Glossario dell’AI Act
Le definizioni dei termini che ricorrono nell’AI Act (Reg. UE 2024/1689) e nelle norme italiane collegate, ciascuna con l’articolo di riferimento e le conseguenze pratiche per chi fornisce o usa sistemi di IA.
In breve
- Il ruolo (fornitore, utilizzatore, importatore, distributore) decide quali obblighi hai.
- La categoria di rischio decide quanti: pratica vietata, alto rischio, rischio limitato, rischio minimo.
- Le definizioni tengono conto del Digital Omnibus (Reg. UE 2026/1744), in vigore dal 27 luglio 2026.
Ogni voce riporta la definizione, l’articolo di riferimento e che cosa comporta in pratica. Le definizioni seguono l’AI Act come modificato dal Digital Omnibus e le norme italiane collegate, aggiornate al 27 settembre 2026. Ogni termine ha un indirizzo proprio: puoi collegarlo o citarlo direttamente.
Sistemi e ruoli
Il ruolo che hai rispetto a un sistema di IA decide quali obblighi ti spettano: chi lo sviluppa risponde della progettazione, chi lo usa dell’uso corretto e dell’informazione alle persone.
- Sistema di IA
-
Sistema basato su macchina che, con un certo grado di autonomia, deduce dagli input come generare previsioni, contenuti, raccomandazioni o decisioni. art. 3(1)
Sono sistemi di IA un chatbot, uno strumento di screening dei CV, un assistente di scrittura. Un foglio di calcolo con formule scritte da te non lo è. L’AI Act regola ogni singolo sistema: gli obblighi dipendono da cosa fa, su chi incide e dal ruolo che hai.
- Modello per finalità generali (GPAI)
-
Modello addestrato su grandi quantità di dati, capace di svolgere compiti molto diversi e integrabile in molti sistemi. art. 3(63)
I fornitori di questi modelli hanno obblighi propri dal 2 agosto 2025: documentazione tecnica, informazioni ai fornitori a valle, policy sul diritto d’autore, sintesi pubblica dei dati di addestramento (artt. 53–55). Chi riaddestra un modello usando più di un terzo del calcolo originale ne diventa fornitore. Sui modelli vigila l’Ufficio europeo per l’IA.
- Fornitore
-
Chi sviluppa un sistema o un modello, o lo fa sviluppare, e lo immette sul mercato o lo mette in servizio con il proprio nome, anche per uso interno. art. 3(3)
Risponde della progettazione e della documentazione tecnica. È fornitore anche l’azienda che fa realizzare un sistema da un partner, su propria commissione, e lo usa con il proprio nome.
- Utilizzatore (deployer)
-
Chi usa un sistema di IA sotto la propria autorità per scopi professionali, cioè fuori dall’uso personale non professionale. art. 3(4)
Quasi sempre un’azienda che compra un software di IA è utilizzatore. Risponde dell’uso corretto, della sorveglianza umana e dell’informazione alle persone: il dettaglio è nella guida agli obblighi di chi usa l’IA. Diventa fornitore se mette il proprio marchio su un sistema ad alto rischio, lo modifica in modo sostanziale o ne cambia la finalità rendendolo ad alto rischio (art. 25).
- Importatore
-
Chi immette sul mercato dell’Unione un sistema che porta il nome o il marchio di un soggetto stabilito fuori dall’UE. art. 3(6)
Per un sistema ad alto rischio deve verificare, prima di immetterlo sul mercato, la valutazione di conformità, la documentazione tecnica, la marcatura CE, la dichiarazione UE e il rappresentante autorizzato, e indicare il proprio nome sul sistema o sulla confezione (art. 23).
- Distributore
-
Chi mette a disposizione un sistema nella catena di fornitura senza esserne il fornitore o l’importatore. art. 3(7)
Per un sistema ad alto rischio verifica marcatura CE, dichiarazione e istruzioni, e non lo distribuisce se ha motivo di ritenere che non sia conforme (art. 24).
