Salta al contenuto
Analisi • In evidenza

AI Act europeo per PMI italiane: scadenze 2026 e obblighi per chi usa Copilot e AI

Il Regolamento UE 2024/1689 (AI Act) si applica progressivamente fra 2025 e 2028. Scadenze concrete, classificazione del rischio, obblighi pratici per PMI italiane che usano Microsoft Copilot, ChatGPT e sistemi AI.

SynSphere Italia Aggiornato il · pubblicato il 10 min di lettura
AI Act europeo per PMI italiane: scadenze 2026 e obblighi per chi usa Copilot e AI

Il Regolamento (UE) 2024/1689 — comunemente noto come AI Act — è la prima legge organica al mondo sull’intelligenza artificiale. Approvato definitivamente nel marzo 2024 e pubblicato sulla Gazzetta Ufficiale UE il 12 luglio 2024, si applica progressivamente fra febbraio 2025 e agosto 2028, secondo il calendario aggiornato dal Regolamento (UE) 2026/1744, secondo il calendario aggiornato dal Regolamento (UE) 2026/1744. Per le PMI italiane che già usano Microsoft 365 Copilot, ChatGPT Enterprise, Azure OpenAI o altri sistemi AI, alcuni obblighi sono già attivi nel 2025 e diventano vincolanti nel 2026.

Questa guida riassume cosa serve sapere e cosa fare in pratica per essere conformi.

ℹ️ Aggiornato al 27 luglio 2026. Il pacchetto UE Digital Omnibus on AI è stato pubblicato in Gazzetta Ufficiale UE il 24 luglio 2026 come Regolamento (UE) 2026/1744 ed è in vigore dal 27 luglio. Ha rinviato gli obblighi sui sistemi ad alto rischio: Allegato III al 2 dicembre 2027, Allegato I al 2 agosto 2028. Il 2 agosto 2026 restano invece trasparenza (art. 50) e sanzioni. Per il dettaglio vedi cosa scatta davvero il 2 agosto 2026.

Cosa regola l’AI Act

L’AI Act applica un approccio basato sul rischio: classifica i sistemi AI in quattro livelli di rischio e impone obblighi proporzionati. Si applica a chiunque immetta sul mercato UE, distribuisca o utilizzi un sistema AI — non solo ai vendor. Anche una PMI italiana che si limita a usare Microsoft 365 Copilot rientra nell’ambito di applicazione come “deployer” (utilizzatore professionale).

Le quattro categorie di rischio:

LivelloEsempiTrattamento
Rischio inaccettabileSocial scoring, manipolazione subliminale, identificazione biometrica massivaVietato dal 2 febbraio 2025
Rischio altoAI per recruiting, valutazione credito, gestione infrastrutture critiche, dispositivi mediciConformità rigorosa, con soggetti distinti — fornitore: valutazione di conformità (art. 43) e registrazione in banca dati UE (art. 49); deployer: uso secondo le istruzioni, sorveglianza umana affidata a persone competenti, conservazione dei log, informativa ai lavoratori e alle persone interessate (art. 26)
Rischio limitatoChatbot, sistemi di generazione contenuti (Copilot, ChatGPT)Obblighi di trasparenza (art. 50), con soggetti distinti: il fornitore progetta il sistema perché sia chiaro che si interagisce con un’IA — salvo che risulti evidente — e marca i contenuti sintetici (parr. 1 e 2); il deployer dichiara i deep fake e informa le persone esposte a riconoscimento delle emozioni o categorizzazione biometrica (parr. 4 e 3)
Rischio minimoFiltri spam, sistemi di raccomandazione sempliciNessun obbligo specifico. Resta l’alfabetizzazione in materia di IA (art. 4), che si applica a prescindere dalla classe di rischio

Per la stragrande maggioranza delle PMI italiane il regime applicabile è rischio limitato: gli obblighi sono concreti ma gestibili senza stravolgere i processi.

