Vai al contenuto

AI Act per le PMI: cosa cambia per chi usa strumenti di intelligenza artificiale

Cosa devi fare se la tua impresa usa chatbot, assistenti generativi o software con AI: obblighi del deployer, formazione del personale, date aggiornate dopo l'Omnibus del 2026 e regole italiane.

di Ing. Vito Domenico AmodioAggiornato al 11 minuti di letturaIntelligenza artificiale
Boston Dynamics, dalla fantascienza alla realtà e ritorno

In breve

Se la tua PMI usa strumenti di intelligenza artificiale per lavoro, per l’AI Act sei un deployer. Oggi devi adottare misure di alfabetizzazione AI per chi usa gli strumenti (articolo 4) e rispettare gli obblighi di trasparenza dell’articolo 50, in vigore dal 2 agosto 2026. Gli obblighi per i sistemi ad alto rischio slittano al 2 dicembre 2027. In Italia vale anche la legge 132/2025.

Aggiornato al 29/09/2026. Questa guida riassume le norme per orientarti: per un caso concreto verifica con un legale.

Che cos’è l’AI Act e perché riguarda anche le piccole imprese?

L’AI Act è il Regolamento (UE) 2024/1689, entrato in vigore il 1° agosto 2024. Si applica direttamente in tutti gli Stati membri e classifica i sistemi di AI per livello di rischio: pratiche vietate, sistemi ad alto rischio, sistemi con obblighi di trasparenza, tutto il resto.

Il regolamento distingue due ruoli principali:

  • fornitore (provider): sviluppa un sistema di AI o lo mette sul mercato con il proprio nome o marchio;
  • deployer: usa un sistema di AI sotto la propria autorità in un’attività professionale.

Quasi tutte le PMI sono deployer. Usi un assistente generativo per scrivere offerte, un chatbot sul sito, un software di contabilità con funzioni AI: in tutti questi casi il fornitore è l’azienda che produce lo strumento, tu sei deployer. Diventi fornitore se sviluppi un sistema tuo o se metti il tuo marchio su un sistema ad alto rischio già sul mercato.

Cosa è cambiato con l’Omnibus del 2026?

Il 19 novembre 2025 la Commissione ha proposto il pacchetto “Digital Omnibus” per semplificare l’applicazione dell’AI Act. Parlamento e Consiglio lo hanno approvato: il Regolamento (UE) 2026/1744 porta la data dell’8 luglio 2026, è uscito in Gazzetta Ufficiale UE il 24 luglio ed è in vigore dal 27 luglio 2026.

Per una PMI le modifiche che contano sono quattro:

  1. Alto rischio rinviato

    Gli obblighi per i sistemi dell’allegato III passano dal 2 agosto 2026 al 2 dicembre 2027. Quelli per i sistemi integrati in prodotti regolati (allegato I, per esempio macchine) passano al 2 agosto 2028.

  2. Articolo 4 riscritto

    L’obbligo di alfabetizzazione AI chiede di adottare misure per sostenerne lo sviluppo, non più di garantire un livello sufficiente. Commissione e Stati membri devono aiutare in particolare le PMI.

  3. Trasparenza confermata

    Gli obblighi dell’articolo 50 si applicano dal 2 agosto 2026. Per la marcatura dei contenuti sintetici (articolo 50, paragrafo 2) i sistemi già sul mercato prima di quella data hanno tempo fino al 2 dicembre 2026.

  4. Nuove pratiche vietate

    Dal 2 dicembre 2026 sono vietati i sistemi che generano immagini intime non consensuali o materiale pedopornografico.

Il regolamento introduce anche la categoria delle “small mid-cap” (meno di 750 dipendenti), che accedono ad alcune semplificazioni già previste per le PMI.

Qual è il calendario dell’AI Act aggiornato?