- Finalità prevista
-
L’uso a cui il fornitore destina il sistema, come descritto in istruzioni, materiale promozionale e documentazione tecnica. art. 3(12)
La classificazione del rischio parte da qui. Se usi il sistema per uno scopo diverso, ripeti la verifica: cambiare la finalità di un sistema rendendolo ad alto rischio ti rende fornitore (art. 25).
- Modifica sostanziale
-
Un cambiamento non previsto dal fornitore che incide sulla conformità del sistema o ne modifica la finalità prevista. art. 3(23)
Chi apporta una modifica sostanziale a un sistema ad alto rischio ne diventa fornitore, con i relativi obblighi (art. 25).
Categorie di rischio
L’AI Act divide i sistemi in categorie di rischio, dalla pratica vietata al rischio minimo, e la categoria decide quanti obblighi hai. Come si arriva alla categoria lo spiega la pagina sulla classificazione del rischio.
- Pratica vietata
-
Uso dell’IA proibito dall’art. 5: il sistema va sospeso o modificato. art. 5
Sono vietati manipolazione e inganno che causano danni significativi, sfruttamento delle vulnerabilità, punteggio sociale, previsione di reati dal solo profilo della persona, raccolta indiscriminata di volti, riconoscimento delle emozioni a lavoro e a scuola salvo motivi medici o di sicurezza, deduzione di dati sensibili dalla biometria e identificazione biometrica in tempo reale negli spazi pubblici a fini di contrasto, salvo le eccezioni previste. I divieti si applicano dal 2 febbraio 2025. Il Digital Omnibus aggiunge, dal 2 dicembre 2026, il divieto di generare materiale pedopornografico e immagini intime non consensuali. La sanzione massima è di 35 milioni di euro o del 7% del fatturato mondiale annuo (art. 99(3)): i dettagli sono nella pagina sulle sanzioni.
- Alto rischio
-
Categoria dei sistemi soggetti agli obblighi più stringenti per fornitori e utilizzatori. art. 6 e capo III
Un sistema è ad alto rischio se è un prodotto regolato dall’Allegato I o un suo componente di sicurezza, oppure se è usato in uno degli ambiti dell’Allegato III, salvo l’eccezione dell’art. 6(3). Dopo il Digital Omnibus gli obblighi si applicano dal 2 dicembre 2027 per l’Allegato III e dal 2 agosto 2028 per l’Allegato I.
- Allegato I
-
Elenco della normativa UE sui prodotti: un sistema di IA che è uno di questi prodotti, o un loro componente di sicurezza, è ad alto rischio. art. 6(1), All. I
Comprende dispositivi medici e diagnostici in vitro, giocattoli, ascensori, apparecchiature radio, attrezzature a pressione, dispositivi di protezione individuale, apparecchi a combustibile gassoso, apparecchi per atmosfere esplosive, impianti a fune, imbarcazioni da diporto, veicoli, aviazione civile, ferrovie ed equipaggiamento marittimo. Gli obblighi per questi sistemi si applicano dal 2 agosto 2028.
- Allegato III
-
Elenco degli ambiti d’uso in cui un sistema di IA è ad alto rischio. art. 6(2), All. III
Gli ambiti sono otto: biometria; infrastrutture critiche; istruzione e formazione; lavoro e gestione del personale, compresa la selezione; servizi essenziali come credito, assicurazioni vita e salute, prestazioni pubbliche e chiamate di emergenza; attività di contrasto; migrazione, asilo e frontiere; giustizia e processi democratici. Gli obblighi per questi sistemi si applicano dal 2 dicembre 2027.
- Eccezione dell’art. 6(3)
-
Regola per cui un sistema che rientra in un ambito dell’Allegato III non è ad alto rischio quando il rischio non è significativo. art. 6(3)
Vale se il sistema svolge un compito procedurale limitato, migliora un’attività umana già completata, rileva schemi o scostamenti senza sostituire la valutazione umana, oppure svolge un compito preparatorio a una valutazione che resta a una persona. Il fornitore deve documentare la valutazione prima dell’immissione sul mercato (art. 6(4)) e registrare il sistema nella banca dati UE, sezione B (art. 49(2)). All’utilizzatore conviene chiedere questa documentazione e verificare che l’uso reale corrisponda alla finalità dichiarata.
