AI Act per Aziende Italiane: Checklist Operativa 2026

Scadenze, obblighi e checklist pratica basata sul Reg. UE 2024/1689. Aggiornato maggio 2026.

Quali Sono le Scadenze AI Act per le Aziende Italiane?

Pratiche AI vietate in vigore

2 feb 2025 · in vigore

Vietati sistemi AI che manipolano persone (art. 5), social scoring, identificazione biometrica in tempo reale in spazi pubblici, emotion recognition sul lavoro/scuola. Già in vigore.

Obblighi GPAI e governance

2 ago 2025 · in vigore

Obblighi per fornitori di modelli GPAI (GPT, Claude, Gemini ecc.) e istituzione governance nazionale. Obbligo disclosure chatbot (art. 50) già applicabile. Per le PMI che usano API di terzi: responsabilità principale rimane al fornitore del modello.

Sistemi AI ad alto rischio (Allegato III)

2 ago 2026

Obblighi pieni per sistemi AI in ambiti critici: selezione del personale, istruzione, servizi pubblici, infrastrutture. La maggior parte dei chatbot B2B standard non rientra in questa categoria.

Sistemi alto rischio già esistenti

2 ago 2027

I sistemi AI ad alto rischio messi in uso prima del 2 agosto 2026 e non modificati sostanzialmente hanno tempo fino al 2 agosto 2027 per adeguarsi.

Fonte: Reg. UE 2024/1689, art. 113

Il Mio Chatbot Rientra nell'Alto Rischio dell'AI Act?

La maggior parte dei chatbot aziendali (customer service, prenotazioni, FAQ, lead generation) non rientra nell'Allegato III e quindi non è soggetta agli obblighi dei sistemi ad alto rischio.

NON alto rischio (tipicamente)

  • Chatbot customer service
  • Bot prenotazioni (medici, ristoranti, hotel)
  • Assistenti WhatsApp per lead generation
  • Voicebot IVR per supporto
  • Chatbot e-commerce

Alto rischio (Allegato III)

  • AI per screening CV e selezione personale
  • AI per valutazione performance lavoratori
  • AI in istruzione per valutazione studenti
  • AI per scoring creditizio (oltre SEPA)
  • AI in infrastrutture critiche

Quali Obblighi Valgono per i Chatbot AI? (Art. 50)

L'art. 50 del Reg. UE 2024/1689 impone specifici obblighi di trasparenza per i sistemi AI che interagiscono con persone:

Checklist Conformità AI Act per PMI — 12 Punti

Basata sul Reg. UE 2024/1689 e sulla checklist open source Synaptica (GitHub).

1

Inventario sistemi AI

Mappare tutti i sistemi AI in uso: chatbot, strumenti generativi, automazioni, sistemi decisionali. Classificare per rischio (vietato / alto / limitato / minimo).

2

Eliminare sistemi vietati

Verificare che nessun sistema rientri nelle pratiche vietate dall'art. 5: manipolazione cognitiva, social scoring, biometrica real-time in spazi pubblici, emotion recognition lavoro/scuola.

3

Disclosure chatbot (art. 50)

Tutti i chatbot AI devono dichiarare all'utente di essere un sistema AI all'inizio della conversazione. Implementare un messaggio di benvenuto chiaro.

4

Audit trail conversazioni

Conservare log delle interazioni AI per poter dimostrare compliance in caso di contestazione. Retention minima consigliata: 12 mesi.

5

DPA con fornitori AI

Stipulare o verificare Data Processing Agreement con tutti i fornitori di modelli AI (OpenAI, Anthropic, Google ecc.). Verificare che non usino i tuoi dati per training senza consenso.

6

Localizzazione dati

Verificare dove vengono elaborati e conservati i dati che passano per sistemi AI. Preferire provider con elaborazione in UE o con garanzie equivalenti.

7

Responsabile AI interno

Designare una persona responsabile della governance AI (può coincidere con il DPO o essere un nuovo ruolo per aziende più grandi).

