10 min di lettura·Aggiornato il 19 settembre 2026

Se la tua impresa usa strumenti di AI (un chatbot, un assistente su WhatsApp, generatori di testi o immagini) ma non li produce come sistemi ad alto rischio, l’AI Act nel 2026 si riduce a tre cose: non mettere in pratica gli usi vietati, avere un minimo di alfabetizzazione AI in azienda, e — la novità del 2 agosto 2026 — dichiarare quando un’interazione o un contenuto è generato dall’AI. Il grosso apparato «alto rischio» (valutazioni di conformità, documentazione tecnica, sistemi di gestione qualità) è stato rinviato con un accordo di maggio 2026 e comunque riguarda pochi. In questo articolo spieghiamo, in modo concreto, cosa devi guardare e cosa puoi per ora lasciar perdere. Una premessa onesta: questo è contenuto divulgativo, non consulenza legale; per il tuo caso specifico verifica con un professionista qualificato.

Prima domanda: usi l’AI o la costruisci?

L’AI Act (Regolamento UE 2024/1689, in vigore dal 1° agosto 2024) ragiona per livelli di rischio: pratiche vietate, alto rischio, rischio limitato con obblighi di trasparenza, rischio minimo. Quasi tutti gli usi di AI di una PMI ricadono nelle ultime due fasce.

La distinzione che conta di più, però, è un’altra: provider contro deployer. Il provider è chi sviluppa un sistema AI e lo immette sul mercato. Il deployer (o utilizzatore) è chi usa un sistema AI di terzi sotto la propria responsabilità, in ambito professionale. Se accendi un chatbot off-the-shelf sul tuo sito, se usi un assistente costruito su strumenti esistenti, se generi testi o immagini con modelli di terzi, sei quasi sempre un deployer — non un provider ad alto rischio.

Questa distinzione è liberatoria, perché il peso normativo cade soprattutto sui provider di sistemi ad alto rischio. Per un deployer a rischio limitato o minimo gli obblighi sono leggeri. Tradotto: la maggior parte delle paure che girano sull’AI Act riguarda una categoria in cui la tua PMI, con ogni probabilità, non rientra.

Le 3 cose che riguardano davvero una PMI

Spogliato dal rumore, ecco ciò che concretamente tocca un’impresa che usa l’AI.

1. Non fare le pratiche vietate (dal 2 febbraio 2025)

Dal 2 febbraio 2025 si applicano le pratiche vietate dell’Art. 5. Sono usi considerati inaccettabili a prescindere: manipolazione subliminale che provoca danno, sfruttamento delle vulnerabilità di gruppi fragili, social scoring da parte di soggetti pubblici o privati, e altre ipotesi limite. C’è anche una nuova pratica vietata introdotta di recente: i sistemi AI che generano o manipolano immagini intime non consensuali («nudifier») o materiale pedopornografico (CSAM), con un periodo transitorio fino al 2 dicembre 2026.

Per la tua PMI che usa l’AI per rispondere ai clienti, scrivere testi o gestire ordini, questi divieti praticamente non ti riguardano: è materia per usi malevoli o sistemi pensati per manipolare. Vale la pena conoscerli per sapere cosa la legge considera fuori limite, non perché tu sia a rischio di violarli nel lavoro quotidiano.

2. Alfabetizzazione AI (dal 2 febbraio 2025)

Sempre dal 2 febbraio 2025 vale l’obbligo di alfabetizzazione AI (Art. 4). Suona impegnativo ma non lo è: non serve assumere un esperto. Significa che chi in azienda usa l’AI deve sapere cosa sta usando, quali sono i limiti dello strumento e quali i rischi — per esempio che un modello può sbagliare, inventare informazioni o trattare dati personali.

È un obbligo tarabile sulla dimensione e sull’uso reale: per una squadra piccola che usa un paio di strumenti si traduce in una formazione interna proporzionata, qualche regola d’uso scritta, consapevolezza di base. L’idea è che le persone non usino l’AI alla cieca. La sostanza, peraltro, è stata ammorbidita nell’accordo Omnibus di maggio 2026.

