Etica e governance
Cosa è diventato davvero applicabile con l’AI Act dell’UE il 2 agosto 2026 e cosa l’Europa ha rinviato al 2027
Le norme dell’AI Act per i sistemi ad alto rischio non sono entrate in vigore il 2 agosto 2026. Il Regolamento (UE) 2026/1744 le ha rinviate a dicembre 2027 e ad agosto 2028. Sono invece diventati applicabili i poteri di vigilanza sull’IA p

Gabriele Masetti ·
È arrivata la data che l’Europa aveva segnato sul calendario da due anni, ma gran parte di ciò che avrebbe dovuto accadere non è successo. Il 2 agosto 2026 sarebbe dovuto diventare applicabile il regime dell’AI Act per i sistemi ad alto rischio: valutazioni di conformità, documentazione tecnica, registrazione delle attività, supervisione umana, iscrizione in una banca dati pubblica dell’UE.
Sei giorni prima era entrato in vigore il Regolamento (UE) 2026/1744 — il Digital Omnibus on AI — che ha rinviato quel regime al 2 dicembre 2027 per i sistemi autonomi elencati nell’allegato III e al 2 agosto 2028 per l’IA integrata in prodotti già soggetti alla normativa dell’UE sulla sicurezza dei prodotti. Nell’allegato III la legge colloca gli impieghi che incidono direttamente sulle persone: selezione del personale e gestione dei lavoratori, valutazione del merito creditizio, istruzione, servizi pubblici essenziali, migrazione, attività delle forze dell’ordine.
Ciò che è diventato applicabile il 2 agosto era più circoscritto e, per certi versi, più incisivo. La Commissione ha acquisito il potere di indagare sui fornitori di modelli di IA per finalità generali e di multarli. Hanno iniziato ad applicarsi gli obblighi di trasparenza dell’articolo 50. Il sistema nazionale di vigilanza chiamato a sostenere tutto il resto è entrato formalmente in funzione negli Stati membri che se ne sono dotati. L’Europa non ha abbandonato il proprio impianto normativo: ha iniziato a far rispettare la parte rivolta a circa una dozzina di fornitori di modelli e ha rinviato quella rivolta a decine di migliaia di soggetti che impiegano sistemi di IA.
Il regolamento che ha spostato la scadenza
La Commissione ha proposto il Digital Omnibus on AI il 19 novembre 2025. Un trilogo nell’aprile 2026 si è concluso senza accordo dopo dodici ore; i negoziatori hanno raggiunto un’intesa nelle prime ore del 7 maggio e i rappresentanti degli Stati membri l’hanno confermata il 13 maggio.
Le commissioni per il mercato interno e per le libertà civili hanno approvato il compromesso il 2 giugno con 93 voti favorevoli, 4 contrari e 15 astensioni. Il Parlamento l’ha adottato in seduta plenaria il 16 giugno con 423 voti favorevoli, 57 contrari e 174 astensioni, il Consiglio ha dato l’approvazione definitiva il 29 giugno e il testo è apparso nella Gazzetta ufficiale il 24 luglio. L’intero iter è durato otto mesi: poco, per gli standard dell’istituzione che ha impiegato tre anni per approvare l’AI Act stesso.
Il regolamento esplicita il motivo. Il considerando 40 richiama «il ritardo nella disponibilità di norme, specifiche comuni e orientamenti alternativi e il ritardo nell’istituzione delle autorità nazionali competenti», fattori che, secondo il testo, compromettono un’applicazione efficace e rischiano di aumentare ingiustificatamente i costi di attuazione. Le norme armonizzate che avrebbero consentito a un’azienda di dimostrare la conformità non erano pronte. E, nella maggior parte delle capitali, non lo erano nemmeno le autorità di vigilanza.
I correlatori non l’hanno presentato come un intervento tecnico.
«A tutti gli imprenditori e gli ingegneri là fuori: stiamo premendo il pulsante di pausa sull’AI Act e stiamo riducendo gli oneri burocratici». — Arba Kokalari, eurodeputata (PPE, Svezia), correlatrice del Digital Omnibus on AI
Che cosa è diventato effettivamente applicabile
Gli obblighi relativi ai modelli di IA per finalità generali — documentazione del modello, una politica sul diritto d’autore, una sintesi pubblica dei dati di addestramento e, per i modelli che presentano un rischio sistemico, test avversariali e segnalazione degli incidenti — si applicano dal 2 agosto 2025. Un anno dopo è terminato il periodo di tolleranza prima dell’avvio dei controlli.
