---
title: "EU AI Act: guida operativa per le aziende italiane, tra obblighi vigenti e scadenze in movimento"
url: https://zerofive.ai/blog/compliance/eu-ai-act-guida-operativa-aziende
canonical: https://zerofive.ai/blog/compliance/eu-ai-act-guida-operativa-aziende
language: it
published: 2026-02-03
updated: 2026-09-18
author: "ZeroFive.AI"
tags: EU AI Act, AI Act obblighi aziende, AI Act scadenze, Digital Omnibus, compliance AI
abstract: "Cosa prevede l'EU AI Act per le aziende: obblighi già in vigore, calendario delle scadenze, proposta Digital Omnibus e i primi passi operativi da fare."
---

# EU AI Act: guida operativa per le aziende italiane, tra obblighi vigenti e scadenze in movimento

C'è un equivoco che incontriamo in quasi tutti i comitati dove si parla di AI Act, e conviene scioglierlo in apertura: il Regolamento (UE) 2024/1689 riguarda anche, e soprattutto, chi i sistemi di intelligenza artificiale li usa, non solo chi li sviluppa. L'azienda che adotta un software di screening dei candidati, la banca che impiega modelli nella valutazione del credito, l'impresa che integra AI generativa nei processi verso i clienti: tutte rientrano nel perimetro, con ruoli e obblighi definiti. Il secondo equivoco, speculare, è pensare che ci sia tempo. Una parte del regolamento è già in vigore e già sanzionabile.

## Cosa è già legge, oggi

Il regolamento è entrato in vigore il 1° agosto 2024, con un'applicazione a scaglioni. Dal 2 febbraio 2025 si applicano due blocchi che riguardano tutti. Il primo sono i divieti dell'articolo 5 sulle pratiche a rischio inaccettabile, dal social scoring alla manipolazione subliminale fino al riconoscimento delle emozioni sul luogo di lavoro, con eccezioni strette. Il secondo, molto più trasversale di quanto il suo profilo mediatico suggerisca, è l'articolo 4 sull'alfabetizzazione: le organizzazioni devono garantire un livello adeguato di AI literacy al personale che opera con questi sistemi, il che rende la formazione un obbligo normativo oltre che una buona pratica.

Dal 2 agosto 2025 si sono aggiunti gli obblighi per i fornitori di modelli di AI per finalità generali, l'architettura di governance europea e l'impianto sanzionatorio, che nella fascia più alta arriva fino al 7% del fatturato mondiale annuo. Chi oggi tratta l'AI Act come un tema del futuro sta, in concreto, accumulando arretrato su norme già applicabili.

## Il calendario che verrà, e la variabile Omnibus

La prossima tappa fissata dal testo è il 2 agosto 2026, data di applicazione generale del regolamento, che include gli obblighi di trasparenza dell'articolo 50 (informare le persone quando interagiscono con un'AI, marcare i contenuti generati) e, nel calendario originario, i requisiti per i sistemi ad alto rischio dell'Allegato III: gestione dei rischi, qualità dei dati, documentazione tecnica, sorveglianza umana, registrazione.

Qui entra la variabile che chi pianifica il 2026 deve conoscere. Il 19 novembre 2025 la Commissione ha presentato il pacchetto di semplificazione noto come Digital Omnibus, che propone tra le altre cose di legare l'applicazione degli obblighi sull'alto rischio alla disponibilità effettiva di standard armonizzati e strumenti di supporto, con date limite spostate in avanti rispetto all'agosto 2026. L'iter legislativo è in corso mentre scriviamo, e fino all'eventuale pubblicazione in Gazzetta Ufficiale restano formalmente valide le date originarie.

La lettura operativa che diamo ai clienti è prudente su entrambi i fronti: pianificare come se l'agosto 2026 valesse, accogliere un eventuale rinvio come tempo guadagnato per fare le cose bene invece che come un liberi tutti, anche perché la sostanza degli obblighi non è in discussione, si discute solo del quando.

## I quattro passi da fare adesso

L'esperienza sui progetti di adeguamento suggerisce una sequenza che vale a prescindere dall'esito dell'Omnibus, perché costruisce capacità che servono comunque.

Il primo passo è il censimento: un inventario dei sistemi AI in uso o in sviluppo, inclusi quelli acquistati dentro altri software e quelli usati informalmente dai team, perché non si classifica ciò che non si vede. Il secondo è la classificazione per rischio di ciascun sistema secondo le categorie del regolamento, che determina quali obblighi si applicano e con quale ruolo (fornitore, deployer, importatore). Il terzo è la verifica di conformità sugli obblighi già vigenti, divieti e alfabetizzazione in testa, con un piano di formazione documentato. Il quarto è l'assegnazione delle responsabilità, perché l'adeguamento all'AI Act attraversa legale, IT, risk, HR e business, e senza un owner con mandato esplicito si dissolve in riunioni.

Su questo percorso vale la nostra avvertenza di sempre: si parla di gap analysis e di preparazione, mai di conformità garantita, che nessun consulente serio può promettere e che il regolamento stesso costruisce come processo continuo, non come bollino.

## La compliance come sottoprodotto della governance

L'errore strategico da evitare è trattare l'AI Act come un progetto di compliance isolato, un cantiere legale da chiudere e archiviare. Le cose che il regolamento chiede, sapere quali sistemi si usano, valutarne i rischi, documentare le decisioni, formare le persone, presidiare i dati, sono esattamente le componenti di una governance AI fatta bene, quella che serve per generare valore prima ancora che per evitare sanzioni. Nel nostro AI Rating la dimensione Risk misura proprio questa distanza, con riferimenti puntuali agli articoli del regolamento per ogni gap rilevato, dentro una valutazione complessiva della maturità.

Se il vostro consiglio o il vostro comitato rischi ha messo l'AI Act in agenda per quest'anno, il modo più rapido per trasformare l'agenda in un piano è misurare il punto di partenza: calendly.com/fabiolalli/zerofive, oppure hello@zerofive.ai. Le scadenze possono ancora muoversi, la direzione no, e la distanza da colmare è la stessa in entrambi i casi: meglio conoscerla con un numero.
