CertAI
AI Act dal 2 agosto 2026: cosa scatta davvero (e cosa è stato rinviato)
A

Alessandro Ubaldi

aggiornato il

AI ActAI Governance

AI Act dal 2 agosto 2026: cosa scatta davvero (e cosa è stato rinviato)

Il 2 agosto 2026 l'AI Act entra nella sua fase operativa. Da mesi se ne parla come della scadenza che avrebbe reso obbligatori i requisiti per i sistemi ad alto rischio, ma nel frattempo il quadro è cambiato: con il Regolamento (UE) 2026/1744, il cosiddetto Digital Omnibus on AI pubblicato in Gazzetta Ufficiale dell'Unione europea il 24 luglio 2026 ed entrato in vigore il 27 luglio 2026, le istituzioni europee hanno rinviato proprio quegli obblighi.

Risultato: molte aziende oggi non sanno più cosa vale e cosa no. Alcune si sono fermate («tanto è tutto rinviato»), altre corrono su adempimenti che non le riguardano ancora. Entrambe sbagliano.

In questo articolo mettiamo in fila cosa scatta davvero il 2 agosto 2026, cosa slitta, e perché aspettare il 2027 è comunque una cattiva idea.

In sintesi
Il 2 agosto 2026 l'AI Act diventa applicabile nella sua struttura generale: obblighi di trasparenza (art. 50), vigilanza nazionale e regime sanzionatorio pieno.
Il Regolamento (UE) 2026/1744 (in vigore dal 27 luglio 2026) rinvia gli obblighi per i sistemi ad alto rischio: Allegato III al 2 dicembre 2027, Allegato I (prodotti regolamentati) al 2 agosto 2028.
Chi ha immesso sul mercato sistemi di AI generativa prima del 2 agosto 2026 ha tempo fino al 2 dicembre 2026 per la marcatura tecnica dei contenuti sintetici (art. 50, par. 2).
I divieti (art. 5) e l'obbligo di alfabetizzazione AI (art. 4) sono già in vigore dal febbraio 2025: nessun rinvio. Dal 2 dicembre 2026 si aggiungono due nuovi divieti su contenuti intimi non consensuali e materiale pedopornografico generato dall'AI.
Le sanzioni arrivano fino a 35 milioni di euro o al 7% del fatturato mondiale.

#Il calendario aggiornato, in una tabella

Scadenza

Cosa diventa applicabile

Stato

2 febbraio 2025

Divieti pratiche inaccettabili (art. 5) + alfabetizzazione AI (art. 4)

Già in vigore

2 agosto 2025

Obblighi per i modelli di AI per finalità generali (GPAI)

Già in vigore

2 agosto 2026

Trasparenza (art. 50), governance e vigilanza nazionale, sanzioni

Scatta ora

2 dicembre 2026

Marcatura tecnica dei contenuti sintetici (art. 50, par. 2) per i sistemi già sul mercato + nuovi divieti art. 5

Introdotta dal Reg. (UE) 2026/1744

2 dicembre 2027

Obblighi sistemi ad alto rischio (Allegato III)

Rinviata dal Reg. (UE) 2026/1744

2 agosto 2028

Obblighi sistemi ad alto rischio (Allegato I, prodotti regolamentati)

Rinviata dal Reg. (UE) 2026/1744

Le nuove date non sono più una previsione: il regolamento di modifica è stato pubblicato nella Gazzetta Ufficiale dell'Unione europea, serie L, il 24 luglio 2026 ed è entrato in vigore il 27 luglio 2026, il terzo giorno successivo alla pubblicazione.

#Cosa è stato rinviato (e cosa significa Allegato III)

Il rinvio riguarda gli obblighi più pesanti del regolamento: quelli per i sistemi ad alto rischio.

