Il Regolamento (UE) 2026/1744, in vigore dal 27 luglio 2026, ha rinviato gli obblighi per i sistemi di IA ad alto rischio al 2 dicembre 2027 e al 2 agosto 2028 e ha riformulato l'articolo 4: oggi chi usa l'IA deve «adottare misure» per la competenza del personale, senza un livello minimo da garantire. Per una piccola impresa che usa strumenti comuni, quindi, il lavoro da fare resta quasi lo stesso: elenco degli strumenti, regole scritte, formazione documentata.
- Rinviato solo l'alto rischio: 2 dicembre 2027 (allegato III) e 2 agosto 2028 (allegato I).
- Articolo 4 riformulato: «adottare misure» a sostegno della competenza, nessun livello specifico obbligatorio.
- Trasparenza (chatbot, deepfake) in vigore dal 2 agosto 2026; pratiche vietate dal 2 febbraio 2025.
- La legge italiana 132/2025 resta: informativa ai lavoratori e ai clienti dei professionisti.
Tre cose che restano, tre che slittano
Se hai letto titoli come «l'AI Act è stato rinviato», la sintesi corretta è più stretta: è stato spostato in avanti il calendario dei sistemi ad alto rischio, non il resto del regolamento. Per una piccola impresa che usa ChatGPT, Copilot, un correttore automatico o il chatbot del sito, quasi nulla di ciò che conta è slittato.
| Cosa | Situazione dopo l'Omnibus | Da quando |
|---|---|---|
| Alfabetizzazione del personale (art. 4) | Resta, riformulata: «adottare misure» a sostegno della competenza | Si applica dal 2 febbraio 2025 |
| Pratiche vietate (art. 5) | Restano, e se ne aggiungono due (deepfake sessuali non consensuali e materiale pedopornografico generato) | Dal 2 febbraio 2025; le due nuove dal 2 dicembre 2026 |
| Trasparenza (art. 50: chatbot, contenuti generati, deepfake) | Resta; solo per i fornitori di sistemi generativi già sul mercato c'è tempo fino al 2 dicembre 2026 per la marcatura dei contenuti | Dal 2 agosto 2026 |
| Alto rischio dell'allegato III (selezione del personale, credito, servizi essenziali…) | Rinviato | 2 dicembre 2027 |
| Alto rischio dell'allegato I (IA dentro prodotti regolati, es. macchine) | Rinviato | 2 agosto 2028 |
| Sanzioni per le piccole imprese a media capitalizzazione | Tetto più basso: si applica l'importo inferiore tra percentuale e cifra fissa | Dal 27 luglio 2026 |
Cos'è il Regolamento Omnibus e quando è entrato in vigore
Il nome ufficiale è Regolamento (UE) 2026/1744 del Parlamento europeo e del Consiglio dell'8 luglio 2026, detto «Omnibus digitale sull'IA». È stato pubblicato nella Gazzetta ufficiale dell'Unione europea il 24 luglio 2026 ed è entrato in vigore il terzo giorno successivo, cioè il 27 luglio 2026. Modifica l'AI Act (Regolamento (UE) 2024/1689) e, per gli aspetti tecnici, i regolamenti su sicurezza aerea e macchine.
Le motivazioni sono scritte nei considerando: le norme tecniche per i sistemi ad alto rischio sono arrivate in ritardo, e un obbligo di formazione formulato in modo rigido pesava soprattutto sulle imprese più piccole. Il regolamento introduce anche la definizione di PMI (quella della raccomandazione 2003/361/CE) e di «piccola impresa a media capitalizzazione», con alcune semplificazioni estese anche a queste ultime.
