L'Unione Europea lavora alla regolazione dell'intelligenza artificiale da anni prima che il tema diventasse così discusso: la prima proposta “AI Act” risale al 2021, quando ChatGPT non esisteva ancora. Da allora il regolamento ha attraversato un negoziato lunghissimo, anche a causa della costante evoluzione delle piattaforme digitali, per arrivare ad un'approvazione definitiva dopo 3 anni.
La regolazione europea è complessa di per sé, in più se si scrive una legge pensando ad una tecnologia, e nel frattempo questa cambia sotto i piedi del legislatore, possiamo solo immaginare quanto sia complicato stare al passo.
È esattamente quello che sta succedendo ora con l'AI Act, ed è il motivo per cui l'Unione ha dovuto adottare un pacchetto di correzione, il “Digital Omnibus”, per modificare tempi ed obblighi ad una realtà diventata nel frattempo sempre più complessa.
In Italia si è aggiunta un’ulteriore legge che introduce obblighi indipendenti da quelli europei. Il risultato, oggi, è un mosaico di scadenze poco chiare e di tematiche raccontate in modo impreciso.
Questo numero #0 prova a mettere ordine…
Tra meno di trenta giorni, il 2 agosto 2026, l'AI Act entrerà nella sua fase operativa per la maggior parte delle aziende italiane… eppure, se in queste settimane avete letto i titoli, probabilmente avete concluso il contrario: "L’AI Act è stato rinviato".
Chi fa public affairs impara presto una regola: i titoli semplificano, i testi fanno la differenza. Infatti i contenuti ci raccontano tutt’altro…
Il rinvio esiste, ma non è una marcia indietro: è l'esito di un negoziato.
La Commissione ha presentato il “Digital Omnibus” il 19 novembre 2025 per due ragioni molto concrete:
1- Gli standard tecnici con cui le imprese avrebbero dovuto dimostrare la conformità non erano pronti.
2- Diversi Stati membri non avevano nemmeno designato le autorità di vigilanza.
Di conseguenza, il 7 maggio 2026, il Parlamento e il Consiglio dell’UE hanno trovato l'accordo politico; il 16 giugno il Parlamento ha approvato permettendo poi al Consiglio di adottare il testo in via definitiva.
Il risultato: gli obblighi sui sistemi ad alto rischio slittano al 2027 (sistemi autonomi, Allegato III) e 2028 (sistemi integrati in prodotti già regolati).
Ecco il punto della discussione…
Quando un legislatore rinvia dichiarando che "gli strumenti non sono pronti", non sta arretrando, sta ammettendo che la fase attuativa è ancora aperta. Standard, linee guida, decreti… tutto da decidere; e chi arriva preparato, vuol dire che si trova un passo avanti ai concorrenti.
2 agosto 2026
Gli obblighi di trasparenza sulle interazioni con l'AI (articolo 50) si applicheranno proprio da agosto; infatti, se la vostra azienda usa un chatbot o qualsiasi sistema che interagisce con clienti o dipendenti, senza dichiarare espressamente che si tratta di intelligenza artificiale, da questa data siete in violazione. Le sanzioni, in questo caso, arrivano fino a 15 milioni di euro o il 3% del fatturato mondiale, con soglie proporzionate per le PMI.
Una precisazione che quasi nessuno sta facendo riguarda due obblighi diversi, spesso confusi in un unico titolo.
Il primo: “Dichiarare che un chatbot è AI”. Resta fermo al 2 agosto 2026.
Il secondo: se un'azienda produce contenuti generati dall'AI (immagini, video, audio), quel contenuto deve portare una marcatura tecnica leggibile dalle macchine, un segnale invisibile all'occhio che ne dichiara l'origine artificiale. Questo, essendo più complesso tecnicamente, è stato rinviato al 2 dicembre 2026.
In parallelo, dal 2 febbraio 2025, in Europa, è già attivo l'obbligo di alfabetizzazione AI: le organizzazioni che usano sistemi di intelligenza artificiale devono promuovere un livello adeguato di competenza nel personale… Questa tematica in Italia è un problema reale, essendo un obbligo che quasi nessuna PMI italiana sta affrontando formalmente.
