AI Act: il Digital Omnibus cambia le scadenze. Cosa fare ora

Il Regolamento (UE) 2026/1744, in vigore dal 27 luglio 2026, ha modificato l’AI Act a poche settimane dalla sua applicazione generale. Gli obblighi più onerosi sui sistemi ad alto rischio slittano al 2027–2028, ma trasparenza, divieti e sanzioni sono già pienamente operativi. Per le imprese non è una pausa: è una ri-pianificazione con scadenze reali, la più vicina delle quali è il 2 dicembre 2026.

Perché è rilevante

Molte organizzazioni avevano costruito la propria roadmap sull’applicazione integrale dal 2 agosto 2026. Il quadro oggi è a velocità differenziata: alcune disposizioni sono già sanzionabili, altre sono state rinviate di oltre un anno. Confondere i due piani espone a rischi concreti in entrambe le direzioni: adeguarsi a scadenze inesistenti o ignorare quelle in vigore.

Cosa cambia

Dal 2 agosto 2026 si applicano gli obblighi di trasparenza dell’art. 50 (informazione sull’interazione con sistemi AI, disclosure di deepfake e contenuti sintetici) e il regime sanzionatorio, con ammende fino a 15 milioni di euro o al 3% del fatturato mondiale. Gli obblighi per i sistemi ad alto rischio sono rinviati al 2 dicembre 2027 (Allegato III) e al 2 agosto 2028 (Allegato I). Dal 2 dicembre 2026 scattano la marcatura tecnica dei contenuti generati e nuovi divieti sui deepfake. Il regolamento introduce inoltre una base giuridica per il trattamento di categorie particolari di dati finalizzato al contrasto dei bias (art. 4-bis) e consente, quando gli obblighi della valutazione d’impatto sui diritti fondamentali (FRIA) sono già parzialmente soddisfatti tramite una DPIA GDPR, di integrare le due valutazioni mediante riferimenti incrociati e riutilizzo delle parti pertinenti della DPIA (nuovo art. 27).

Chi è interessato

Chi sviluppa o immette sistemi AI sul mercato (provider), chi li utilizza nei propri processi (deployer), i fornitori di modelli per finalità generali, e in pratica qualsiasi organizzazione che esponga chatbot, assistenti virtuali o contenuti generati a clienti e utenti.

Impatti operativi

Adeguamento immediato delle informative e delle interfacce conversazionali; inventario dei sistemi AI con classificazione, ruolo e data di applicazione; revisione dei contratti con i fornitori; integrazione dei processi privacy e AI governance.

Scadenze e prossimi passaggi

  • 2 dicembre 2026 — marcatura tecnica dei contenuti sintetici; nuovi divieti su deepfake sessuali non consensuali e materiale di abuso su minori
  • 2 agosto 2027 — sandbox normative nazionali; adeguamento dei modelli GPAI immessi prima del 2 agosto 2025
  • 2 dicembre 2027 — obblighi per i sistemi ad alto rischio autonomi (Allegato III)
  • 2 agosto 2028 — obblighi per i sistemi ad alto rischio integrati in prodotti (Allegato I)

In Italia la L. 132/2025 attribuisce ad ACN le funzioni di vigilanza, ispezione e sicurezza e ad AgID il ruolo di autorità di notifica, insieme alle ulteriori funzioni previste dalla legge.

Cosa fare ora

Verificare subito la conformità agli obblighi di trasparenza già applicabili; completare la mappatura dei sistemi AI e la classificazione del rischio; aggiornare la roadmap di adeguamento con le nuove date, senza smantellare il lavoro già avviato sull’alto rischio; presidiare l’uso non autorizzato di strumenti AI da parte del personale.

Il supporto di Shingo Consultants

Shingo Consultants affianca le organizzazioni nella mappatura e classificazione dei sistemi AI, nella definizione di roadmap di conformità proporzionate al nuovo calendario, nell’integrazione tra AI governance, GDPR e sistemi di gestione, e nella predisposizione delle evidenze documentali richieste dalle disposizioni già applicabili. Il presente contributo ha finalità informative e non costituisce consulenza legale.

Per verificare come il nuovo calendario dell’AI Act si applica ai sistemi della vostra organizzazione, è possibile richiedere un confronto con i consulenti Shingo.

Fonti ufficiali

  • EUR-Lex — Regolamento (UE) 2026/1744 del Parlamento europeo e del Consiglio, dell’8 luglio 2026 (Digital Omnibus sull’IA)
  • EUR-Lex — Regolamento (UE) 2024/1689 (AI Act)
  • Commissione europea — Orientamenti sugli obblighi di trasparenza (art. 50), 20 luglio 2026
  • Commissione europea — Linee guida per i provider di modelli GPAI
  • Legge 23 settembre 2025, n. 132

Ultimo aggiornamento: 5 ottobre 2026