- Rischio limitato (obblighi di trasparenza)
-
Categoria dei sistemi soggetti agli obblighi di informazione dell’art. 50, applicabili dal 2 agosto 2026. art. 50
Il fornitore deve far sapere alle persone che stanno interagendo con un’IA, salvo che sia evidente dal contesto, e marcare in formato leggibile da macchina i contenuti generati; per i sistemi già sul mercato la marcatura è dovuta dal 2 dicembre 2026. L’utilizzatore deve dichiarare i deepfake e i testi generati su temi di interesse pubblico, e informare chi è esposto al riconoscimento delle emozioni o alla categorizzazione biometrica.
- Deepfake
-
Immagine, audio o video generato o manipolato con l’IA che imita persone, luoghi o fatti reali. art. 50(4)
Dal 2 agosto 2026 l’utilizzatore che lo diffonde deve dichiararlo come generato o manipolato. Per opere artistiche, satiriche o di finzione basta un’indicazione che non disturbi la fruizione. Dal 2 dicembre 2026 generare immagini intime non consensuali di persone identificabili è una pratica vietata.
- Rischio minimo
-
Categoria dei sistemi che non ricadono nelle altre: non hanno obblighi specifici oltre alla formazione di chi li usa. art. 4
Molti sistemi d’ufficio sono a rischio minimo o limitato. Conviene comunque tenerli nel registro dei sistemi e conservare la scheda di classificazione con le motivazioni.
Obblighi e controlli
Questi termini indicano le misure che la legge chiede per tenere i sistemi sotto controllo, dalla formazione del personale alla segnalazione degli incidenti.
- Alfabetizzazione IA
-
Competenze, conoscenze e comprensione che permettono di usare i sistemi di IA in modo informato e consapevole dei rischi. art. 3(56)
Dal 2 febbraio 2025 chi fornisce o usa sistemi di IA deve adottare misure che sostengano un livello sufficiente di alfabetizzazione del personale (art. 4). Il Digital Omnibus ha ammorbidito la formulazione dell’obbligo, ma registrare chi è stato formato, su cosa e con quale prova resta il modo più diretto per dimostrarlo.
- Sorveglianza umana
-
Misure che permettono a persone competenti di capire, controllare e, se serve, fermare il sistema. art. 14
Il fornitore di un sistema ad alto rischio la progetta: strumenti per capire, interpretare, ignorare o fermare i risultati. L’utilizzatore la affida a persone con competenza, formazione, autorità e supporto per intervenire (art. 26(2)).
- FRIA
-
Valutazione d’impatto sui diritti fondamentali: descrive come un sistema ad alto rischio può incidere sulle persone e cosa fai per evitarlo. art. 27
La devono svolgere, prima del primo uso, gli enti pubblici e i privati che forniscono servizi pubblici per i sistemi ad alto rischio dell’Allegato III (escluse le infrastrutture critiche), e chiunque usi sistemi di merito creditizio o di prezzo delle assicurazioni vita e salute. Descrive processi, periodo d’uso, persone coinvolte, rischi, sorveglianza umana e misure correttive; l’esito va notificato all’autorità di vigilanza. Approfondisci nella guida alla FRIA.
- DPIA
-
Valutazione d’impatto sulla protezione dei dati prevista dal GDPR. art. 35 GDPR
La FRIA la integra e non la sostituisce. Per un sistema di IA la DPIA è probabilmente necessaria se profila persone, tratta categorie particolari di dati, monitora lavoratori, riconosce emozioni o è ad alto rischio. L’utilizzatore la svolge con le informazioni che riceve dal fornitore (art. 26(9)).
- Incidente grave
-
Incidente o malfunzionamento che causa morte o danni gravi alla salute, interruzioni gravi di infrastrutture critiche, violazioni di diritti fondamentali o danni gravi a beni o ambiente. art. 3(49)
Il fornitore di un sistema ad alto rischio lo segnala entro 15 giorni da quando ne viene a conoscenza, entro 10 giorni in caso di decesso anche solo sospetto ed entro 2 giorni per violazioni diffuse o gravi interruzioni di infrastrutture critiche (art. 73). L’utilizzatore informa subito il fornitore, poi importatore o distributore e autorità (art. 26(5)).
