📄 Analisi15 minuti di lettura

AI Act Europeo: Cosa Cambia per Chi Sviluppa

Ad agosto 2026 l'AI Act europeo diventa operativo. Multe fino a 35 milioni, 4 livelli di rischio. Cosa devi sapere se sviluppi con AI, senza legalese.

AS

Alessandro Saiani

Human in the Loop

AI Act Europeo: Cosa Cambia per Chi Sviluppa

Mancano cinque mesi. Il 2 agosto 2026 l'AI Act — il regolamento europeo sull'intelligenza artificiale — diventa pienamente operativo. La prima legge al mondo che regola l'AI in modo organico. Multe fino a 35 milioni di euro. Quattro categorie di rischio. Obblighi per chiunque sviluppi, distribuisca o usi sistemi AI nell'Unione Europea.

E la maggior parte degli sviluppatori non ne ha la minima idea.

Non è colpa loro. Il testo è lungo 400+ pagine, scritto in legalese europeo, pieno di rimandi a regolamenti precedenti. Leggerlo è un'esperienza che non augurerei nemmeno a un junior alle prese con la documentazione di Webpack.

Questa guida traduce l'AI Act in linguaggio da sviluppatori. Cosa ti riguarda, cosa no, e cosa devi fare concretamente.


La Timeline: Cosa È Già Attivo e Cosa Arriva

L'AI Act non è partito tutto insieme. Ha una timeline a scaglioni:

DataCosa scattaStato
1 agosto 2024L'AI Act entra in vigore✅ Fatto
2 febbraio 2025Divieti sulle pratiche AI "inaccettabili" + obbligo di alfabetizzazione AI✅ Attivo
2 agosto 2025Obblighi per i modelli GPAI (General Purpose AI)✅ Attivo
2 agosto 2026Obblighi per sistemi ad alto rischio + poteri sanzionatori pieni⏳ Tra 5 mesi
2 agosto 2027Deadline per modelli GPAI pre-esistenti📅 Prossimo anno

La parte che interessa di più a chi sviluppa — i sistemi ad alto rischio e le sanzioni — scatta ad agosto 2026. Ma alcune regole sono già attive oggi.


Le 4 Categorie di Rischio

L'AI Act classifica i sistemi AI in quattro livelli di rischio. Dove cade il tuo sistema determina quali obblighi hai.

Rischio Inaccettabile (VIETATO)

Sistemi AI che l'UE considera incompatibili con i diritti fondamentali. Vietati dal 2 febbraio 2025.

Esempi:

  • Social scoring: sistemi che valutano le persone in base al comportamento sociale (tipo il sistema di credito sociale cinese)
  • Manipolazione subliminale: AI che sfrutta vulnerabilità psicologiche per influenzare decisioni
  • Riconoscimento biometrico in tempo reale in spazi pubblici (con eccezioni per le forze dell'ordine)
  • Riconoscimento delle emozioni sul posto di lavoro o a scuola
  • Scraping massivo di immagini facciali da internet per creare database di riconoscimento
  • Profilazione predittiva per valutare il rischio di crimini basandosi solo su caratteristiche personali

Per chi sviluppa: se stai costruendo qualcosa che rientra in queste categorie, fermati. Non è una questione di compliance — è illegale.

Alto Rischio (REGOLAMENTATO)

Sistemi AI che hanno un impatto significativo sulla vita delle persone. Obblighi pieni dal 2 agosto 2026.

Esempi concreti:

  • Recruiting e HR: algoritmi che filtrano CV, valutano candidati, decidono promozioni
  • Credit scoring: sistemi che decidono se concedere un prestito
  • Diagnostica medica: AI che analizza immagini mediche o suggerisce diagnosi
  • Istruzione: sistemi che valutano studenti o determinano l'accesso a istituzioni
  • Infrastrutture critiche: AI nel traffico, nell'energia, nell'acqua
  • Giustizia: sistemi usati in ambito legale o dalle forze dell'ordine

Obblighi per chi sviluppa sistemi ad alto rischio:

  1. Sistema di gestione del rischio per tutto il ciclo di vita
  2. Data governance: dati di training privi di bias documentati
  3. Documentazione tecnica completa
  4. Logging automatico per tracciabilità
  5. Supervisione umana garantita
  6. Cybersecurity adeguata
  7. Marcatura CE e valutazione di conformità

È un lavoro serio. E il punto dolente: gli standard tecnici per la conformità non sono ancora pronti. I due enti di standardizzazione (CEN e CENELEC) hanno mancato la deadline del 2025 e puntano alla fine del 2026 — potenzialmente dopo che gli obblighi saranno attivi.

