Aggiornato all'omnibus di giugno 2026

Checklist di conformità al regolamento sull'IA

Sei passaggi, nell'ordine che ti fa risparmiare più lavoro. Il solo passaggio 2 elimina obblighi a parecchie aziende convinte di averli.

Ultimo aggiornamento 16 settembre 2026 · Regolamento (UE) 2024/1689 come modificato dall'omnibus di giugno 2026 · Autovalutazione, non consulenza legale

Controlla la data di qualsiasi checklist tu legga, compresa questa. L'omnibus di giugno 2026 ha spostato diverse scadenze. Buona parte degli orientamenti pubblicati riporta ancora le date precedenti all'omnibus, il che significa che dice ai fornitori ad alto rischio che sono in ritardo quando non lo sono, e a chi costruisce chatbot che ha tempo quando non ce l'ha. Ogni data qui sotto è successiva all'omnibus.

La maggior parte delle checklist sul regolamento sull'IA è un elenco piatto di obblighi. È la forma sbagliata, perché grosso modo la metà di quello che c'è in quegli elenchi non ti riguarderà - e quale metà dipende da due risposte che puoi ricavare in una ventina di minuti.

Per questo qui c'è un ordine. Ogni passaggio o elimina lavoro o lo restringe. Falli in sequenza e spenderai le tue energie sugli obblighi che hai davvero.

Passaggio 1 - Rientri nell'ambito di applicazione?

Due domande.

È un sistema di IA? L'articolo 3(1) lo definisce come un sistema automatizzato che deduce, dagli input che riceve, come generare output quali previsioni, contenuti, raccomandazioni o decisioni. In pratica: se nel tuo prodotto c'è un modello che fa inferenza, ci sei dentro. La logica deterministica basata su regole - un motore if/then, una formula di punteggio scritta a mano da qualcuno - di norma no, per quanto «intelligente» la chiami il marketing.

L'UE ha giurisdizione? L'articolo 2 raggiunge i fornitori che immettono sistemi sul mercato dell'UE indipendentemente da dove siano stabiliti e - la parte che sfugge - fornitori e deployer fuori dall'UE quando l'output è utilizzato nell'UE. Essere costituiti in Delaware non ti tira fuori se i tuoi utenti sono a Berlino.

Se sei fuori dall'ambito, fermati qui. Metti per iscritto il perché, mettici la data e conservalo. «Ci abbiamo pensato e abbiamo concluso che non si applica» è una posizione difendibile. «Non ci abbiamo mai guardato» no, ed è proprio quella che un ufficio acquisti enterprise troverà.

Passaggio 2 - Qual è il tuo ruolo?

È la domanda con più effetto leva di tutto il regolamento, ed è quella a cui si risponde sbagliato più spesso.

RuoloLo sei se…Obblighi principali
FornitoreSviluppi un sistema di IA e lo immetti sul mercato dell'UE o lo metti in servizio con il tuo nome o marchioL'insieme completo - gestione dei rischi, documentazione, valutazione della conformità, marcatura CE, registrazione, quando è ad alto rischio
DeployerUsi un sistema di IA fornito da qualcun altro, sotto la tua autorità, nella tua attivitàSolo l'articolo 26. Nessuna valutazione della conformità. Nessuna marcatura CE. Nessuna registrazione nella banca dati dell'UE.
Distributore / importatoreRendi disponibile sul mercato dell'UE il sistema di qualcun altro senza metterci sopra il tuo nomeArticoli 23-24 - obblighi di verifica, sensibilmente più leggeri

I fondatori danno per scontato in massa di essere «fornitori» perché hanno costruito qualcosa. Ma se il sistema di IA in sé è di qualcun altro e tu lo usi nella tua attività - uno strumento di selezione che hai preso in licenza, un modello di assistenza che chiami tramite API - di quel sistema sei deployer, e la differenza è enorme. Ci sono team che mettono a budget valutazioni della conformità che non avrebbero mai dovuto.

