Regolamento (UE) 2024/1689 · Stato giuridico settembre 2026

L'EU AI Act è arrivato. La domanda ora è solo quanto siete preparati.

Dal 2 agosto 2026 il Regolamento sull'IA si applica in gran parte. Il Digital Omnibus ha attenuato alcune scadenze — ma non l'obbligo di sapere quale IA utilizzate e chi ne è responsabile.

  • Scadenze attuali secondo il Digital Omnibus di luglio 2026
  • Esempi concreti da otto settori
  • Valutazione onesta: cosa copre la ISO 42001 — e cosa no
ISO-42001-Signet
2 ago 2026
Regolamento sull'IA generalmente applicabile

Entrano in vigore gli obblighi di trasparenza secondo l'art. 50

2 dic 2027
IA ad alto rischio secondo l'Allegato III

posticipato dal Digital Omnibus

2 ago 2028
IA in prodotti regolamentati (Allegato I)

posticipato dal Digital Omnibus

fino a 35 mln €
Limite delle sanzioni

o il 7% del fatturato annuo mondiale in caso di pratiche vietate

Scadenze

Cosa si applica e quando — aggiornato a settembre 2026

L'Omnibus digitale sull'IA è stato pubblicato nella Gazzetta ufficiale il 24 luglio 2026 ed è entrato in vigore il 27 luglio 2026. Rinvia in modo significativo gli obblighi per l'IA ad alto rischio — tutto il resto resta invariato.

  1. 2 febbraio 2025

    Pratiche di IA vietate (art. 5) e obbligo di competenza in materia di IA (art. 4)

    si applica — non interessato dall'Omnibus
  2. 2 agosto 2025

    Obblighi per i modelli di IA per finalità generali (GPAI, art. 53)

    si applica — applicazione in vigore dall'agosto 2026
  3. 2 agosto 2026

    Applicabilità generale del regolamento, obblighi di trasparenza (art. 50)

    si applica da un mese
  4. 2 dicembre 2027

    IA ad alto rischio ai sensi dell'allegato III (sistemi autonomi)

    posticipato, originariamente 2 agosto 2026
  5. 2 agosto 2028

    IA ad alto rischio ai sensi dell'allegato I (IA in prodotti regolamentati)

    posticipato

Cosa non significa il rinvio: non è un cessato allarme. Le pratiche vietate, la competenza in materia di IA, gli obblighi di trasparenza e le regole GPAI si applicano già. E chi nel 2027 dovrà dimostrare la conformità per l'alto rischio non ha 15 mesi a disposizione, bensì deve avere già in funzione, entro quella data, una gestione del rischio operativa che necessita di dati provenienti dall'attività in corso.

Coinvolgimento

Due domande decidono i vostri obblighi

1 – Che ruolo avete? Il regolamento distingue soprattutto tra *fornitori* — chi sviluppa un sistema di IA o lo immette sul mercato con il proprio nome — e *deployer*, ovvero chi utilizza un sistema di IA sotto la propria responsabilità. La maggior parte delle aziende sono deployer. Gli obblighi dei deployer sono più snelli, ma esistono: uso conforme alla destinazione, sorveglianza umana, informazione delle persone interessate, registrazione.

2 – In quale classe di rischio rientra il sistema? Vietato, ad alto rischio, con obbligo di trasparenza o a rischio minimo. La classificazione la effettuate voi — nessuno lo fa al posto vostro. Ed è proprio qui che la maggior parte fallisce: non esiste un registro, quindi non esiste nemmeno una classificazione.

  • Vietato

    Punteggio sociale, riconoscimento delle emozioni sul posto di lavoro, scraping non mirato di immagini facciali e altre pratiche secondo l'art. 5. In vigore da febbraio 2025.

  • Rischio elevato

    tra cui selezione del personale, affidabilità creditizia, accesso all'istruzione, infrastrutture critiche, applicazione della legge, oltre all'IA in prodotti regolamentati.

  • Soggetto a obbligo di trasparenza

    Chatbot, contenuti generati, deepfake: le persone devono sapere di avere a che fare con l'IA. In vigore da agosto 2026.

  • Rischio minimo

    la maggior parte dei casi. Nessun obbligo particolare, ma l'obbligo di competenza in materia di IA secondo l'art. 4 si applica comunque.

Otto settori, otto casi concreti

Classi di rischio astratte non aiutano nessuno. Qui si vede come il regolamento arriva concretamente sul tavolo nella pratica.

Personale e reclutamento

Selezione, promozione, valutazione delle prestazioni — secondo l'allegato III generalmente ad alto rischio

Un'azienda utilizza uno screening automatizzato dei curriculum. A partire da dicembre 2027 avrà bisogno per questo di gestione del rischio, prove di qualità dei dati, registrazione e sorveglianza umana documentata. Chi inizia oggi avrà le prove pronte per allora. Chi inizia nel 2027 non le avrà.

Finanza e assicurazioni

Valutazione del merito creditizio delle persone fisiche e valutazione del rischio nell'assicurazione vita e malattia — Rischio elevato

Un istituto di credito con un sistema di scoring basato sull'IA deve poter spiegare quali caratteristiche vengono considerate, come sono stati verificati i pregiudizi e chi può annullare un rifiuto.

