AI Act: cosa è rinviato e cosa è già sanzionabile

AI Act e Digital Omnibus: scadenze rinviate e obblighi già in vigore per le PMI (48 caratteri) - Meta description: Il Digital Omnibus rinvia l'AI Act ad alto rischio al 2027. Gli obblighi già in vigore restano. La guida pratica per la tua PMI. (146 caratteri) - Slug proposto: /ai-act-rinvio-sanzionabile-pmi/ (33 caratteri) - Focus keyword: AI Act rinvio - Keyword secondarie: Digital Omnibus, AI Act PMI, alfabetizzazione AI, art. 4 AI Act, art. 50 AI Act - Lunghezza: ~2.150 parole (fascia "ottimale" per scoring Rank Math, >2.000 parole) - Canale: sito web (avvocatosangermano.it) + rilancio LinkedIn (vedi file separato) ⸻ AI Act: cosa è rinviato e cosa è già sanzionabile Negli ultimi giorni ho sentito lo stesso concetto, con parole diverse, da professionisti, imprenditori e responsabili IT di aziende molto diverse tra loro: "Ho letto che l'AI Act è stato rinviato, quindi possiamo aspettare". È una lettura comprensibile — la stampa generalista ha titolato quasi ovunque sul rinvio — ma è anche una lettura sbagliata, e la parte sbagliata è quella che rischia di costare di più. Il 24 luglio scorso è stato pubblicato in Gazzetta Ufficiale dell'Unione Europea il Regolamento (UE) 2026/1744, il cosiddetto Digital Omnibus sull'intelligenza artificiale, entrato in vigore il terzo giorno successivo alla pubblicazione — quindi il 27 luglio. Modifica il Regolamento (UE) 2024/1689 — l'AI Act — e sposta davvero alcune scadenze. Ma non tutte, e non quelle che la maggior parte delle PMI dovrebbe guardare per prima. Cosa resta fermo al 2 agosto 2026 Partiamo da quello che il Digital Omnibus non tocca, perché è la parte che sta passando in secondo piano nella lettura affrettata della riforma. Restano invariati i divieti dell'articolo 5, in vigore dal 2 febbraio 2025: pratiche di manipolazione subliminale, sfruttamento di vulnerabilità legate a età o disabilità, sistemi di social scoring, riconoscimento delle emozioni sul luogo di lavoro salvo eccezioni specifiche. Se un fornitore vi propone uno strumento che ricade in una di queste categorie, il problema non è la scadenza del 2 agosto: è che è vietato oggi. Resta fermo anche l'articolo 4, l'obbligo di alfabetizzazione in materia di intelligenza artificiale, anch'esso già in vigore dal 2 febbraio 2025 — ma vale la pena essere precisi su cosa richiede davvero, perché il Digital Omnibus lo ha reso più sfumato di quanto si legga in giro. Il testo consolidato chiede a fornitori e deployer di "adottare misure" volte a sostenere lo sviluppo dell'alfabetizzazione del personale, e chiarisce espressamente che l'obbligo non impone di garantire un livello specifico di competenza per nessuna persona. Non è quindi un obbligo di risultato: è un obbligo di adottare, in buona fede, misure proporzionate al contesto d'uso. Detto questo, "nessun livello garantito" non equivale a "nessun obbligo utile". Un'azienda che non ha adottato alcuna misura — nessuna sessione informativa, nessuna regola scritta, nessuna verifica di chi usa cosa — fatica a dimostrare di aver fatto quel poco che la norma comunque chiede. E, soprattutto, la stessa iniziativa minima che serve a rispettare l'articolo 4 è quella che intercetta l'uso non dichiarato di strumenti come ChatGPT da parte del personale, prima ancora che diventi un problema di AI Act. Quel problema, quando emerge, si chiama GDPR, ed esiste da prima dell'AI Act — ed è lì che si misura il vero costo di non aver fatto nulla. E resta fermo, al 2 agosto 2026, l'obbligo di trasparenza sui chatbot previsto dall'articolo 50: chi mette a disposizione degli utenti un sistema con cui interagiscono credendo di parlare con una persona deve dichiararlo, indipendentemente da quando quel chatbot è stato messo in servizio. Non basta scriverlo nei termini e condizioni: deve essere percepibile nel momento dell'interazione. Cosa slitta davvero, e a chi Il cuore della riforma riguarda i sistemi ad alto rischio, e qui la proroga è reale — ma va letta con precisione, perché il Digital Omnibus distingue due binari con due scadenze diverse. Per i sistemi elencati nell'Allegato III — selezione del personale, gestione dei lavoratori, accesso a servizi essenziali, biometria, istruzione, tra gli altri — il termine slitta dal 2 agosto 2026 al 2 dicembre 2027. Per i sistemi integrati come componenti di sicurezza in prodotti già coperti da normativa settoriale — dispositivi medici, macchinari, apparecchiature radio — il termine passa al 2 agosto 2028. È un rinvio ampio, ma non è un regalo gratuito: nasce dal ritardo nella pubblicazione degli standard tecnici armonizzati e nella designazione delle autorità nazionali di vigilanza. La Commissione lo ha riconosciuto esplicitamente. E soprattutto: cambia i termini, non le regole. I requisiti sostanziali — gestione del rischio, documentazione tecnica, sorveglianza umana — restano quelli scritti nel 2024. Chi userà questo tempo per costruire le fondamenta arriverà alla scadenza con le carte in regola. Chi lo userà per non pensarci arriverà a rincorrere, e in materia di conformità l'inseguimento costa sempre più della pianificazione. Per la maggior parte delle PMI, però, questo binario riguarda meno di quanto si tema. Una PMI da 20 a 100 addetti che usa un gestionale con qualche funzione predittiva, un chatbot in customer care o un software di selezione dei curricula spesso non è fornitrice di un sistema ad alto rischio: ne è utilizzatrice. E per chi utilizza, gran parte degli adempimenti immediati non sta nell'Allegato III — sta nella trasparenza di cui sopra, e in un punto ulteriore che arriva prima