Guida · 6 min di lettura

Sanzioni e scadenze dell'AI Act: il calendario completo per le aziende

Il calendario completo dell'AI Act dal 2025 al 2027, le sanzioni fino a 35 milioni di euro e i 3 adempimenti prioritari per una PMI italiana oggi.

Indice dell'articolo

Se stai cercando "sanzioni AI Act", probabilmente hai già capito che il regolamento europeo sull'intelligenza artificiale non è più rinviabile. Hai ragione: il 2 agosto 2026 è scattata l'applicazione generale, e con lei le sanzioni. Questa guida mette in fila tutte le date — quelle già passate e quelle che mancano — ti dice quanto rischi davvero e da dove cominciare.

Come funziona il calendario dell'AI Act

L'AI Act (Regolamento UE 2024/1689) è entrato in vigore il 1° agosto 2024, ma non tutto in una volta: si applica a scaglioni, con quattro tappe distribuite su tre anni. La logica è semplice: prima i divieti e gli obblighi di base, poi le regole più complesse, man mano che aziende e autorità si organizzano.

DataCosa scattaTi riguarda se...
2 febbraio 2025Pratiche vietate + obbligo di alfabetizzazione AI (art. 4)Usi qualsiasi sistema di AI in azienda
2 agosto 2025Obblighi per i modelli di AI generale (GPAI) e governanceSviluppi o fornisci modelli di AI
2 agosto 2026Applicazione generale: trasparenza (art. 50), sistemi ad alto rischio, sanzioni operativePraticamente ogni azienda che usa l'AI
2 agosto 2027Alto rischio integrato in prodotti regolamentati (allegato I)Produci macchinari, dispositivi medici e simili

Essendo un regolamento europeo, vale in Italia direttamente: non c'è una legge di recepimento da aspettare, e conviene non contare su rinvii.

Le tappe già passate (e cosa avresti già dovuto fare)

2 febbraio 2025. Da questa data sono vietate le pratiche a rischio inaccettabile (manipolazione dannosa, social scoring e simili) ed è in vigore l'articolo 4: chi usa sistemi di AI deve avere un livello adeguato di alfabetizzazione sull'AI. L'obbligo vale sia per i fornitori (chi sviluppa o immette sul mercato sistemi AI) sia per i deployer (chi li usa in un contesto professionale). Una PMI che usa ChatGPT o Copilot è quasi sempre un deployer: per lei, articolo 4 significa formazione del personale, documentata con evidenze. Se non l'hai ancora fatta, sei in ritardo di un anno e mezzo.

2 agosto 2025. Sono scattati gli obblighi per i fornitori di modelli di AI per finalità generali (GPAI) e le regole di governance. Se usi l'AI ma non la sviluppi, questa tappa ti tocca solo di riflesso: a essere in regola devono essere i tuoi fornitori. Vale comunque la pena chiederglielo per iscritto.

2 agosto 2026: la data che cambia tutto

Da pochi giorni è scattata l'applicazione generale del regolamento. Per una PMI significa tre cose concrete:

  • Trasparenza (art. 50). Se un cliente interagisce con un chatbot, deve saperlo. I contenuti generati o manipolati dall'AI vanno dichiarati come tali, e i deepfake vanno etichettati.
  • Alto rischio. Gli obblighi sui sistemi ad alto rischio sono applicabili. L'allegato III include usi più vicini alle PMI di quanto sembri: AI per la selezione e gestione del personale, accesso al credito, istruzione, sanità, infrastrutture critiche. Se usi un software che filtra i CV con l'AI, sei deployer di un sistema ad alto rischio.
  • Sanzioni operative. Le autorità possono multare. Il che ci porta al punto successivo.

