Aggiornato all'omnibus di giugno 2026

Scadenze del regolamento sull'IA

Due obblighi si sono spostati. Il resto è diventato sanzionabile il 2 agosto 2026 - compresi quelli che la maggior parte dei prodotti chatbot e generativi ha davvero.

Ultimo aggiornamento 16 settembre 2026 · Regolamento (UE) 2024/1689 come modificato dall'omnibus di giugno 2026 · Autovalutazione, non consulenza legale

La maggior parte delle tabelle delle scadenze che trovi in giro è sbagliata. L'omnibus di giugno 2026 ha spostato due di queste date e ha lasciato il resto invariato. Gli orientamenti pubblicati prima di giugno 2026 - e sono ancora la maggioranza - dicono ai fornitori ad alto rischio che sono già in ritardo, e a chi costruisce chatbot che ha ancora diciotto mesi. Entrambe le cose sono l'opposto della verità.

Ecco ogni data del regolamento sull'IA che conta, così come si presenta dopo l'omnibus. Prima gli obblighi già in vigore, perché sono quelli che possono costarti qualcosa già in questo trimestre.

Sanzionabili già ora

ObbligoSi applica dalSanzionabile dalChi
Articolo 5 - pratiche vietate2 feb 20252 ago 2026Tutti
Articolo 4 - alfabetizzazione in materia di IA2 feb 20252 ago 2026Fornitori & deployer
Articolo 50 - trasparenza2 ago 20262 ago 2026Chatbot, sistemi generativi, deepfake
Articolo 53 - fornitori GPAI2 ago 20252 ago 2026Fornitori di modelli per finalità generali
Quadro di governance & sanzioni2 ago 20252 ago 2026Autorità nazionali

Nota lo schema in quella tabella. Quattro insiemi distinti di obblighi hanno iniziato ad applicarsi in momenti diversi nel corso del 2025, e tutti sono diventati sanzionabili lo stesso giorno: il 2 agosto 2026. È la data in cui i regolatori hanno ottenuto i poteri sanzionatori. Prima erano obblighi senza denti. Da allora sono obblighi con i denti.

Che cosa vieta davvero l'articolo 5

L'identificazione biometrica remota in tempo reale in spazi accessibili al pubblico a fini di attività di contrasto, con eccezioni ristrette. Lo scoring sociale da parte di autorità pubbliche o per loro conto. Il riconoscimento delle emozioni sul luogo di lavoro e nell'istruzione. Lo scraping non mirato di immagini facciali per costruire banche dati di riconoscimento. La manipolazione che sfrutta i gruppi vulnerabili. La polizia predittiva basata unicamente sulla profilazione.

Sono divieti, non obblighi. Non esiste documentazione che li renda ammissibili.

Che cosa richiede davvero l'articolo 50

Se hai un chatbot in produzione, questa è la tua scadenza ed è già passata. Di solito si risolve con una riga di testo nel messaggio di benvenuto. È l'obbligo più economico da soddisfare di tutto il regolamento e il più comunemente mancato, perché non è mai stato presentato come una scadenza - è arrivato dentro un pacchetto che a tutti era stato descritto come rinviato.

Rinviati dall'omnibus

ObbligoEraOraChi
Alto rischio dell'allegato III - articoli 9-15, 17, 43, 49, 732 ago 20262 dic 2027Lavoro, credito, istruzione, servizi essenziali, attività di contrasto, migrazione, giustizia, biometria, infrastrutture critiche
Alto rischio dell'allegato I - IA nei prodotti regolamentati2 ago 2027ago 2028Dispositivi medici, macchinari, veicoli, giocattoli e altri prodotti con marcatura CE

È questa la parte che è stata raccontata come «l'UE ha rinviato l'AI Act». È vera ed è significativa - ma riguarda soltanto queste due righe.

Rinviato non vuol dire lontano. Una valutazione della conformità, un fascicolo tecnico completo dell'allegato IV e un sistema di gestione dei rischi funzionante richiedono da dodici a diciotto mesi a un team piccolo, e la coda di un organismo notificato non è una cosa che si comprime a colpi di budget. Dicembre 2027 significa fare lo scoping nel 2026 e iniziare il lavoro nella prima metà del 2027. I team che trattano il rinvio come diciotto mesi di silenzio li passeranno a scoprire che il valutatore è già prenotato.

Che cosa devono i fornitori ad alto rischio, e quando

Se rientri nell'allegato III come fornitore, questo è l'elenco completo. Tutto quanto arriva il 2 dicembre 2027.