Rischio Limitato (TRASPARENZA)

Sistemi AI con obblighi minimi, principalmente di trasparenza.

Esempi:

  • Chatbot: devi informare l'utente che sta interagendo con un'AI
  • Deepfake: contenuti generati o modificati con AI devono essere etichettati
  • Testo generato: se è per informare il pubblico, deve essere etichettato come generato da AI

Per chi sviluppa: se il tuo prodotto usa un chatbot o genera contenuti, aggiungi un'etichetta chiara. È tutto.

Rischio Minimo (NESSUN OBBLIGO)

La stragrande maggioranza dei sistemi AI. Filtri spam, raccomandazioni di prodotti, completamento automatico, assistenti di coding.

Per chi sviluppa: nessun obbligo specifico. Puoi continuare a usare Claude Code, Copilot, Cursor senza preoccupazioni. Questi tool non rientrano nelle categorie regolamentate.


GPAI: La Parte che Riguarda Claude, GPT e Qwen

Qui si fa interessante. L'AI Act ha una sezione dedicata ai modelli GPAI (General Purpose AI) — ovvero i foundation model come Claude, GPT, Gemini, Llama, Qwen. Quelli che facciamo girare tutti i giorni.

Obblighi per i provider GPAI (attivi dal 2 agosto 2025)

Tutti i provider di modelli GPAI devono:

  1. Redigere e rendere pubblica una documentazione tecnica del modello
  2. Redigere e pubblicare un riassunto dei dati di training (usando un template dell'AI Office)
  3. Implementare una policy per rispettare il copyright UE
  4. Fornire informazioni ai provider downstream (chi usa il modello nei propri prodotti)

Modelli con "rischio sistemico"

I modelli più potenti — quelli addestrati con più di 10^25 FLOP di compute — sono classificati come GPAI con rischio sistemico. Obblighi aggiuntivi:

  • Valutazione del modello con test standardizzati
  • Valutazione e mitigazione dei rischi sistemici
  • Incident reporting all'AI Office europeo
  • Cybersecurity adeguata

Quali modelli rientrano? Claude Opus 4.6, GPT-5.x, Gemini 3 Pro — praticamente tutti i modelli frontier. Qwen 3.5 probabilmente sì per il flagship 397B, probabilmente no per i modelli più piccoli.

L'esenzione open source

Ecco il punto critico per la community open source. I modelli GPAI open source hanno un'esenzione parziale:

Esentati da:

  • Documentazione tecnica dettagliata
  • Obblighi di trasparenza verso i provider downstream

NON esentati da:

  • Pubblicare un riassunto dei dati di training
  • Rispettare il copyright UE

Attenzione: l'esenzione open source non si applica ai modelli con rischio sistemico. Se il tuo modello open source supera la soglia dei 10^25 FLOP, hai tutti gli obblighi dei modelli proprietari.

In pratica: Llama, Qwen 3.5 (i modelli più piccoli), Mistral — esenzione parziale. Llama 3.1 405B o Qwen 3.5 397B — probabilmente tutti gli obblighi.

Cosa significa per chi USA i modelli (deployer)

Se integri Claude, GPT o qualsiasi altro modello nel tuo prodotto che vendi ai clienti europei, i tuoi obblighi dipendono dalla categoria di rischio del tuo sistema, non del modello in sé.

Esempio pratico:

  • Usi Claude per generare email marketing → rischio minimo, nessun obbligo specifico
  • Usi Claude per filtrare CV di candidati → alto rischio, tutti gli obblighi del caso
  • Usi Claude in un chatbot sul tuo sito → rischio limitato, devi solo dire che è un'AI

Il modello è lo stesso. Quello che cambia è come lo usi.


Il Code of Practice: Le Regole Operative

A febbraio 2025, l'AI Office europeo ha pubblicato il Code of Practice per i modelli GPAI — il documento che traduce gli obblighi generali in regole operative.

