La maggior parte delle tabelle delle scadenze che trovi in giro è sbagliata. L'omnibus di giugno 2026 ha spostato due di queste date e ha lasciato il resto invariato. Gli orientamenti pubblicati prima di giugno 2026 - e sono ancora la maggioranza - dicono ai fornitori ad alto rischio che sono già in ritardo, e a chi costruisce chatbot che ha ancora diciotto mesi. Entrambe le cose sono l'opposto della verità.
Ecco ogni data del regolamento sull'IA che conta, così come si presenta dopo l'omnibus. Prima gli obblighi già in vigore, perché sono quelli che possono costarti qualcosa già in questo trimestre.
Sanzionabili già ora
| Obbligo | Si applica dal | Sanzionabile dal | Chi |
|---|---|---|---|
| Articolo 5 - pratiche vietate | 2 feb 2025 | 2 ago 2026 | Tutti |
| Articolo 4 - alfabetizzazione in materia di IA | 2 feb 2025 | 2 ago 2026 | Fornitori & deployer |
| Articolo 50 - trasparenza | 2 ago 2026 | 2 ago 2026 | Chatbot, sistemi generativi, deepfake |
| Articolo 53 - fornitori GPAI | 2 ago 2025 | 2 ago 2026 | Fornitori di modelli per finalità generali |
| Quadro di governance & sanzioni | 2 ago 2025 | 2 ago 2026 | Autorità nazionali |
Nota lo schema in quella tabella. Quattro insiemi distinti di obblighi hanno iniziato ad applicarsi in momenti diversi nel corso del 2025, e tutti sono diventati sanzionabili lo stesso giorno: il 2 agosto 2026. È la data in cui i regolatori hanno ottenuto i poteri sanzionatori. Prima erano obblighi senza denti. Da allora sono obblighi con i denti.
Che cosa vieta davvero l'articolo 5
L'identificazione biometrica remota in tempo reale in spazi accessibili al pubblico a fini di attività di contrasto, con eccezioni ristrette. Lo scoring sociale da parte di autorità pubbliche o per loro conto. Il riconoscimento delle emozioni sul luogo di lavoro e nell'istruzione. Lo scraping non mirato di immagini facciali per costruire banche dati di riconoscimento. La manipolazione che sfrutta i gruppi vulnerabili. La polizia predittiva basata unicamente sulla profilazione.
Sono divieti, non obblighi. Non esiste documentazione che li renda ammissibili.
Che cosa richiede davvero l'articolo 50
- 50(1) - i sistemi che interagiscono direttamente con le persone devono dichiarare di essere IA, al primo contatto o prima, a meno che non sia ovvio per una persona ragionevolmente attenta.
- 50(2) - i fornitori di sistemi generativi devono marcare gli output sintetici come generati artificialmente in un formato leggibile da una macchina. L'obbligo ricade sul fornitore del sistema generativo, non su chiunque ne usi uno.
- 50(4) - i deployer devono dichiarare i deepfake e devono dichiarare i testi generati dall'IA pubblicati per informare il pubblico su questioni di interesse pubblico - a meno che il contenuto non sia stato sottoposto a revisione umana e una persona non si assuma la responsabilità editoriale della pubblicazione.
Se hai un chatbot in produzione, questa è la tua scadenza ed è già passata. Di solito si risolve con una riga di testo nel messaggio di benvenuto. È l'obbligo più economico da soddisfare di tutto il regolamento e il più comunemente mancato, perché non è mai stato presentato come una scadenza - è arrivato dentro un pacchetto che a tutti era stato descritto come rinviato.
Rinviati dall'omnibus
| Obbligo | Era | Ora | Chi |
|---|---|---|---|
| Alto rischio dell'allegato III - articoli 9-15, 17, 43, 49, 73 | 2 ago 2026 | 2 dic 2027 | Lavoro, credito, istruzione, servizi essenziali, attività di contrasto, migrazione, giustizia, biometria, infrastrutture critiche |
| Alto rischio dell'allegato I - IA nei prodotti regolamentati | 2 ago 2027 | ago 2028 | Dispositivi medici, macchinari, veicoli, giocattoli e altri prodotti con marcatura CE |
È questa la parte che è stata raccontata come «l'UE ha rinviato l'AI Act». È vera ed è significativa - ma riguarda soltanto queste due righe.
Rinviato non vuol dire lontano. Una valutazione della conformità, un fascicolo tecnico completo dell'allegato IV e un sistema di gestione dei rischi funzionante richiedono da dodici a diciotto mesi a un team piccolo, e la coda di un organismo notificato non è una cosa che si comprime a colpi di budget. Dicembre 2027 significa fare lo scoping nel 2026 e iniziare il lavoro nella prima metà del 2027. I team che trattano il rinvio come diciotto mesi di silenzio li passeranno a scoprire che il valutatore è già prenotato.