Funziona anche al contrario, ed è la direzione costosa. Una modifica sostanziale può renderti fornitore di un sistema che non hai costruito. Se prendi il sistema di un terzo e ne cambi in modo rilevante la finalità prevista, puoi ereditare gli obblighi del fornitore senza averlo mai deciso.

L'analisi completa fornitore contro deployer, caso misto in cui sei entrambi incluso, vale venti minuti se hai il minimo dubbio.

Passaggio 3 - Hai modificato un modello per finalità generali?

Domanda a sé, insieme di obblighi a sé, e coglie le persone di sorpresa.

Gli obblighi dell'articolo 53 si applicano da agosto 2025 e sono diventati sanzionabili il 2 agosto 2026. I team più esposti qui sono quelli che hanno fatto un fine-tuning serio diciotto mesi fa per ragioni di prestazioni, quando non c'era alcuna ragione normativa per pensarci. Altro sulla soglia dell'articolo 53.

Passaggio 4 - Qual è il tuo livello di rischio?

Scendi in ordine. Fermati al primo che ti calza.

Inaccettabile - articolo 5

Vietato del tutto. Identificazione biometrica remota in tempo reale in spazi accessibili al pubblico a fini di attività di contrasto (con eccezioni ristrette), scoring sociale da parte di autorità pubbliche o per loro conto, riconoscimento delle emozioni sul luogo di lavoro o nell'istruzione, scraping non mirato di immagini facciali e manipolazione che sfrutta i gruppi vulnerabili. Vietate da febbraio 2025; sanzionabili dal 2 agosto 2026. Se finisci qui, non è un progetto di conformità - è una decisione di prodotto.

Alto rischio - articolo 6 e allegato III

L'allegato III elenca le aree: lavoro e gestione dei lavoratori, istruzione, credito e servizi essenziali, attività di contrasto, migrazione e controllo delle frontiere, amministrazione della giustizia, biometria e infrastrutture critiche. L'allegato I copre l'IA come componente di sicurezza di prodotti già regolamentati dalla normativa di armonizzazione dell'UE.

Trovarsi in un'area dell'allegato III non ti rende automaticamente ad alto rischio. L'articolo 6(3) sta subito sotto l'elenco e quasi nessuno lo cita. Un sistema non è ad alto rischio se svolge un compito procedurale ristretto, migliora il risultato di un'attività umana già completata, rileva schemi decisionali senza sostituire la valutazione umana o svolge un lavoro preparatorio - e non profila le persone fisiche. Quest'ultima condizione è assoluta: se profili le persone l'esenzione salta, per quanto ristretto sia il compito.

L'esenzione non è gratis. Il fornitore che se ne avvale deve documentare quella valutazione e registrare il sistema. «Davamo per scontato di essere esenti» scritto a posteriori non è una valutazione. Come fare la verifica del 6(3) come si deve.

Rischio limitato - articolo 50

Obblighi di trasparenza. I sistemi che interagiscono con le persone devono dichiarare di essere IA. I contenuti sintetici vanno marcati. I deepfake vanno dichiarati. È qui che finiscono la maggior parte dei chatbot e dei prodotti generativi - e, cosa decisiva, l'articolo 50 non è stato rinviato dall'omnibus.

Rischio minimo

Nessun obbligo vincolante oltre l'alfabetizzazione in materia di IA dell'articolo 4. Qui sta la maggior parte del software aziendale.

Passaggio 5 - Che cosa è sanzionabile già ora?