Le sanzioni: le cifre vere

Le sanzioni dell'AI Act sono a scaglioni, in base alla gravità della violazione:

ViolazioneSanzione massima
Pratiche vietate (rischio inaccettabile)Fino a 35 milioni EUR o 7% del fatturato mondiale annuo
Violazione degli altri obblighi (trasparenza, alto rischio...)Fino a 15 milioni EUR o 3% del fatturato
Informazioni scorrette o incomplete alle autoritàFino a 7,5 milioni EUR o 1% del fatturato

C'è però una regola pensata apposta per le realtà più piccole: per le PMI si applica il minore dei due valori tra importo fisso e percentuale del fatturato. Facciamo i conti su un'azienda da 2 milioni di fatturato: per una violazione degli obblighi ordinari il tetto non è 15 milioni, ma il 3% del fatturato — cioè 60.000 euro. Meno spaventoso dei titoli di giornale, ma abbastanza da fare male, soprattutto sommato ai costi legali e al tempo perso.

Un'altra cosa da sapere: la sanzione non arriva per forza da un'ispezione a sorpresa. Il percorso può partire anche da una segnalazione — un dipendente, un concorrente, un cliente insoddisfatto — o emergere durante un contenzioso nato per tutt'altro motivo.

Il rischio che non vedi: il contenzioso

Concentrarsi solo sulle multe è un errore di prospettiva. Per una PMI c'è un rischio meno visibile ma altrettanto concreto dell'autorità di vigilanza: la causa. Qualche scenario:

  • Un licenziamento contestato in cui il dipendente scopre che la valutazione è passata da un software con AI: se non hai documentato come lo usi e chi supervisiona gli output, la tua posizione si indebolisce.
  • Un errore verso un cliente causato da un contenuto generato dall'AI e pubblicato senza controllo: preventivo sbagliato, dato tecnico errato, clausola inventata di sana pianta.
  • Dati riservati finiti fuori perché un collaboratore li ha incollati in uno strumento AI gratuito: qui l'AI Act si intreccia con il GDPR, e l'assenza di policy e formazione pesa due volte.

In tutti questi casi la domanda della controparte sarà la stessa: "L'azienda aveva regole sull'uso dell'AI? Il personale era formato? Ci sono evidenze?". Se la risposta è no, il danno lo quantifica il contenzioso, non la tabella delle sanzioni.

I 3 adempimenti prioritari per una PMI, oggi

Non serve fare tutto insieme. Servono le tre cose che coprono gli obblighi già applicabili:

  1. Formazione documentata (art. 4). È l'obbligo più vecchio — in vigore da febbraio 2025 — e il più semplice da chiudere. Un percorso di alfabetizzazione con attestato e registro, come il corso AI Literacy, copre l'adempimento e ti lascia le evidenze in mano.
  2. Censimento e policy interna. Mappa i sistemi AI usati in azienda, compresi quelli "nascosti" dentro CRM e gestionali, e adotta una policy: cosa si può fare, cosa è vietato, chi approva i nuovi strumenti, chi controlla gli output. I modelli pronti sono nei kit documenti.
  3. Trasparenza verso l'esterno (art. 50). Informativa sul chatbot del sito, dichiarazione dei contenuti generati con AI, etichette dove servono. È l'obbligo appena entrato in applicazione: prevedibilmente sarà quello su cui l'attenzione sarà più alta nei prossimi mesi.

Se vuoi il quadro completo degli obblighi — non solo date e sanzioni — lo trovi nella guida all'AI Act per le PMI.

Da dove partire concretamente

Il modo più rapido per capire dove sei scoperto è la nostra autovalutazione gratuita: in 3 minuti ti dice quali obblighi dell'AI Act riguardano la tua azienda, quali hai già coperto e su quali sei in ritardo. Da lì esci con un ordine di priorità concreto, invece di una lista di articoli di legge.

Il calendario ormai è definito e la fase "aspettiamo e vediamo" si è chiusa il 2 agosto 2026. La notizia buona: per una PMI che usa l'AI da deployer, mettersi in regola è un progetto di settimane, non di mesi — a patto di iniziare.

Da leggere dopo

Contenuto informativo e operativo: non costituisce consulenza legale.