Le scadenze 2025-2028

Le date chiave dell’AI Act per chi usa AI in azienda:

DataObbligo entrato in vigore
2 febbraio 2025Sistemi a rischio inaccettabile vietati. Alfabetizzazione in materia di IA (art. 4): misure per garantire, nella misura del possibile, un livello sufficiente di alfabetizzazione, calibrato su conoscenze, esperienza, istruzione e formazione delle persone
2 agosto 2025Obblighi per i fornitori di modelli GPAI (general-purpose AI, es. OpenAI, Anthropic, Microsoft). Per le PMI: indirettamente — i vendor stessi diventano conformi
2 agosto 2026Obblighi di trasparenza (art. 50) sui sistemi a rischio limitato + sanzioni applicabili. Nota (Digital Omnibus): gli obblighi sull’alto rischio, originariamente previsti qui, sono stati rinviati.
2 dicembre 2027Obblighi sui sistemi ad alto rischio dell’Allegato III (HR, credito, biometria, ecc.) — rinviati dal 2 agosto 2026
2 agosto 2028Obblighi sui sistemi ad alto rischio dell’Allegato I (AI dentro prodotti regolati) — rinviati dal 2 agosto 2027

La scadenza operativa per la maggior parte delle PMI italiane è agosto 2026, ma ora riguarda trasparenza e sanzioni, non più l’alto rischio (rinviato al 2027-2028). Gli obblighi già in vigore restano quelli dal 2025: divieti e formazione (AI literacy).

Quali sistemi AI usate? Mappa rapida per PMI italiane

Quasi tutte le PMI italiane oggi usano almeno un sistema AI senza esserne pienamente consapevoli. Tipico inventario:

  • Microsoft 365 Copilot (in Word, Excel, PowerPoint, Outlook, Teams) — rischio limitato
  • Copilot Chat free tier (incluso in M365 Business Standard, Premium, E3, E5) — rischio limitato
  • GitHub Copilot se avete sviluppatori — rischio limitato
  • ChatGPT versione free, Plus, Team, Enterprise — rischio limitato
  • Azure OpenAI Service per sviluppo soluzioni custom — rischio limitato per uso interno, può salire a rischio alto se l’output guida decisioni critiche
  • Power Platform AI Builder in Power Apps e Power Automate — rischio limitato
    • Strumenti HR con AI screening CV (ATS con ranking dei candidati, video-interview automatizzate, ecc.) — rischio alto già per il solo fatto di analizzare o filtrare le candidature, valutare i candidati o pubblicare annunci di lavoro mirati (Allegato III, punto 4, lett. a): non serve che la decisione di assunzione sia automatica
  • Sistemi credit scoring automatici se siete in fintech — rischio alto
  • Chatbot customer service sul sito o WhatsApp — rischio limitato (trasparenza obbligatoria)

Per la maggioranza delle PMI italiane (manifattura, professional services, retail, software house) l’inventario è composto da sistemi a rischio limitato. L’attenzione va concentrata su recruitment automation e qualsiasi sistema che prenda decisioni rilevanti su persone.

Obblighi pratici per chi usa Microsoft 365 Copilot

Microsoft sta lavorando per rendere Copilot pienamente compliant lato vendor. Per voi come deployer rimangono comunque obblighi specifici:

  1. AI literacy del team: ogni utente che interagisce con Copilot deve avere formazione adeguata sui limiti, sui rischi (hallucination, bias, leakage) e sull’uso responsabile. Non è opzionale — è obbligo dell’azienda dal 2 febbraio 2025.
    1. Informazione interna: l’obbligo di informare preventivamente i rappresentanti dei lavoratori e i lavoratori interessati esiste, ma l’art. 26, par. 7 lo aggancia ai soli sistemi ad alto rischio usati sul luogo di lavoro — per Copilot (rischio limitato) il regolamento non lo prevede, e nessuna sua disposizione richiede una policy AI aziendale. Comunicare ai dipendenti dove e come usate l’AI, con una policy breve, è una scelta organizzativa utile a dimostrare le misure dell’art. 4: non un minimo di legge.
    1. Trasparenza esterna, nei casi che la norma prevede: l’obbligo di dichiarare un testo generato dall’IA scatta solo per il testo pubblicato allo scopo di informare il pubblico su questioni di interesse pubblico, e non si applica se il contenuto è passato da revisione umana o controllo editoriale con qualcuno che ne detiene la responsabilità editoriale (art. 50, par. 4, secondo comma). Email, offerte, risposte al cliente e deliverable commerciali non ci rientrano. Restano invece i due obblighi propri del deployer: dichiarare i deep fake (immagini, audio, video) e informare le persone esposte a sistemi di riconoscimento delle emozioni o di categorizzazione biometrica (art. 50, parr. 4 e 3).
    1. Revisione umana sulle decisioni che incidono sulle persone: il vincolo esiste ma non viene dall’AI Act — è l’art. 22 del GDPR, con la normativa italiana, a limitare le decisioni fondate unicamente su un trattamento automatizzato, e l’AI Act lo lascia espressamente impregiudicato (art. 2, par. 7). Nel regolamento la sorveglianza umana è un requisito dei soli sistemi ad alto rischio (art. 14; per il deployer art. 26, par. 2). Su assunzioni, cessazioni, valutazioni delle performance e credito tenete quindi una persona nel processo: qui la fonte dell’obbligo è la disciplina privacy.

