Controlla la data di qualsiasi checklist tu legga, compresa questa. L'omnibus di giugno 2026 ha spostato diverse scadenze. Buona parte degli orientamenti pubblicati riporta ancora le date precedenti all'omnibus, il che significa che dice ai fornitori ad alto rischio che sono in ritardo quando non lo sono, e a chi costruisce chatbot che ha tempo quando non ce l'ha. Ogni data qui sotto è successiva all'omnibus.
La maggior parte delle checklist sul regolamento sull'IA è un elenco piatto di obblighi. È la forma sbagliata, perché grosso modo la metà di quello che c'è in quegli elenchi non ti riguarderà - e quale metà dipende da due risposte che puoi ricavare in una ventina di minuti.
Per questo qui c'è un ordine. Ogni passaggio o elimina lavoro o lo restringe. Falli in sequenza e spenderai le tue energie sugli obblighi che hai davvero.
Passaggio 1 - Rientri nell'ambito di applicazione?
Due domande.
È un sistema di IA? L'articolo 3(1) lo definisce come un sistema automatizzato che deduce, dagli input che riceve, come generare output quali previsioni, contenuti, raccomandazioni o decisioni. In pratica: se nel tuo prodotto c'è un modello che fa inferenza, ci sei dentro. La logica deterministica basata su regole - un motore if/then, una formula di punteggio scritta a mano da qualcuno - di norma no, per quanto «intelligente» la chiami il marketing.
L'UE ha giurisdizione? L'articolo 2 raggiunge i fornitori che immettono sistemi sul mercato dell'UE indipendentemente da dove siano stabiliti e - la parte che sfugge - fornitori e deployer fuori dall'UE quando l'output è utilizzato nell'UE. Essere costituiti in Delaware non ti tira fuori se i tuoi utenti sono a Berlino.
Se sei fuori dall'ambito, fermati qui. Metti per iscritto il perché, mettici la data e conservalo. «Ci abbiamo pensato e abbiamo concluso che non si applica» è una posizione difendibile. «Non ci abbiamo mai guardato» no, ed è proprio quella che un ufficio acquisti enterprise troverà.
Passaggio 2 - Qual è il tuo ruolo?
È la domanda con più effetto leva di tutto il regolamento, ed è quella a cui si risponde sbagliato più spesso.
| Ruolo | Lo sei se… | Obblighi principali |
|---|---|---|
| Fornitore | Sviluppi un sistema di IA e lo immetti sul mercato dell'UE o lo metti in servizio con il tuo nome o marchio | L'insieme completo - gestione dei rischi, documentazione, valutazione della conformità, marcatura CE, registrazione, quando è ad alto rischio |
| Deployer | Usi un sistema di IA fornito da qualcun altro, sotto la tua autorità, nella tua attività | Solo l'articolo 26. Nessuna valutazione della conformità. Nessuna marcatura CE. Nessuna registrazione nella banca dati dell'UE. |
| Distributore / importatore | Rendi disponibile sul mercato dell'UE il sistema di qualcun altro senza metterci sopra il tuo nome | Articoli 23-24 - obblighi di verifica, sensibilmente più leggeri |
I fondatori danno per scontato in massa di essere «fornitori» perché hanno costruito qualcosa. Ma se il sistema di IA in sé è di qualcun altro e tu lo usi nella tua attività - uno strumento di selezione che hai preso in licenza, un modello di assistenza che chiami tramite API - di quel sistema sei deployer, e la differenza è enorme. Ci sono team che mettono a budget valutazioni della conformità che non avrebbero mai dovuto.
Funziona anche al contrario, ed è la direzione costosa. Una modifica sostanziale può renderti fornitore di un sistema che non hai costruito. Se prendi il sistema di un terzo e ne cambi in modo rilevante la finalità prevista, puoi ereditare gli obblighi del fornitore senza averlo mai deciso.
L'analisi completa fornitore contro deployer, caso misto in cui sei entrambi incluso, vale venti minuti se hai il minimo dubbio.
Passaggio 3 - Hai modificato un modello per finalità generali?
