Per quasi due anni l'AI Act è stato soprattutto una legge da studiare in anticipo. Nel 2026 la situazione è cambiata: il regolamento europeo sull'intelligenza artificiale è entrato nella fase della concreta applicazione.
Il passaggio decisivo è avvenuto il 2 agosto 2026. Da questa data la Commissione europea, attraverso l'AI Office, e le autorità nazionali hanno iniziato ad applicare e far rispettare una parte molto più ampia del regolamento. Nello stesso momento sono diventati applicabili anche gli obblighi di trasparenza previsti dall'articolo 50. citeturn0search3turn0search6turn0search14
Ma c'è un dettaglio fondamentale che ha modificato il calendario originariamente previsto: l'AI Omnibus. Il provvedimento, entrato in vigore il 27 luglio 2026, ha modificato alcune scadenze dell'AI Act e ha rinviato l'applicazione delle regole sui sistemi ad alto rischio. citeturn0search0turn0search9
Per chi lavora nell'informatica, sviluppa prodotti basati sull'IA o semplicemente vuole capire come cambierà il mercato europeo dell'intelligenza artificiale, è quindi necessario aggiornare la vecchia “timeline” dell'AI Act.
Il calendario che conta nel 2026
L'AI Act è entrato in vigore il 1° agosto 2024, ma le sue disposizioni non sono diventate applicabili tutte contemporaneamente.
Dal 2 febbraio 2025 sono entrate in applicazione le definizioni generali, gli obblighi di alfabetizzazione sull'IA e i divieti relativi ad alcune pratiche considerate inaccettabili.
Dal 2 agosto 2025 sono diventate applicabili le regole per i modelli di IA per uso generale, i cosiddetti GPAI, insieme alle disposizioni sulla governance. citeturn0search0turn0search11
Il 2 agosto 2026 rappresenta invece il passaggio più importante finora: sono diventati applicabili gli obblighi di trasparenza dell'articolo 50 e sono entrati in funzione i poteri di controllo dell'AI Office e delle autorità nazionali. citeturn0search3turn0search14
Le regole per molti sistemi classificati ad alto rischio, che nel calendario originale sarebbero dovute diventare applicabili dal 2 agosto 2026, sono state invece rinviate dal nuovo quadro introdotto dall'AI Omnibus.
AI ACT — CALENDARIO AGGIORNATO
01/08/2024
↓
Entrata in vigore
02/02/2025
↓
Divieti + definizioni + alfabetizzazione IA
02/08/2025
↓
GPAI + governance
02/08/2026
↓
Trasparenza + enforcement
↓
AI Office con poteri di controllo
02/12/2026
↓
Nuovi divieti introdotti dall'AI Omnibus
02/12/2027
↓
Molte regole sui sistemi ad alto rischio
02/08/2028
↓
Sistemi ad alto rischio integrati
in prodotti regolamentati
Il quadro completo prevede quindi una piena applicazione progressiva delle principali disposizioni fino al 2 agosto 2028. citeturn0search11
La novità più importante: l'AI Act ora viene fatto rispettare
Il cambiamento del 2 agosto 2026 non consiste soltanto nell'entrata in vigore di nuove regole. Cambia anche il rapporto tra aziende e regolamento.
L'AI Office della Commissione europea e le autorità nazionali competenti dispongono ora dei poteri di controllo previsti per l'applicazione delle disposizioni già operative. Per i fornitori di modelli GPAI, in particolare, la Commissione può intervenire direttamente e applicare sanzioni in caso di mancato rispetto degli obblighi. citeturn0search2turn0search6
Questo significa che l'AI Act non è più soltanto una normativa alla quale le aziende devono prepararsi. Per le disposizioni già applicabili è diventato un quadro regolatorio effettivamente sottoposto a vigilanza.
La grande novità del 2026: la trasparenza dei contenuti generati dall'IA
Uno degli aggiornamenti più visibili per gli utenti è l'entrata in applicazione dell'articolo 50.
Le nuove disposizioni riguardano la trasparenza nell'utilizzo di determinati sistemi di IA e, in particolare, la gestione dei contenuti generati o manipolati artificialmente.