di quanto sembri. La scadenza che quasi nessuno sta guardando: 2 dicembre 2026 Il Digital Omnibus fissa al 2 dicembre 2026 il termine per marcare in formato leggibile da macchina i contenuti generati o manipolati dall'intelligenza artificiale — immagini, audio, video, testi sintetici — per i sistemi già immessi sul mercato prima del 2 agosto 2026. Alla stessa data entrano in vigore due nuovi divieti introdotti proprio dal Digital Omnibus: la generazione non consensuale di immagini intime di una persona identificabile e la generazione di materiale di abuso su minori tramite AI. Perché questa scadenza riguarda una PMI più di quanto sembri a prima vista? Perché la marcatura nasce come obbligo del fornitore del sistema, ma produce effetti su chi quei contenuti li pubblica. Un'azienda che genera con l'AI le immagini del catalogo prodotti o dei post social deve verificare che lo strumento usato applichi la marcatura richiesta. Chi pubblica un video con voce sintetica o presentatore generato ricade nella disciplina dei deepfake, con l'obbligo di dichiararne la natura artificiale. Chi pubblica un testo generato dall'AI per informare il pubblico su un tema di interesse generale — la pagina di divulgazione normativa di uno studio, per esempio — deve dichiararne la natura sintetica, salvo revisione umana con responsabilità editoriale. È il tipo di adempimento che una piccola impresa scopre in ritardo, perché non passa dall'ufficio legale: passa dal marketing. Cosa fare da qui a settembre, in pratica Non serve un progetto di consulenza per mettersi in ordine. Servono quattro passaggi, in sequenza, e ciascuno è alla portata di un'azienda senza un ufficio compliance dedicato. Primo: l'inventario. Una ricognizione di quali strumenti di intelligenza artificiale sono davvero in uso in azienda — compresi quelli che i dipendenti usano senza autorizzazione formale, che nella mia esperienza sono sempre più diffusi di quanto l'imprenditore immagini. Basta una tabella: strumento, funzione, tipo di dati trattati, chi lo usa. Secondo: la classificazione. Con l'inventario in mano, si verifica se qualche uso tocca le aree dell'Allegato III — la selezione del personale in testa — usando le nuove scadenze come orizzonte di pianificazione e girando ai fornitori le richieste di conformità. Per la maggior parte delle PMI l'esito sarà rassicurante, ma deve essere un esito scritto, non una sensazione. Terzo: la regola d'uso interna. Due pagine bastano: quali dati non si caricano mai negli strumenti esterni — dati personali, riservati, dei clienti — chi verifica gli output prima dell'uso, come si segnala un contenuto generato. Serve all'AI Act, serve al GDPR, e soprattutto previene l'incidente che nessuna delle due normative perdona: il dato del cliente finito dove non doveva. Quarto: la verifica della marcatura, da chiudere entro l'autunno. Un controllo su come gli strumenti generativi in uso gestiscono l'identificazione dei contenuti sintetici, in vista del 2 dicembre, con l'adeguamento delle prassi di pubblicazione dove serve la dichiarazione esplicita. Le semplificazioni per chi resta piccolo Un punto a favore delle PMI: il Digital Omnibus estende le semplificazioni già previste per le micro e piccole imprese — documentazione tecnica più snella, accesso prioritario ai sandbox regolatori nazionali, che ogni Stato membro dovrà istituire entro il 2 agosto 2027 — anche a una nuova categoria intermedia, le "piccole imprese a media capitalizzazione", pensata per chi è cresciuto oltre la soglia PMI senza diventare una grande impresa. È una correzione che evita il salto regolatorio brusco a chi cresce, e un motivo in più per non aspettare: le tutele pensate per le imprese più piccole restano un vantaggio da far valere, non un ripiego. Il rinvio cambia i termini, non le regole Il messaggio che porto a chi mi chiede se conviene aspettare è sempre lo stesso. La proroga sui sistemi ad alto rischio è reale e va usata, non ignorata. Ma tre cose sono già pienamente in vigore oggi — i divieti dell'articolo 5, l'alfabetizzazione dell'articolo 4, la trasparenza dei chatbot dell'articolo 50 — e una quarta, la marcatura dei contenuti sintetici, arriva tra pochi mesi. Nessuna di queste quattro dipende dal 2027. Chi legge il rinvio come un permesso di mettere in pausa sta leggendo male la notizia. Il fatto stesso che Bruxelles abbia dovuto concedere più tempo dice che il mercato non era pronto — non che il problema sia rimandato. ⸻ Nota di trasparenza: la ricerca normativa per questo articolo è stata supportata da strumenti di intelligenza artificiale, con verifica e revisione a cura dello Studio. I riferimenti normativi citati vanno sempre verificati sulla fonte ufficiale (Gazzetta Ufficiale dell'Unione Europea) prima di qualunque decisione operativa. Fonti: Consiglio dell'Unione Europea, comunicato stampa "Artificial Intelligence: Council gives final green light to simplify and streamline rules", 29 giugno 2026 (fonte primaria istituzionale); Regolamento (UE) 2026/1744, GUUE 24 luglio 2026; Regolamento (UE) 2024/1689 (AI Act); ricostruzioni professionali di Pappalardo Massimiliano (Studio legale Ughi e Nunziante) su Altalex e Il Quotidiano Giuridico/Wolters Kluwer, luglio 2026. ⸻ CTA Se non hai ancora un inventario degli strumenti di intelligenza artificiale usati in azienda e una classificazione, anche minima, rispetto all'Allegato III, è il momento di farlo — prima che lo faccia qualcun altro per te, in sede di verifica o di due diligence. Possiamo partire da lì: inventario, classificazione dei casi d'uso, regola interna in due pagine. [Scrivimi per iniziare.]