Domanda a sé, insieme di obblighi a sé, e coglie le persone di sorpresa.
- Solo chiamate API o prompt - sei a valle. Gli obblighi GPAI dell'articolo 53 ricadono sul fornitore del modello, non su di te. Dillo ad alta voce a chiunque ti abbia raccontato il contrario: toglie di mezzo una paura che sta costando soldi veri ai team.
- Fine-tuning leggero, stesso dominio, dataset modesto - ancora a valle, nel caso ordinario.
- Riaddestramento sostanziale, modifiche importanti dei parametri o un nuovo dominio applicativo - potresti ora essere un fornitore GPAI ai sensi dell'articolo 53: documentazione tecnica (allegato XI), informazioni a valle (allegato XII), una politica su copyright ed estrazione di testo e dati, e una sintesi pubblica dei dati di addestramento.
Gli obblighi dell'articolo 53 si applicano da agosto 2025 e sono diventati sanzionabili il 2 agosto 2026. I team più esposti qui sono quelli che hanno fatto un fine-tuning serio diciotto mesi fa per ragioni di prestazioni, quando non c'era alcuna ragione normativa per pensarci. Altro sulla soglia dell'articolo 53.
Passaggio 4 - Qual è il tuo livello di rischio?
Scendi in ordine. Fermati al primo che ti calza.
Inaccettabile - articolo 5
Vietato del tutto. Identificazione biometrica remota in tempo reale in spazi accessibili al pubblico a fini di attività di contrasto (con eccezioni ristrette), scoring sociale da parte di autorità pubbliche o per loro conto, riconoscimento delle emozioni sul luogo di lavoro o nell'istruzione, scraping non mirato di immagini facciali e manipolazione che sfrutta i gruppi vulnerabili. Vietate da febbraio 2025; sanzionabili dal 2 agosto 2026. Se finisci qui, non è un progetto di conformità - è una decisione di prodotto.
Alto rischio - articolo 6 e allegato III
L'allegato III elenca le aree: lavoro e gestione dei lavoratori, istruzione, credito e servizi essenziali, attività di contrasto, migrazione e controllo delle frontiere, amministrazione della giustizia, biometria e infrastrutture critiche. L'allegato I copre l'IA come componente di sicurezza di prodotti già regolamentati dalla normativa di armonizzazione dell'UE.
Trovarsi in un'area dell'allegato III non ti rende automaticamente ad alto rischio. L'articolo 6(3) sta subito sotto l'elenco e quasi nessuno lo cita. Un sistema non è ad alto rischio se svolge un compito procedurale ristretto, migliora il risultato di un'attività umana già completata, rileva schemi decisionali senza sostituire la valutazione umana o svolge un lavoro preparatorio - e non profila le persone fisiche. Quest'ultima condizione è assoluta: se profili le persone l'esenzione salta, per quanto ristretto sia il compito.
L'esenzione non è gratis. Il fornitore che se ne avvale deve documentare quella valutazione e registrare il sistema. «Davamo per scontato di essere esenti» scritto a posteriori non è una valutazione. Come fare la verifica del 6(3) come si deve.
Rischio limitato - articolo 50
Obblighi di trasparenza. I sistemi che interagiscono con le persone devono dichiarare di essere IA. I contenuti sintetici vanno marcati. I deepfake vanno dichiarati. È qui che finiscono la maggior parte dei chatbot e dei prodotti generativi - e, cosa decisiva, l'articolo 50 non è stato rinviato dall'omnibus.
Rischio minimo
Nessun obbligo vincolante oltre l'alfabetizzazione in materia di IA dell'articolo 4. Qui sta la maggior parte del software aziendale.