L'obiettivo è rendere più semplice distinguere, quando previsto dalla normativa, un contenuto generato o manipolato dall'IA da un contenuto prodotto direttamente da una persona. Le disposizioni comprendono anche specifiche regole per i deepfake e per determinati contenuti generati dall'IA destinati a informare il pubblico su questioni di interesse pubblico. citeturn0search5turn0search14
La Commissione ha inoltre pubblicato linee guida sulla trasparenza e un codice di buone pratiche per aiutare le aziende a implementare concretamente questi requisiti. A luglio 2026 più di 180 organizzazioni avevano sottoscritto il codice sulla trasparenza dei contenuti generati dall'IA. citeturn0search3
Questo è un passaggio importante perché sposta il problema dal semplice “l'IA può generare immagini?” a una questione molto più concreta: come deve essere tecnicamente identificabile un contenuto generato artificialmente?
Metadati, marcatura e rilevamento: il problema tecnico
La trasparenza prevista dall'AI Act non significa semplicemente aggiungere una scritta “generato dall'IA” sotto ogni immagine.
Per i sistemi interessati entrano in gioco meccanismi tecnici di marcatura e rilevamento dei contenuti generati artificialmente. L'obiettivo è creare sistemi attraverso i quali l'origine artificiale di un contenuto possa essere riconosciuta in modo affidabile.
Qui emerge uno dei problemi tecnici più difficili dell'intera normativa: un'immagine può essere modificata, ricompressa, ritagliata, convertita in un altro formato o pubblicata attraverso piattaforme che eliminano i metadati.
Un sistema di marcatura robusto deve quindi essere progettato per sopravvivere, almeno entro determinati limiti, alle trasformazioni normalmente applicate ai contenuti digitali.
Per i contenuti audiovisivi questo può significare utilizzare tecniche di marcatura incorporate direttamente nel contenuto, mentre per altri casi possono essere utilizzati metadati o altri meccanismi di identificazione.
È un problema nel quale diritto e ingegneria del software si sovrappongono direttamente.
I modelli GPAI sono già sotto regolamentazione
Un'altra parte dell'AI Act che nel 2026 è già pienamente operativa riguarda i modelli di IA per uso generale.
Si tratta dei modelli che possono essere utilizzati per un'ampia varietà di attività e integrati in applicazioni diverse. È la categoria nella quale rientrano i grandi modelli linguistici e multimodali utilizzati come base per chatbot, strumenti di programmazione, agenti e numerosi altri prodotti.
Dal 2 agosto 2025 i fornitori di questi modelli sono soggetti a obblighi specifici, tra cui requisiti di trasparenza e obblighi relativi al diritto d'autore. I modelli considerati a rischio sistemico sono sottoposti a requisiti aggiuntivi di sicurezza e gestione dei rischi. citeturn0search10turn0search13
Un elemento particolarmente importante è la soglia utilizzata dall'AI Act per identificare alcuni modelli con potenziale rischio sistemico: 10²⁵ FLOP di calcolo utilizzato per l'addestramento rappresentano il criterio quantitativo previsto dalla normativa, insieme alla valutazione del rischio e agli altri elementi stabiliti dal regolamento. citeturn0search13
Per questi modelli gli obblighi sono significativamente più pesanti: valutazione e mitigazione dei rischi sistemici, sicurezza informatica, valutazioni del modello e segnalazione di incidenti, oltre agli altri requisiti previsti dal regolamento.
Il Codice di buone pratiche per i modelli GPAI
Per rendere concretamente applicabili queste disposizioni, la Commissione europea ha sviluppato il General-Purpose AI Code of Practice.
Il codice è uno strumento volontario, ma è stato progettato per aiutare i fornitori a dimostrare la conformità agli obblighi giuridici dell'AI Act.
È organizzato principalmente attorno a tre aree: trasparenza, diritto d'autore e sicurezza. La parte relativa alla sicurezza è particolarmente rilevante per i modelli classificati con rischio sistemico. citeturn0search19
Per chi sviluppa modelli di IA, questo è probabilmente uno dei documenti tecnici più importanti da seguire, perché traduce requisiti giuridici relativamente astratti in pratiche operative, documentazione e procedure che un fornitore può implementare.