Salute e tecnologia medica

L'IA come dispositivo medico rientra nell'allegato I — scadenza agosto 2028, ma con piena conformità del prodotto

Un fornitore di software di analisi delle immagini deve integrare i requisiti dell'IA nella sua valutazione di conformità esistente, non affiancarli.

Industria e costruzione di macchine

IA come componente di sicurezza nelle macchine — Allegato I

Un costruttore di macchine con rilevamento errori basato su IA nella pressa ha bisogno della documentazione IA come parte della conformità della macchina.

Pubblica amministrazione

Accesso ai servizi, accesso all'istruzione, contesto migratorio e di applicazione della legge — Alto rischio, in parte valutazione d'impatto aggiuntiva sui diritti fondamentali

Un'autorità che preseleziona le domande deve mantenere la decisione tracciabile e impugnabile — e informare gli interessati.

Istruzione e formazione continua

Ammissione, valutazione, sorveglianza degli esami — Alto rischio

Un fornitore con valutazione automatizzata degli esami ha bisogno di prova di equità, tassi di errore e un percorso per la verifica umana.

Software e SaaS

Il ruolo può passare da operatore a fornitore — l'errore più costoso nella pratica

Un fornitore SaaS integra un modello di terzi e commercializza la funzione con il proprio nome. Così facendo diventa fornitore — con obblighi molto più ampi di quanto il suo team presuma.

Commercio e marketing

Chatbot, contenuti generati, personalizzazione — obblighi di trasparenza secondo l'Art. 50, da agosto 2026

Un commerciante con chatbot IA e immagini di prodotto generate da IA deve contrassegnare entrambi. Non è musica del futuro, si applica ora.

Dove la ISO 42001 copre strutturalmente gli obblighi del regolamento

Non sostituisce una valutazione di conformità — ma è la struttura in cui le prove richieste vengono effettivamente create.

Cosa fornisce ISO 42001 a tal fine

  • Sistema di gestione del rischio (Art. 9)Valutazione e trattamento del rischio IA lungo l'intero ciclo di vita
  • Dati e governance dei dati (Art. 10)Requisiti su origine, qualità e utilizzo dei dati
  • Documentazione tecnica (Art. 11)Informazioni documentate e registro dei sistemi
  • Obblighi di registrazione e conservazione dei log (Art. 12)Monitoraggio, misurazione, registrazione dei sistemi IA
  • Trasparenza nei confronti degli operatori (Art. 13)Requisiti di trasparenza e comunicazione
  • Sorveglianza umana (Art. 14)Ruoli, responsabilità, possibilità di intervento
  • Accuratezza, robustezza, cybersicurezza (Art. 15)parzialmente — la cybersicurezza soprattutto tramite ISO/IEC 27001
  • Sistema di gestione della qualità del fornitore (Art. 17)esattamente questo è un AIMS secondo la 42001
  • Competenza in materia di IA (Art. 4)Requisiti di competenza, formazione e consapevolezza
  • Valutazione di conformità e CE (Art. 43)non coperto — procedura propria
  • Registrazione nella banca dati UE (Art. 49)non coperto — obbligo proprio
Copertura

Copertura

  • Sistema di gestione del rischio (Art. 9)alto
  • Dati e governance dei dati (Art. 10)alto
  • Documentazione tecnica (Art. 11)medio — la profondità specifica del prodotto deriva dall'Allegato IV, non dalla norma
  • Obblighi di registrazione e conservazione dei log (Art. 12)medio
  • Trasparenza nei confronti degli operatori (Art. 13)medio
  • Sorveglianza umana (Art. 14)alto
  • Accuratezza, robustezza, cybersicurezza (Art. 15)medio (si raccomanda la combinazione con la 27001)
  • Sistema di gestione della qualità del fornitore (Art. 17)alto
  • Competenza in materia di IA (Art. 4)alto
  • Valutazione di conformità e CE (Art. 43)nessuna
  • Registrazione nella banca dati UE (Art. 49)nessuna

In chiaro

Cosa offre un certificato ISO 42001 — e cosa non offre

Sul mercato si stanno affermando molte cose in questo momento. Per questo ecco la nostra posizione, il più chiara possibile:

Un certificato ISO 42001 non fonda alcuna presunzione di conformità ai sensi del Regolamento sull'IA. Questa nasce esclusivamente da norme armonizzate elencate nella Gazzetta ufficiale dell'UE; i relativi lavori europei di normazione sono ancora in corso. Chi vi promette il contrario vi sta vendendo un rischio.

Cosa offre la ISO 42001: costringe la vostra organizzazione a fare ciò che il regolamento presuppone comunque — sapere quale IA è presente in azienda, assegnare responsabilità, valutare i rischi, governare i dati, garantire la supervisione, gestire gli incidenti. E fa verificare tutto questo esternamente. Quando un'autorità, un grande cliente o un assicuratore chiede conto, la differenza tra "ci stiamo lavorando" e un sistema di gestione certificato è notevole.

Domande frequenti sull'EU AI Act

Molto probabilmente sì, non appena immettete sistemi di IA sul mercato UE o i loro risultati vengono utilizzati nell'UE. Il regolamento produce effetti oltre i confini dell'UE, in modo simile al GDPR.

Da „dovremmo farlo" a „possiamo dimostrarlo"

Compilate l'autovalutazione o calcolate direttamente quanto costa da voi la ISO 42001 — da sola o insieme alla 27001.