Per una guida più operativa al rollout Copilot vedi il confronto Microsoft 365 Copilot vs ChatGPT Enterprise e l’articolo Microsoft 365 Copilot readiness.

ChatGPT, Gemini, Claude: obblighi se usate LLM esterni

Se i vostri dipendenti usano ChatGPT, Google Gemini, Anthropic Claude o altri modelli direttamente (con account personali o aziendali), gli obblighi sono analoghi al Copilot ma con rischi aggiuntivi:

  • Data leakage: i prompt inseriti in ChatGPT free e Plus possono essere usati per training. Le versioni Enterprise/Team/API hanno garanzie diverse. La policy AI aziendale deve essere esplicita su cosa NON inserire (dati personali, segreti commerciali, codice proprietario).
  • GDPR + AI Act sovrapposti: se i prompt contengono dati personali (anche solo nomi di clienti, dipendenti, fornitori), il trattamento ricade sotto entrambe le normative.
  • Trasferimento extra-UE: OpenAI e Anthropic operano sotto Data Privacy Framework EU-US dal 2023, ma i dettagli del trattamento variano per piano. Verifica le condizioni del piano in uso prima di autorizzarne l’uso aziendale.

Per le PMI italiane il pattern raccomandato è: autorizzare ChatGPT Enterprise o Microsoft 365 Copilot via tenant aziendale, vietare account personali per uso lavorativo.

Documentazione obbligatoria (cosa deve preparare il CISO o l’IT manager)

Qui va detta una cosa che si trova scritta raramente: l’AI Act non impone alcun obbligo documentale al deployer di un sistema che non sia ad alto rischio. La documentazione della valutazione (art. 6, par. 4), la registrazione in banca dati (art. 49) e la conservazione dei log (art. 26, par. 6) riguardano il fornitore o l’alto rischio. Quello che segue è quindi un pacchetto di prudenza probatoria, non un adempimento di legge: serve a dimostrare le misure dell’art. 4 e a non trovarsi a mani vuote in un controllo.

  1. Inventario sistemi AI (lista di tutti i sistemi AI in uso, vendor, livello di rischio, area aziendale)
  2. Policy AI aziendale (2-4 pagine: cosa è autorizzato, cosa è vietato, obblighi degli utenti, procedura escalation)
  3. Registro formazione AI literacy (chi ha fatto formazione, quando, quale contenuto)
  4. Procedura di trasparenza esterna (modelli email, footer chatbot, disclaimer documenti generati con AI)
  5. Registro incidenti AI (eventuali errori significativi del sistema, hallucination con impatto, malfunzionamenti)

Questa documentazione va mantenuta interna ma reperibile in caso di audit (AGID o autorità di sorveglianza nazionale).

Per le PMI in scope NIS2 (settori essenziali sopra 50 dipendenti), la documentazione AI si integra con quella di cyber security NIS2 — può essere mantenuta in un unico framework di compliance.

Sanzioni e responsabilità

Le sanzioni AI Act sono significative:

  • Violazioni gravi (sistemi a rischio inaccettabile usati): fino a 35 milioni € o 7% fatturato globale

  • Violazioni standard (rischio alto senza conformità, trasparenza assente): fino a 15 milioni € o 3% fatturato

  • Informazioni false alle autorità: fino a 7,5 milioni € o 1% fatturato

  • Violazioni gravi (pratiche vietate dall’art. 5): fino a 35 milioni € o 7% del fatturato mondiale annuo, se superiore

  • Violazioni standard (obblighi dei fornitori, dei deployer, trasparenza art. 50): fino a 15 milioni € o 3% del fatturato, se superiore

  • Informazioni inesatte o fuorvianti alle autorità: fino a 7,5 milioni € o 1% del fatturato, se superiore

Per le PMI e le start-up il criterio si rovescia: l’art. 99, par. 6 fissa il tetto al valore minore fra importo fisso e percentuale, quindi di fatto alla percentuale del proprio fatturato. Gli importi dell’art. 99 sono massimali di una cornice europea: le sanzioni concrete le stabiliscono gli Stati membri (par. 1), possono includere avvertimenti e misure non pecuniarie e devono tenere conto della sostenibilità economica delle PMI. L’incentivo a essere conformi è economico, non solo reputazionale. Le sanzioni dell’art. 99 colpiscono l’«operatore» — cioè l’impresa nella sua qualifica di fornitore, deployer, importatore o distributore (art. 3, punto 8). Il regolamento non prevede una responsabilità personale dell’amministratore delegato e non assegna alcun ruolo al DPO, che è una figura del GDPR e non compare nel testo dell’AI Act.