Nonostante questo, in Italia non ci siamo fermati all'AI Act: la Legge 132/2025 ha introdotto un reato specifico per chi diffonde o pubblica deepfake dannosi; prima si rispondeva con sanzioni per reati di altro tipo, ora ci sono reati specifici. Inoltre, con l’integrazione al Modello 231: se un dipendente crea deepfake dannosi, ne risponderà anche l’azienda, e questa, come anticipato, ha l’obbligo di monitorare e adattarsi all’AI Governance. Infine, per chi partecipa a gare pubbliche, la conformità AI sta entrando nei testi come requisito di qualificazione: non rispettarla, non significa solo rischiare una sanzione futura, significa restare fuori dalla gara.
Chi decide? Chi controlla?
Il primo esercizio del public affairs è sapere chi ha la penna in mano, per capire con chi dialogare.
In Italia: AgID e ACN sono le autorità nazionali per l'AI (designate dalla Legge 132/2025), il Garante Privacy mantiene la competenza sui dati personali.
A Bruxelles, l'AI Office della Commissione ha visto rafforzare i propri poteri proprio con l'Omnibus. Sapere a chi risponderete non è burocrazia: determina che documentazione preparare, come impostare i rapporti con le istituzioni, e con chi conviene dialogare prima che i controlli inizino, non dopo.
I 3 fraintendimenti:
"L'AI Act è stato rinviato" - Falso: è slittata solo la parte sull'alto rischio. Trasparenza e sanzioni base restano al 2 agosto 2026.
"Riguarda solo chi sviluppa sistemi AI" - Falso: riguarda soprattutto i deployer, cioè chi li usa. Se utilizzate un chatbot di un fornitore esterno, i deployer siete voi: e come deployer avete obblighi vostri.
"Meglio aspettare le linee guida definitive" - Falso: e strategicamente, per un’azienda, miope: l'alfabetizzazione è obbligatoria da un anno e mezzo, la Legge 132/2025 è pienamente in vigore, e le linee guida che aspettate, si stanno scrivendo adesso: attendere inutilmente significa permettere alla concorrenza, non solo di essere un passo avanti, ma che questa detti le regole che dovranno essere rispettate.
La partita è ancora in corso…
Decreti, linee guida della Commissione, standard tecnici, codici di buone pratiche (l'ultimo, sulla marcatura dei contenuti AI, è di giugno, ed è volontario, il che significa che: chi lo presidia oggi, influenza la prassi di domani)… molti pezzi di questo quadro si stanno scrivendo adesso, in parte attraverso consultazioni pubbliche aperte a imprese e associazioni. Chi partecipa non “subisce” le regole, ma contribuisce a formarle, perché il public affairs è questo: esserci, informarsi ed interessarsi quando le decisioni si prendono, non solo quando si applicano…
Dove sta puntando questo “Radar”?
Questo #0 è solo l'inizio.
Nelle prossime settimane analizzeremo casi pratici, per mostrare non solo cosa dice la norma, ma come un'impresa si muove davvero. E, quando il momento sarà giusto, lo sguardo si allargherà a temi adiacenti come cybersecurity e settori specifici. L'obiettivo è uno: non conoscere solo la norma, ma anche la strategia per essere dentro al cambiamento da protagonisti.
Ho creato “AI Affairs Radar” per portare alle imprese italiane, che spesso sottovalutano la tematica, l'intelligenza normativa ed istituzionale che finora potevano permettersi solo le grandi aziende.
Ogni giovedì mattina.
Nel prossimo numero (#1): "Provider o deployer? Fornitore o utilizzatore?”…
la distinzione da cui dipende quali obblighi ricadono su di voi, raccontata attraverso il caso di un'azienda che ha scoperto la differenza nel momento peggiore: durante una gara pubblica, a poche settimane dalla scadenza.
Al prossimo giovedì,
Edoardo Rinaldi
Se avete un collega o siete in contatto con un imprenditore, una PMI o un’azienda a cui questo articolo può servire, inoltrate… e fate iscrivere.
Se avete una domanda, rispondete direttamente a questa e-mail o scrivete a: [email protected]