ArticoloObbligoTempi realistici
Art. 9Sistema di gestione dei rischi, continuo e documentato lungo tutto il ciclo di vita3-6 mesi
Art. 10Governance dei dati - set di addestramento e di test esaminati per i bias2-4 mesi, di più con un audit esterno
Art. 11Documentazione tecnica (allegato IV)2-4 mesi
Art. 12Registrazione automatica dei log, completa e conservataSettimane, se il logging esiste già
Art. 13Istruzioni per l'uso destinate ai tuoi deployer2-4 settimane
Art. 14Sorveglianza umana fin dalla progettazione - una persona deve poter capire e intervenireLavoro di prodotto, metti a budget un trimestre
Art. 15Accuratezza, robustezza e cibersicurezza, documentate2-3 mesi
Art. 17Sistema di gestione della qualità3-6 mesi
Art. 43Valutazione della conformità e marcatura CEDipende dalla coda dell'organismo notificato
Art. 49Registrazione nella banca dati dell'UEGiorni, una volta che esiste il resto
Art. 73Procedura di segnalazione degli incidenti gravi1-2 settimane

Somma tutto onestamente e dicembre 2027 smette di sembrare generoso. L'articolo 13 vale la pena anticiparlo a prescindere dalla scadenza: i tuoi clienti aziendali sono deployer con i loro obblighi dell'articolo 26, e non possono soddisfarli senza documentazione da parte tua. Produrla in anticipo trasforma un obbligo in un asset di vendita.

Obblighi del deployer - articolo 26

Se usi il sistema ad alto rischio di qualcun altro invece di fornirne uno, il tuo elenco è molto più corto e arriva anch'esso il 2 dicembre 2027:

Nessuna valutazione della conformità. Nessuna marcatura CE. Nessuna registrazione nella banca dati dell'UE. Se ti hanno fatto un preventivo per queste cose come deployer, ricontrolla il tuo ruolo.

Sanzioni, e la cifra che tutti capiscono al contrario

ViolazioneMassimale per le grandi imprese
Pratiche vietate (art. 5)35 M€ o il 7% del fatturato annuo mondiale, a seconda di quale sia maggiore
La maggior parte degli altri obblighi15 M€ o il 3%, a seconda di quale sia maggiore
Fornire informazioni inesatte alle autorità7,5 M€ o l'1%, a seconda di quale sia maggiore

L'articolo 99(6) ribalta tutto questo per le PMI e le start-up: la sanzione è la minore delle due cifre, non la maggiore. Per un'azienda con 1,4 M€ di fatturato, il massimale di una violazione di secondo livello è all'incirca 42.000 €, non 15 M€. Quasi ogni articolo che leggerai cita alle piccole imprese il numero pensato per le grandi, il che produce un misto di panico e disimpegno - e nessuno dei due produce conformità.

Il costo realistico a breve termine per una piccola azienda non è mai stato la sanzione. È il questionario dell'ufficio acquisti enterprise a cui non sai rispondere, e il contratto che si blocca nell'ufficio legale del cliente. Succede anni prima che un regolatore abbia sentito il tuo nome, e succede di continuo.

Date da mettere in calendario

Quali di queste ti riguardano?

Cinque domande più il tuo indirizzo e-mail, risultato immediato. Oppure esegui la valutazione completa e ramificata - fino a 33 domande, o 41 con il Document Pack - per un report delle lacune personalizzato con i tuoi obblighi e le tue scadenze, articolo per articolo.

Avvia la scansione gratuita

Nessuna carta, nessun account. Report completo delle lacune da 59 €. Guarda prima un report vero (in inglese).

Autovalutazione, non consulenza legale. Questa pagina e il report di Reglynn sono un'autovalutazione strutturata basata sul regolamento sull'IA (regolamento 2024/1689, come modificato dall'omnibus di giugno 2026). Indicano dove ti collochi probabilmente e cosa conviene far verificare a un consulente qualificato. Reglynn non è un organismo notificato e non rilascia certificazioni.

Come è stato realizzato. I report di Reglynn sono generati da un sistema di IA basato su Claude di Anthropic e consegnati automaticamente. Reglynn è un sistema di IA a rischio limitato ai sensi dell'articolo 50; dichiariamo il coinvolgimento dell'IA ovunque avvenga, incluso il nostro assistente in chat. La nostra autovalutazione.