Un recente Provvedimento del Garante e un'autorizzazione dell’ITL riaprono il confine tra strumenti di lavoro e strumenti di controllo   Il provvedimento adottato dal Garante della protezione dei dati GPDP – Doc. web 10275843 - nei confronti di Piaggio riporta al…

Lusha: lo stesso GDPR, due decisioni opposte tra CNIL e Garante italiano   Il provvedimento Lusha del Garante italiano non riguarda soltanto l’attività dei data broker. Pone una questione più profonda: quando il costante aggiornamento di dati professionali diventa monitoraggio del…

L’AI Act entra in una nuova fase: cosa cambia con il Digital Omnibus sull’AI   Il quadro europeo sull’intelligenza artificiale continua a evolvere. Con la pubblicazione del Digital Omnibus sull’AI, il percorso di adeguamento all’AI Act viene in parte semplificato e…

Pay Transparency e Governance aziendale: impatti sui Modelli 231   La trasparenza retributiva è oggi un nuovo elemento della governance aziendale.Con il D.Lgs. 7 maggio 2026, n. 96, in vigore dal 7 giugno 2026, l'Italia ha dato attuazione alla Direttiva UE…

AI Act: dal 2 agosto 2026 l’intelligenza artificiale dovrà “presentarsi”.Cosa devono fare aziende, consulenti e DPO AI Act: dal 2 agosto 2026 l’intelligenza artificiale dovrà “presentarsi”.Cosa devono fare aziende, consulenti e DPO AI Act: dal 2 agosto 2026 l’intelligenza artificiale…

Whistleblowing: formazione obbligatoria dopo la nuova Guida Confindustria 2026   Lo scorso 14 maggio 2026, Confindustria ha pubblicato la nuova versione della Guida operativa sul Whistleblowing, aggiornata alle Linee Guida ANAC del 26 novembre 2025. La Guida è rivolta alle imprese…

AI Act Omnibus: il Parlamento europeo approva le modifiche  Martedì 16 giugno 2026 il Parlamento europeo ha approvato in via definitiva il testo del nuovo regolamento volto a semplificare l’AI Act, Reg. UE 2024/1689, noto come Digital Omnibus sull’Intelligenza Artificiale.La…

CNIL ha sanzionato IQVIA Operations France per 5 milioni di €  La decisione è rilevante perché chiarisce un punto centrale: i dati sanitari “pseudonimizzati” non escono automaticamente dal GDPR – vedi link: https://www.cnil.fr/en/health-data-fine-5-million-euros-against-iqviaCNIL ha ritenuto che i dati gestiti da…

Il mio capo è un algoritmo | AI, HR e Privacy dei lavoratori La prima evidenza: l’AI non corregge i processi, li amplifica Uno degli spunti più forti emersi dal panel Wolters Kluwer è organizzativo ed è stato sollevato dalla…

Le linee guida del Garante sui tracking pixel: il nuovo volto della trasparenza Il Garante per la protezione dei dati personali ha emanato, con il provvedimento del 17 aprile 2026, nuove linee guida sull’utilizzo dei tracking pixel nelle comunicazioni via posta elettronica.…

L’AI Act entra in una nuova fase: cosa cambia con il Digital Omnibus sull’AI

 

 

Il quadro europeo sull’intelligenza artificiale continua a evolvere. Con la pubblicazione del Digital Omnibus sull’AI, il percorso di adeguamento all’AI Act viene in parte semplificato e rimodulato, senza però ridurre la centralità della governance interna e della pianificazione degli adempimenti.

Di seguito una sintesi delle principali novità e delle azioni che le organizzazioni dovrebbero valutare fin da subito.

In breve:

  • nuove scadenze per i sistemi di AI ad alto rischio;
  • proroga per watermarking e contenuti generati artificialmente, con un periodo di adeguamento per i sistemi già sul mercato;
  • divieti rafforzati per specifici utilizzi illeciti e lesivi dell’AI;
  • AI literacy confermata, con maggiore flessibilità applicativa;
  • attenzione ai dati sensibili per rilevazione e correzione dei bias;
  • chiarimenti su componenti di sicurezza, registrazione nel database UE e ruolo dell’AI Office.

Per le aziende il messaggio è chiaro: la compliance in materia di AI resta una priorità. Il nuovo calendario offre più tempo, ma richiede anche un approccio ordinato per verificare i sistemi già in uso, individuare gli obblighi applicabili e programmare le attività di adeguamento.

 

LE NOVITà DA CONOSCERE
  1. Nuovo calendario per i sistemi di AI ad alto rischio.

Le regole applicabili ai sistemi di AI ad alto rischio vengono rimodulate: il termine è fissato al 2 dicembre 2027 per i sistemi stand-alone e al 2 agosto 2028 per i sistemi integrati nei prodotti. Per le imprese questo significa disporre di un margine temporale più ampio, da utilizzare per classificare i sistemi, raccogliere la documentazione e definire una roadmap di adeguamento.

  1. Watermarking e trasparenza dei contenuti artificiali.

Per i sistemi già immessi sul mercato è prevista una proroga al 2 dicembre 2026 per l’applicazione degli obblighi di watermarking. La misura consente agli operatori di adeguare progressivamente le soluzioni tecniche necessarie a rendere riconoscibili i contenuti generati o manipolati artificialmente.

