AI Act: il Digital Omnibus cambia le scadenze. Cosa fare ora
Il Regolamento (UE) 2026/1744, in vigore dal 27 luglio 2026, ha modificato l’AI Act a poche settimane dalla sua applicazione generale. Gli obblighi più onerosi sui sistemi ad alto rischio slittano al 2027–2028, ma trasparenza, divieti e sanzioni sono già pienamente operativi. Per le imprese non è una pausa: è una ri-pianificazione con scadenze reali, la più vicina delle quali è il 2 dicembre 2026.
Perché è rilevante
Molte organizzazioni avevano costruito la propria roadmap sull’applicazione integrale dal 2 agosto 2026. Il quadro oggi è a velocità differenziata: alcune disposizioni sono già sanzionabili, altre sono state rinviate di oltre un anno. Confondere i due piani espone a rischi concreti in entrambe le direzioni: adeguarsi a scadenze inesistenti o ignorare quelle in vigore.
Cosa cambia
Dal 2 agosto 2026 si applicano gli obblighi di trasparenza dell’art. 50 (informazione sull’interazione con sistemi AI, disclosure di deepfake e contenuti sintetici) e il regime sanzionatorio, con ammende fino a 15 milioni di euro o al 3% del fatturato mondiale. Gli obblighi per i sistemi ad alto rischio sono rinviati al 2 dicembre 2027 (Allegato III) e al 2 agosto 2028 (Allegato I). Dal 2 dicembre 2026 scattano la marcatura tecnica dei contenuti generati e nuovi divieti sui deepfake. Il regolamento introduce inoltre una base giuridica per il trattamento di categorie particolari di dati finalizzato al contrasto dei bias (art. 4-bis) e consente, quando gli obblighi della valutazione d’impatto sui diritti fondamentali (FRIA) sono già parzialmente soddisfatti tramite una DPIA GDPR, di integrare le due valutazioni mediante riferimenti incrociati e riutilizzo delle parti pertinenti della DPIA (nuovo art. 27).
Chi è interessato
Chi sviluppa o immette sistemi AI sul mercato (provider), chi li utilizza nei propri processi (deployer), i fornitori di modelli per finalità generali, e in pratica qualsiasi organizzazione che esponga chatbot, assistenti virtuali o contenuti generati a clienti e utenti.
Impatti operativi
Adeguamento immediato delle informative e delle interfacce conversazionali; inventario dei sistemi AI con classificazione, ruolo e data di applicazione; revisione dei contratti con i fornitori; integrazione dei processi privacy e AI governance.
Scadenze e prossimi passaggi
- 2 dicembre 2026 — marcatura tecnica dei contenuti sintetici; nuovi divieti su deepfake sessuali non consensuali e materiale di abuso su minori
- 2 agosto 2027 — sandbox normative nazionali; adeguamento dei modelli GPAI immessi prima del 2 agosto 2025
- 2 dicembre 2027 — obblighi per i sistemi ad alto rischio autonomi (Allegato III)
- 2 agosto 2028 — obblighi per i sistemi ad alto rischio integrati in prodotti (Allegato I)
In Italia la L. 132/2025 attribuisce ad ACN le funzioni di vigilanza, ispezione e sicurezza e ad AgID il ruolo di autorità di notifica, insieme alle ulteriori funzioni previste dalla legge.
Cosa fare ora
Verificare subito la conformità agli obblighi di trasparenza già applicabili; completare la mappatura dei sistemi AI e la classificazione del rischio; aggiornare la roadmap di adeguamento con le nuove date, senza smantellare il lavoro già avviato sull’alto rischio; presidiare l’uso non autorizzato di strumenti AI da parte del personale.
Il supporto di Shingo Consultants
Shingo Consultants affianca le organizzazioni nella mappatura e classificazione dei sistemi AI, nella definizione di roadmap di conformità proporzionate al nuovo calendario, nell’integrazione tra AI governance, GDPR e sistemi di gestione, e nella predisposizione delle evidenze documentali richieste dalle disposizioni già applicabili. Il presente contributo ha finalità informative e non costituisce consulenza legale.
Per verificare come il nuovo calendario dell’AI Act si applica ai sistemi della vostra organizzazione, è possibile richiedere un confronto con i consulenti Shingo.
Fonti ufficiali
- EUR-Lex — Regolamento (UE) 2026/1744 del Parlamento europeo e del Consiglio, dell’8 luglio 2026 (Digital Omnibus sull’IA)
- EUR-Lex — Regolamento (UE) 2024/1689 (AI Act)
- Commissione europea — Orientamenti sugli obblighi di trasparenza (art. 50), 20 luglio 2026
- Commissione europea — Linee guida per i provider di modelli GPAI
- Legge 23 settembre 2025, n. 132
Ultimo aggiornamento: 5 ottobre 2026