Passaggio 5 - Che cosa è sanzionabile già ora?
| Obbligo | Si applica dal | Stato |
|---|---|---|
| Articolo 5 - pratiche vietate | feb 2025, sanzionabile dal 2 ago 2026 | In vigore |
| Articolo 4 - alfabetizzazione in materia di IA | feb 2025, sanzionabile dal 2 ago 2026 | In vigore |
| Articolo 50 - trasparenza | 2 ago 2026 | In vigore |
| Articolo 53 - fornitori GPAI | ago 2025, sanzionabile dal 2 ago 2026 | In vigore |
| Obblighi ad alto rischio dell'allegato III | 2 dic 2027 | Rinviato |
| Alto rischio dell'allegato I (prodotti regolamentati) | ago 2028 | Rinviato |
Leggi quella tabella accanto a quello che ti hanno raccontato a giugno. «L'UE ha rinviato l'AI Act» descrive la quinta e la sesta riga. Dalla prima alla quarta sono sanzionabili oggi, e sono le righe che prendono i chatbot e i prodotti generativi - il gruppo che più probabilmente si è rilassato.
Rinviato non è la stessa cosa di lontano. Una valutazione della conformità, la documentazione tecnica e un sistema di gestione dei rischi funzionante richiedono realisticamente da dodici a diciotto mesi a un team piccolo. Dicembre 2027 vuol dire iniziare il lavoro nel 2026. Tabella completa delle scadenze.
Passaggio 6 - Fai queste cose questa settimana
- Se hai un chatbot: fagli dichiarare che è IA. Al primo contatto o prima, visibile all'utente - non nella tua informativa privacy. Sanzionabile ora, e si fa in un pomeriggio.
- Se generi contenuti: marcali. Articolo 50(2) e (4). Anche questo un pomeriggio.
- Fai una sessione di alfabetizzazione in materia di IA e verbalizzala. L'articolo 4 è l'obbligo più economico del regolamento. Mezza giornata, presenze registrate, su che cosa fanno i tuoi sistemi e come falliscono. Il verbale è la conformità.
- Metti per iscritto il tuo ruolo e il tuo livello, con le motivazioni, e mettici la data. Una pagina. È quello che un questionario di un ufficio acquisti enterprise sta davvero chiedendo.
- Se sei ad alto rischio: fatti fare un preventivo fisso per la valutazione della conformità. Non per comprare adesso - per sapere la cifra e i tempi di attesa.
Una nota sulle sanzioni, perché quasi tutti le raccontano al contrario
Vedrai citati ovunque 35 M€ / 7% e 15 M€ / 3%. Sono massimali per le grandi imprese. L'articolo 99(6) prevede che per le PMI e le start-up la sanzione sia la minore tra l'importo fisso e la percentuale del fatturato - l'inverso della regola applicata alle grandi aziende.
Per una piccola azienda i numeri da titolo di giornale non sono mai stati pensati per te. Il che non azzera il rischio: lo sposta. Il costo realistico di una posizione sul regolamento sull'IA a cui non sai rispondere è il questionario dell'ufficio acquisti enterprise che non riesci a compilare, e il contratto che muore in silenzio nell'ufficio legale di qualcun altro. Succede molto prima che un regolatore abbia sentito il tuo nome, e succede molto più spesso.
Scopri il tuo livello in due minuti
Cinque domande più il tuo indirizzo e-mail, risultato immediato sullo schermo. Oppure esegui la valutazione completa e ramificata - fino a 33 domande, o 41 con il Document Pack - per un report delle lacune personalizzato con i tuoi obblighi, le scadenze corrette e un elenco di interventi in ordine di priorità.
Avvia la scansione gratuitaNessuna carta, nessun account. Report completo delle lacune da 59 €. Guarda prima un report vero (in inglese).
Autovalutazione, non consulenza legale. Questa pagina e il report di Reglynn sono un'autovalutazione strutturata basata sul regolamento sull'IA (regolamento 2024/1689, come modificato dall'omnibus di giugno 2026). Indicano dove ti collochi probabilmente e cosa conviene far verificare a un consulente qualificato. Reglynn non è un organismo notificato e non rilascia certificazioni.
Come è stato realizzato. I report di Reglynn sono generati da un sistema di IA basato su Claude di Anthropic e consegnati automaticamente. Reglynn è un sistema di IA a rischio limitato ai sensi dell'articolo 50; dichiariamo il coinvolgimento dell'IA ovunque avvenga, incluso il nostro assistente in chat. La nostra autovalutazione.