Data Cosa si applica Riguarda la tua PMI?
1 agosto 2024 Entrata in vigore del Reg. 2024/1689 Solo come riferimento
2 febbraio 2025 Pratiche vietate (art. 5) e alfabetizzazione AI (art. 4) Sì
2 agosto 2025 Obblighi per i modelli di AI per finalità generali, governance, sanzioni Riguarda i fornitori dei modelli
27 luglio 2026 Entrata in vigore del Reg. 2026/1744 e nuovo testo dell’art. 4 Sì
2 agosto 2026 Obblighi di trasparenza (art. 50) e applicazione generale Sì, se usi chatbot o pubblichi contenuti generati
2 dicembre 2026 Marcatura dei contenuti sintetici per i sistemi già sul mercato; nuovi divieti Riguarda soprattutto i fornitori
2 dicembre 2027 Obblighi per i sistemi ad alto rischio dell’allegato III Sì, se usi AI per personale, credito, formazione
2 agosto 2028 Obblighi per i sistemi ad alto rischio dell’allegato I Se produci macchine o prodotti regolati con AI

Quali obblighi ha un deployer oggi?

Alfabetizzazione AI (articolo 4)

Devi adottare misure per sostenere l’alfabetizzazione in materia di AI del personale e di chi usa i sistemi per tuo conto. Il testo chiede di tenere conto delle conoscenze tecniche, dell’esperienza, della formazione delle persone e del contesto d’uso.

In pratica ti serve:

  • un elenco degli strumenti AI usati e di chi li usa;
  • una formazione proporzionata al ruolo: chi scrive testi con un assistente generativo ha bisogno di nozioni diverse da chi usa un software di selezione dei curricula;
  • una traccia scritta di cosa hai fatto (date, contenuti, partecipanti).

L’articolo non prevede un attestato obbligatorio né un numero di ore. Una sessione introduttiva più una regola d’uso interna sono un punto di partenza ragionevole per una piccola azienda. Se vuoi organizzarla, trovi il formato nei workshop di formazione.

Trasparenza (articolo 50)

Dal 2 agosto 2026 l’articolo 50 impone obblighi diversi a fornitori e deployer. Quelli che toccano più spesso una PMI:

Situazione Chi ha l’obbligo Cosa fare
Chatbot sul sito o su WhatsApp Il fornitore deve progettarlo in modo che l’utente sappia di parlare con un’AI, salvo che sia evidente Verifica che il tuo chatbot lo dichiari all’inizio della conversazione
Immagini, audio o video che imitano persone o luoghi reali (deepfake) Il deployer Dichiara che il contenuto è generato o manipolato artificialmente
Testi generati pubblicati per informare il pubblico su temi di interesse pubblico Il deployer Dichiaralo, salvo che una persona abbia rivisto il testo e ne abbia la responsabilità editoriale
Sistemi di riconoscimento delle emozioni o categorizzazione biometrica Il deployer Informa le persone esposte e rispetta il GDPR

Per i post aziendali e le schede prodotto scritti con l’AI e rivisti da una persona, l’articolo 50 non impone un’etichetta. Molte aziende scelgono comunque di dichiararlo per correttezza verso i clienti.

Pratiche vietate (articolo 5)

Dal 2 febbraio 2025 sono vietati, fra gli altri, i sistemi che manipolano le persone con tecniche subliminali, il social scoring, la raccolta indiscriminata di immagini facciali da internet e il riconoscimento delle emozioni sul luogo di lavoro e a scuola (salvo motivi medici o di sicurezza). Se un fornitore ti propone un software che “misura l’umore dei dipendenti dalle telecamere”, sai già la risposta.

Quando la tua PMI usa un sistema ad alto rischio?

L’allegato III elenca gli ambiti. Per una PMI i più frequenti sono:

  • Selezione e gestione del personale

    Software che filtrano curricula, valutano candidati, assegnano compiti o monitorano le prestazioni

  • Accesso al credito

    Sistemi che valutano l’affidabilità creditizia di persone fisiche

  • Istruzione e formazione

    Sistemi che decidono l’ammissione o valutano l’apprendimento.

