Le scadenze dell'AI Act dopo il Digital Omnibus

Il Digital Omnibus sull'IA, Regolamento (UE) 2026/1744, è entrato in vigore il 27 luglio 2026. Ha rinviato le regole sull'alto rischio, attenuato l'obbligo di alfabetizzazione in materia di IA e aggiunto due nuovi divieti, ma ha lasciato alla data originale le regole di trasparenza per chatbot e contenuti generati. Ecco il calendario in parole semplici, con cosa fare ora in base al ruolo.

Aggiornato al 1° ottobre 20268 min di letturaA cura del team di Dazr Compliance

In sintesi

  • Già in applicazione: pratiche vietate e alfabetizzazione in materia di IA (2 febbraio 2025), regole sui modelli di IA per finalità generali e regime sanzionatorio (2 agosto 2025), trasparenza per chatbot e contenuti generati (2 agosto 2026).
  • Spostati dall'Omnibus: i sistemi ad alto rischio dell'allegato III (HR, valutazione del merito creditizio, istruzione...) ora dal 2 dicembre 2027; l'IA nei prodotti dell'allegato I (macchine, dispositivi medici...) dal 2 agosto 2028.
  • Novità: due nuovi divieti (deepfake sessuali senza consenso e materiale pedopornografico) dal 2 dicembre 2026, e un periodo di tolleranza per la marcatura dei sistemi generativi esistenti fino alla stessa data.
  • L'alfabetizzazione in materia di IA è stata attenuata, non eliminata: fornitori e deployer devono comunque «adottare misure per sostenere» l'alfabetizzazione del personale.

In questa pagina

  1. Che cos'è il Digital Omnibus sull'IA
  2. Il calendario in sintesi
  3. Cosa è cambiato e cosa no
  4. L'alfabetizzazione in materia di IA dopo l'Omnibus
  5. Sanzioni
  6. Cosa fare ora, in base al ruolo
  7. Domande frequenti
  8. Approfondimenti
  9. Fonti (situazione al 1° ottobre 2026)

Che cos'è il Digital Omnibus sull'IA

L'AI Act (Regolamento (UE) 2024/1689) è entrato in vigore il 1° agosto 2024 con date di applicazione scaglionate. A novembre 2025 la Commissione ha proposto un «Digital Omnibus» per semplificare le norme digitali dell'UE, e la parte sull'IA è passata con procedura accelerata. Il Parlamento ha adottato la sua posizione il 16 giugno 2026 e il Consiglio l'ha approvata il 29 giugno 2026. È stato firmato l'8 luglio 2026 e pubblicato come Regolamento (UE) 2026/1744 nella Gazzetta ufficiale il 24 luglio 2026. È entrato in vigore tre giorni dopo, il 27 luglio 2026, poco prima che scattasse la scadenza originale del 2 agosto 2026 per i sistemi ad alto rischio.

È un regolamento di modifica. L'AI Act resta la norma di riferimento e l'Omnibus ne modifica articoli specifici. Le date qui sotto combinano i due testi.

Il calendario in sintesi

  1. 1° agosto 2024L'AI Act entra in vigore. Non si applica ancora nulla.
  2. 2 febbraio 2025Si applicano i capi I e II: definizioni, alfabetizzazione in materia di IA (articolo 4) e pratiche vietate (articolo 5), come il punteggio sociale, l'IA manipolativa, l'estrazione non mirata di immagini facciali e il riconoscimento delle emozioni sul lavoro e nell'istruzione.
  3. 2 agosto 2025Obblighi per i modelli di IA per finalità generali (capo V), governance (Ufficio per l'IA, comitato), regole sugli organismi notificati, riservatezza e regime sanzionatorio (capo XII, escluse le sanzioni della Commissione per i modelli GPAI dell'articolo 101). Gli Stati membri dovevano designare le autorità e fissare le sanzioni.
  4. 27 luglio 2026 OmnibusEntra in vigore il Regolamento (UE) 2026/1744. Le sue modifiche ad altri atti dell'UE (articoli da 102 a 110 dell'AI Act) si applicano da questa data.
  5. 2 agosto 2026Data generale di applicazione. La trasparenza dell'articolo 50 (chatbot, contenuti generati, deepfake) si applica a ogni sistema nell'ambito, compresi quelli già in uso. Partono i poteri sanzionatori della Commissione sui fornitori di modelli GPAI (articolo 101).
  6. 1° ottobre 2026: siete qui
  7. 2 dicembre 2026 OmnibusObbligo di marcatura dei contenuti generati (articolo 50, paragrafo 2) per i sistemi generativi immessi sul mercato prima del 2 agosto 2026. Si applicano due nuovi divieti: sistemi che generano immagini intime o sessualmente esplicite di persone identificabili senza consenso, e sistemi che generano materiale pedopornografico (articolo 5, paragrafo 1, lettere b bis) e b ter)).
  8. 2 agosto 2027I modelli GPAI già sul mercato prima del 2 agosto 2025 devono conformarsi (articolo 111, paragrafo 3). Termine entro cui ogni Stato membro deve avere almeno uno spazio di sperimentazione normativa per l'IA operativo Omnibus.
  9. 2 dicembre 2027 prima 2 ago 2026IA ad alto rischio dell'allegato III: biometria, infrastrutture critiche, istruzione, occupazione e HR, accesso a servizi essenziali (merito creditizio, prezzi assicurativi), attività di contrasto, migrazione, giustizia. Obblighi di fornitori e deployer del capo III, sezioni da 1 a 3.
  10. 2 agosto 2028 prima 2 ago 2027IA ad alto rischio dell'allegato I: IA che è, o è componente di sicurezza di, un prodotto coperto dalla normativa UE sui prodotti, come macchine, giocattoli, ascensori, apparecchiature radio e dispositivi medici.
  11. 2 agosto 2030Fornitori e deployer di sistemi ad alto rischio usati da autorità pubbliche e già sul mercato devono conformarsi (articolo 111, paragrafo 2).
  12. 31 dicembre 2030Devono conformarsi le componenti di IA dei sistemi IT su larga scala dell'UE (allegato X, come SIS e VIS) immesse sul mercato prima del 2 agosto 2027.