AI Act: cosa è rinviato e cosa è già sanzionabile

Negli ultimi giorni ho sentito la stessa frase, con parole diverse, da imprenditori e responsabili IT di aziende molto diverse tra loro: “Ho letto che l’AI Act è stato rinviato, quindi possiamo aspettare”. È una lettura comprensibile — la stampa generalista ha titolato quasi ovunque sul rinvio — ma è anche una lettura sbagliata, e la parte sbagliata è quella che rischia di costare di più.

Il 24 luglio scorso è stato pubblicato in Gazzetta Ufficiale dell’Unione Europea il Regolamento (UE) 2026/1744, il cosiddetto Digital Omnibus sull’intelligenza artificiale, entrato in vigore il terzo giorno successivo alla pubblicazione — quindi il 27 luglio. Modifica il Regolamento (UE) 2024/1689 — l’AI Act — e sposta davvero alcune scadenze. Ma non tutte, e non quelle che la maggior parte delle PMI dovrebbe guardare per prima.

In breve: l’AI Act rinvio riguarda solo una parte delle regole, non tutte. Vediamo quale.

AI Act rinvio: cosa resta fermo al 2 agosto 2026

Partiamo da quello che il Digital Omnibus non tocca, perché è la parte che sta passando in secondo piano nella lettura affrettata della riforma.

Restano invariati i divieti dell’articolo 5, in vigore dal 2 febbraio 2025: pratiche di manipolazione subliminale, sfruttamento di vulnerabilità legate a età o disabilità, sistemi di social scoring, riconoscimento delle emozioni sul luogo di lavoro salvo eccezioni specifiche. Se un fornitore vi propone uno strumento che ricade in una di queste categorie, il problema non è la scadenza del 2 agosto: è che è vietato oggi.