  1. Nuovi divieti a tutela delle persone.

Dal 2 dicembre 2026 si applicheranno nuovi divieti relativi a sistemi di AI utilizzati per generare contenuti sessuali o intimi non consensuali o materiale pedopornografico. Si tratta di un intervento rilevante per rafforzare la tutela dei diritti fondamentali e prevenire abusi connessi all’uso dell’IA.

  1. AI literacy confermata, ma con maggiore flessibilità.

Resta l’obbligo di alfabetizzazione in materia di AI per fornitori e deployer, senza requisiti di risultato predeterminati. Le nuove linee guida attese dovrebbero supportare le organizzazioni nel definire percorsi formativi coerenti con ruoli, contesti d’uso e livello di rischio dei sistemi impiegati.

  1. Dati sensibili e bias.

Viene ampliato il regime che consente, in via eccezionale, il trattamento di categorie particolari di dati personali per finalità di rilevazione e correzione dei bias. Restano essenziali garanzie adeguate, misure di sicurezza rafforzate e rigorose limitazioni al trattamento.

  1. Componenti di sicurezza e classificazione del rischio.

Il Digital Omnibus introduce chiarimenti sul concetto di “componente di sicurezza”, rilevante per stabilire quando un sistema di AI possa essere qualificato come ad alto rischio. Il tema è particolarmente importante per sistemi integrati in prodotti o infrastrutture regolamentate.

  1. Registrazione nel database UE.

È confermato l’obbligo per i provider di registrare i sistemi di AI nel database UE dei sistemi ad alto rischio, anche nei casi in cui siano previste esenzioni. La registrazione resta quindi un presidio centrale della governance documentale e della dimostrazione di conformità.

  1. Atti delegati, linee guida e misure di supporto.

La Commissione potrà adottare misure e orientamenti per assistere gli operatori che sviluppano o utilizzano sistemi di AI ad alto rischio disciplinati da normative di armonizzazione, con l’obiettivo di ridurre le incertezze applicative e favorire un’attuazione più uniforme.

  1. Sandbox normative nazionali.

Il termine per l’istituzione delle sandbox normative nazionali dedicate all’AI viene rinviato al 2 agosto 2027. Le sandbox restano uno strumento utile per sperimentare soluzioni innovative in un ambiente controllato e accompagnato dalle autorità competenti.

  1. Ruolo dell’AI Office.

Il regolamento chiarisce le competenze dell’AI Office nella supervisione dei sistemi di AI basati su modelli GPAI quando modello e sistema sono sviluppati dallo stesso provider. La misura mira a rafforzare la coerenza dei controlli sui sistemi più complessi e di maggiore impatto.

  1. Maggiore proporzionalità per PMI e piccole imprese a media capitalizzazione.

Le agevolazioni previste per le PMI vengono estese anche alle piccole imprese a media capitalizzazione. Ciò comporta un approccio più proporzionato agli adempimenti, in particolare rispetto a documentazione tecnica, sistema di gestione della qualità e profili sanzionatori.

  1. Decorrenza e regime transitorio.

Gli obblighi dell’AI Act collegati alla trasparenza si applicano dal 2 agosto 2026 a tutti gli utilizzi rientranti nel relativo perimetro. Per i deployer non è previsto un generale periodo transitorio: i deep fake generati o manipolati prima di tale data non devono essere etichettati retroattivamente, mentre i testi generati prima del 2 agosto 2026 ma pubblicati da tale data in avanti devono essere etichettati, salvo le eccezioni applicabili. L’etichettatura volontaria dei deep fake preesistenti è incoraggiata, purché non comporti sforzi sproporzionati.

 

COSA FARE

Alla luce delle novità introdotte, le imprese dovrebbero utilizzare questa finestra temporale per rafforzare la propria governance interna sull’AI. In particolare, può essere utile:

  • aggiornare l’inventario dei sistemi di AI già in uso o in fase di introduzione;
  • verificare la corretta classificazione del rischio;
  • individuare ruoli e responsabilità interne;
  • pianificare le attività di AI literacy e formazione;
  • predisporre o aggiornare la documentazione necessaria a dimostrare le valutazioni effettuate.

 

La semplificazione non elimina gli obblighi: li rende più proporzionati e, in alcuni casi, ne ridefinisce i tempi. Per questo è opportuno non attendere le scadenze finali, ma trasformare il nuovo calendario in una roadmap operativa di compliance.

 

DA QUANDO SI APPLICA

Il Regolamento (UE) 2026/1744 è entrato in vigore il 27 luglio 2026, tre giorni dopo la pubblicazione nella Gazzetta ufficiale dell’Unione europea avvenuta il 24 luglio 2026. Le imprese sono quindi chiamate a valutare fin da subito l’impatto delle novità sulle attività già avviate per l’adeguamento all’AI Act.

Il nostro suggerimento: partire da una domanda semplice ma decisiva: quali sistemi di AI utilizziamo oggi e quali obblighi ci riguarderanno nei prossimi mesi?

 

Restiamo a disposizione per supportarvi nella mappatura dei sistemi di AI, nella verifica degli obblighi applicabili e nella definizione di un percorso di adeguamento coerente con il nuovo quadro normativo.