Skip to content
FV Francesco Vigni
Francesco Vigni

← Guide

Guida · aggiornata il

AI Act: cosa cambia davvero per le PMI

La maggior parte delle PMI che usano l'intelligenza artificiale non deve fare niente di complicato: formare chi la usa, dire ai clienti quando parlano con una macchina, fare attenzione a pochi usi delicati come la selezione del personale. Qui trovi cosa vale oggi, cosa arriva e da quando, aggiornato alle modifiche approvate nel 2026.

In breve

  • L’AI Act è il Regolamento (UE) 2024/1689. Nel luglio 2026 è stato modificato dal Regolamento (UE) 2026/1744, il cosiddetto Omnibus digitale sull’AI, in vigore dal 27 luglio 2026.
  • Per gli usi più comuni in una PMI (lettura di documenti, assistenti interni, controllo qualità) gli obblighi sono pochi: formazione del personale e trasparenza verso l’esterno.
  • Gli obblighi pesanti riguardano i sistemi ad alto rischio. Per chi li usa partono dal 2 dicembre 2027, non più dall’agosto 2026.
  • In Italia vale anche la legge 23 settembre 2025, n. 132, in vigore dal 10 ottobre 2025.

Prima domanda: sei utente o fornitore?

L’AI Act distingue chi usa un sistema di AI nella propria attività (il «deployer», che chiameremo utente) da chi lo sviluppa o lo mette sul mercato con il proprio nome (il «fornitore»). Una PMI che compra un software con funzioni di AI e lo usa per lavorare è un utente. Una PMI che costruisce un proprio chatbot e lo mette sul sito per i clienti ne è anche il fornitore, e ha qualche obbligo in più.

Quasi tutte le PMI sono utenti. Il resto della guida parte da qui.

Le scadenze, aggiornate al 2026

DataCosa si applica
2 febbraio 2025Pratiche vietate (art. 5) e alfabetizzazione sull’AI (art. 4)
2 agosto 2025Regole per i modelli di AI per finalità generali e sanzioni
2 agosto 2026Applicazione generale, compresi gli obblighi di trasparenza (art. 50)
2 dicembre 2026Nuovi divieti su deepfake intimi non consensuali e materiale pedopornografico
2 dicembre 2027Obblighi per i sistemi ad alto rischio dell’allegato III, per esempio selezione del personale e merito creditizio
2 agosto 2028Obblighi per i sistemi ad alto rischio integrati in prodotti regolati (allegato I)

Le date sono quelle dell’art. 113 come modificato nel 2026; il quadro aggiornato è anche sulla pagina della Commissione europea.

Cosa vale già oggi per ogni PMI che usa l’AI

Formare chi la usa (art. 4)

Chi usa sistemi di AI deve adottare misure per sostenere l’alfabetizzazione sull’AI del proprio personale. Dopo l’Omnibus il testo chiarisce che non serve garantire un livello specifico: serve che le persone sappiano cosa fa lo strumento, dove sbaglia e quali dati non inserire. In pratica bastano una formazione breve, calibrata sugli strumenti che usate davvero, e una traccia scritta di averla fatta. La Commissione ha pubblicato domande e risposte sull’alfabetizzazione con esempi pratici.

Dire quando c’è di mezzo l’AI (art. 50, dal 2 agosto 2026)

  • Chatbot e assistenti rivolti ai clienti: le persone devono sapere che stanno parlando con un sistema di AI, a meno che sia evidente. L’obbligo è del fornitore del sistema: se il chatbot l’avete costruito voi, tocca a voi; se lo comprate, verificate che il fornitore lo preveda.
  • Immagini, audio e video generati o manipolati che sembrano reali (deepfake): vanno dichiarati.
  • Testi generati con l’AI e pubblicati per informare il pubblico su questioni di interesse pubblico: vanno dichiarati, salvo che una persona li abbia rivisti e ne abbia la responsabilità editoriale.
  • Riconoscimento delle emozioni o categorizzazione biometrica: le persone esposte vanno informate.

L’informazione va data al più tardi alla prima interazione. La Commissione ha pubblicato a luglio 2026 le linee guida sugli obblighi di trasparenza.

Le pratiche vietate (art. 5)

Sono vietate dal febbraio 2025, e alcune possono tentare anche una PMI. Per esempio il riconoscimento delle emozioni sul luogo di lavoro, salvo motivi medici o di sicurezza: un software che «misura l’umore» dei dipendenti dalle telecamere o dalle chiamate non si può usare. Vietati anche le tecniche manipolative e il punteggio sociale delle persone.

Quando un uso diventa ad alto rischio

L’allegato III elenca gli usi ad alto rischio. Quelli che toccano più spesso una PMI sono:

  • selezione del personale: annunci di lavoro mirati, filtro delle candidature, valutazione dei candidati;
  • gestione dei lavoratori: decisioni su promozioni e licenziamenti, assegnazione dei compiti in base a comportamenti o caratteristiche personali, monitoraggio e valutazione delle prestazioni;
  • merito creditizio delle persone fisiche, esclusa la rilevazione delle frodi;
  • rischio e prezzi nelle assicurazioni vita e malattia.

