Salta al contenuto

Blog

Scadenze AI Act dopo l'AI Omnibus: cosa vale già dal 2026 e cosa slitta

Con l'AI Omnibus il calendario dell'AI Act cambia: la trasparenza per chatbot e contenuti generati vale dal 2 agosto 2026, le regole sull'alto rischio arrivano più tardi. Che cosa significa per un gestionale o un portale con dentro una funzione di AI.

Martina Biscuola

Dal 2 agosto 2026 l’AI Act, il regolamento europeo sull’intelligenza artificiale, applica le regole di trasparenza dell’articolo 50: chatbot riconoscibili come macchine e contenuti generati identificabili. Con l’AI Omnibus, in vigore dal 27 luglio 2026, le regole sull’alto rischio slittano al 2 dicembre 2027 (Allegato III) e al 2 agosto 2028 (Allegato I).

Le date vengono dalla notizia dell’entrata in vigore e dalla cronologia dell’AI Act Service Desk, entrambe della Commissione europea. Gli esempi riguardano un gestionale, un portale o un’app con dentro una funzione di AI: un assistente che risponde ai clienti, un modello che smista documenti o candidature. È una lettura tecnica del calendario: sul caso concreto il parere lo dà un legale.

Che cos’è l’AI Omnibus?

È la modifica dell’AI Act entrata in vigore in tutta l’Unione il 27 luglio 2026. La Commissione l’aveva proposta il 19 novembre 2025, dentro il pacchetto digital omnibus, e secondo la sua pagina sull’AI Act l’accordo politico è arrivato il 7 maggio 2026. Per il testo completo la Commissione rimanda a EUR-Lex, dalla notizia dell’entrata in vigore.

Nel calendario l’Omnibus sposta in avanti le regole sui sistemi ad alto rischio. Semplifica anche alcuni obblighi, in parte per le aziende più piccole.

Cosa vale già dal 2 agosto 2026?

Valgono le regole di trasparenza dell’articolo 50, e da quella data partono i controlli, a livello nazionale ed europeo. Secondo il Service Desk della Commissione, da quel giorno si applica la maggior parte delle regole dell’AI Act e comincia l’applicazione di quelle in vigore. Fra le materie controllate ci sono i modelli di AI per finalità generali, i divieti e la trasparenza.

Per un software che si sta scrivendo adesso vuol dire che le funzioni che parlano con le persone o producono contenuti vanno progettate con queste regole già dentro.

Un chatbot aziendale deve dire che è un’AI?

Sì. Secondo la pagina della Commissione, chi usa un sistema come un chatbot deve sapere che sta interagendo con una macchina. Vale anche per l’assistente sul sito che risponde ai clienti.

Nel software è una scelta di interfaccia: dove compare l’avviso, con quali parole, se resta visibile per tutta la conversazione o solo all’apertura, che cosa succede quando la conversazione passa a una persona. Sono decisioni da scrivere nei requisiti, insieme alle schermate.

I contenuti generati con l’AI vanno etichettati?

Sì, in modi diversi a seconda del contenuto. Chi fornisce AI generativa deve rendere identificabili i contenuti generati; i deep fake e i testi pubblicati per informare il pubblico su questioni di interesse pubblico vanno etichettati in modo chiaro e visibile. La Commissione ha pubblicato linee guida sugli obblighi di trasparenza e un codice di buone pratiche, volontario, sulla marcatura dei contenuti generati.

Per alcuni fornitori di sistemi che generano contenuti sintetici, già sul mercato prima del 2 agosto 2026, il Service Desk indica una scadenza transitoria al 2 dicembre 2026 per adeguarsi all’articolo 50(2). Dalla stessa data si applicano i nuovi divieti sui sistemi che generano deepfake sessuali non consensuali e materiale pedopornografico.

Cosa slitta con l’Omnibus?

Slittano le regole sui sistemi ad alto rischio. Secondo la notizia della Commissione, quelle per i sistemi dell’Allegato III si applicano dal 2 dicembre 2027. Quelle per l’AI ad alto rischio integrata in prodotti fisici dell’Allegato I, come macchine, giocattoli e ascensori, dal 2 agosto 2028.

