---
title: "Il Digital Omnibus è legge: l'orologio della compliance riparte"
url: https://zerofive.ai/blog/compliance/digital-omnibus-regolamento-2026-1744
canonical: https://zerofive.ai/blog/compliance/digital-omnibus-regolamento-2026-1744
language: it
published: 2026-07-31
updated: 2026-09-18
author: "ZeroFive.AI"
tags: AI Act, Digital Omnibus, compliance, AI governance, Regolamento 2026/1744
abstract: "Il Regolamento (UE) 2026/1744 rinvia gli obblighi high-risk al 2027 e 2028, amplia i divieti e accentra la vigilanza. Come usare i sedici mesi."
---

# Il Digital Omnibus è legge: l'orologio della compliance riparte

Nei tavoli con i board a cui lavoriamo, la primavera del 2026 è stata dominata da una data: 2 agosto. Piani di adeguamento compressi, fornitori interrogati sulla classificazione dei sistemi, budget di compliance approvati in fretta, con la sensazione diffusa che il tempo non bastasse. Il 24 luglio la Gazzetta Ufficiale dell'Unione europea ha cambiato quel calendario.

Il Regolamento (UE) 2026/1744, il Digital Omnibus sull'AI, è entrato in vigore il 27 luglio 2026. Modifica l'AI Act (Regolamento 2024/1689), il Regolamento Macchine e il Regolamento sull'aviazione civile, senza toccare l'architettura basata sul rischio. Le date si spostano, i divieti si ampliano, la vigilanza si accentra. Chi legge questo intervento come un rinvio ha capito metà della notizia.

## Le date si muovono, l'impianto no

Il cuore della modifica sta nella riscrittura dell'articolo 113 dell'AI Act. Gli obblighi per i sistemi ad alto rischio dell'Allegato III, quelli autonomi usati in ambiti come selezione del personale, credito, istruzione, servizi essenziali, slittano dal 2 agosto 2026 al 2 dicembre 2027. Per i sistemi ad alto rischio incorporati in prodotti già regolamentati, l'Allegato I, la nuova scadenza è il 2 agosto 2028.

Restano invariati i divieti in vigore dal febbraio 2025, il regime sui modelli di AI per finalità generali, il quadro sanzionatorio e la data di applicazione generale del 2 agosto 2026. Gli obblighi di trasparenza dell'articolo 50, quelli sulla marcatura dei contenuti generati, guadagnano un periodo di grazia fino al 2 dicembre 2026 per i sistemi già sul mercato.

Ed entra qualcosa di nuovo, che nei commenti di questi giorni passa in secondo piano: dal 2 dicembre 2026 saranno vietati i sistemi progettati per generare materiale intimo non consensuale o materiale di abuso su minori, incluse le app di nudificazione. Il legislatore alleggerisce il calendario e, nello stesso atto, alza l'asticella su ciò che considera inaccettabile.

## Sedici mesi in più, per fare cosa

La lettura più comoda del rinvio è anche la più pericolosa: abbiamo tempo, se ne riparla nel 2027. È la stessa logica che ha prodotto i numeri che conosciamo. Secondo l'Osservatorio Artificial Intelligence del Politecnico di Milano (febbraio 2026), il 71% delle grandi imprese italiane ha progetti AI attivi, ma solo il 9% ha una governance strutturata. Il divario tra le due percentuali non nasce dalla mancanza di tempo, nasce dalla mancanza di decisioni.

Chi ad agosto 2026 sarebbe arrivato impreparato, a dicembre 2027 arriverà impreparato uguale, se usa la proroga per congelare il tema. Chi invece tratta i sedici mesi come una finestra di lavoro può fare ciò che la scadenza ravvicinata rendeva quasi impossibile: mappare i sistemi in uso, capire quali ricadranno nell'Allegato III, misurare la propria maturità reale su dati e competenze, e solo dopo costruire il piano di adeguamento. La compliance fatta sotto scadenza produce documenti, la governance costruita con metodo produce capacità.

## L'alfabetizzazione da obbligo a scelta

C'è un secondo passaggio del Regolamento che merita più attenzione di quanta ne stia ricevendo. L'obbligo di alfabetizzazione AI dell'articolo 4 viene attenuato: dalla formulazione prescrittiva si passa a misure necessarie per sviluppare l'alfabetizzazione, con un margine di interpretazione più ampio lasciato alle organizzazioni.

Nella nostra esperienza il bisogno resta intero, cambia chi se ne assume la responsabilità. Quando la formazione era un adempimento, molte aziende la trattavano come tale: un corso registrato, un attestato, una casella spuntata. Ora che il vincolo formale si allenta, la differenza la farà chi forma le persone perché gli serve, perché senza un linguaggio comune tra business, IT e risk i progetti si bloccano ai pilot, e i pilot bloccati sono esattamente ciò che il 71% delle imprese ha già in casa. La formazione decisa per convinzione vale più di quella subita per obbligo, e da settembre si vedrà chi appartiene a quale gruppo.

## La vigilanza si accentra

Il Regolamento attribuisce all'AI Office competenze di controllo più chiare e centralizzate sui sistemi che integrano modelli per finalità generali e su quelli collegati alle grandi piattaforme online. Nello stesso tempo la scadenza per i sandbox regolatori nazionali slitta al 2 agosto 2027, e vengono introdotte misure di semplificazione per PMI e piccole imprese a media capitalizzazione.

Il disegno che emerge, letto per intero, descrive un enforcement che si sposta verso Bruxelles mentre il livello nazionale prende tempo. Per un'azienda italiana significa una cosa concreta: l'interlocutore che verificherà i sistemi più rilevanti sarà europeo, con poteri estesi, e la qualità della documentazione interna, registri, valutazioni d'impatto, log delle decisioni, peserà più delle interpretazioni locali. Prepararsi a un controllore centralizzato richiede tracciabilità, e la tracciabilità non si improvvisa a ridosso della scadenza.

## Da qui a dicembre 2027

Il calendario ragionevole per un board, visto dai tavoli dove operiamo, ha tre tappe. Entro fine 2026: censimento dei sistemi AI in uso e in acquisto, con una prima classificazione rispetto agli Allegati I e III, perché la proroga vale solo per chi sa cosa ha. Nel 2027: misurazione della maturità organizzativa, gap analysis su governance e processi, decisioni esplicite su cosa scalare e cosa fermare, e su cosa merita un prototipo prima dell'investimento pieno. A ridosso della scadenza: l'adeguamento formale, che a quel punto è la parte facile.

Il riferimento resta il testo pubblicato: Regolamento (UE) 2026/1744, Gazzetta Ufficiale dell'Unione europea, Serie L del 24 luglio 2026, insieme all'AI Act consolidato e alla ISO/IEC 42001 per chi vuole un sistema di gestione strutturato. Tutto il resto, commenti inclusi, va verificato contro la fonte.

L'Unione ha resettato l'orologio della conformità senza spegnerlo. La domanda che conta adesso non riguarda Bruxelles, riguarda le imprese: quante useranno questi sedici mesi per decidere, e quante li useranno soltanto per aspettare?
