Sanzioni dell’AI Act: importi massimi e regole per PMI
L’AI Act prevede sanzioni fino a 35 milioni di euro o al 7% del fatturato mondiale annuo. Per le grandi imprese conta il valore più alto dei due, per PMI e startup il più basso; il Digital Omnibus ha esteso in parte questa regola alle small mid-cap.
In breve
- Pratiche vietate: fino a 35 milioni di euro o al 7% del fatturato mondiale annuo (art. 99(3)).
- Altri obblighi e trasparenza: fino a 15 milioni o al 3% (art. 99(4)); informazioni inesatte alle autorità: fino a 7,5 milioni o all’1% (art. 99(5)).
- PMI e startup: vale il valore più basso. Small mid-cap: il più basso solo per gli artt. 99(4) e 99(5).
- Dal 30 settembre 2026 le omesse misure di sicurezza nei sistemi ad alto rischio sono anche reato (art. 437-bis c.p.).
Gli importi massimi
L’AI Act fissa per ogni tipo di violazione un importo massimo in euro e una percentuale del fatturato mondiale annuo dell’esercizio precedente. Quale dei due valori conta dipende dalla dimensione dell’impresa.
| Violazione | Importo fisso | Fatturato mondiale | Riferimento |
|---|---|---|---|
| Pratiche vietate | 35 milioni € | 7% | art. 99(3) |
| Obblighi di fornitori, utilizzatori, importatori e distributori; obblighi di trasparenza | 15 milioni € | 3% | art. 99(4) |
| Informazioni inesatte o fuorvianti alle autorità | 7,5 milioni € | 1% | art. 99(5) |
| Fornitori di modelli per finalità generali (sanzioni della Commissione europea) | 15 milioni € | 3% | art. 101 |
Sono tetti: la sanzione concreta la stabilisce l’autorità caso per caso. Una sanzione presuppone inoltre un obbligo già applicabile, e molti obblighi dell’AI Act partono in date diverse: le trovi nel calendario delle scadenze.
Valore più alto o più basso
Per una grande impresa il massimo è il valore più alto tra importo fisso e percentuale del fatturato; per PMI e startup è il valore più basso (art. 99(6)). La differenza è ampia. Per una grande impresa la percentuale supera l’importo fisso solo oltre 500 milioni di euro di fatturato (750 milioni per l’art. 99(5)): sotto quella soglia il tetto resta l’importo fisso. Per una PMI il tetto è quasi sempre la percentuale, cioè una cifra proporzionata al fatturato.
Il Digital Omnibus (Reg. UE 2026/1744), in vigore dal 27 luglio 2026, estende il criterio del valore più basso alle small mid-cap, ma solo per le violazioni degli artt. 99(4) e 99(5). Per le pratiche vietate una small mid-cap resta soggetta al valore più alto, come una grande impresa.
Le sanzioni dell’art. 101 hanno un ambito a sé: riguardano solo i fornitori di modelli per finalità generali e le applica la Commissione europea.
PMI e small mid-cap: le soglie
La dimensione dell’impresa si stabilisce in base ai dipendenti e al fatturato annuo o, in alternativa, al totale di bilancio. Presidio IA usa le soglie della definizione europea di PMI e quelle delle small mid-cap, a cui l’Omnibus estende alcune agevolazioni delle PMI.
| Categoria | Dipendenti | Fatturato annuo | oppure bilancio | Criterio per le sanzioni |
|---|---|---|---|---|
| Microimpresa | meno di 10 | fino a 2 milioni € | fino a 2 milioni € | Valore più basso |
| Piccola impresa | meno di 50 | fino a 10 milioni € | fino a 10 milioni € | Valore più basso |
| Media impresa | meno di 250 | fino a 50 milioni € | fino a 43 milioni € | Valore più basso |
| Small mid-cap | meno di 750 | fino a 150 milioni € | fino a 129 milioni € | Più basso per artt. 99(4) e 99(5); più alto per le pratiche vietate |
| Grande impresa | oltre le soglie precedenti | Valore più alto | ||
Il limite sui dipendenti va sempre rispettato; per i valori economici basta rispettarne uno, fatturato o bilancio. Le startup seguono la regola delle PMI. Oltre alle sanzioni ridotte, PMI e small mid-cap che forniscono sistemi ad alto rischio possono usare un formato semplificato per la documentazione tecnica (art. 11).