AI Act vs GDPR: relazione e differenze

Quasi tutti i sistemi AI processano dati personali, quindi GDPR e AI Act si applicano congiuntamente. Aspetti pratici:

  • Base giuridica: il GDPR richiede una base giuridica per il trattamento (consenso, contratto, legittimo interesse, ecc.). L’AI Act non sostituisce questo obbligo.
  • DPIA AI-aware: la Data Protection Impact Assessment (DPIA) sotto GDPR va aggiornata per includere considerazioni AI specifiche (training data, output bias, automazione decisioni).
  • DPO unico: lo stesso DPO aziendale gestisce conformità GDPR + AI Act se la PMI ne ha uno nominato.

Convergenza pratica: il pacchetto documentale GDPR esistente (registro trattamenti, DPIA, policy privacy) si estende con allegati AI, non si rifà da zero.

Cosa fare adesso (5 step concreti)

Per una PMI italiana che deve essere conforme all’AI Act — gli obblighi di trasparenza sono applicabili dal 2 agosto 2026:

  1. Mappa l’inventario AI. Lista di tutti i sistemi AI in uso, con livello di rischio. Bastano 30-60 minuti se l’azienda ha meno di 100 dipendenti, e ancora meno partendo dal template Excel del registro dei sistemi AI, che include già la classificazione per rischio e i campi che un auditor chiede.
  2. Identifica i sistemi a rischio alto eventuali (es. screening CV automatizzato, sistemi credit scoring). 2. Identifica i sistemi a rischio alto eventuali (es. screening CV automatizzato, sistemi credit scoring). Se ci sono, non contare su un’autoesenzione: la deroga dell’art. 6, par. 3 vale solo per l’Allegato III, richiede almeno una delle quattro condizioni del secondo comma e cade sempre se il sistema effettua profilazione di persone fisiche — cioè nel caso tipico dello screening CV. È inoltre una valutazione del fornitore, che deve documentarla prima dell’immissione sul mercato e registrare comunque il sistema (art. 6, par. 4 e art. 49, par. 2). La domanda giusta da fare al fornitore, per iscritto, è come ha classificato il sistema.
  3. Definisci la policy AI aziendale. 2-4 pagine: ambito, uso autorizzato, uso vietato, responsabilità, procedura escalation. La approva l’amministratore delegato.
  4. Forma il team su AI literacy — è obbligo già in vigore dal 2025, non una scadenza futura. 2-4 ore di formazione sui limiti dei modelli, hallucination, bias, leakage dati, uso responsabile. Documenta partecipazione e contenuti.
  5. Implementa le procedure di trasparenza — è la parte che si applica dal 2 agosto 2026. Footer email automatiche, disclaimer chatbot, regole interne su quando dichiarare l’uso AI nei deliverable cliente. I testi pronti per ciascun punto di contatto, più la tabella che dice quando serve dichiarare e quando no, sono nelle informative di trasparenza AI.

Per la fascia rischio limitato (la stragrande maggioranza delle PMI) l’investimento totale è gestibile: 20-40 ore di consulenza esterna + formazione team. Per la fascia rischio limitato (la stragrande maggioranza delle PMI) l’investimento totale è gestibile: 20-40 ore di consulenza esterna + formazione team. Il regolamento non fissa sanzioni minime né importi tariffati, solo massimali — che per una PMI si riducono alla percentuale del proprio fatturato (art. 99, par. 6): il motivo per farlo è che l’alternativa non è quantificabile in anticipo.


Per un assessment dello stack AI aziendale e una roadmap di conformità AI Act + GDPR integrata, contattaci: valutazione gratuita iniziale, gap analysis vs scadenze 2026, roadmap operativa.

Prodotti e servizi SynSphere correlati

Dal catalogo SynSphere, quello che c'entra con questo articolo.