Resta fermo anche l’articolo 4, l’obbligo di alfabetizzazione in materia di intelligenza artificiale, anch’esso già in vigore dal 2 febbraio 2025 — ma vale la pena essere precisi su cosa richiede davvero, perché il Digital Omnibus lo ha reso più sfumato di quanto si legga in giro. Il testo consolidato chiede a fornitori e deployer di “adottare misure” volte a sostenere lo sviluppo dell’alfabetizzazione del personale, e chiarisce espressamente che l’obbligo non impone di garantire un livello specifico di competenza per nessuna persona. Non è quindi un obbligo di risultato: è un obbligo di adottare, in buona fede, misure proporzionate al contesto d’uso.

Detto questo, “nessun livello garantito” non equivale a “nessun obbligo utile”. Un’azienda che non ha adottato alcuna misura — nessuna sessione informativa, nessuna regola scritta, nessuna verifica di chi usa cosa — fatica a dimostrare di aver fatto quel poco che la norma comunque chiede. E, soprattutto, la stessa iniziativa minima che serve a rispettare l’articolo 4 è quella che intercetta l’uso non dichiarato di strumenti come ChatGPT da parte del personale, prima ancora che diventi un problema di AI Act. Quel problema, quando emerge, si chiama GDPR, ed esiste da prima dell’AI Act — ed è lì che si misura il vero costo di non aver fatto nulla.

E resta fermo, al 2 agosto 2026, l’obbligo di trasparenza sui chatbot previsto dall’articolo 50: chi mette a disposizione degli utenti un sistema con cui interagiscono credendo di parlare con una persona deve dichiararlo, indipendentemente da quando quel chatbot è stato messo in servizio. Non basta scriverlo nei termini e condizioni: deve essere percepibile nel momento dell’interazione.

Cosa slitta davvero, e a chi

Il cuore della riforma riguarda i sistemi ad alto rischio, e qui la proroga è reale — ma va letta con precisione, perché il Digital Omnibus distingue due binari con due scadenze diverse.

Per i sistemi elencati nell’Allegato III — selezione del personale, gestione dei lavoratori, accesso a servizi essenziali, biometria, istruzione, tra gli altri — il termine slitta dal 2 agosto 2026 al 2 dicembre 2027. Per i sistemi integrati come componenti di sicurezza in prodotti già coperti da normativa settoriale — dispositivi medici, macchinari, apparecchiature radio — il termine passa al 2 agosto 2028.

È un rinvio ampio, ma non è un regalo gratuito: nasce dal ritardo nella pubblicazione degli standard tecnici armonizzati e nella designazione delle autorità nazionali di vigilanza. La Commissione lo ha riconosciuto esplicitamente. E soprattutto: cambia i termini, non le regole. I requisiti sostanziali — gestione del rischio, documentazione tecnica, sorveglianza umana — restano quelli scritti nel 2024. Chi userà questo tempo per costruire le fondamenta arriverà alla scadenza con le carte in regola. Chi lo userà per non pensarci arriverà a rincorrere, e in materia di conformità l’inseguimento costa sempre più della pianificazione.

Per la maggior parte delle PMI, però, questo binario riguarda meno di quanto si tema. Una PMI da 20 a 100 addetti che usa un gestionale con qualche funzione predittiva, un chatbot in customer care o un software di selezione dei curricula spesso non è fornitrice di un sistema ad alto rischio: ne è utilizzatrice. E per chi utilizza, gran parte degli adempimenti immediati non sta nell’Allegato III — sta nella trasparenza di cui sopra, e in un punto ulteriore che arriva prima di quanto sembri.

La scadenza che quasi nessuno sta guardando: 2 dicembre 2026

Il Digital Omnibus fissa al 2 dicembre 2026 il termine per marcare in formato leggibile da macchina i contenuti generati o manipolati dall’intelligenza artificiale — immagini, audio, video, testi sintetici — per i sistemi già immessi sul mercato prima del 2 agosto 2026. Alla stessa data entrano in vigore due nuovi divieti introdotti proprio dal Digital Omnibus: la generazione non consensuale di immagini intime di una persona identificabile e la generazione di materiale di abuso su minori tramite AI.

Perché questa scadenza riguarda una PMI più di quanto sembri a prima vista? Perché la marcatura nasce come obbligo del fornitore del sistema, ma produce effetti su chi quei contenuti li pubblica. Un’azienda che genera con l’AI le immagini del catalogo prodotti o dei post social deve verificare che lo strumento usato applichi la marcatura richiesta. Chi pubblica un video con voce sintetica o presentatore generato ricade nella disciplina dei deepfake, con l’obbligo di dichiararne la natura artificiale. Chi pubblica un testo generato dall’AI per informare il pubblico su un tema di interesse generale — la pagina di divulgazione normativa di uno studio, per esempio — deve dichiararne la natura sintetica, salvo revisione umana con responsabilità editoriale.