3. Trasparenza: la novità del 2 agosto 2026 (Art. 50)

Questa è la cosa più concreta in arrivo. Dal 2 agosto 2026 si applicano gli obblighi di trasparenza dell’Art. 50, e questa data non è stata rinviata. In sintesi:

  • Interazione con AI: chi parla con un sistema AI deve essere informato che sta interagendo con un’AI, salvo che sia ovvio per una persona ragionevolmente informata e attenta, tenuto conto del contesto. L’eccezione «è ovvio» va interpretata in modo restrittivo.
  • Contenuti sintetici: i provider devono marcare gli output (audio, immagini, video, testo) in un formato leggibile dalle macchine e rilevabile come generato o manipolato dall’AI.
  • Deepfake: il deployer (chi pubblica) deve dichiarare che il contenuto è artificialmente generato o manipolato, con eccezioni per opere artistiche o satiriche e per le forze dell’ordine.
  • Testo generato da AI pubblicato per informare il pubblico su temi di interesse pubblico: va dichiarato, salvo che il contenuto sia stato sottoposto a revisione umana con responsabilità editoriale.

Esempio concreto: sul nostro sito è attivo un assistente AI in chat (l’«Assistente iaFlux»), ed è dichiarato come tale. Per una PMI che usa un chatbot rivolto ai clienti, prepararsi a questa scadenza significa soprattutto verificare che sia chiaro all’utente che dall’altra parte c’è un’AI, e che i contenuti generati dall’AI destinati al pubblico siano etichettati dove serve. A supporto, la Commissione UE ha pubblicato il 10 giugno 2026 un codice di condotta sulla trasparenza dei contenuti generati da AI; gli obblighi, comunque, restano di legge.

Cosa (per ora) puoi NON fare: l’apparato «alto rischio»

Le cose pesanti che spaventano — valutazioni di conformità, documentazione tecnica corposa, sistema di gestione qualità — riguardano i sistemi ad alto rischio, in particolare quelli elencati nell’Allegato III. La maggior parte delle PMI che usa AI off-the-shelf non ricade in questa categoria: parliamo di sistemi usati in ambiti come selezione del personale, accesso al credito, infrastrutture critiche e simili, non del chatbot del tuo e-commerce.

Attenzione a non trarre la conclusione sbagliata: l’apparato alto rischio non è sparito. Per chi è provider o deployer di un sistema ad alto rischio resta pienamente rilevante. Per la maggior parte delle PMI non si applica per due ragioni distinte: primo, perché non si è in quella categoria; secondo, perché è comunque stato rinviato.

Il rinvio arriva dal cosiddetto Digital Omnibus: proposta della Commissione il 19 novembre 2025, accordo politico provvisorio il 6 maggio 2026, confermato dai rappresentanti degli Stati membri in Consiglio il 13 maggio 2026. Sposta gli obblighi alto rischio dell’Allegato III (stand-alone) dal 2 agosto 2026 al 2 dicembre 2027, e quelli dell’Allegato I (integrati in prodotti regolamentati) al 2 agosto 2028. Importante: a giugno 2026 questo accordo è ancora provvisorio e in via di formalizzazione — non è stato adottato formalmente né pubblicato in Gazzetta Ufficiale al momento in cui scriviamo. Le date sull’alto rischio possono quindi variare con la formalizzazione: conviene verificare lo stato aggiornato.

Le sanzioni esistono e sono previste dall’Art. 99: fino a 35 milioni di euro o il 7% del fatturato mondiale annuo per le pratiche vietate, fino a 15 milioni o il 3% per altre violazioni, fino a 7,5 milioni o l’1% per informazioni scorrette alle autorità. Numeri che fanno impressione, ma da leggere con misura: per le PMI e le startup si applica l’importo minore tra la percentuale e la cifra fissa, e le sanzioni devono essere proporzionate alla dimensione dell’impresa.

Le agevolazioni pensate per le PMI

Il legislatore ha previsto corsie più leggere per le piccole imprese, anche dove l’alto rischio si applica. In particolare:

  • Documentazione tecnica semplificata per i sistemi ad alto rischio.
  • Sistema di gestione qualità semplificato per gli stessi sistemi.
  • Accesso gratuito e prioritario alle sandbox regolatorie, gli spazi dove sperimentare l’AI con il supporto delle autorità. Secondo l’accordo Omnibus, gli Stati membri devono renderle disponibili entro il 2 agosto 2027 (data spostata dal 2 agosto 2026).

Il messaggio è che, anche nei casi più impegnativi, la dimensione dell’impresa è un fattore che la norma tiene in conto, non un dettaglio.

Cosa fare in pratica (senza panico)

Una checklist sobria, alla portata di una PMI:

  1. Mappa dove usi l’AI. Fai un elenco semplice: chatbot, generatori di testo o immagini, automazioni che usano modelli AI. Sapere cosa hai è metà del lavoro.
  2. Verifica di non rientrare nelle pratiche vietate. Per gli usi normali (assistenza clienti, contenuti, gestione ordini) è quasi sempre così.
  3. Forma chi usa l’AI. Alfabetizzazione proporzionata: cosa fa lo strumento, dove sbaglia, come tratta i dati.
  4. Prepara le disclosure di trasparenza. In vista del 2 agosto 2026: dichiarare che il chatbot è un’AI, etichettare i contenuti generati dall’AI dove richiesto.
  5. Per i casi dubbi consulta un professionista. Se non sei sicuro di essere un provider, o se un sistema potrebbe essere ad alto rischio, la qualificazione giuridica spetta a un esperto.