Un software che ordina CV ricade nel primo calendario; un componente di AI ad alto rischio dentro una macchina che l’azienda costruisce e vende, nel secondo.

Lo slittamento è tempo per prepararsi, non un’esenzione. Un contratto firmato oggi per un software che si scrive a fasi può essere ancora in corso quando le regole sull’alto rischio cominciano ad applicarsi.

Quali sistemi di AI sono ad alto rischio?

Sono quelli usati nei casi che il regolamento elenca. La pagina della Commissione ne cita diversi, fra cui gli strumenti di AI per l’assunzione e la gestione dei lavoratori, come il software che ordina i CV, quelli che danno accesso a servizi essenziali privati e pubblici, come il credit scoring che nega un prestito, e i componenti di sicurezza nelle infrastrutture critiche.

Conta l’uso più della tecnica. Un modello che smista le email dei clienti per argomento e uno che scarta candidature prima che le legga una persona possono essere costruiti allo stesso modo e stare in due caselle diverse.

Che cosa chiedono le regole sull’alto rischio?

Il regolamento chiede che un sistema ad alto rischio dell’Allegato III, dal 2 dicembre 2027 e prima di andare sul mercato, abbia quello che la Commissione descrive così:

  • valutazione e mitigazione dei rischi;
  • dati di qualità;
  • registrazione dell’attività, per la tracciabilità;
  • documentazione dettagliata;
  • informazioni chiare per chi lo usa, il deployer;
  • misure di supervisione umana;
  • robustezza, cybersicurezza e accuratezza.

Buona parte di queste voci si costruisce dentro il software. I registri di attività si scrivono nel codice. La supervisione umana è un flusso: chi vede la proposta del modello, chi la conferma, dove resta traccia della conferma. La documentazione si scrive mentre si costruisce il sistema.

Cosa era già in vigore prima dell’Omnibus?

Dal 2 febbraio 2025 si applicano le disposizioni generali, cioè le definizioni e l’alfabetizzazione AI, e i divieti. Dal 2 agosto 2025 valgono le regole per l’AI per finalità generali (GPAI) e la governance. Le date sono nella cronologia del Service Desk.

Sull’alfabetizzazione AI l’Omnibus è intervenuto: secondo la notizia della Commissione ha semplificato il requisito che prima riguardava le aziende, e saranno la Commissione e gli Stati membri ad avere un ruolo più forte nel promuoverla.

Cosa cambia per le PMI e le small mid-cap?

Alcune misure prima riservate alle PMI si estendono alle small mid-cap (SMC). Secondo la pagina della Commissione fra queste ci sono requisiti semplificati di documentazione tecnica. L’Omnibus semplifica anche l’obbligo di registrare nella banca dati UE i sistemi di AI esentati.

Cosa chiedere al fornitore prima di firmare?

Conviene avere per iscritto la risposta a queste domande:

  • chi stabilisce se la funzione ricade nei casi ad alto rischio, e con quale ragionamento scritto;
  • chi tiene la documentazione e i registri di attività che le regole sull’alto rischio chiedono, e dove stanno se un giorno si cambia fornitore;
  • come il software dice agli utenti che parlano con un’AI o che stanno leggendo un contenuto generato.

Le risposte possono entrare nel perimetro del lavoro, accanto alle integrazioni e alle schermate, e nel contratto.

Come prepararsi alle scadenze dell’AI Act?

Con un elenco: le funzioni di AI che il software dovrebbe avere, e per ognuna che cosa decide, chi ne vede il risultato, che cosa produce. Accanto a ogni voce, la data che la riguarda: il 2 agosto 2026 per la trasparenza, il 2 dicembre 2027 o il 2 agosto 2028 per l’alto rischio.

dotenv scrive software su misura, e Neurally è l’azienda di AI che abbiamo fondato. Sulla pagina del software su misura spieghiamo come costruiamo un progetto, dall’analisi al rilascio con la documentazione, e di chi restano sorgenti e documentazione: di chi ha pagato il lavoro, anche se un giorno cambia fornitore. È la parte che riguarda la seconda domanda qui sopra.

Se è presto per parlarne, l’elenco si può scrivere da soli e confrontare con la cronologia del Service Desk.

Un problema simile, in azienda vostra?