Articolo 4 prima e dopo
L'articolo 4 riguarda la cosiddetta alfabetizzazione in materia di IA: le persone che usano sistemi di intelligenza artificiale per conto dell'azienda devono sapere cosa stanno usando. Ecco come è cambiato il testo, citato dalla Gazzetta ufficiale dell'Unione.
| Testo originale (2024) | Testo in vigore dal 27 luglio 2026 |
|---|---|
| I fornitori e i deployer «adottano misure per garantire nella misura del possibile un livello sufficiente di alfabetizzazione in materia di IA» del personale e delle altre persone che usano i sistemi per loro conto. | I fornitori e i deployer «adottano misure volte a sostenere lo sviluppo dell'alfabetizzazione in materia di IA» delle stesse persone. Aggiunta chiave: l'obbligo «non impone» di garantire «un livello specifico di alfabetizzazione» per alcuna persona. |
| Nessun impegno pubblico di supporto. | Commissione e Stati membri sostengono le imprese, in particolare le PMI; la Commissione pubblica esempi pratici su come adempiere. |
«Deployer» è chi usa un sistema di IA sotto la propria autorità per lavoro: quindi anche lo studio che usa un assistente per scrivere le bozze. I criteri per decidere cosa fare restano gli stessi: conoscenze ed esperienza delle persone, contesto d'uso, persone su cui l'uso ha effetti.
Cosa significa per un'azienda di sei persone
Prima, chi leggeva «garantire un livello sufficiente» si chiedeva quale livello e come dimostrarlo. Ora la domanda è più semplice: che misure hai adottato? Un incontro di formazione documentato, una regola scritta su cosa si inserisce negli strumenti, un elenco degli strumenti in uso sono misure. Non serve un attestato per ciascuno, e la Commissione europea, nelle sue domande e risposte sull'alfabetizzazione, conferma che non serve un certificato: basta tenere traccia interna delle iniziative.
Perché registro e formazione documentata servono ancora
«Adottare misure» resta un obbligo: chi non ha fatto nulla non ha niente da mostrare. In più, secondo la Commissione, la vigilanza sull'articolo 4 spetta alle autorità nazionali di sorveglianza del mercato dal 2 agosto 2026. Il modo più economico per essere pronti è avere tre documenti brevi: il registro degli strumenti AI, una policy in una pagina e la formazione documentata.
Cosa è stato rinviato: l'alto rischio al 2027 e al 2028
L'Omnibus riscrive l'articolo 113 dell'AI Act. Gli obblighi del capo III (sezioni 1, 2 e 3) per i sistemi ad alto rischio si applicano:
- dal 2 dicembre 2027 per i sistemi elencati nell'allegato III (ad esempio selezione e valutazione del personale, valutazione del merito di credito, accesso a servizi essenziali, istruzione);
- dal 2 agosto 2028 per i sistemi dell'allegato I, cioè l'IA che è componente di sicurezza di prodotti già regolati (macchine, dispositivi medici e simili).
Prima dell'Omnibus le date erano il 2 agosto 2026 e il 2 agosto 2027. Il rinvio riguarda soprattutto chi produce o mette sul mercato questi sistemi; chi li usa avrà comunque obblighi propri (sorveglianza umana, istruzioni d'uso, conservazione dei log), solo più avanti.
Come capire se usi un sistema ad alto rischio
- Guarda a cosa serve, non al nome del prodotto. Un software che filtra i curriculum o assegna un punteggio ai candidati rientra nell'allegato III; lo stesso assistente usato per scrivere un annuncio di lavoro no.
- Chiedi al fornitore. Chi vende un sistema ad alto rischio dovrà dichiararlo e fornire istruzioni d'uso. Se non sai rispondere, scrivi al fornitore e conserva la risposta.
- Usa il verificatore della Commissione. L'AI Act Service Desk ha un questionario guidato che aiuta a orientarsi.
- Se il dubbio resta, fatti assistere. Decisioni sul personale, credito e dati sanitari sono i casi in cui un parere legale vale la spesa.
Cosa non è cambiato: trasparenza e pratiche vietate
Le regole di trasparenza dell'articolo 50 si applicano dal 2 agosto 2026 e l'Omnibus non le ha rinviate per chi usa i sistemi. In pratica, per un'azienda:
- se sul sito c'è un chatbot, chi lo usa deve capire che sta parlando con una macchina (l'obbligo grava sul fornitore del sistema, ma chi lo installa deve verificarlo);
- se pubblichi immagini, audio o video che sembrano autentici ma sono generati o manipolati (deepfake), devi dichiararlo;
- se pubblichi testi generati su questioni di interesse pubblico senza revisione umana, anche questo va dichiarato.