Sistemi ad alto rischio già esistenti: dopo l'Omnibus, un sistema ad alto rischio immesso sul mercato prima dell'applicazione delle relative regole (2 dicembre 2027 o 2 agosto 2028) rientra nei requisiti per l'alto rischio solo se la sua progettazione cambia in modo significativo dopo quella data. I divieti si applicano comunque, e i sistemi del settore pubblico devono conformarsi in ogni caso entro il 2 agosto 2030.

Cosa è cambiato e cosa no

TemaPrima dell'OmnibusDopo il Regolamento (UE) 2026/1744
Alto rischio allegato III2 agosto 20262 dicembre 2027
Alto rischio allegato I (prodotti)2 agosto 20272 agosto 2028
Trasparenza articolo 502 agosto 2026Invariata. Solo l'obbligo di marcatura del 50(2) ha un periodo di tolleranza fino al 2 dicembre 2026, per i sistemi già sul mercato.
Alfabetizzazione in materia di IA (articolo 4)«Garantire nella misura del possibile un livello sufficiente» di alfabetizzazione«Adottare misure per sostenere lo sviluppo» dell'alfabetizzazione; nessun livello garantito. Commissione e Stati membri devono sostenere le PMI.
DivietiElenco dell'articolo 5Due aggiunti (deepfake sessuali senza consenso, generazione di materiale pedopornografico), dal 2 dicembre 2026
Rilevamento delle distorsioniDati di categorie particolari solo per i fornitori di sistemi ad alto rischio (articolo 10, paragrafo 5)Nuovo articolo 4 bis: anche altri fornitori e deployer, con garanzie rigorose
PMI e piccole mid-capDocumentazione semplificata e sanzioni ridotte per le PMIEstese alle piccole mid-cap (SMC): modulo semplificato di documentazione tecnica, gestione della qualità proporzionata, sanzioni limitate all'importo inferiore
Registrazione dei sistemi dell'allegato III «non ad alto rischio» (articolo 6, paragrafo 3)Registrazione completaAncora obbligatoria, con meno campi (allegato VIII, sezione B, punti 7 e 9 soppressi)

Cosa non è cambiato: le categorie di rischio, l'elenco dei casi d'uso dell'allegato III, il regime dei modelli di IA per finalità generali e il relativo codice di buone pratiche, gli obblighi dei deployer dell'articolo 26 per i sistemi ad alto rischio e i massimali delle sanzioni dell'articolo 99.

L'alfabetizzazione in materia di IA dopo l'Omnibus

Durante i negoziati era stato proposto di trasformare l'articolo 4 in un obbligo solo per gli Stati membri e la Commissione. Non è ciò che è stato adottato. Il nuovo articolo 4, paragrafo 1, recita (nostra traduzione):

«I fornitori e i deployer dei sistemi di IA adottano misure per sostenere lo sviluppo dell'alfabetizzazione in materia di IA del loro personale e delle altre persone che si occupano del funzionamento e dell'utilizzo dei sistemi di IA per loro conto [...]. Tale obbligo non impone ai fornitori o ai deployer di garantire un livello specifico di alfabetizzazione in materia di IA di alcuna persona.»

L'articolo 4, paragrafo 2, aggiunge che la Commissione e gli Stati membri devono sostenere fornitori e deployer, «in particolare le PMI», e che la Commissione pubblicherà esempi pratici. Per una PMI, una risposta proporzionata resta un breve briefing per ruolo destinato a chi sceglie, configura e usa strumenti di IA, più una registrazione che sia avvenuto. L'obbligo si applica dal 2 febbraio 2025.

