Un'organizzazione che utilizza uno strumento in grado di generare quei contenuti deve verificare la propria posizione, adottare misure di blocco e documentare le valutazioni effettuate.
Quali autorità presidiano l'applicazione in Italia?
A livello europeo il riferimento è l'AI Office della Commissione, che coordina l'applicazione e fornisce strumenti di supporto. In Italia operano AgID per il supporto all'adozione dell'IA, in particolare nel settore pubblico, e ACN per i profili di sicurezza e resilienza, in raccordo con il sistema nazionale di cybersicurezza.
Guida pratica scaricabile gratis — perimetro, obblighi, governance e implementazione operativa del Regolamento (UE) 2024/1689 per imprese italiane.
Scarica il libro (PDF)Gestisci ai_act in GAPOFF: workflow guidati, registri, scadenzari, evidenze e report pronti per l'audit. Prova gratis 14 giorni, senza carta di credito.
FAQ
Il digital omnibus AI Act sostituisce il Regolamento (UE) 2024/1689?
No. Il regolamento resta il testo di riferimento. Il pacchetto omnibus interviene con modifiche e integrazioni, tra cui l'introduzione del nono divieto relativo ai contenuti sessualmente espliciti non consensuali e al materiale di abuso su minori generati con l'IA, efficace da dicembre 2026.
Il nono divieto riguarda anche chi utilizza e non sviluppa sistemi di IA?
Il divieto opera sulle pratiche, non solo sui produttori. Un'organizzazione che utilizza uno strumento in grado di generare quei contenuti deve verificare la propria posizione, adottare misure di blocco e documentare le valutazioni effettuate.
Quali autorità presidiano l'applicazione in Italia?
A livello europeo il riferimento è l'AI Office della Commissione, che coordina l'applicazione e fornisce strumenti di supporto. In Italia operano AgID per il supporto all'adozione dell'IA, in particolare nel settore pubblico, e ACN per i profili di sicurezza e resilienza, in raccordo con il sistema nazionale di cybersicurezza.
Ultima revisione: 2026-09-27.