Il diritto d'autore entra direttamente nell'addestramento
Uno dei punti più delicati riguarda i dati utilizzati per addestrare i modelli.
L'AI Act richiede ai fornitori di modelli GPAI di predisporre una politica per rispettare la normativa europea sul diritto d'autore e di pubblicare un riepilogo sufficientemente dettagliato dei contenuti utilizzati per l'addestramento. citeturn0search10
Questo non equivale a pubblicare l'intero insieme di dati utilizzato per addestrare un modello. L'obiettivo è invece aumentare la trasparenza sulle categorie e sulle fonti dei dati di addestramento secondo le modalità previste dal regolamento.
La Commissione ha sviluppato anche un modello specifico per la documentazione del riepilogo dei dati di addestramento, collegato agli obblighi di trasparenza e diritto d'autore del regolamento. citeturn0search10
Per l'industria dell'IA questo introduce un cambiamento significativo: il processo di addestramento non è più soltanto una questione tecnica interna al laboratorio, ma diventa anche un processo sul quale devono essere prodotte informazioni documentate.
Il rinvio dei sistemi ad alto rischio cambia molto
Uno degli aggiornamenti più importanti da conoscere nel 2026 riguarda invece ciò che non è ancora diventato applicabile.
L'AI Omnibus ha rinviato le regole per determinati sistemi classificati come ad alto rischio. Per i sistemi autonomi appartenenti alle categorie interessate, la nuova scadenza è il 2 dicembre 2027. Per i sistemi ad alto rischio integrati in prodotti regolamentati secondo l'allegato I, la scadenza è il 2 agosto 2028. citeturn0search0turn0search11
Il motivo del rinvio è legato, tra le altre cose, alla necessità di disporre di misure di supporto alla conformità e degli standard necessari per rendere più concretamente applicabili i requisiti.
Questo significa che una vecchia tabella dell'AI Act che indica il 2 agosto 2026 come data generale per tutti i sistemi ad alto rischio è oggi superata.
Che cosa significa “alto rischio” nella pratica?
La classificazione non dipende semplicemente dal fatto che un sistema utilizzi una tecnologia avanzata.
L'AI Act utilizza un approccio basato sul rischio e individua specifiche categorie e casi d'uso. Tra gli ambiti interessati rientrano, secondo le condizioni previste dal regolamento, settori come occupazione, istruzione, infrastrutture critiche, accesso a determinati servizi, applicazione della legge e altri contesti nei quali una decisione automatizzata può produrre conseguenze rilevanti sulle persone.
Per un sistema classificato ad alto rischio gli obblighi sono molto più estesi rispetto a quelli applicabili a un normale sistema di IA. Comprendono, tra le altre cose, gestione del rischio, qualità dei dati, documentazione tecnica, registrazione, conservazione dei registri, trasparenza, supervisione umana, accuratezza, robustezza e sicurezza.
La proroga non significa quindi che questi sistemi siano stati esclusi dall'AI Act. Significa che il termine entro il quale determinate disposizioni diventano applicabili è stato spostato.
Un altro cambiamento importante arriva a dicembre 2026
L'AI Omnibus ha introdotto anche nuovi divieti relativi a determinati sistemi capaci di generare contenuti sessualmente espliciti non consensuali e materiale di abuso sessuale su minori.
Queste nuove disposizioni sono previste in applicazione dal 2 dicembre 2026. citeturn0search28
È un dettaglio che merita attenzione perché dimostra che l'AI Act non è una normativa statica. Il quadro europeo continua a essere modificato mentre le tecnologie generative evolvono.
L'alfabetizzazione sull'IA riguarda anche le aziende
Un obbligo già applicabile dal febbraio 2025, ma spesso sottovalutato, riguarda l'AI literacy, cioè l'alfabetizzazione sull'intelligenza artificiale.