Che cosa devono i fornitori ad alto rischio, e quando
Se rientri nell'allegato III come fornitore, questo è l'elenco completo. Tutto quanto arriva il 2 dicembre 2027.
| Articolo | Obbligo | Tempi realistici |
|---|---|---|
| Art. 9 | Sistema di gestione dei rischi, continuo e documentato lungo tutto il ciclo di vita | 3-6 mesi |
| Art. 10 | Governance dei dati - set di addestramento e di test esaminati per i bias | 2-4 mesi, di più con un audit esterno |
| Art. 11 | Documentazione tecnica (allegato IV) | 2-4 mesi |
| Art. 12 | Registrazione automatica dei log, completa e conservata | Settimane, se il logging esiste già |
| Art. 13 | Istruzioni per l'uso destinate ai tuoi deployer | 2-4 settimane |
| Art. 14 | Sorveglianza umana fin dalla progettazione - una persona deve poter capire e intervenire | Lavoro di prodotto, metti a budget un trimestre |
| Art. 15 | Accuratezza, robustezza e cibersicurezza, documentate | 2-3 mesi |
| Art. 17 | Sistema di gestione della qualità | 3-6 mesi |
| Art. 43 | Valutazione della conformità e marcatura CE | Dipende dalla coda dell'organismo notificato |
| Art. 49 | Registrazione nella banca dati dell'UE | Giorni, una volta che esiste il resto |
| Art. 73 | Procedura di segnalazione degli incidenti gravi | 1-2 settimane |
Somma tutto onestamente e dicembre 2027 smette di sembrare generoso. L'articolo 13 vale la pena anticiparlo a prescindere dalla scadenza: i tuoi clienti aziendali sono deployer con i loro obblighi dell'articolo 26, e non possono soddisfarli senza documentazione da parte tua. Produrla in anticipo trasforma un obbligo in un asset di vendita.
Obblighi del deployer - articolo 26
Se usi il sistema ad alto rischio di qualcun altro invece di fornirne uno, il tuo elenco è molto più corto e arriva anch'esso il 2 dicembre 2027:
- Usare il sistema secondo le istruzioni del fornitore
- Affidare la sorveglianza umana a una persona competente, con il potere di intervenire
- Assicurarsi che i dati di input siano pertinenti rispetto alla finalità prevista
- Monitorare il funzionamento e segnalare gli incidenti gravi
- Conservare i log quando sei tu a controllarli
- Informare i lavoratori e le persone interessate
- Se sei un ente pubblico o eroghi servizi pubblici, svolgere una valutazione d'impatto sui diritti fondamentali ai sensi dell'articolo 27
Nessuna valutazione della conformità. Nessuna marcatura CE. Nessuna registrazione nella banca dati dell'UE. Se ti hanno fatto un preventivo per queste cose come deployer, ricontrolla il tuo ruolo.
Sanzioni, e la cifra che tutti capiscono al contrario
| Violazione | Massimale per le grandi imprese |
|---|---|
| Pratiche vietate (art. 5) | 35 M€ o il 7% del fatturato annuo mondiale, a seconda di quale sia maggiore |
| La maggior parte degli altri obblighi | 15 M€ o il 3%, a seconda di quale sia maggiore |
| Fornire informazioni inesatte alle autorità | 7,5 M€ o l'1%, a seconda di quale sia maggiore |
L'articolo 99(6) ribalta tutto questo per le PMI e le start-up: la sanzione è la minore delle due cifre, non la maggiore. Per un'azienda con 1,4 M€ di fatturato, il massimale di una violazione di secondo livello è all'incirca 42.000 €, non 15 M€. Quasi ogni articolo che leggerai cita alle piccole imprese il numero pensato per le grandi, il che produce un misto di panico e disimpegno - e nessuno dei due produce conformità.
Il costo realistico a breve termine per una piccola azienda non è mai stato la sanzione. È il questionario dell'ufficio acquisti enterprise a cui non sai rispondere, e il contratto che si blocca nell'ufficio legale del cliente. Succede anni prima che un regolatore abbia sentito il tuo nome, e succede di continuo.
Date da mettere in calendario
- Ora - gli articoli 4, 5, 50 e 53 sono sanzionabili. Se hai un chatbot o generi contenuti, è un lavoro da questa settimana, non da 2027.
- Q1 2027 - se sei ad alto rischio, fatti dare da un organismo notificato un preventivo fisso e i tempi di attesa. Non per comprare, per sapere.
- Q2 2027 - ultimo momento comodo per iniziare il lavoro di conformità in vista della data di dicembre 2027.
- 2 dicembre 2027 - si applicano gli obblighi ad alto rischio dell'allegato III.
- agosto 2028 - si applicano gli obblighi ad alto rischio dell'allegato I.
Quali di queste ti riguardano?
Cinque domande più il tuo indirizzo e-mail, risultato immediato. Oppure esegui la valutazione completa e ramificata - fino a 33 domande, o 41 con il Document Pack - per un report delle lacune personalizzato con i tuoi obblighi e le tue scadenze, articolo per articolo.
Avvia la scansione gratuitaNessuna carta, nessun account. Report completo delle lacune da 59 €. Guarda prima un report vero (in inglese).
Autovalutazione, non consulenza legale. Questa pagina e il report di Reglynn sono un'autovalutazione strutturata basata sul regolamento sull'IA (regolamento 2024/1689, come modificato dall'omnibus di giugno 2026). Indicano dove ti collochi probabilmente e cosa conviene far verificare a un consulente qualificato. Reglynn non è un organismo notificato e non rilascia certificazioni.
Come è stato realizzato. I report di Reglynn sono generati da un sistema di IA basato su Claude di Anthropic e consegnati automaticamente. Reglynn è un sistema di IA a rischio limitato ai sensi dell'articolo 50; dichiariamo il coinvolgimento dell'IA ovunque avvenga, incluso il nostro assistente in chat. La nostra autovalutazione.