Dal 2 agosto 2026 l’Ufficio per l’IA può esigere la documentazione tecnica ai sensi dell’articolo 91, ottenere accesso a un modello e condurre valutazioni proprie ai sensi dell’articolo 92, e ordinare misure correttive ai sensi dell’articolo 93, fino a limitare la disponibilità di un modello nell’Unione. L’articolo 101 fissa la sanzione per un fornitore di modelli a 15 milioni di euro o al 3% del fatturato annuo mondiale totale, se superiore.
Il Digital Omnibus ha inoltre accentrato presso l’Ufficio per l’IA la vigilanza sui modelli per finalità generali e sull’IA integrata nelle piattaforme online di dimensioni molto grandi ai sensi del Digital Services Act. Far rispettare le norme sui modelli di frontiera è ora una questione di Bruxelles, anziché delle autorità nazionali.
L’articolo 50 è entrato in applicazione secondo il calendario previsto. I sistemi che interagiscono con le persone devono dichiarare di essere macchine; i contenuti generati devono recare marcature leggibili dalle macchine; i deepfake devono essere etichettati; chi impiega sistemi di riconoscimento delle emozioni deve informarne le persone a essi esposte. La Commissione ha pubblicato gli orientamenti definitivi sulla trasparenza il 20 luglio 2026. I sistemi già sul mercato prima del 2 agosto hanno tempo fino al 2 dicembre 2026 per soddisfare il requisito della marcatura leggibile dalle macchine.
Insieme agli orientamenti, la Commissione ha aperto alla firma un Codice di buone pratiche sulla trasparenza dei contenuti generati dall’IA, sottoscritto da circa 190 organizzazioni entro la fine di luglio 2026. La sezione dei fornitori elenca Aleph Alpha, Anthropic, Black Forest Labs, Cohere, Google, Meta, Microsoft, Mistral, OpenAI e Synthesia; quella dei soggetti che impiegano sistemi di IA comprende aziende come Getty Images, Lenovo e Lufthansa. Meta, che non aveva mai firmato il codice di buone pratiche per l’IA per finalità generali, ha firmato questo.
Chi ha spinto per il rinvio
Le pressioni sono arrivate tanto dalle capitali quanto dalle sedi delle aziende. Germania e Francia hanno guidato gli Stati membri secondo cui il calendario originario avrebbe svantaggiato i produttori europei; il cancelliere Friedrich Merz si è impegnato personalmente nella questione, coinvolgendo anche l’Italia. Le richieste tedesche di un’esenzione più ampia per i settori regolamentati hanno rischiato di far saltare il compromesso nelle sue ultime ore.
Corporate Europe Observatory ha misurato l’accesso ai commissari. Secondo la sua analisi dell’aprile 2026, l’84% degli incontri relativi al Digital Omnibus tenuti dai tredici commissari coinvolti è stato con gruppi imprenditoriali e il 7,8% con organizzazioni della società civile. Valdis Dombrovskis ha tenuto con le imprese 182 di questi 184 incontri; Stéphane Séjourné ne ha tenuti 84, tutti con le imprese. Nei dialoghi sull’attuazione della Commissione, la partecipazione delle imprese ha raggiunto il 71,1%.
Michael McNamara, uno dei due correlatori che hanno negoziato il testo, ha affermato che molte delle modifiche al regolamento rispecchiavano quelle richieste dalle aziende tecnologiche con sede negli Stati Uniti e si è chiesto in che modo tali richieste abbiano influito sugli appelli al rinvio di alcuni Stati membri.
Chi si è opposto, e per quali ragioni
L’associazione dei consumatori BEUC ha accolto con favore i nuovi divieti, ma ha avvertito che la semplificazione dovrebbe rendere le norme più facili da applicare e far rispettare, anziché offrire una copertura alla deregolamentazione. Ha inoltre criticato la scelta di lasciare i consumatori senza le tutele previste per i sistemi ad alto rischio fino alla fine del 2027 e, per l’IA integrata nei prodotti, fino al 2028.
L’obiezione più netta riguarda ciò che può passare durante la proroga. In base alle disposizioni transitorie dell’AI Act, i sistemi ad alto rischio immessi sul mercato prima della nuova scadenza restano esclusi dagli obblighi, a meno che non vengano successivamente modificati in modo sostanziale. Le autorità di regolamentazione non hanno definito la soglia oltre la quale una modifica è sostanziale.
Laura Caroli, ex co-negoziatrice dell’AI Act, ha dichiarato a Tech Policy Press che i sistemi ad alto rischio usati nelle assunzioni «potrebbero restare esclusi dall’AI Act a tempo indeterminato» se introdotti prima del 2 dicembre 2027. L’eurodeputato dei Verdi Sergey Lagodinsky ha descritto la stessa disposizione come una scappatoia che crea «un incentivo a immettere prodotti sul mercato prima dell’entrata in vigore dell’AI Act». Sedici mesi in più significano anche sedici mesi in più durante i quali i sistemi già immessi sul mercato restano esclusi dagli obblighi.