È il tipo di adempimento che una piccola impresa scopre in ritardo, perché non passa dall’ufficio legale: passa dal marketing.

Cosa fare da qui a settembre, in pratica

Non serve un progetto di consulenza per mettersi in ordine. Servono quattro passaggi, in sequenza, e ciascuno è alla portata di un’azienda senza un ufficio compliance dedicato.

Primo: l’inventario. Una ricognizione di quali strumenti di intelligenza artificiale sono davvero in uso in azienda — compresi quelli che i dipendenti usano senza autorizzazione formale, che nella mia esperienza sono sempre più diffusi di quanto l’imprenditore immagini. Basta una tabella: strumento, funzione, tipo di dati trattati, chi lo usa.

Secondo: la classificazione. Con l’inventario in mano, si verifica se qualche uso tocca le aree dell’Allegato III — la selezione del personale in testa — usando le nuove scadenze come orizzonte di pianificazione e girando ai fornitori le richieste di conformità. Per la maggior parte delle PMI l’esito sarà rassicurante, ma deve essere un esito scritto, non una sensazione.

Terzo: la regola d’uso interna. Due pagine bastano: quali dati non si caricano mai negli strumenti esterni — dati personali, riservati, dei clienti — chi verifica gli output prima dell’uso, come si segnala un contenuto generato. Serve all’AI Act, serve al GDPR, e soprattutto previene l’incidente che nessuna delle due normative perdona: il dato del cliente finito dove non doveva.

Quarto: la verifica della marcatura, da chiudere entro l’autunno. Un controllo su come gli strumenti generativi in uso gestiscono l’identificazione dei contenuti sintetici, in vista del 2 dicembre, con l’adeguamento delle prassi di pubblicazione dove serve la dichiarazione esplicita.

Le semplificazioni per chi resta piccolo

Un punto a favore delle PMI: il Digital Omnibus estende le semplificazioni già previste per le micro e piccole imprese — documentazione tecnica più snella, accesso prioritario ai sandbox regolatori nazionali, che ogni Stato membro dovrà istituire entro il 2 agosto 2027 — anche a una nuova categoria intermedia, le “piccole imprese a media capitalizzazione”, pensata per chi è cresciuto oltre la soglia PMI senza diventare una grande impresa. È una correzione che evita il salto regolatorio brusco a chi cresce, e un motivo in più per non aspettare: le tutele pensate per le imprese più piccole restano un vantaggio da far valere, non un ripiego.

AI Act rinvio: cambiano i termini, non le regole

Il messaggio che porto a chi mi chiede se conviene aspettare è sempre lo stesso. La proroga sui sistemi ad alto rischio è reale e va usata, non ignorata. Ma tre cose sono già pienamente in vigore oggi — i divieti dell’articolo 5, l’alfabetizzazione dell’articolo 4, la trasparenza dei chatbot dell’articolo 50 — e una quarta, la marcatura dei contenuti sintetici, arriva tra pochi mesi. Nessuna di queste quattro dipende dal 2027.

Chi legge il rinvio come un permesso di mettere in pausa sta leggendo male la notizia. Il fatto stesso che Bruxelles abbia dovuto concedere più tempo dice che il mercato non era pronto — non che il problema sia rimandato.

⸻

Nota di trasparenza: la ricerca normativa per questo articolo è stata supportata da strumenti di intelligenza artificiale, con verifica e revisione a cura dello Studio. I riferimenti normativi citati vanno sempre verificati sulla fonte ufficiale (Gazzetta Ufficiale dell’Unione Europea) prima di qualunque decisione operativa.

Fonti: Consiglio dell’Unione Europea, comunicato stampa “Artificial Intelligence: Council gives final green light to simplify and streamline rules”, 29 giugno 2026 (fonte primaria istituzionale); Regolamento (UE) 2026/1744, GUUE 24 luglio 2026; Regolamento (UE) 2024/1689 (AI Act); ricostruzioni professionali di Pappalardo Massimiliano (Studio legale Ughi e Nunziante) su Altalex e Il Quotidiano Giuridico/Wolters Kluwer, luglio 2026.

⸻

Per approfondire

Su temi collegati ho scritto anche di AI e Modello 231 dopo la L. 132/2025 e di cosa cambia per RSPP, DVR e Modello 231 dopo il rinvio. 

Se non hai ancora un inventario degli strumenti di intelligenza artificiale usati in azienda e una classificazione, anche minima, rispetto all’Allegato III, è il momento di farlo — prima che lo faccia qualcun altro per te, in sede di verifica o di due diligence. Possiamo partire da lì: inventario, classificazione dei casi d’uso, regola interna in due pagine.