Dal 2 dicembre 2027 il deployer di questi sistemi deve, secondo l’articolo 26: usarli secondo le istruzioni del fornitore, affidare la sorveglianza umana a persone competenti, controllare che i dati di input siano pertinenti, conservare i log generati per almeno sei mesi e informare i lavoratori prima di usarli sul luogo di lavoro. Hai un anno per prepararti: chiedi al fornitore del tuo software HR se il prodotto rientra nell’allegato III e cosa farà per la conformità.

Cosa aggiunge la legge italiana sull’intelligenza artificiale?

L’Italia ha approvato la legge 23 settembre 2025, n. 132, “Disposizioni e deleghe al Governo in materia di intelligenza artificiale”, pubblicata nella Gazzetta Ufficiale n. 223 del 25 settembre 2025 e in vigore dal 10 ottobre 2025. La legge integra l’AI Act senza sostituirlo. Per una PMI contano soprattutto:

  • Articolo 11, lavoro

    Il datore di lavoro deve informare i lavoratori quando usa sistemi di AI nel rapporto di lavoro

  • Articolo 13, professioni intellettuali

    Commercialisti, ingegneri, avvocati e altri professionisti usano l’AI come supporto e devono informare il cliente sugli strumenti usati, con linguaggio chiaro

  • Autorità nazionali

    AgID è autorità di notifica, ACN autorità di vigilanza del mercato

  • Reato di diffusione illecita di contenuti generati o alterati con AI

    (articolo 612-quater del codice penale).

La legge ha delegato il Governo ad adeguare le norme nazionali all’AI Act. A settembre 2026 la situazione è questa:

Atto Stato al 29/09/2026
D.Lgs. 9 settembre 2026, n. 160 (uso dell’AI da parte delle forze di polizia, responsabilità civile e penale) Pubblicato nella GU n. 214 del 15/09/2026, in vigore dal 30/09/2026
Decreto su poteri delle autorità nazionali, vigilanza, sanzioni, formazione e lavoro Approvato in via definitiva dal Consiglio dei ministri il 4/08/2026; pubblicazione in Gazzetta da verificare

Il secondo decreto, secondo il comunicato del Ministero del Lavoro sull’esame preliminare del 10 giugno 2026, tocca anche l’uso dell’AI nelle decisioni che riguardano il rapporto di lavoro. Quando uscirà in Gazzetta aggiornerò questa guida.

Cosa fai adesso, in cinque passi?

  1. Fai l'inventario

    Elenca gli strumenti AI in uso, compresi quelli attivati dai singoli dipendenti con account personali.

  2. Classifica

    Per ogni strumento segna se è un uso generico, se tocca la trasparenza (chatbot, contenuti pubblicati) o se rientra negli ambiti ad alto rischio.

  3. Forma e documenta

    Organizza una formazione proporzionata ai ruoli e conserva una traccia scritta.

  4. Informa

    Verifica che i chatbot si presentino come AI, aggiorna l’informativa ai dipendenti come chiede la legge 132/2025, rivedi le informative privacy.

  5. Scrivi una regola d'uso

    Una pagina che dica quali strumenti usare, quali dati non caricare e chi controlla i contenuti prima della pubblicazione.

La checklist di AI readiness contiene un’area dedicata a questi punti. La legge 132/2025 ha indicato l’ACN come autorità di vigilanza del mercato per l’AI, la stessa agenzia che vigila sulla NIS2: se colleghi strumenti AI a posta e gestionale, parti dalle misure della guida sulla cybersecurity per PMI. Se stai progettando automazioni che toccano clienti o dipendenti, leggi anche automatizzare i processi con l’AI senza sviluppatori, mentre per chatbot e contenuti nel settore ricettivo trovi esempi in AI nel turismo e nella ristorazione.

Come ti posso aiutare?