Le pratiche vietate dall'articolo 5 (manipolazione, sfruttamento di vulnerabilità, punteggio sociale, riconoscimento delle emozioni sul luogo di lavoro salvo eccezioni) valgono dal 2 febbraio 2025. Dal 2 dicembre 2026 si aggiungono i divieti sui sistemi che generano immagini intime realistiche di persone riconoscibili senza consenso e materiale pedopornografico.
E la legge italiana 132/2025?
La legge 23 settembre 2025, n. 132 (Gazzetta Ufficiale n. 223 del 25 settembre 2025, in vigore dal 10 ottobre 2025) si applica in conformità all'AI Act e non è toccata dall'Omnibus. Per una piccola impresa contano due articoli:
- art. 11 (lavoro): il datore di lavoro o committente informa il lavoratore dell'uso dell'IA nei casi e con le modalità dell'art. 1-bis del d.lgs. 152/1997;
- art. 13 (professioni intellettuali): il professionista comunica al cliente quali sistemi di IA usa, con linguaggio chiaro, semplice ed esaustivo. Ne parliamo nella guida all'informativa AI per i clienti.
La stessa legge designa AgID e ACN come autorità nazionali per l'intelligenza artificiale (art. 20); per i dati personali resta competente il Garante privacy.
Il piano minimo in 30 giorni
- Settimana 1 – Sapere. Fai l'elenco degli strumenti con funzioni di IA, compresi quelli usati con account personali.
- Settimana 2 – Decidere. Scrivi una pagina di regole: strumenti ammessi, dati che non si inseriscono, verifica umana prima di inviare.
- Settimana 3 – Formare. Un incontro di circa due ore con programma, foglio presenze e una breve verifica finale.
- Settimana 4 – Controllare. Verifica se usi sistemi ad alto rischio o un chatbot sul sito, aggiorna il registro, fissa la data della prossima revisione.
Per un quadro più ampio, senza le novità di luglio, c'è anche la nostra guida AI Act per le piccole imprese: cosa devi fare davvero. Se rientri anche nel perimetro NIS2, la pagina NIS2 per le PMI spiega come i due temi si toccano; se preferisci una formazione tenuta da noi, trovi le opzioni nei corsi di formazione Helpwebnet.
Domande frequenti
Con l'Omnibus l'AI Act è stato rinviato per tutti?
No. Slittano gli obblighi per i sistemi ad alto rischio, al 2 dicembre 2027 (allegato III) e al 2 agosto 2028 (allegato I). L'articolo 4 sull'alfabetizzazione si applica dal 2 febbraio 2025 e le regole di trasparenza dell'articolo 50 dal 2 agosto 2026.
L'articolo 4 è stato abolito?
No, è stato riformulato: fornitori e deployer adottano misure volte a sostenere l'alfabetizzazione del personale. Il nuovo testo precisa che non è richiesto di garantire un livello specifico di alfabetizzazione per ciascuna persona.
Devo comprare un corso certificato?
No. L'AI Act non prevede certificazioni per l'articolo 4 e la Commissione europea indica che basta tenere traccia interna delle iniziative. Serve poter mostrare chi è stato formato, quando e su cosa.
Chi controlla in Italia?
La legge 132/2025 designa AgID e ACN come autorità nazionali per l'intelligenza artificiale, ciascuna per il proprio ambito. Per i dati personali resta competente il Garante privacy.
Quando è entrato in vigore il Regolamento Omnibus?
Il Regolamento (UE) 2026/1744 dell'8 luglio 2026 è stato pubblicato nella Gazzetta ufficiale dell'Unione europea il 24 luglio 2026 ed è in vigore dal 27 luglio 2026.
Il kit per mettere in pratica l'articolo 4
Registro degli strumenti, policy in una pagina, programma di formazione con registro presenze e test: 1,99 €, con gli aggiornamenti inclusi.
Scopri il kit AI ActFonti: Regolamento (UE) 2026/1744 (Omnibus digitale sull'IA), EUR-Lex · Regolamento (UE) 2024/1689 (AI Act), EUR-Lex · Commissione europea, AI literacy – Questions & Answers · AI Act Service Desk della Commissione · Legge 23 settembre 2025, n. 132, Normattiva