L'articolo 4 richiede a fornitori e utilizzatori professionali di sistemi di IA di adottare misure per sviluppare un livello adeguato di conoscenza e comprensione dell'IA tra il personale e le altre persone che utilizzano o gestiscono tali sistemi per conto dell'organizzazione. citeturn0search8
L'AI Omnibus ha modificato questo articolo: non viene imposto un livello specifico di conoscenza che ogni singolo dipendente debba raggiungere. L'obbligo rimane invece quello di sostenere lo sviluppo delle competenze, tenendo conto del ruolo delle persone, della loro esperienza, formazione e del contesto nel quale utilizzano l'IA. citeturn0search8
Per un'azienda che utilizza sistemi generativi internamente, quindi, non basta semplicemente acquistare un abbonamento a un servizio di IA e distribuirlo ai dipendenti. Devono essere considerate anche competenze, modalità d'uso e rischi associati.
La vera novità del 2026 è che la conformità diventa un problema ingegneristico
Per chi sviluppa software, l'AI Act sta progressivamente trasformando la conformità normativa in una parte dell'architettura del prodotto.
Un sistema che genera immagini potrebbe dover implementare meccanismi di marcatura. Un fornitore di un modello GPAI deve organizzare documentazione e procedure relative al modello e ai dati di addestramento. Un sistema ad alto rischio dovrà integrare registrazione degli eventi, supervisione umana, gestione del rischio e documentazione tecnica secondo i requisiti applicabili.
La conformità non è quindi necessariamente qualcosa che si aggiunge alla fine del progetto. In molti casi deve essere progettata insieme al sistema.
Questo è particolarmente importante per gli sviluppatori che stanno costruendo agenti autonomi, sistemi di IA generativa, strumenti di analisi automatica o applicazioni che prendono decisioni per conto dell'utente.
Non tutto ciò che utilizza l'IA è regolato allo stesso modo
Uno degli errori più comuni è parlare dell'AI Act come se fosse una legge che impone gli stessi obblighi a qualsiasi applicazione che utilizzi un modello di intelligenza artificiale.
Non è così.
L'architettura del regolamento è basata sul rischio. Un sistema utilizzato per generare un'immagine decorativa e un sistema utilizzato per supportare una decisione ad alto impatto sulle persone possono trovarsi in categorie normative completamente differenti.
Allo stesso modo, il fornitore di un modello GPAI e un'azienda che utilizza quel modello all'interno di un proprio prodotto possono avere ruoli e obblighi differenti.
Per questo, prima di chiedersi “questa IA è legale?”, la domanda tecnicamente corretta è: chi è il fornitore, chi è il soggetto che utilizza il sistema, quale funzione svolge l'IA e in quale categoria di rischio rientra?
La nuova fase dell'AI Act è appena iniziata
Il 2026 non rappresenta la conclusione dell'implementazione dell'AI Act, ma l'inizio della fase nella quale il regolamento diventa concretamente operativo.
Oggi sono già applicabili le regole sui modelli GPAI, i divieti introdotti nelle prime fasi, l'alfabetizzazione sull'IA e, dal 2 agosto 2026, gli obblighi di trasparenza e i poteri di enforcement.
Allo stesso tempo, alcune delle disposizioni più onerose per i sistemi ad alto rischio sono state spostate al 2027 e al 2028 dal nuovo quadro introdotto dall'AI Omnibus. citeturn0search0turn0search11
Per chi lavora nel settore tecnologico, quindi, la cosa più importante da ricordare è che l'AI Act non è più semplicemente una normativa futura. Una parte significativa delle sue regole è già applicabile e le autorità hanno iniziato a farle rispettare.
La prossima fase sarà probabilmente ancora più interessante: l'Europa dovrà trasformare requisiti giuridici generali in standard tecnici, procedure di conformità e sistemi di controllo realmente utilizzabili dall'industria.
Ed è proprio in questo passaggio che l'AI Act smette di essere soltanto una legge sull'intelligenza artificiale e diventa una questione di architettura dei sistemi, gestione dei dati, sicurezza, documentazione del software e progettazione dei prodotti.