- Banca dati UE
-
Banca dati dell’Unione europea in cui si registrano i sistemi ad alto rischio e quelli esclusi con l’art. 6(3). art. 49
Il fornitore registra il sistema ad alto rischio con le informazioni della sezione A dell’Allegato VIII (art. 49(1)) e quello escluso con l’art. 6(3) nella sezione B (art. 49(2)). Gli enti pubblici che usano sistemi ad alto rischio registrano il proprio uso, verificano che il fornitore abbia registrato il sistema e non usano sistemi non registrati (artt. 26(8) e 49(3)).
Norme e dimensioni d’impresa
Le regole sull’IA in Italia vengono da tre fonti principali: l’AI Act, il Digital Omnibus che lo ha modificato e la legge 132/2025. Alcune agevolazioni dipendono dalla dimensione dell’impresa.
- AI Act
-
Il Regolamento (UE) 2024/1689 sull’intelligenza artificiale, in vigore dal 1° agosto 2024, con obblighi che si applicano per fasi. Reg. (UE) 2024/1689
È direttamente applicabile in tutti gli Stati membri. Le date di applicazione dei singoli obblighi, aggiornate al Digital Omnibus, sono nel calendario delle scadenze.
- Digital Omnibus
-
Il Regolamento (UE) 2026/1744, in vigore dal 27 luglio 2026, che modifica l’AI Act. Reg. (UE) 2026/1744
Rinvia gli obblighi sui sistemi ad alto rischio al 2 dicembre 2027 (Allegato III) e al 2 agosto 2028 (Allegato I), ammorbidisce l’obbligo di alfabetizzazione dell’art. 4, aggiunge dal 2 dicembre 2026 i divieti di generare materiale pedopornografico e immagini intime non consensuali, ed estende alle small mid-cap alcune agevolazioni delle PMI.
- Legge 132/2025
-
La legge italiana sull’intelligenza artificiale (L. 23 settembre 2025, n. 132), applicabile dal 10 ottobre 2025. L. 132/2025
Chiede ai datori di lavoro di informare i lavoratori sull’uso di sistemi di IA (art. 11), ai professionisti di informare i clienti (art. 13) e richiede il consenso dei genitori per l’accesso dei minori di 14 anni (art. 4). I dettagli sono nella pagina sulla legge 132/2025.
- PMI
-
Micro, piccole e medie imprese: meno di 250 dipendenti e fatturato annuo fino a 50 milioni di euro o bilancio fino a 43 milioni. art. 99(6)
Le microimprese hanno meno di 10 dipendenti e fatturato o bilancio fino a 2 milioni; le piccole meno di 50 dipendenti e fatturato o bilancio fino a 10 milioni. Per le sanzioni dell’AI Act a PMI e startup si applica il valore più basso tra importo fisso e percentuale del fatturato. Chi fornisce sistemi ad alto rischio può usare un formato semplificato per la documentazione tecnica (art. 11).
- Small mid-cap
-
Impresa con meno di 750 dipendenti e fatturato fino a 150 milioni di euro o bilancio fino a 129 milioni. Reg. (UE) 2026/1744
Il Digital Omnibus le estende alcune agevolazioni delle PMI: il formato semplificato della documentazione tecnica e il criterio del valore più basso per le sanzioni degli artt. 99(4) e 99(5). Per le pratiche vietate resta il valore più alto. Un esempio di calcolo è nella pagina sulle sanzioni.
Fonti
- Reg. (UE) 2024/1689, AI Act, testo ufficiale su EUR-Lex
- Reg. (UE) 2026/1744, Digital Omnibus sull’IA, in vigore dal 27 luglio 2026
- Linee guida della Commissione sulla trasparenza (art. 50), 20 luglio 2026
- Bozza di linee guida della Commissione sulla classificazione ad alto rischio, 19 maggio 2026
- AI Act Service Desk della Commissione, testo annotato e FAQ
Questa pagina riassume le norme per orientarsi e non costituisce consulenza legale. Verifica sempre il caso concreto con un professionista.