Le altre modifiche, meno rilevanti, introdotte insieme al rinvio
Il rinvio ha dominato i titoli, ma il regolamento contiene diverse altre modifiche. Le imprese classificate come piccole società a media capitalizzazione — in linea di massima, quelle al di sopra della soglia delle PMI ma con meno di circa 750 dipendenti e 150 milioni di euro di fatturato — ottengono modelli semplificati per la documentazione, requisiti proporzionati per la gestione della qualità e accesso prioritario agli spazi di sperimentazione normativa.
Fornitori e utilizzatori possono ora trattare categorie particolari di dati personali per individuare e correggere distorsioni, a condizione di applicare la pseudonimizzazione, controlli sugli accessi, limiti alla condivisione e la cancellazione dei dati. Il dovere di alfabetizzazione in materia di IA è stato attenuato: da obbligo rigoroso è diventato un obbligo di mezzi. Il regolamento macchine è stato inserito nell’allegato I, e la Commissione dovrà specificare requisiti equivalenti entro il 2 agosto 2028.
Il divieto aggiunto dall’Omnibus
Il rinvio non è stato soltanto un alleggerimento. Il regolamento inserisce nell’articolo 5, quello dei divieti assoluti, una nuova pratica vietata: i sistemi di IA che generano o manipolano materiale realistico raffigurante le parti intime o l’attività sessuale di una persona identificabile senza il suo consenso esplicito, e i sistemi di IA che generano materiale pedopornografico. Il divieto si estende ai fornitori i cui strumenti di uso generale per immagini o video producano simili contenuti come risultato ragionevolmente prevedibile e riproducibile, in assenza di misure di tutela adeguate.
Si applica dal 2 dicembre 2026, senza esenzioni per gli strumenti già sul mercato, e rientra nella fascia sanzionatoria più alta dell’AI Act.
Colpiscono persone reali, in stragrande maggioranza donne, con lo scopo di umiliarle, degradarle e oggettificarle. — Michael McNamara, eurodeputato (Renew, Irlanda), correlatore dell’Omnibus digitale sull’IA
A quanto ammontano le sanzioni e chi le irrogherebbe
L’Omnibus non ha modificato i massimali delle sanzioni.
| Violazione | Sanzione massima | Quota del fatturato annuo mondiale |
|---|---|---|
| Pratiche vietate ai sensi dell’articolo 5 | 35 milioni di euro | 7% |
| Altri obblighi, compresi quelli di trasparenza dell’articolo 50 | 15 milioni di euro | 3% |
| Informazioni inesatte, incomplete o fuorvianti fornite alle autorità | 7,5 milioni di euro | 1% |
| Obblighi relativi ai modelli di IA per finalità generali (articolo 101) | 15 milioni di euro | 3% |
Che queste cifre abbiano un peso dipende da chi ha il potere di irrogare le sanzioni. Gli stati membri erano tenuti a designare le autorità di vigilanza del mercato e le autorità di notifica entro il 2 agosto 2025. La maggior parte non ha rispettato la scadenza.
Secondo un monitoraggio dell’attuazione condotto dal Future of Life Institute, al 17 giugno 2026 nove stati membri avevano designato chiaramente entrambe le autorità, dodici avevano definito solo in parte le competenze o avevano una normativa ancora in attesa di approvazione, e sei non avevano né l’una né l’altra. L’Italia è l’eccezione in senso opposto: la legge 132/2025, in vigore dal 10 ottobre 2025, l’ha resa il primo stato membro dotato di una legge nazionale sull’IA che si affianca al regolamento dell’UE.
Il considerando della stessa Commissione, in altre parole, descrive la situazione senza reticenze. La scadenza è stata spostata anche perché l’apparato che avrebbe dovuto farla rispettare non esiste ancora in diciotto stati membri.
Meta, pesi aperti e un’esenzione che non si applica
La decisione di Meta di non rendere disponibili nell’UE i modelli Llama più avanzati era il banco di prova per valutare la portata dell’AI Act sui modelli a pesi aperti. Una successiva decisione di Meta ha superato quei termini del dibattito.
L’8 aprile 2026 Meta Superintelligence Labs ha rilasciato Muse Spark, il suo primo modello di frontiera e il primo senza pesi aperti, accessibile tramite un’API anziché pubblicato per il download. La versione 1.1 è stata distribuita come modello chiuso. Meta ha dichiarato di voler ancora rilasciare i pesi della versione 1.2 e, al 2 settembre 2026, non aveva preso una decisione per la versione 1.3. Le licenze delle versioni successive della serie Llama escludevano già gli utenti dell’Unione europea.
