Dal 2 agosto 2026 il regolamento sull'IA dell'UE è applicabile in larga parte. Da allora ci viene posta quasi ogni giorno la stessa domanda, per lo più in questa forma: «Se ci facciamo certificare secondo la ISO 42001, siamo poi conformi all'AI Act?»
La risposta breve è: no. La risposta più lunga è più interessante, perché spiega perché la certificazione resta comunque il primo passo più sensato. Sono due cose diverse, che rispondono a domande diverse. Chi le equipara compra un falso senso di sicurezza. Chi le contrappone butta via un lavoro che dovrebbe comunque fare due volte.
«Il regolamento sull'IA dice che cosa vi è consentito fare. La ISO 42001 dice come dimostrate di avere tutto sotto controllo. L'uno non sostituisce l'altra — la rende sostenibile sul piano dei costi.» – Christian Paredes, CEO Eucerta AG
Una legge e una norma: la differenza decide tutto
L' EU AI Act è un regolamento. Si applica direttamente, senza che una legge nazionale debba recepirlo, e nessuno può decidere di non applicarlo. Classifica i sistemi di IA in base al rischio: pratiche vietate, sistemi ad alto rischio, sistemi con obblighi di trasparenza e tutto il resto, a rischio minimo. Da questa classificazione dipendono obblighi, vigilanza delle autorità e sanzioni pecuniarie.
La ISO 42001:2023 è una norma. È volontaria — ed è certificabile. Non prescrive quale IA sia ammessa. Descrive come un'organizzazione costruisce un sistema di gestione dell'IA: quali sistemi sono in uso, chi ne è responsabile, quali impatti producono, quali misure si applicano e come sapete che le misure funzionano.
È tutta qui la differenza, e ha conseguenze rilevanti. Una legge definisce i limiti. Una norma di gestione costruisce l'organizzazione che resta operativa entro quei limiti. Nessun auditor al mondo può attestarvi che siete «conformi all'AI Act» — questa constatazione spetta in ultima istanza a un'autorità o a un tribunale. Ciò che un auditor può attestare è un sistema di gestione funzionante. Ed è proprio la prova che, nella pratica, ufficio acquisti, clienti e autorità di vigilanza vogliono vedere.
Che cosa vale davvero per la vostra azienda — situazione a settembre 2026
Qui conviene guardare da vicino, perché le scadenze sono slittate. Il Digital Omnibus ha posticipato gli obblighi per l'IA ad alto rischio, lasciando però intatto il resto. Secondo la cronologia della Commissione europea, allo stato attuale vale quanto segue:
- Dal 2 febbraio 2025: pratiche di IA vietate e obbligo di alfabetizzazione in materia di IA per il proprio personale.
- Dal 2 agosto 2025: obblighi per i fornitori di modelli per finalità generali.
- Dal 2 agosto 2026: applicabilità generale del regolamento, compresi gli obblighi di trasparenza.
- Dal 2 dicembre 2027: IA ad alto rischio secondo l'Allegato III, quindi sistemi autonomi ad esempio nella selezione del personale o nell'istruzione.
- Dal 2 agosto 2028: IA ad alto rischio integrata in prodotti regolamentati.
Non leggete il rinvio come un cessato allarme. Due obblighi riguardano oggi praticamente ogni azienda che utilizza l'IA. Il primo è l'alfabetizzazione in materia di IA: i vostri collaboratori devono capire con che cosa lavorano. Il secondo è la trasparenza: chi parla con un chatbot o riceve contenuti generati dall'IA deve poterlo riconoscere. Nessuno dei due dipende dall'Allegato III. Entrambi valgono già oggi.
E le sanzioni pecuniarie non sono uno spauracchio, ma sono graduate. L' articolo 99 del regolamento prevede fino a 35 milioni di euro o il 7 per cento del fatturato annuo mondiale per le pratiche vietate, fino a 15 milioni o il 3 per cento per le violazioni degli obblighi e fino a 7,5 milioni o l'1 per cento per informazioni inesatte fornite alle autorità. Per le piccole e medie imprese e per le start-up vale espressamente l'importo inferiore tra i due. Questo alleggerisce, ma non giustifica nulla.