Un esempio con 20 milioni di fatturato
Con 20 milioni di euro di fatturato, il massimo per la violazione di un obbligo dell’art. 99(4) va da 600.000 euro per una media impresa a 15 milioni per una grande impresa, venticinque volte tanto. Prendiamo tre imprese con lo stesso fatturato e un numero diverso di dipendenti.
| Violazione | Media impresa, 120 dipendenti | Small mid-cap, 400 dipendenti | Grande impresa, 800 dipendenti |
|---|---|---|---|
| Pratiche vietate, art. 99(3) | 1,4 milioni € | 35 milioni € | 35 milioni € |
| Altri obblighi e trasparenza, art. 99(4) | 600.000 € | 600.000 € | 15 milioni € |
| Informazioni alle autorità, art. 99(5) | 200.000 € | 200.000 € | 7,5 milioni € |
Il calcolo è semplice. Il 7% di 20 milioni fa 1,4 milioni, il 3% fa 600.000 euro, l’1% fa 200.000 euro. La media impresa prende sempre il valore più basso, cioè la percentuale. La small mid-cap prende la percentuale per gli artt. 99(4) e 99(5), ma per le pratiche vietate le si applica il valore più alto: 35 milioni. La grande impresa prende sempre il valore più alto, che con questo fatturato è l’importo fisso.
Le regole italiane
Il decreto attuativo italiano prevede massimali inferiori e, per le violazioni lievi, misure non pecuniarie. Fa parte dei decreti di adeguamento all’AI Act approvati dal Consiglio dei ministri il 4 agosto 2026, che riguardano autorità, sanzioni e lavoro.
Questa pagina non riporta gli importi italiani: prima di stimare l’esposizione della tua organizzazione verifica il testo definitivo del decreto.
Il reato dell’art. 437-bis c.p.
Dal 30 settembre 2026 l’omessa adozione di misure di sicurezza nei sistemi di IA ad alto rischio è anche un reato (art. 437-bis c.p.). Lo introduce il D.Lgs. 9 settembre 2026, n. 160, pubblicato nella Gazzetta Ufficiale n. 214 del 15 settembre 2026, che contiene anche regole sulla responsabilità civile.
Il reato può coinvolgere l’ente. Le evidenze su sicurezza e sorveglianza umana dei sistemi ad alto rischio vanno quindi portate nel modello organizzativo 231. Per capire se un tuo sistema è ad alto rischio, parti dalla classificazione del rischio; per il quadro italiano completo leggi la pagina sulla legge 132/2025.
Chi vigila e sanziona
In Italia l’autorità di vigilanza del mercato è l’ACN, che svolge le ispezioni e applica le sanzioni. Per alcuni settori la vigilanza sui sistemi ad alto rischio spetta ad altre autorità:
- ACN, Agenzia per la cybersicurezza nazionale: vigilanza del mercato, ispezioni e sanzioni; punto di contatto unico con l’Unione europea.
- Banca d’Italia, Consob e IVASS: sistemi ad alto rischio nei servizi bancari, finanziari e assicurativi.
- Garante per la protezione dei dati personali: sistemi ad alto rischio per attività di contrasto, frontiere, giustizia e processi democratici, oltre alla competenza generale sui dati personali.
- AgID, Agenzia per l’Italia digitale: autorità di notifica, accredita gli organismi di valutazione della conformità e vigila su di loro.
- Ufficio europeo per l’IA: vigilanza sui modelli per finalità generali e su alcuni sistemi basati su di essi.
Il modo più diretto per ridurre l’esposizione è sapere quali sistemi usi e quali obblighi valgono per ciascuno. I termini usati in questa pagina, come PMI e small mid-cap, sono spiegati nel glossario.
Fonti
- Reg. (UE) 2024/1689, AI Act, testo ufficiale su EUR-Lex
- Reg. (UE) 2026/1744, Digital Omnibus sull’IA, in vigore dal 27 luglio 2026
- Decreti di adeguamento all’AI Act approvati il 4 agosto 2026: autorità, sanzioni, lavoro
- D.Lgs. 9 settembre 2026, n. 160, GU n. 214 del 15 settembre 2026
Questa pagina riassume le norme per orientarsi e non costituisce consulenza legale. Verifica sempre il caso concreto con un professionista.