Il punto normativo resta valido dopo il cambio di prodotto, ma a parti invertite. L’articolo 53 esenta i modelli di uso generale realmente liberi e open source da una parte degli obblighi di documentazione, ma solo se pesi, architettura e informazioni sull’utilizzo sono pubblici e non è prevista una clausola che vieti l’uso commerciale. Un modello classificato come portatore di rischio sistemico deve invece rispettare tutti gli obblighi dell’articolo 53, qualunque sia la sua licenza. Per un modello di frontiera, rendere pubblici i pesi non offre alcuno sgravio dagli obblighi imposti da Bruxelles. La questione a cui Meta ha risposto in aprile era commerciale, non giuridica.
Il resto del mondo a settembre 2026
| Giurisdizione | A che punto è |
|---|---|
| Unione europea | AI Act in vigore; applicazione delle norme sull’IA per finalità generali (GPAI) e dell’articolo 50 dal 2 agosto 2026; regime per i sistemi ad alto rischio dal 2 dicembre 2027 e dal 2 agosto 2028 |
| Regno Unito | Nessuna legge sull’IA; un Regulating for Growth Bill che attribuirebbe poteri per creare sandbox normativi in tutti i settori è stato annunciato nel discorso del re del 13 maggio 2026, nell’ambito del programma legislativo 2026-27 |
| Stati Uniti | Nessuna legge federale sull’IA; l’ordine esecutivo 14365 (11 dicembre 2025) ha istituito una task force del Dipartimento della Giustizia contro le leggi statali; gli Stati continuano a legiferare |
| Cina | Nessuna legge organica; misure della CAC sull’etichettatura in vigore dal 1° settembre 2025, che richiedono contrassegni visibili e nei metadati per i contenuti sintetici |
| Consiglio d’Europa | Convenzione quadro (CETS 225) aperta alla firma il 5 settembre 2024; ratifica dell’UE efficace dal 1° settembre 2026; non ancora in vigore |
Il contrasto con gli Stati Uniti è istruttivo. L’ordine esecutivo 14365, firmato l’11 dicembre 2025, ha fissato una politica federale contraria all’«eccesso di regolamentazione statale», e il Dipartimento della Giustizia ha annunciato il 9 gennaio 2026 una task force per intentare cause contro gli Stati in merito alle loro leggi sull’IA. Ad aprile non aveva avviato alcuna causa propria: il suo primo intervento in una contestazione di una legge statale sull’IA è stato un’istanza per intervenire nella causa intentata da xAI contro il Colorado, depositata il 24 aprile 2026.
Il primo ricorso per incostituzionalità contro l’AI Act del Colorado è arrivato invece da un’azienda: xAI, il 9 aprile 2026. Il Colorado ha risposto abrogando e riapprovando il proprio impianto normativo con l’SB 26-189, firmato il 14 maggio 2026: gli obblighi per sviluppatori e soggetti che impiegano i sistemi scatteranno ora il 1° gennaio 2027. Due giurisdizioni, metodi opposti, lo stesso risultato: le norme che dovevano produrre effetti nel 2026 li produrranno nel 2027.
Il Regno Unito si è spinto più avanti verso la deregolamentazione senza dover abrogare nulla, perché non ha mai legiferato. Il Ministero della Giustizia ha annunciato l’8 giugno 2026 il primo AI Growth Lab dedicato a un settore specifico, quello dei servizi legali. Ha una funzione consultiva: le autorità di regolamentazione affiancano le imprese per spiegare come si applicano le norme esistenti a un prodotto di IA, e la partecipazione «non costituirà approvazione, avallo o autorizzazione da parte delle autorità di regolamentazione. I requisiti legali e normativi rimarranno invariati».
Tre date scandiscono ora il quadro europeo: il 2 dicembre 2026 per il divieto dei sistemi che spogliano virtualmente le persone e dei materiali pedopornografici (CSAM) e per la fine del periodo transitorio relativo al watermarking, il 2 dicembre 2027 per i sistemi ad alto rischio dell’allegato III e il 2 agosto 2028 per l’IA integrata nei prodotti regolamentati. La parte dell’AI Act che vincola un numero ristretto di grandi fornitori di modelli è operativa. Quella che avrebbe vincolato l’ospedale, la banca e l’agenzia di selezione del personale entrerà in gioco tra sedici mesi, e solo se prima saranno pronti gli standard e le autorità.