Dove le due cose si sovrappongono — e dove resta il divario
La sovrapposizione è ampia, e si colloca esattamente dove sta il lavoro. Entrambi i corpi di regole presuppongono che sappiate quali sistemi di IA sono in uso nella vostra azienda. Entrambi richiedono una valutazione dei rischi e degli impatti. Entrambi vogliono responsabili designati, documentazione tracciabile e sorveglianza umana sulle decisioni automatizzate.
Chi costruisce un sistema di gestione dell'IA secondo la ISO 42001 svolge questo lavoro di base una volta sola. Il registro dei sistemi di IA, la valutazione d'impatto per ciascun sistema, l'attribuzione del ruolo di fornitore, deployer o utilizzatore — è la stessa sostanza da cui nascono anche le risposte a ogni questionario fornitori e a ogni richiesta delle autorità.
Il divario dovete vederlo con altrettanta chiarezza. La ISO 42001 non vi solleva dall'inquadramento giuridico. Se uno dei vostri sistemi ricada nell'Allegato III, se siate fornitori o solo deployer, quali avvisi di trasparenza debbano riportare i vostri prodotti: sono questioni giuridiche, e la norma non vi risponde. Fornisce soltanto la base su cui diventano in generale rispondibili. Lo diciamo apertamente — nella nostra pagina sull'EU AI Act così come qui.
L'ordine che consigliamo alle aziende
Iniziate dal registro, non dalla questione giuridica. Finché nessuno in azienda sa dire quali strumenti di IA sono in uso in quale reparto, ogni classificazione del rischio è speculazione. Nella pratica questo primo passo è quasi sempre il più istruttivo: i sistemi sono più numerosi di quanto la direzione si aspetti.
Costruite poi il sistema di gestione e fatelo verificare. Così avrete struttura, responsabili e prove. Solo a quel punto collocate i vostri sistemi nelle classi di rischio del regolamento e ne ricavate gli obblighi specifici. Per la maggior parte delle piccole e medie imprese che utilizzano le comuni soluzioni di IA per ufficio e vendite, questo secondo passo è decisamente più contenuto di quanto si tema.
L'impegno è pianificabile. Da noi la prima norma costa 179 euro al mese, ogni norma aggiuntiva 149 euro, con una durata di 36 mesi e prezzo fisso per le aziende fino a 30 dipendenti. La ISO 42001 viene spesso abbinata alla ISO 27001, perché sicurezza delle informazioni e governance dell'IA condividono circa la metà dei requisiti di sistema. Quanto costa nel vostro caso lo calcolate nel calcolatore dei costi, senza moduli e senza colloqui.
Ancora un punto, perché spesso passa inosservato: da noi i certificati hanno validità di tre anni dalla data dell'audit. Il panorama dell'IA in un'azienda cambia parecchio in tre anni. Proprio per questo un sistema di gestione che vive in una piattaforma e viene mantenuto tra un audit e l'altro vale di più di un raccoglitore che si addormenta dopo l'audit.
Conclusione
La ISO 42001 e il regolamento sull'IA non sono un aut aut. Chi guarda solo alla legge raccoglie risposte isolate e non ha un sistema. Chi guarda solo alla norma ha un buon sistema e rischia di trascurare un obbligo giuridico. La posizione solida è entrambe le cose: sistema di gestione certificato come fondamento, inquadramento giuridico come verifica costruita su di esso.
Il vantaggio di questo ordine è che potete iniziare subito. La questione giuridica non si può risolvere senza un registro dei sistemi — e il registro dei sistemi si può iniziare oggi.
Il vostro prossimo passo: calcolate nel calcolatore dei costi che cosa significa la ISO 42001 per la vostra azienda, oppure verificate tramite la certificazione express quanto velocemente potete arrivarci.
Approfondimenti:




