Scadenze dell’AI Act dopo il Digital Omnibus
L’AI Act (Reg. UE 2024/1689) è in vigore dal 1° agosto 2024, ma i suoi obblighi si applicano per fasi. Il Digital Omnibus (Reg. UE 2026/1744), in vigore dal 27 luglio 2026, ha rinviato gli obblighi sui sistemi ad alto rischio e aggiunto due nuovi divieti.
In breve
- Si applicano già i divieti (art. 5), l’alfabetizzazione IA (art. 4), gli obblighi sui modelli per finalità generali e la trasparenza dell’art. 50.
- Gli obblighi sui sistemi ad alto rischio partono il 2 dicembre 2027 (Allegato III) e il 2 agosto 2028 (Allegato I).
- In Italia la legge 132/2025 si applica dal 10 ottobre 2025 e il D.Lgs. 160/2026 entra in vigore il 30 settembre 2026.
Il calendario completo
| Data | Cosa si applica | Chi riguarda |
|---|---|---|
| 1 agosto 2024 | Entrata in vigore dell’AI Act; gli obblighi si applicano per fasi. | Tutti |
| 2 febbraio 2025 | Divieti dell’art. 5 e misure di alfabetizzazione dell’art. 4. | Tutti |
| 2 agosto 2025 | Obblighi per i fornitori di modelli per finalità generali (artt. 53–55), governance e sanzioni. | Fornitori di modelli |
| 10 ottobre 2025 | Legge 132/2025: informativa a lavoratori e clienti, regole per professioni, sanità e PA. | Datori di lavoro, professionisti |
| 27 luglio 2026 | Entrata in vigore del Digital Omnibus (Reg. UE 2026/1744). | Tutti |
| 2 agosto 2026 | Obblighi di trasparenza dell’art. 50: avvisi per i chatbot, marcatura dei contenuti generati, dichiarazione dei deepfake. | IA generativa e chatbot |
| 30 settembre 2026 | Entrata in vigore del D.Lgs. 160/2026: reato di omesse misure di sicurezza nei sistemi ad alto rischio (art. 437-bis c.p.) e regole sulla responsabilità civile. | Sistemi ad alto rischio |
| 2 dicembre 2026 | Divieto di generare materiale pedopornografico e immagini intime non consensuali; fine del periodo di grazia per la marcatura (art. 50(2)) dei sistemi già sul mercato. | Fornitori di IA generativa |
| 2 febbraio 2027 | Rilevamento interoperabile dei watermark, secondo il Codice di buone pratiche. | Firmatari del Codice |
| 2 agosto 2027 | Sandbox nazionali di sperimentazione; conformità dei modelli per finalità generali immessi prima di agosto 2025. | Stati membri, fornitori di modelli |
| 2 dicembre 2027 | Obblighi per i sistemi ad alto rischio dell’Allegato III. | Fornitori e utilizzatori |
| 2 agosto 2028 | Obblighi per l’IA nei prodotti regolati dell’Allegato I. | Fabbricanti e fornitori |
| 2 agosto 2030 | Termine di adeguamento per i sistemi ad alto rischio usati da autorità pubbliche (art. 111). | Pubblica amministrazione |
Cosa si applica già
Dal 2 febbraio 2025 nessuno può usare o mettere sul mercato sistemi che rientrano nelle pratiche vietate dall’art. 5: manipolazione, sfruttamento delle vulnerabilità, punteggio sociale, previsione di reati dal solo profilo, raccolta indiscriminata di volti, riconoscimento delle emozioni a lavoro e a scuola, deduzione di dati sensibili dalla biometria e identificazione biometrica in tempo reale negli spazi pubblici a fini di contrasto, salvo le eccezioni previste.
Dalla stessa data chi fornisce o usa sistemi di IA deve adottare misure che sostengano un livello sufficiente di alfabetizzazione IA del personale (art. 4). Il Digital Omnibus ha ammorbidito la formulazione dell’obbligo, ma conservare la traccia della formazione resta il modo più semplice per dimostrarlo.
Dal 2 agosto 2026 valgono gli obblighi di trasparenza dell’art. 50. Il fornitore deve far sapere alle persone che stanno interagendo con un’IA e marcare in formato leggibile da macchina i contenuti generati. L’utilizzatore deve dichiarare i deepfake e i testi generati su temi di interesse pubblico e informare chi è esposto al riconoscimento delle emozioni.
Alto rischio: le nuove date
Il Digital Omnibus ha separato le date per i due gruppi di sistemi ad alto rischio:
- 2 dicembre 2027 per i sistemi dell’Allegato III: biometria, infrastrutture critiche, istruzione, lavoro, servizi essenziali come credito e assicurazioni, contrasto, migrazione, giustizia e processi democratici.
- 2 agosto 2028 per i sistemi che sono prodotti regolati dall’Allegato I, o loro componenti di sicurezza: dispositivi medici, giocattoli, ascensori, apparecchiature radio e altri.
Le macchine sono uscite dall’ambito diretto dell’alto rischio: le regole arriveranno con atti delegati sul regolamento macchine.
Le date italiane
La legge 23 settembre 2025, n. 132 si applica dal 10 ottobre 2025. Chiede ai datori di lavoro di informare i lavoratori sull’uso di sistemi di IA (art. 11), ai professionisti di informare i clienti (art. 13) e richiede il consenso dei genitori per l’accesso dei minori di 14 anni (art. 4).
Il D.Lgs. 9 settembre 2026, n. 160, pubblicato nella Gazzetta Ufficiale n. 214 del 15 settembre 2026, entra in vigore il 30 settembre 2026. Introduce il reato di omessa adozione di misure di sicurezza nei sistemi ad alto rischio (art. 437-bis c.p.), che può coinvolgere l’ente: per questo le evidenze su sicurezza e sorveglianza umana vanno portate nel modello organizzativo 231.
Sistemi già sul mercato
Per i sistemi ad alto rischio immessi sul mercato prima del 2 agosto 2026 può valere il regime transitorio dell’art. 111. Per quelli usati da autorità pubbliche il termine di adeguamento è il 2 agosto 2030. Per la marcatura dei contenuti generati dai sistemi già sul mercato, il periodo di grazia finisce il 2 dicembre 2026.
Il regime transitorio va verificato caso per caso: nel dubbio, tratta gli obblighi come applicabili e documenta la valutazione.
Fonti
- Reg. (UE) 2024/1689, AI Act, testo ufficiale su EUR-Lex
- Reg. (UE) 2026/1744, Digital Omnibus sull’IA, in vigore dal 27 luglio 2026
- Linee guida della Commissione sulla trasparenza (art. 50), 20 luglio 2026
- D.Lgs. 9 settembre 2026, n. 160, GU n. 214 del 15 settembre 2026
Questa pagina riassume le norme per orientarsi e non costituisce consulenza legale. Verifica sempre il caso concreto con un professionista.