Il 2 agosto 2026 è una data che molte organizzazioni stanno sottovalutando. Da quel giorno diventano pienamente operativi gli obblighi dell’AI Act per i sistemi di intelligenza artificiale classificati “ad alto rischio”. Non riguarda solo chi sviluppa AI: riguarda soprattutto chi la usa — e cioè la maggior parte delle aziende e degli enti pubblici che oggi adottano software con componenti di intelligenza artificiale.

Cosa cambia il 2 agosto 2026

L’AI Act (Regolamento UE 2024/1689) è entrato in vigore nell’agosto 2024 con un’applicazione progressiva. Le pratiche vietate sono già operative, così come gli obblighi per i modelli generativi. La prossima tappa, fissata dall’art. 113 del Regolamento, è quella che impatta il maggior numero di organizzazioni: gli obblighi sui sistemi ad alto rischio dell’Allegato III.

Tradotto in concreto, da quella data un sistema AI ad alto rischio deve poter dimostrare di avere un sistema di gestione del rischio lungo tutto il suo ciclo di vita, documentazione tecnica adeguata, sorveglianza umana effettiva, e — dove tratta dati personali — il raccordo con la valutazione d’impatto privacy.

Sei “provider” o “deployer”? La distinzione che cambia tutto

L’AI Act assegna obblighi diversi a seconda del ruolo. Il provider è chi sviluppa il sistema; il deployer è chi lo utilizza professionalmente. La maggior parte delle organizzazioni italiane — comprese le pubbliche amministrazioni — rientra nella categoria dei deployer, e questo è il primo punto da chiarire: usare un software di terzi con AI integrata non esonera dagli obblighi, semplicemente li modula.

Per gli enti pubblici e per chi eroga servizi pubblici c’è un obbligo specifico spesso ignorato: la valutazione d’impatto sui diritti fondamentali (FRIA), che si affianca — senza sostituirla — alla DPIA del GDPR. Una DPIA già svolta può alimentare la FRIA, ma non la sostituisce: sono due valutazioni distinte, con finalità diverse.

L’incertezza del Digital Omnibus: perché non conviene aspettare

C’è un elemento di attualità che complica il quadro. Il cosiddetto Digital Omnibus, in discussione a livello europeo, propone un possibile rinvio di alcune scadenze sui sistemi ad alto rischio. La tentazione di rimandare l’adeguamento è quindi forte.

È però una tentazione rischiosa. Il rinvio non è definitivo, le pratiche vietate e gli obblighi già in vigore restano pienamente cogenti, e le azioni preparatorie — mappare i sistemi, classificarli, documentarli — richiedono settimane, non giorni. Chi attende la certezza normativa si troverà a rincorrere la scadenza con risorse insufficienti.

Le sanzioni: più severe del GDPR

L’AI Act prevede un impianto sanzionatorio calibrato per essere più incisivo di quello del GDPR. Per la non conformità agli obblighi sui sistemi ad alto rischio — comprese le carenze documentali, di valutazione del rischio o di sorveglianza umana — le sanzioni possono raggiungere importi che, anche per una realtà di medie dimensioni, superano di molte volte il costo di un adeguamento preventivo. È il classico caso in cui prevenire costa una frazione del rischio.

Cosa fare adesso, in concreto

Il punto di partenza è sempre lo stesso: l’inventario. Mappare ogni sistema AI in uso, in sviluppo o in acquisizione, classificarlo per ruolo (provider o deployer) e per livello di rischio. Da lì discende tutto il resto: capire quali sistemi sono ad alto rischio, quali obblighi documentali servono, se scatta l’obbligo di FRIA, e come integrare la sorveglianza umana nei processi esistenti.

Per un’organizzazione strutturata, questo lavoro non è un percorso traumatico se affrontato per tempo e con metodo. Diventa un problema solo quando lo si comprime negli ultimi giorni utili.


Hai bisogno di supporto sulla conformità all’AI Act? I&P Partners affianca aziende ed enti pubblici nella classificazione dei sistemi AI, nella valutazione d’impatto e nell’adeguamento normativo. Richiedi un primo confronto gratuito e senza impegno tramite il form contatti, oppure scrivici su WhatsApp.