C’è un’eccezione (art. 6, par. 3): un sistema in questi ambiti non è ad alto rischio se svolge solo un compito procedurale limitato, migliora il risultato di un’attività umana già completata o fa un lavoro preparatorio, senza sostituire la valutazione di una persona. La profilazione delle persone, però, è sempre ad alto rischio.

Dal 2 dicembre 2027 chi usa un sistema ad alto rischio dovrà, tra l’altro (art. 26):

  • usarlo secondo le istruzioni del fornitore;
  • affidarne la supervisione a persone competenti;
  • controllare che i dati in ingresso siano pertinenti;
  • monitorarne il funzionamento e segnalare gli incidenti;
  • conservare i registri generati per almeno sei mesi;
  • informare i lavoratori e i loro rappresentanti prima di usarlo sul luogo di lavoro, e informare le persone su cui il sistema contribuisce a decidere.

E il controllo qualità, la lettura dei documenti, gli assistenti interni?

  • Controllo qualità: l’Omnibus ha chiarito (nuovo art. 6, par. 1-bis) che un sistema usato solo per aspetti di automazione o di controllo qualità non legati alla sicurezza non è un componente di sicurezza. Un’ispezione visiva dei difetti di un pezzo, di norma, non è ad alto rischio. Diverso è il caso di un sistema che ferma una macchina per proteggere le persone.
  • Lettura di documenti, assistenti su manuali e procedure: non sono nell’allegato III, quindi di per sé non sono ad alto rischio. Lo diventano se li usi per uno scopo che lo è, per esempio per mettere in classifica i CV.

Le linee guida della Commissione sulla classificazione dei sistemi ad alto rischio erano ancora in bozza a settembre 2026: per i casi di confine conviene aspettarle, o farsi assistere.

Le sanzioni

Le sanzioni massime previste dall’art. 99 sono: fino a 35 milioni di euro o il 7% del fatturato mondiale per le pratiche vietate; fino a 15 milioni o il 3% per la maggior parte degli altri obblighi, trasparenza compresa; fino a 7,5 milioni o l’1% per informazioni inesatte alle autorità. Per le PMI si applica il più basso dei due importi, e gli Stati devono tener conto della loro sostenibilità economica.

In Italia il Consiglio dei ministri ha approvato il 4 agosto 2026 un decreto su autorità e sanzioni che, secondo il comunicato del Governo, fissa tetti inferiori ai massimi europei, prevede misure non pecuniarie per le violazioni minori e fa partire le sanzioni solo quando si applicano i corrispondenti obblighi europei. A metà settembre 2026 non risultava ancora pubblicato in Gazzetta Ufficiale.

La legge italiana: 132/2025

La legge 132/2025 affianca l’AI Act. Per un’impresa contano soprattutto:

  • art. 11, lavoro: l’AI usata sul lavoro deve essere sicura e trasparente, e il datore di lavoro deve informare i lavoratori sul suo utilizzo;
  • art. 13, professioni intellettuali: l’AI può solo supportare il lavoro del professionista, che deve prevalere, e il cliente va informato dei sistemi usati con un linguaggio chiaro, semplice ed esaustivo;
  • art. 20, autorità: AgID e l’Agenzia per la cybersicurezza nazionale (ACN) sono le autorità nazionali per l’AI, ferme le competenze del Garante privacy;
  • art. 26, reati: il nuovo art. 612-quater del codice penale punisce la diffusione illecita di contenuti generati o alterati con l’AI, cioè i deepfake che causano un danno ingiusto.

Dei decreti attuativi, il D.Lgs. 9 settembre 2026, n. 160, in vigore dal 30 settembre 2026, riguarda la responsabilità civile e penale per i danni causati da sistemi di AI. Il decreto su autorità, sanzioni e lavoro, approvato ad agosto, prevede tra l’altro che le decisioni su assunzioni, sanzioni disciplinari e licenziamenti non possano basarsi solo su un trattamento automatizzato.

Cosa fare adesso

  1. Fai l’inventario degli strumenti di AI usati in azienda, compresi quelli che i dipendenti usano per conto loro, con i dati che ci finiscono dentro.
  2. Per ognuno chiediti: siamo utenti o fornitori? È in uno degli usi ad alto rischio?
  3. Forma chi li usa e tieni una traccia scritta.
  4. Verifica la trasparenza di chatbot e contenuti rivolti all’esterno.
  5. Se usi l’AI su candidati o dipendenti, informa i lavoratori e preparati agli obblighi del 2 dicembre 2027.
  6. Scrivi due regole semplici su quali dati non inserire in servizi esterni: è anche una questione di GDPR.
  7. Quando compri un sistema, chiedi al fornitore istruzioni d’uso e documentazione, e chiedi se lo considera ad alto rischio e perché.

Per un primo inquadramento la Commissione mette a disposizione l’AI Act Service Desk, con uno strumento di verifica della conformità. Per una valutazione tecnica di un sistema che vuoi comprare o che già usi, c’è la valutazione di un progetto AI.

Questa guida è informazione tecnica, non consulenza legale. Se un tuo sistema rientra in un uso ad alto rischio, fai verificare l'inquadramento a un legale.

Parliamone

Raccontami il processo che vuoi migliorare: cosa fate oggi, dove si perde tempo, che dati o documenti avete.