Per una PMI tipica l’AI Act è più una questione di buona prassi — sapere cosa usi e dirlo con chiarezza — che di burocrazia pesante.

Come lo affrontiamo nei progetti

Quando costruiamo automazioni o assistenti su WhatsApp e chatbot, la trasparenza fa parte del design: il sistema dichiara di essere un’AI. Non è una scelta che facciamo per vendere conformità, ma il modo in cui progettiamo. Il codice resta del cliente, senza vendor lock-in, e lo stack gira su server in Europa (n8n self-hosted, Supabase/PostgreSQL, Docker; modelli Claude di Anthropic e modelli su Replicate per testi e immagini).

Mettiamo un punto fermo, per onestà: iaFlux Studio non è uno studio legale e non vende consulenza legale di conformità. Non ti «rendiamo conforme all’AI Act». Costruiamo automazioni, pipeline foto e landing; la trasparenza by-design è una scelta di progetto, non un servizio giuridico. Per la qualificazione del tuo caso — sei provider o deployer? il tuo sistema è ad alto rischio? — serve un professionista qualificato. Questo articolo è divulgativo, non consulenza legale.

Se vuoi capire come l’AI può togliere lavoro ripetitivo senza creare problemi, puoi vedere le nostre automazioni su misura; e se stai ancora scegliendo con quale strumento partire, abbiamo confrontato quale strumento di automazione scegliere.

Dati riferiti a progetti pilota 2026. Metriche verificabili su richiesta.

Per un sistema multi-agente in produzione le cose da chiedere sono quattro — dati, blocchi, rollback, uscita — con una risposta numerata ciascuna: Multi-agente in produzione: dati, blocchi, rollback, uscita.

Domande frequenti

L’AI Act riguarda anche la mia piccola impresa?

Sì, ma in modo leggero se usi l’AI invece di produrla ad alto rischio: conti come deployer a rischio limitato o minimo. Gli obblighi pesanti (alto rischio) riguardano pochi e sono comunque stati rinviati. Per te contano pratiche vietate, alfabetizzazione e trasparenza.

Devo dichiarare che il mio chatbot è un’AI?

Sì, dal 2 agosto 2026 (Art. 50): chi interagisce deve sapere che parla con un’AI, salvo sia ovvio. Vale anche per contenuti e deepfake generati dall’AI, da etichettare. È la novità più concreta del 2026 per una PMI.

Cosa rischio se non mi adeguo?

Le sanzioni arrivano fino a 35 milioni di euro o il 7% del fatturato per le pratiche vietate, fino a 15 milioni o il 3% per altre violazioni e fino a 7,5 milioni o l’1% per informazioni scorrette alle autorità; per le PMI vale l’importo minore. Ma per un utilizzatore normale il tema vicino è la trasparenza, non queste fasce massime.

L’AI Act è già in vigore?

In parte sì: dal 2 febbraio 2025 valgono pratiche vietate e alfabetizzazione, dal 2 agosto 2025 le regole sui modelli GPAI. La trasparenza arriva il 2 agosto 2026; il grosso degli obblighi alto rischio è stato rinviato al 2027-2028 (accordo di maggio 2026 in via di formalizzazione).

Da dove partire

Se vuoi capire dove la tua azienda usa l’AI e come tenerne conto in modo semplice nei tuoi processi, il primo passo è una mappa scritta: quali strumenti usi, su quali dati, con quali fornitori. Quando costruiamo, la trasparenza è by-design fin dal progetto.

Scrivici quali strumenti AI usi oggi e dove finiscono i dati: studio@iaflux.it, oppure dalla pagina contatti. Rispondiamo per iscritto entro un giorno lavorativo dicendoti che cosa ha senso automatizzare, senza impegno; se non c’è un ritorno misurabile in 6 mesi, te lo diciamo e non iniziamo.

Scrivici →

Articoli correlati

Aggiornato il 18 settembre 2026: aggiunto il rimando a «Multi-agente in produzione: dati, blocchi, rollback, uscita».

Decidere con i conti in ordine

Scrivici cosa vuoi ottenere e con quale budget: rispondiamo per iscritto entro un giorno lavorativo, con i conti prima della proposta.

Scrivici →

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *