Alla scoperta delle norme dedicate all’intelligenza artificiale
Un accordo per un rinvio. Le nuove scadenze
Nella notte tra il 6 e il 7 maggio 2026, Parlamento europeo e Consiglio dell’Unione europea hanno raggiunto un accordo provvisorio per modificare il Regolamento sull’intelligenza artificiale.
L’intesa rientra nel cosiddetto pacchetto “Omnibus sulla semplificazione digitale”, il set legislativo con cui le istituzioni europee hanno avviato una revisione complessiva degli oneri regolatori nel settore tech.
L’accordo è ancora provvisorio: deve essere formalmente approvato da entrambe le istituzioni, sottoposto a revisione giuridico-linguistica e pubblicato nella Gazzetta ufficiale dell’Unione europea.
L’entrata in vigore avverrà tre giorni dopo la pubblicazione. Il Consiglio ha indicato che l’adozione formale avverrà “nelle prossime settimane” e, con ogni probabilità, prima del 2 agosto 2026, data in cui sarebbero entrate in applicazione le norme sui sistemi ad alto rischio nella versione originaria del Regolamento.
Le nuove scadenze per i sistemi ad alto rischio
Il punto politicamente più urgente era la scadenza del 2 agosto 2026, che avrebbe imposto obblighi di conformità per i sistemi di IA classificati ad alto rischio. L’accordo la rinvia, introducendo due date distinte in ragione della tipologia di sistema.
I sistemi che operano in ambiti come la biometria, le infrastrutture critiche, l’istruzione, l’occupazione, il law enforcement e la gestione delle frontiere avranno tempo fino al 2 dicembre 2027.
I sistemi di IA incorporati in prodotti fisici, invece, potranno adeguarsi fino al 2 agosto 2028.
La distinzione riflette il diverso grado di complessità tecnica e di integrazione nella catena di conformità prodotto-sistema, che nei settori industriali richiede tempi strutturalmente più lunghi.
L’esenzione macchinari e il nodo dei settori regolati
Uno dei punti più contesi nelle trattative notturne riguardava la sovrapposizione tra l’AI Act e la normativa di settore già esistente. La soluzione adottata è selettiva ma significativa.
Per il comparto macchinari, l’accordo prevede un’esenzione diretta dall’applicabilità dell’AI Act nelle aree in cui esiste sovrapposizione con il Regolamento macchinari: i requisiti di salute e sicurezza specifici per l’IA saranno gestiti attraverso quel Regolamento, con la possibilità per la Commissione di adottare atti delegati per aggiungere requisiti per i sistemi considerati ad alto rischio ai sensi dell’AI Act.
Per altri settori, come dispositivi medici, veicoli connessi e giocattoli, la Commissione dovrà invece elaborare atti di esecuzione per definire il rapporto tra le normative applicabili.
Non è un’esenzione, ma un meccanismo di coordinamento la cui efficacia dipenderà dalla qualità e dalla tempestività degli atti che verranno adottati. Diversi stakeholder industriali, in particolare nel settore medtech, hanno già segnalato che la soluzione non risolve la sovrapposizione tra AI Act e Regolamento sui dispositivi medici per le PMI del comparto.
Il divieto delle app “nudifier” e la tutela dei minori
L’accordo introduce esplicitamente il divieto delle applicazioni di IA che generano immagini sessuali non consensuali di persone identificabili (le cosiddette “nudifier apps”) e di sistemi che producono materiale di abuso sessuale su minori.
Il divieto entrerà in applicazione il 2 dicembre 2026, con un anticipo rispetto alle altre scadenze. Si tratta di una delle poche aree in cui la revisione introduce obblighi più stringenti anziché alleggerire quelli esistenti.
Trasparenza per i contenuti generati dall’IA
La marcatura e la trasparenza dei contenuti generati da sistemi di IA (il regime delle “watermark” e delle informazioni ai destinatari) erano già previste dall’AI Act originario. L’accordo riduce il periodo di grazia per l’implementazione delle soluzioni tecniche da sei a tre mesi, con scadenza al 2 dicembre 2026. Un segnale che, almeno su questo specifico aspetto, il legislatore europeo ha ritenuto opportuno accelerare piuttosto che posticipare.
Il registro dei sistemi ad alto rischio e le sandbox
Due elementi che erano stati messi in discussione durante le negoziazioni vengono confermati o ripristinati. L’obbligo di registrazione dei sistemi di IA ad alto rischio nella banca dati dell’Unione europea torna nell’accordo, dopo che alcune proposte intermedie ne avevano ridotto la portata. Le sandbox regolamentari nazionali, invece, vedono slittare la scadenza per la loro istituzione al 2 agosto 2027.
Trattamento dei dati per il rilevamento dei bias
Su un punto tecnico ma rilevante per la pratica applicativa: l’accordo consente ai fornitori e ai deployer di trattare dati personali “ove strettamente necessario per rilevare e correggere bias, con adeguate garanzie”, applicabile sia ai sistemi ad alto rischio che a quelli non classificati come tali.
Il coordinamento tra questa disposizione e le basi giuridiche del GDPR, in particolare l’art. 9 per le categorie particolari di dati, rimane un’area che richiederà approfondimento: la formulazione dell’accordo è ancora provvisoria e la sua traduzione in testo normativo definitivo potrà chiarire o complicare il quadro.
Le esenzioni per PMI estese alle small mid-cap
Le agevolazioni già previste per le piccole e medie imprese vengono estese alle cosiddette “small mid-cap”, cioè alle aziende di dimensione intermedia che non rientrano nella definizione UE di PMI ma che condividono con esse alcune caratteristiche strutturali.
L’estensione risponde a un’esigenza concreta segnalata da più parti durante la fase di consultazione: la soglia dimensionale delle PMI escludeva imprese che, per struttura e risorse, si trovavano in condizioni analoghe alle PMI rispetto agli oneri di conformità.
Che cosa cambia
Per le organizzazioni che stavano pianificando la conformità all’AI Act, l’accordo introduce un margine temporale significativo, ma non elimina la necessità di avviare i lavori.
Le scadenze del 2027 e del 2028 sono realistiche solo se le organizzazioni iniziano ora a mappare i sistemi di IA in uso, classificarli in base ai criteri del Regolamento e predisporre la documentazione tecnica richiesta.
Chi ha già avviato un percorso di conformità non dovrebbe interrompere o rallentare i lavori: le modifiche riguardano le scadenze e alcuni ambiti di applicazione, non l’impianto complessivo del Regolamento.
Le aree di maggiore incertezza applicativa, compresa la gestione dei sistemi embedded in prodotti e il coordinamento con le normative di settore, saranno oggetto di atti delegati e di esecuzione della Commissione, la cui adozione richiederà tempo. La verifica della versione normativa vigente e degli atti secondari adottati rimane un’attività che non può essere delegata a fonti non ufficiali.
👾 👾 👾
Alla prossima!