Sanzioni

  • Pratiche vietate: fino a 35 milioni di EUR o al 7% del fatturato mondiale annuo.
  • La maggior parte degli altri obblighi (di fornitori, deployer, importatori, distributori e dell'articolo 50): fino a 15 milioni di EUR o al 3%.
  • Informazioni inesatte o fuorvianti fornite alle autorità: fino a 7,5 milioni di EUR o all'1%.
  • PMI, start-up e, dopo l'Omnibus, piccole mid-cap: si applica l'importo o la percentuale inferiore.
  • Fornitori di modelli GPAI: sanzionati dalla Commissione (articolo 101), possibile dal 2 agosto 2026.

Le sanzioni sono stabilite a livello nazionale, entro questi massimali. Verificate quale autorità vigila sull'IA nel vostro Stato membro.

Cosa fare ora, in base al ruolo

La maggior parte delle PMI è deployer (usa strumenti di IA). Meno numerose sono quelle fornitrici (sviluppano o vendono sistemi di IA, o li mettono in servizio con il proprio nome). Molte sono entrambe le cose.

Se siete deployer
  • Tenete un inventario degli strumenti di IA in uso, con responsabile, finalità e fornitore.
  • Verificatelo rispetto all'articolo 5. Fermate tutto ciò che è vietato (ad esempio il riconoscimento delle emozioni del personale).
  • Svolgete e registrate un briefing di alfabetizzazione in materia di IA per ruolo (articolo 4).
  • Verificate la trasparenza: deepfake e testi di interesse pubblico scritti dall'IA che pubblicate (50(4)), e riconoscimento delle emozioni o categorizzazione biometrica (50(3)).
  • Segnalate i casi d'uso dell'allegato III (selezione dei CV, monitoraggio delle prestazioni, merito creditizio). Pianificate gli obblighi dei deployer dell'articolo 26 entro il 2 dicembre 2027: sorveglianza umana, log, informazione dei lavoratori e in alcuni casi una valutazione d'impatto sui diritti fondamentali.
  • Chiedete ai fornitori di strumenti ad alto rischio la loro roadmap di conformità.
Se siete fornitori
  • Classificate ogni sistema: vietato, ad alto rischio (allegato I o III), articolo 50 o rischio minimo. Documentate ogni valutazione «non ad alto rischio» ai sensi dell'articolo 6, paragrafo 3, e registratela.
  • Chatbot: informativa sull'IA prevista fin dalla prima interazione (già in vigore).
  • Funzioni generative: marcatura degli output leggibile da dispositivo automatico entro il 2 dicembre 2026 per i sistemi esistenti, subito per quelli nuovi.
  • Verificate il vostro prodotto rispetto ai due nuovi divieti prima del 2 dicembre 2026.
  • Alto rischio: avviate ora sistema di gestione della qualità, gestione dei rischi, governance dei dati, documentazione tecnica (modulo semplificato PMI/SMC), logging e monitoraggio successivo all'immissione sul mercato. Il 2027 è più vicino di quanto sembri.
  • Basato su un modello GPAI? Raccogliete la documentazione per i fornitori a valle del fornitore del modello.

Mettete l'AI Act in calendario

Dazr Compliance include un framework EU AI Act con questi obblighi come controlli ricorrenti, un registro di asset e fornitori per il vostro inventario dell'IA ed evidenze con avvisi di scadenza, così la scadenza del 2027 non arriva di sorpresa.

Domande frequenti

L'AI Act è stato rinviato?

In parte. Il Digital Omnibus (Regolamento (UE) 2026/1744) ha spostato le regole sull'alto rischio al 2 dicembre 2027 (allegato III) e al 2 agosto 2028 (allegato I). Divieti, alfabetizzazione in materia di IA, regole sui modelli di IA per finalità generali e obblighi di trasparenza dell'articolo 50 non sono stati rinviati.

L'alfabetizzazione in materia di IA dell'articolo 4 vale ancora per la mia azienda?

Sì. Dopo l'Omnibus, fornitori e deployer devono adottare misure per sostenere l'alfabetizzazione in materia di IA del personale, senza dover garantire un livello specifico. Si applica dal 2 febbraio 2025.

Da quando si applicano le regole di trasparenza per i chatbot?

Dal 2 agosto 2026, per tutti i chatbot in uso, compresi quelli più vecchi. Solo la marcatura leggibile da dispositivo automatico dei contenuti generati ha un periodo di tolleranza, fino al 2 dicembre 2026, per i sistemi generativi immessi sul mercato prima del 2 agosto 2026.

Cosa succede ai sistemi ad alto rischio già sul mercato prima di dicembre 2027?

Rientrano nei requisiti per l'alto rischio solo se la loro progettazione cambia in modo significativo dopo l'entrata in applicazione delle regole. I sistemi usati dalle autorità pubbliche devono comunque conformarsi entro il 2 agosto 2030.

Fonti (situazione al 1° ottobre 2026)

Questa guida riflette i testi normativi consolidati al 1° ottobre 2026 e non costituisce consulenza legale.