ObbligoSi applica dalStato
Articolo 5 - pratiche vietatefeb 2025, sanzionabile dal 2 ago 2026In vigore
Articolo 4 - alfabetizzazione in materia di IAfeb 2025, sanzionabile dal 2 ago 2026In vigore
Articolo 50 - trasparenza2 ago 2026In vigore
Articolo 53 - fornitori GPAIago 2025, sanzionabile dal 2 ago 2026In vigore
Obblighi ad alto rischio dell'allegato III2 dic 2027Rinviato
Alto rischio dell'allegato I (prodotti regolamentati)ago 2028Rinviato

Leggi quella tabella accanto a quello che ti hanno raccontato a giugno. «L'UE ha rinviato l'AI Act» descrive la quinta e la sesta riga. Dalla prima alla quarta sono sanzionabili oggi, e sono le righe che prendono i chatbot e i prodotti generativi - il gruppo che più probabilmente si è rilassato.

Rinviato non è la stessa cosa di lontano. Una valutazione della conformità, la documentazione tecnica e un sistema di gestione dei rischi funzionante richiedono realisticamente da dodici a diciotto mesi a un team piccolo. Dicembre 2027 vuol dire iniziare il lavoro nel 2026. Tabella completa delle scadenze.

Passaggio 6 - Fai queste cose questa settimana

  1. Se hai un chatbot: fagli dichiarare che è IA. Al primo contatto o prima, visibile all'utente - non nella tua informativa privacy. Sanzionabile ora, e si fa in un pomeriggio.
  2. Se generi contenuti: marcali. Articolo 50(2) e (4). Anche questo un pomeriggio.
  3. Fai una sessione di alfabetizzazione in materia di IA e verbalizzala. L'articolo 4 è l'obbligo più economico del regolamento. Mezza giornata, presenze registrate, su che cosa fanno i tuoi sistemi e come falliscono. Il verbale è la conformità.
  4. Metti per iscritto il tuo ruolo e il tuo livello, con le motivazioni, e mettici la data. Una pagina. È quello che un questionario di un ufficio acquisti enterprise sta davvero chiedendo.
  5. Se sei ad alto rischio: fatti fare un preventivo fisso per la valutazione della conformità. Non per comprare adesso - per sapere la cifra e i tempi di attesa.

Una nota sulle sanzioni, perché quasi tutti le raccontano al contrario

Vedrai citati ovunque 35 M€ / 7% e 15 M€ / 3%. Sono massimali per le grandi imprese. L'articolo 99(6) prevede che per le PMI e le start-up la sanzione sia la minore tra l'importo fisso e la percentuale del fatturato - l'inverso della regola applicata alle grandi aziende.

Per una piccola azienda i numeri da titolo di giornale non sono mai stati pensati per te. Il che non azzera il rischio: lo sposta. Il costo realistico di una posizione sul regolamento sull'IA a cui non sai rispondere è il questionario dell'ufficio acquisti enterprise che non riesci a compilare, e il contratto che muore in silenzio nell'ufficio legale di qualcun altro. Succede molto prima che un regolatore abbia sentito il tuo nome, e succede molto più spesso.

Scopri il tuo livello in due minuti

Cinque domande più il tuo indirizzo e-mail, risultato immediato sullo schermo. Oppure esegui la valutazione completa e ramificata - fino a 33 domande, o 41 con il Document Pack - per un report delle lacune personalizzato con i tuoi obblighi, le scadenze corrette e un elenco di interventi in ordine di priorità.

Avvia la scansione gratuita

Nessuna carta, nessun account. Report completo delle lacune da 59 €. Guarda prima un report vero (in inglese).

Autovalutazione, non consulenza legale. Questa pagina e il report di Reglynn sono un'autovalutazione strutturata basata sul regolamento sull'IA (regolamento 2024/1689, come modificato dall'omnibus di giugno 2026). Indicano dove ti collochi probabilmente e cosa conviene far verificare a un consulente qualificato. Reglynn non è un organismo notificato e non rilascia certificazioni.

Come è stato realizzato. I report di Reglynn sono generati da un sistema di IA basato su Claude di Anthropic e consegnati automaticamente. Reglynn è un sistema di IA a rischio limitato ai sensi dell'articolo 50; dichiariamo il coinvolgimento dell'IA ovunque avvenga, incluso il nostro assistente in chat. La nostra autovalutazione.