8

Valutazione impatto AI (se alto rischio)

Se si usano sistemi Allegato III, produrre documentazione tecnica, registrazione nel database EU, valutazione conformità prima del deploy.

9

Informativa privacy aggiornata

Aggiornare l'informativa privacy per includere l'uso di sistemi AI nel trattamento dei dati personali (GDPR + AI Act si sovrappongono).

10

Formazione dipendenti

Formare il personale che usa strumenti AI sui rischi di allucinazioni, bias, e sui limiti dell'uso automatizzato nelle decisioni che impattano persone.

11

Monitoraggio continuo

Implementare un processo di revisione periodica (es. semestrale) dei sistemi AI per verificare che continuino a essere conformi all'evoluzione normativa.

12

Verifica aggiornamenti normativi

L'AI Act ha deleghe alla Commissione per atti di esecuzione. Monitorare aggiornamenti su EUR-Lex e sul sito dell'AGID (Agenzia per l'Italia Digitale).

Quali Sono le Sanzioni AI Act per le PMI Italiane?

Le sanzioni sono previste dall'art. 99 del Reg. UE 2024/1689 e sono proporzionate al fatturato e alla dimensione dell'azienda:

ViolazioneSanzione massima
Uso di sistemi AI vietati (art. 5) 35 milioni EUR o 7% fatturato mondiale
Inosservanza obblighi fornitori/deployer 15 milioni EUR o 3% fatturato mondiale
Informazioni false alle autorità 7,5 milioni EUR o 1% fatturato mondiale

Per le PMI è prevista esplicita proporzionalità (art. 99.6): l'autorità competente tiene conto delle dimensioni e delle capacità economiche. Fonte: Reg. UE 2024/1689, art. 99.

Domande Frequenti sull'AI Act per le Aziende

Cos'è l'AI Act e quando si applica alle aziende italiane?

L'AI Act è il Regolamento UE 2024/1689, in vigore dal 1° agosto 2024. Si applica a chi sviluppa, distribuisce o usa sistemi di intelligenza artificiale nell'Unione, PMI italiane comprese. Gli obblighi scattano per fasi: 2 febbraio 2025 per le pratiche vietate, 2 agosto 2025 per i modelli GPAI e la governance, 2 agosto 2026 per i sistemi ad alto rischio.

Un chatbot aziendale è soggetto all'AI Act?

Sì. L'art. 50 del Regolamento impone che i sistemi progettati per interagire con persone, come chatbot e assistenti vocali, informino l'utente che sta parlando con un sistema AI, salvo che sia evidente dal contesto. L'informativa deve essere chiara e arrivare al primo contatto.

Quali sono le sanzioni dell'AI Act?

L'art. 99 prevede fino a 35 milioni di euro o il 7% del fatturato mondiale per l'uso di pratiche vietate, fino a 15 milioni o il 3% per la violazione degli altri obblighi, fino a 7,5 milioni o l'1% per informazioni inesatte fornite alle autorità. Per le PMI le sanzioni vanno determinate in modo proporzionato.

Cosa sono i sistemi AI ad alto rischio?

Sono i sistemi elencati nell'Allegato III del Regolamento: tra gli altri, quelli usati per infrastrutture critiche, istruzione, selezione e gestione del personale, accesso a servizi pubblici essenziali, giustizia e migrazione. Un chatbot di assistenza clienti standard di norma non rientra in questa categoria.

Cosa deve fare una PMI per essere conforme all'AI Act?

Per la maggior parte delle PMI che usano chatbot o strumenti AI non ad alto rischio gli obblighi principali sono tre: informare chi interagisce con un chatbot o un assistente vocale che si tratta di un sistema AI (art. 50), non usare pratiche vietate come social scoring o manipolazione, e rispettare le condizioni d'uso del fornitore quando si usano modelli general purpose tramite API.

Hai un Chatbot AI? Verifica la Conformità con Synaptica

SideMindBot implementa AI Act art. 50 nativamente: disclosure automatica, audit trail, pseudonimizzazione GDPR. Leggi la nostra AI Disclosure.

Raccontaci il progetto
Scrivici su WhatsApp