L'Allegato III copre gli ambiti in cui un errore dell'AI tocca diritti fondamentali delle persone: biometria, occupazione e gestione dei lavoratori (screening dei CV, valutazione del personale), istruzione, accesso a servizi essenziali come il credit scoring, forze dell'ordine e giustizia. Per questi sistemi, requisiti come la gestione del rischio (art. 9), la documentazione tecnica, la sorveglianza umana (art. 14) e la trasparenza verso gli utilizzatori (art. 13) diventeranno vincolanti dal 2 dicembre 2027.

L'Allegato I riguarda invece l'AI integrata in prodotti già regolamentati (macchinari, dispositivi medici, giocattoli) e slitta al 2 agosto 2028.

#Cosa scatta comunque il 2 agosto 2026

Qui sta il punto che molti stanno sottovalutando. Il rinvio non è una sospensione dell'AI Act: dal 2 agosto 2026 il regolamento diventa applicabile nella sua struttura generale, con tre fronti concreti.

1. Obblighi di trasparenza (art. 50)

Se la tua azienda usa o offre sistemi di AI che interagiscono con le persone, dal 2 agosto 2026:

  • gli utenti devono sapere che stanno parlando con un'AI (chatbot, assistenti virtuali, voicebot);
  • i contenuti generati o manipolati dall'AI, inclusi i deepfake, devono essere riconoscibili come tali;
  • i testi generati dall'AI e pubblicati per informare il pubblico devono essere dichiarati.

Per la maggior parte delle PMI e delle startup che integrano AI nei propri prodotti, questo è l'adempimento immediato, non i requisiti alto rischio.

C'è però una precisazione introdotta dal Regolamento (UE) 2026/1744. L'obbligo di marcatura tecnica in formato leggibile automaticamente dei contenuti sintetici (art. 50, par. 2: filigrane digitali, metadati, fingerprint) ha una finestra transitoria per chi ha immesso sul mercato sistemi di AI generativa prima del 2 agosto 2026: per quei sistemi il termine di adeguamento è il 2 dicembre 2026. Per i sistemi nuovi l'obbligo vale subito, e in ogni caso gli altri obblighi di trasparenza verso le persone (dichiarare il chatbot, etichettare i deepfake) restano applicabili dal 2 agosto.

Non si parte al buio: a giugno 2026 la Commissione ha pubblicato la versione finale del Code of Practice sulla trasparenza dei contenuti generati dall'AI e le linee guida sull'art. 50. Il Codice (ad adesione volontaria, con una prima finestra di firma chiusa il 22 luglio 2026) è destinato a diventare il principale riferimento per dimostrare la conformità: chi non aderisce dovrà dimostrarla con altri mezzi, esponendosi a uno scrutinio maggiore.

2. Regime sanzionatorio pieno

Le sanzioni diventano pienamente operative:

  • fino a 35 milioni di euro o 7% del fatturato mondiale per le pratiche vietate;
  • fino a 15 milioni o 3% per la violazione degli altri obblighi;
  • fino a 7,5 milioni o 1% per informazioni inesatte alle autorità.

Per PMI e startup si applica l'importo più basso tra valore assoluto e percentuale, ma parliamo comunque di cifre in grado di compromettere un'azienda.

3. Vigilanza nazionale

Le autorità di vigilanza nazionali diventano operative con poteri di controllo e ispezione. La fase «nessuno controlla» finisce.

E non dimentichiamo ciò che è già in vigore da febbraio 2025 senza alcun rinvio: il divieto delle pratiche inaccettabili (social scoring, manipolazione subliminale) e l'obbligo di alfabetizzazione AI. Il personale che usa sistemi di AI deve avere un livello adeguato di competenza, e questo vale per qualunque azienda, di qualunque dimensione.

