La rubrica · L'algoritmo e il provvedimento · Episodio 1 · 2 agosto 2026

AI Act, il 2 agosto è arrivato: che cosa si applica da oggi, che cosa slitta

Da oggi il regolamento europeo sull'intelligenza artificiale è in applicazione generale: trasparenza verso gli utenti, vigilanza e sanzioni. Ma il Digital Omnibus, in vigore dal 27 luglio, ha riscritto il calendario dell'alto rischio. La mappa completa per imprese, professionisti e cittadini.

Le fonti normative

Regolamento (UE) 2024/1689 (AI Act), artt. 4, 5, 50, 99, 101 e 113 · Regolamento (UE) 2026/1744 (Digital Omnibus sull'IA), GUUE 24 luglio 2026, in vigore dal 27 luglio 2026 · l. n. 132/2025 (disposizioni nazionali sull'intelligenza artificiale)

I testi sono consultabili su EUR-Lex e in Gazzetta Ufficiale.

La data che resta, il calendario che cambia

Il 2 agosto 2026 era, nel disegno originario dell'art. 113 dell'AI Act, la data dell'applicazione generale del regolamento. La data è rimasta; il suo contenuto no. Con il regolamento (UE) 2026/1744, il cosiddetto Digital Omnibus sull'IA, pubblicato in Gazzetta Ufficiale dell'Unione il 24 luglio ed entrato in vigore il 27 luglio 2026, il legislatore europeo ha spostato in avanti il blocco più oneroso degli obblighi, quelli sui sistemi ad alto rischio, lasciando però intatto tutto il resto. Da oggi, dunque, l'AI Act non è più un regolamento in attesa: è diritto vigente, con autorità di vigilanza operative e sanzioni applicabili.

Che cosa si applica da oggi

Tre blocchi di norme entrano in applicazione il 2 agosto 2026. Il primo è la trasparenza verso gli utenti dell'art. 50, paragrafi 1, 3 e 4: chi fornisce un sistema destinato a interagire con le persone deve renderne evidente la natura artificiale fin dall'inizio dell'interazione, e la regola vale per ogni chatbot rivolto a clienti, utenti o dipendenti; chi utilizza sistemi di riconoscimento delle emozioni o di categorizzazione biometrica deve informare le persone esposte; chi genera o diffonde deepfake deve dichiarare che il contenuto è artificiale.

Il secondo blocco è l'apparato sanzionatorio. Da oggi si applica l'art. 99: fino a 35 milioni di euro o al 7 per cento del fatturato mondiale annuo per le pratiche vietate, fino a 15 milioni o al 3 per cento per la violazione degli altri obblighi, con l'importo o la percentuale inferiore per le PMI. E parte la sorveglianza del mercato delle autorità nazionali: in Italia la l. n. 132/2025 ha designato l'Agenzia per la cybersicurezza nazionale come autorità di vigilanza e l'AgID come autorità di notifica, e un decreto approvato in via preliminare dal Consiglio dei Ministri sta completando il raccordo con l'assetto eurounionale.

Il terzo blocco riguarda i grandi modelli. I fornitori di modelli di IA per finalità generale erano già soggetti dal 2 agosto 2025 agli obblighi su documentazione, diritto d'autore e sintesi dei contenuti di addestramento; da oggi le violazioni diventano sanzionabili dalla Commissione, tramite l'AI Office, con ammende fino al 3 per cento del fatturato mondiale o a 15 milioni di euro (art. 101).

Che cosa slitta, e a quando

Il rinvio disposto dal Digital Omnibus riguarda esclusivamente i sistemi ad alto rischio. Gli obblighi per i sistemi autonomi dell'Allegato III, i più rilevanti per la vita amministrativa: selezione del personale, scoring creditizio, accesso ai servizi pubblici essenziali, istruzione, giustizia, si applicheranno dal 2 dicembre 2027; quelli per i sistemi integrati nei prodotti dell'Allegato I dal 2 agosto 2028. In entrambi i casi è previsto un meccanismo di anticipo condizionato, se la Commissione confermerà prima la disponibilità delle norme tecniche armonizzate. Slitta al 2 agosto 2027 anche il termine per le sandbox normative nazionali.

