Torna al blogCompliance

    AI Act: cosa succede davvero il 2 dicembre 2027

    Il Digital Omnibus ha spostato gli obblighi sull'alto rischio al 2027 e al 2028. Contando il lavoro che serve per arrivare pronti, quattordici mesi sono una scadenza stretta.

    ZeroFive.AI 7 ottobre 2026 7 min

    In sintesi. Il Digital Omnibus ha spostato gli obblighi sui sistemi ad alto rischio dell'Allegato III dal 2 agosto 2026 al 2 dicembre 2027, e quelli dei sistemi incorporati in prodotti regolamentati al 2 agosto 2028. La lettura diffusa è che ci sia tempo. Contando il lavoro reale che serve per arrivare pronti, quattordici mesi sono una scadenza stretta per un'organizzazione che oggi non sa quali sistemi AI ha in produzione.

    Il Regolamento UE 2026/1744 è entrato in vigore il 27 luglio 2026, a pochi giorni dalla scadenza che avrebbe reso applicabili gli obblighi sull'alto rischio. Il risultato pratico è che molte aziende hanno interrotto il lavoro appena iniziato, interpretando il rinvio come un via libera a rimandare. È la lettura che costa di più.

    Cosa è stato rinviato e cosa no

    Il rinvio riguarda un perimetro preciso. Restano applicabili le pratiche vietate e l'obbligo di alfabetizzazione dell'articolo 4, in vigore da febbraio 2025, gli obblighi per i fornitori di modelli di uso generale da agosto 2025, e dal 2 agosto 2026 l'applicazione generale del regolamento con gli obblighi di trasparenza dell'articolo 50, le autorità nazionali e il regime sanzionatorio.

    CosaDa quando
    Pratiche vietate e obbligo di alfabetizzazione2 febbraio 2025
    Obblighi per i fornitori di modelli di uso generale2 agosto 2025
    Applicazione generale, trasparenza dell'articolo 50, sanzioni2 agosto 2026
    Sistemi ad alto rischio autonomi dell'Allegato III2 dicembre 2027
    Sistemi ad alto rischio incorporati in prodotti regolamentati2 agosto 2028
    Sistemi ad alto rischio destinati alle autorità pubbliche2 agosto 2030

    Un chatbot che non dichiara di essere un sistema automatico è già fuori norma oggi, e un software di selezione del personale resta soggetto al GDPR e al diritto del lavoro, con tutti gli obblighi che ne discendono, indipendentemente dalla data in cui scatteranno quelli dell'AI Act.

    Quattordici mesi, contati sul serio

    La distanza tra oggi e dicembre 2027 sembra ampia finché non si mette in fila il lavoro. Questa è la sequenza che vediamo nei progetti reali, con le durate che osserviamo in organizzazioni di media dimensione.

    FaseDurata tipica
    Inventario dei sistemi AI, inclusi i moduli dentro software già in uso6-10 settimane
    Classificazione per rischio e identificazione del ruolo, fornitore o deployer4-6 settimane
    Gap analysis sui sistemi che risultano ad alto rischio4-8 settimane
    Rinegoziazione contrattuale con i fornitori su documentazione e log3-6 mesi
    Documentazione, valutazione dei rischi, sorveglianza umana4-6 mesi
    Formazione per ruolo con evidenza individualecontinuativa
    Verifica interna prima della scadenza2 mesi

    Le fasi non sono tutte in sequenza, ma due di queste dipendono da soggetti esterni e non si comprimono. La rinegoziazione con un fornitore che non ha mai prodotto la documentazione richiesta richiede il tempo del suo ciclo di rilascio, non quello del vostro progetto.

    Quale framework serve davvero alla tua azienda?

    L'AI Rating misura la maturità sulle quattro aree del modello e indica da dove partire, con priorità e sforzo stimato.

    Avvia il tuo AI Rating

    Il lavoro che non parte dal legale

    L'errore ricorrente è affidare la preparazione alla funzione legale o compliance e aspettare il risultato. Quelle funzioni sanno leggere il regolamento, non sanno quali sistemi sono accesi in azienda, e non possono saperlo, perché l'informazione è distribuita tra chi ha firmato i contratti, chi ha attivato i moduli e chi li usa tutti i giorni.

    Il primo passo è tecnico e organizzativo insieme. Serve una ricognizione che parta dai contratti software attivi e dai gestionali in uso, e che chieda a ogni funzione quali moduli predittivi sono stati attivati negli ultimi due anni. Nei progetti che abbiamo seguito, tra un terzo e la metà dei sistemi rilevanti non era noto a chi si occupava di compliance.

    Il secondo passo riguarda il ruolo. Un'azienda che usa un modello di un fornitore è deployer, con obblighi propri, e può diventare fornitore se modifica il sistema in modo sostanziale, lo rimarchia o lo impiega per una finalità diversa da quella dichiarata dal fornitore, e in quel caso la quantità di lavoro richiesta cambia di ordine di grandezza. La distinzione va fatta prima di costruire qualunque piano.

    Chi arriva tardi, e come si riconosce

    Arrivano tardi le organizzazioni che aspettano gli standard tecnici armonizzati per cominciare, perché quegli standard servono a dimostrare la conformità in modo presunto, mentre sapere quali sistemi avete, chi li ha autorizzati e che cosa fanno è un lavoro che non dipende da nessuno standard e si può fare adesso.

    Arriva tardi anche chi tratta la scadenza come un progetto una tantum. I sistemi ad alto rischio richiedono monitoraggio successivo alla messa in servizio, aggiornamento della documentazione e registrazione degli incidenti, quindi un'organizzazione che costruisce tutto nei tre mesi precedenti la scadenza arriva al traguardo con i documenti in ordine e senza il presidio che serve dal giorno dopo.

    Da dove partire

    Il prerequisito è l'inventario dei sistemi AI, seguito dalla classificazione per rischio e dal registro dei sistemi.

    Il dettaglio di cosa è già vincolante dal 2 agosto 2026 è in AI Act: cosa è vincolante, mentre il contenuto del pacchetto che ha spostato le date è in Digital Omnibus.

    Per misurare la distanza tra la vostra situazione e quello che servirà a dicembre 2027 c'è la pagina AI Rating. Per una valutazione puoi fissare un incontro oppure avviare l'autovalutazione.

    Vuoi discuterne applicato alla tua azienda?

    30 minuti con noi per capire da dove iniziare, oppure un AI Rating per misurare il punto di partenza.

    #AI Act#Digital Omnibus#alto rischio#scadenze#Allegato III
    Condividi

    Continua a leggere