Torna al blogCompliance

    AI Act 2 agosto 2026: cosa è davvero vincolante

    Trasparenza, sanzioni e vigilanza nazionale sono operative dal 2 agosto 2026. Gli obblighi per l'Allegato III no: il Digital Omnibus li ha spostati al 2 dicembre 2027.

    ZeroFive.AI 6 agosto 2026Aggiornato il 18 settembre 2026 6 min

    Nei giorni intorno al 2 agosto abbiamo letto decine di titoli sull'AI Act, e non dicono tutti la stessa cosa. Alcuni parlano di trasparenza e sanzioni, altri aggiungono i sistemi ad alto rischio come se scattassero anche quelli, altri ancora mescolano scadenze di anni diversi in un unico paragrafo. Per un board che deve decidere cosa fare lunedì mattina, la sfumatura pesa: separa un adempimento reale da un allarme fuori tempo.

    Proviamo a mettere ordine, con le fonti verificate una per una.

    Tre obblighi diventano operativi oggi

    Tre cose diventano operative il 2 agosto 2026, e sono reali.

    La prima è la trasparenza dell'articolo 50: chi fornisce chatbot, assistenti vocali o sistemi che interagiscono con le persone deve renderne riconoscibile la natura artificiale, e lo stesso vale per testi, immagini, audio e video generati o alterati dall'AI, marcati in modo leggibile nei limiti tecnici disponibili. Il Digital Omnibus concede però una finestra fino al 2 dicembre 2026 per i sistemi già presenti sul mercato prima di oggi: chi ha lanciato uno strumento a giugno ha ancora quattro mesi, chi lo lancia domani no.

    La seconda è il regime sanzionatorio, che da oggi diventa pienamente esigibile per le violazioni di questi obblighi di trasparenza e per i divieti dell'articolo 5, quelli in vigore dal febbraio 2025. Le cifre sono precise: fino a 15 milioni di euro o il 3% del fatturato globale per la trasparenza, fino a 35 milioni o il 7% per le pratiche vietate. Non sono massimali teorici, la Commissione ha pubblicato linee guida operative nei giorni precedenti proprio per renderli applicabili da subito.

    La terza è meno visibile ma pesa per chi opera in Italia: da oggi la vigilanza nazionale è pienamente operativa. La legge 132/2025 ha designato l'Agenzia per la Cybersicurezza Nazionale come autorità con poteri ispettivi e sanzionatori, e l'Agenzia per l'Italia Digitale per notifica e accreditamento, mentre Banca d'Italia, CONSOB e IVASS mantengono la competenza per i sistemi usati in ambito finanziario e assicurativo. Un'ispezione, da qui in avanti, ha un interlocutore preciso con un nome e un numero di telefono.

    L'equivoco sull'Allegato III

    Qui sta l'equivoco che circola di più. Diversi articoli pubblicati prima del 24 luglio, quando il Digital Omnibus era ancora una bozza, elencavano il 2 agosto 2026 come la data in cui sarebbero scattati anche gli obblighi per i sistemi ad alto rischio dell'Allegato III: selezione del personale, credito, istruzione, servizi essenziali. Era vero quando è stato scritto. Il Regolamento (UE) 2026/1744, pubblicato in Gazzetta Ufficiale il 24 luglio ed entrato in vigore il 27, ha spostato quella scadenza al 2 dicembre 2027. Quegli articoli sono rimasti online, indicizzati, e circolano oggi come se descrivessero la situazione attuale.

    Il risultato pratico: se un sistema aziendale ricade nell'Allegato III, non violate nulla stamattina. Non è possibile sanzionare per un obbligo che non è ancora applicabile, ed è proprio questo il punto che il rumore di questi giorni non chiarisce abbastanza.

    Per i sistemi ad alto rischio incorporati in prodotti già regolamentati, l'Allegato I, la scadenza è ulteriore: 2 agosto 2028.

    Due obblighi restano dove erano

    Due obblighi non sono una novità di agosto, semplicemente restano fermi dove erano. I divieti dell'articolo 5, quelli su pratiche manipolative, punteggio sociale, riconoscimento delle emozioni sul lavoro, sono in vigore dal 2 febbraio 2025. Gli obblighi sui modelli di AI per finalità generali, GPAI, sono operativi dal 2 agosto 2025, insieme alla governance europea e alla designazione delle autorità nazionali. Chi non aveva ancora affrontato questi due fronti non ha una nuova scadenza da agosto, ne ha una scaduta.

    La mappa conta più della data

    La domanda giusta per un'azienda non è quale sia la data esatta, è cosa ha effettivamente in casa. Il censimento dei sistemi AI in uso o in acquisto, con una prima classificazione rispetto agli Allegati I e III, vale oggi quanto varrà a dicembre 2027: senza quella mappa, ogni scadenza normativa arriva come una sorpresa, indipendentemente da quando cade.

    Secondo l'Osservatorio Artificial Intelligence del Politecnico di Milano, il 71% delle grandi imprese italiane ha progetti AI attivi, ma solo il 9% ha una governance strutturata. Il divario si allarga proprio in momenti come questo, quando le scadenze si moltiplicano e le notizie contraddittorie rendono difficile capire cosa fare per primo. Chi ha già una mappa dei propri sistemi legge il 2 agosto come una scadenza tra le altre. Chi non ce l'ha rischia di reagire alla notizia sbagliata, oppure di ignorare quella giusta.

    Il riferimento resta il testo consolidato: Regolamento (UE) 2024/1689 (AI Act) come modificato dal Regolamento (UE) 2026/1744, pubblicato in Gazzetta Ufficiale dell'Unione europea il 24 luglio 2026, insieme alla Legge 132/2025 per l'assetto italiano delle autorità competenti. Ogni altra fonte, comprese le più recenti, va verificata sulla data di pubblicazione prima di essere presa per buona.

    Le scadenze normative sono fatte per essere gestite, non per essere lette due volte con due significati diversi.

    Vuoi discuterne applicato alla tua azienda?

    30 minuti con noi per capire da dove iniziare, oppure un AI Rating per misurare il punto di partenza.

    #AI Act#compliance#articolo 50#Allegato III#Digital Omnibus#legge 132/2025#AI governance
    Condividi

    Continua a leggere