Attenzione però a una scadenza intermedia che il rinvio non ha toccato, anzi ha fissato: dal 2 dicembre 2026 diventano obbligatorie la marcatura leggibile dalle macchine dei contenuti generati o manipolati dall'IA (art. 50, paragrafo 2) e si applicano due nuovi divieti aggiunti all'art. 5, sui sistemi che generano immagini intime non consensuali e sul materiale di abuso su minori creato con l'IA.

Per le imprese

L'adempimento immediato è la trasparenza: ogni chatbot rivolto al pubblico o ai dipendenti deve dichiararsi tale, e ogni contenuto sintetico diffuso deve essere riconoscibile. Il rinvio dell'alto rischio non è una sospensione del lavoro: un percorso completo di conformità richiede in media dai 8 ai 14 mesi tra gestione del rischio, governance dei dati, supervisione umana e documentazione tecnica, e chi impiega software di selezione del personale, credit scoring o controlli biometrici ha ora una finestra per arrivare pronto, non un permesso di non pensarci. Restano fermi, perché vigenti dal 2025, i divieti dell'art. 5 e l'obbligo di alfabetizzazione all'IA dell'art. 4, che l'Omnibus ha attenuato nel verbo, da garantire a promuovere, ma non nella sostanza.

Per i professionisti

Per studi legali, commercialisti e professionisti che usano strumenti di IA generativa valgono da oggi le stesse regole di trasparenza quando lo strumento interagisce con i clienti, e resta l'obbligo di alfabetizzazione del personale che li utilizza. Il fronte più delicato è però quello del contenzioso che verrà: la vigilanza dell'ACN e il regime sanzionatorio aprono un capitolo nuovo di diritto amministrativo, fatto di provvedimenti, contestazioni e impugnazioni, in cui le categorie classiche del procedimento e del processo incontreranno la tecnica.

Per i cittadini

Dal 2 agosto ogni persona ha il diritto di sapere quando sta parlando con una macchina, quando è esposta a un sistema di riconoscimento delle emozioni e quando un contenuto è un deepfake. Restano vietate, dal febbraio 2025, le pratiche a rischio inaccettabile: manipolazione subliminale, sfruttamento delle vulnerabilità, punteggio sociale, riconoscimento delle emozioni sul lavoro e a scuola. E con l'avvio della vigilanza nazionale esiste ora un'autorità alla quale segnalare le violazioni. La tutela più incisiva, quella sulle decisioni ad alto rischio che incidono su lavoro, credito e servizi, seguirà il calendario del 2027: fino ad allora, la protezione passa per le regole generali del procedimento amministrativo e per il GDPR.

Il punto di metodo

Il 2 agosto 2026 consegna un quadro a doppia velocità: trasparenza e sanzioni subito, alto rischio dopo. Per chi opera con le pubbliche amministrazioni la lezione è una: la conformità all'AI Act non è più un tema di domani, è un requisito di oggi, con un'autorità che vigila e ammende che possono raggiungere il 7 per cento del fatturato. Il tempo guadagnato sull'alto rischio è prezioso solo per chi lo usa.

Le fonti richiamate

Regolamento (UE) 2024/1689, artt. 4, 5, 50, 99, 101, 113; Regolamento (UE) 2026/1744, in GUUE 24 luglio 2026; l. n. 132/2025. Sui tempi medi di adeguamento e sul quadro delle scadenze: documentazione della Commissione europea e del Consiglio UE sul c.d. Digital Omnibus sull'IA.

Le informazioni contenute in questo articolo hanno carattere generale e non costituiscono parere legale sul caso concreto.

← Tutti gli approfondimenti