#Non solo rinvii: cosa altro cambia con il Regolamento 2026/1744

Leggere l'Omnibus solo come una proroga è fuorviante. Il regolamento tocca anche altro:

  • Due nuovi divieti assoluti dal 2 dicembre 2026: generare o manipolare immagini, video e audio realistici che rappresentano parti intime di persone identificabili senza consenso esplicito (i cosiddetti strumenti di nudification), e produrre materiale pedopornografico con l'AI. Il divieto colpisce sia chi immette sul mercato sistemi che rendono questo uso prevedibile, sia chi li utilizza.
  • Semplificazioni per PMI e startup: documentazione tecnica semplificata basata su modelli predisposti dalla Commissione, sistemi di gestione della qualità proporzionati alla dimensione, accesso prioritario alle sandbox regolamentari.
  • Registrazione nella banca dati UE alleggerita per i sistemi che il fornitore classifica come non ad alto rischio ai sensi dell'art. 6, par. 3. Attenzione: la documentazione a supporto di quella classificazione va comunque conservata.
  • Più poteri all'AI Office, che assume la vigilanza diretta sui modelli e sistemi per finalità generali dello stesso fornitore e su quelli integrati nelle piattaforme online di dimensioni molto grandi, con poteri ispettivi e penalità di mora.
  • Sandbox nazionali operative entro il 2 agosto 2027: uno spazio utile per chi sviluppa sistemi che ricadranno nell'alto rischio dal dicembre 2027.

#«Allora aspettiamo il 2027»: perché è un errore

Il rinvio degli obblighi alto rischio sembra regalare un anno e mezzo di tempo. In pratica, per chi vende software o servizi AI ad altre aziende, il mercato si sta muovendo più veloce della legge:

  1. Il procurement enterprise chiede già evidenze. I questionari fornitori includono sempre più spesso domande su AI governance, gestione del rischio AI e standard come la ISO/IEC 42001, il primo standard certificabile per i sistemi di gestione dell'intelligenza artificiale. Chi non ha risposte strutturate perde deal oggi, non nel 2027.
  2. La conformità non si improvvisa. Inventario dei sistemi AI, classificazione del rischio, documentazione tecnica, sorveglianza umana: per un sistema ad alto rischio parliamo di mesi di lavoro. Chi parte a metà 2027 arriverà tardi.
  3. La governance AI riduce rischi reali, non solo regolatori. L'adozione di AI in azienda cresce più in fretta della capacità di controllarla: agenti AI autonomi, strumenti adottati dai team senza approvazione (il cosiddetto shadow AI). Un framework di governance serve a te prima ancora che al regolatore.
  4. Chi ha già una ISO 27001 è a metà strada. La ISO/IEC 42001 condivide la stessa struttura dei sistemi di gestione: circa metà dei controlli di un sistema di gestione per la sicurezza delle informazioni è riutilizzabile. Estendere è molto più economico che partire da zero, e presidiare entrambe significa coprire sicurezza delle informazioni e governance AI con un unico impianto.

#Checklist operativa: cosa fare entro il 2 agosto 2026

#Come ti aiuta CertAI

CertAI accompagna le aziende nel percorso di conformità: inventario e classificazione dei sistemi AI secondo i criteri dell'AI Act, gap analysis normativa, documentazione generata e personalizzata sui tuoi sistemi, e percorso verso gli standard certificabili come ISO/IEC 42001 e ISO/IEC 27001. (vedi il servizio CertAI per l’AI Act)

Il 2 agosto 2026 non è la scadenza che era stata annunciata, ma non è nemmeno un rinvio generale. È il momento in cui l'AI Act smette di essere teoria.

Vuoi capire cosa significa l'AI Act per la tua azienda? CertAI ti guida dall'inventario dei sistemi AI alla conformità.

Prenota una demo

Fonti: Regolamento (UE) 2024/1689 (AI Act); Regolamento (UE) 2026/1744 "Digital Omnibus on AI", pubblicato in GUUE serie L il 24 luglio 2026 e in vigore dal 27 luglio 2026; Code of Practice on Transparency of AI-Generated Content e linee guida art. 50 della Commissione europea (giugno 2026). Ultimo aggiornamento: 30 luglio 2026.