Come Innovation Manager certificato UNI 11814 aiuto le PMI a introdurre l’AI con regole chiare: inventario degli strumenti, regola d’uso interna, formazione del personale documentata, scelta dei fornitori. Per i pareri legali sul tuo caso serve un avvocato: io preparo il quadro tecnico e organizzativo su cui lavora. Trovi il percorso nella pagina sull’intelligenza artificiale per PMI e i casi d’uso da cui partire nella guida sull’intelligenza artificiale per PMI.

Prenota una call conoscitiva: in mezz’ora facciamo l’inventario degli strumenti AI che usi e vediamo quali obblighi ti riguardano.

Domande frequenti

L'AI Act si applica anche a una piccola impresa che usa solo ChatGPT o Copilot?

Sì, ma con obblighi leggeri. Se usi uno strumento di AI per lavoro sei un deployer. Devi adottare misure per sostenere l’alfabetizzazione in materia di AI di chi lo usa (articolo 4) e rispettare gli obblighi di trasparenza dell’articolo 50 quando pubblichi deepfake o testi generati su temi di interesse pubblico senza revisione umana. Gli obblighi pesanti riguardano i sistemi ad alto rischio.

Cosa significa deployer nell'AI Act?

Il deployer è la persona fisica o giuridica che usa un sistema di AI sotto la propria autorità, esclusi gli usi personali non professionali. Un’impresa che usa un chatbot per l’assistenza clienti o un software di selezione del personale è deployer. Chi sviluppa il sistema o lo mette sul mercato con il proprio nome è invece fornitore (provider), con obblighi più estesi.

Quando si applicano gli obblighi per i sistemi ad alto rischio?

Dopo il Regolamento (UE) 2026/1744, in vigore dal 27 luglio 2026, gli obblighi per i sistemi ad alto rischio dell’allegato III (per esempio selezione del personale, valutazione del merito di credito, istruzione) si applicano dal 2 dicembre 2027. Per i sistemi integrati in prodotti regolati dall’allegato I la data è il 2 agosto 2028.

Che sanzioni rischia una PMI?

L’AI Act prevede sanzioni fino a 35 milioni di euro o al 7% del fatturato mondiale per le pratiche vietate e fino a 15 milioni o al 3% per altre violazioni. Per le PMI, comprese le start-up, l’articolo 99 fissa come tetto l’importo più basso fra la cifra fissa e la percentuale. In Italia le regole di dettaglio sulle sanzioni passano dai decreti attuativi della legge 132/2025.

La legge italiana sull'AI aggiunge obblighi per le imprese?

Sì, alcuni. La legge 23 settembre 2025, n. 132, in vigore dal 10 ottobre 2025, chiede al datore di lavoro di informare i lavoratori sull’uso di sistemi di AI (articolo 11) e ai professionisti intellettuali di informare i clienti sugli strumenti di AI usati (articolo 13). Individua inoltre AgID e ACN come autorità nazionali.

Fonti

  1. Regolamento (UE) 2024/1689 sull'intelligenza artificiale (AI Act), EUR-Lex eur-lex.europa.eu · verificata il 29/09/2026
  2. Regolamento (UE) 2026/1744 dell'8 luglio 2026 (Digital Omnibus sull'AI), GU UE del 24/07/2026, EUR-Lex eur-lex.europa.eu · verificata il 29/09/2026
  3. Commissione europea, Quadro normativo sull'AI digital-strategy.ec.europa.eu · verificata il 29/09/2026
  4. Legge 23 settembre 2025, n. 132 (GU n. 223 del 25/09/2025), Gazzetta Ufficiale gazzettaufficiale.it · verificata il 29/09/2026
  5. D.Lgs. 9 settembre 2026, n. 160 (GU n. 214 del 15/09/2026), Normattiva normattiva.it · verificata il 29/09/2026
  6. Ministero del Lavoro, approvazione preliminare del pacchetto attuativo della legge 132/2025 (10/06/2026) lavoro.gov.it · verificata il 29/09/2026

Da leggere su questo tema

Scrivimi