Il Code ha avuto 4 iterazioni, con input da 1.000+ stakeholder. I punti chiave:

Trasparenza

  • I provider devono pubblicare un Model Card con informazioni sul modello
  • I deployer devono poter capire le limitazioni del modello
  • I contenuti generati devono essere identificabili (watermarking, metadati)
  • Il riassunto dei dati di training deve essere "sufficientemente dettagliato"
  • I provider devono avere una policy per rispettare le richieste di opt-out dei detentori di copyright
  • Questo è il punto più controverso: come fai a documentare i dati di training di un modello addestrato su "internet"?

Sicurezza

  • Test di sicurezza prima del rilascio
  • Red teaming obbligatorio per modelli con rischio sistemico
  • Incident reporting entro 72 ore

La questione dell'adesione

Il Code of Practice è volontario per i modelli GPAI standard. Per quelli con rischio sistemico è una "presunzione di conformità" — se lo segui, sei presumibilmente in regola.

Anthropic, OpenAI, Google, Meta e Mistral hanno tutti partecipato alla redazione. Alibaba (Qwen) no.


Le Sanzioni: Quanto Costa Non Essere in Regola

Le multe dell'AI Act sono calibrate per fare male, anche ai big:

ViolazioneMulta massima
Pratiche vietate (rischio inaccettabile)€35 milioni o 7% del fatturato globale
Sistemi ad alto rischio non conformi€15 milioni o 3% del fatturato globale
Informazioni false all'autorità€7.5 milioni o 1% del fatturato globale

Per le PMI e startup le multe sono proporzionate — si applica la cifra minore tra il massimo e una percentuale del fatturato. Ma anche l'1% del fatturato può far chiudere una startup.

Il 7% del fatturato globale per Alphabet (Google) significherebbe circa $25 miliardi. È una cifra che fa prestare attenzione anche a Mountain View.


La Realtà: Ritardi e Confusione

Sulla carta, l'AI Act è il regolamento AI più completo al mondo. Nella pratica, l'implementazione è un caos controllato.

La Commissione è in ritardo

La Commissione Europea non ha rispettato la deadline del 2 febbraio 2026 per pubblicare le linee guida sui sistemi ad alto rischio. Le aziende che devono essere conformi entro agosto 2026 non hanno ancora le istruzioni ufficiali su come farlo.

Gli standard tecnici non esistono ancora

CEN e CENELEC — gli enti che devono produrre gli standard tecnici per la conformità — hanno mancato la deadline del 2025. Puntano alla fine del 2026. Il che significa: gli obblighi per i sistemi ad alto rischio scattano ad agosto 2026, ma gli standard per rispettarli arrivano (forse) a dicembre 2026.

È come dire: "Da domani il limite è 50 km/h, ma il tachimetro te lo diamo tra sei mesi."

Gli Stati membri non sono pronti

Ogni Stato membro deve designare un'autorità nazionale per supervisionare l'AI Act. A marzo 2026, molti non l'hanno ancora fatto. L'Italia ha designato AgID e il Garante Privacy, ma le procedure operative non sono ancora chiare.

L'industria chiede tempo

Le associazioni di settore chiedono una proroga. L'argomento: senza standard tecnici e linee guida chiare, la conformità è impossibile. La Commissione per ora non cede, ma la pressione cresce.


Cosa Devi Fare Concretamente

Basta teoria. Ecco la checklist pratica.

Se usi AI coding tools (Claude Code, Copilot, Cursor)

Niente. I tool di AI coding rientrano nel rischio minimo. Puoi continuare a usarli senza preoccupazioni normative. L'AI Act non regola l'uso personale o professionale di assistenti AI per lo sviluppo software.

Se integri AI nel tuo prodotto

1. Classifica il tuo sistema. In quale categoria di rischio rientra?

  • Chatbot sul sito → rischio limitato (etichetta di trasparenza)
  • Tool interno per analisi dati → rischio minimo
  • Sistema che valuta persone (HR, credito, istruzione) → probabilmente alto rischio

2. Se è alto rischio, inizia subito:

  • Documenta il sistema di gestione del rischio
  • Prepara la documentazione tecnica
  • Implementa logging e tracciabilità
  • Prevedi meccanismi di supervisione umana
  • Pianifica la valutazione di conformità

3. Se usi un modello GPAI nel tuo prodotto, assicurati che il provider (Anthropic, OpenAI, etc.) ti fornisca le informazioni necessarie sulla documentazione del modello. È un loro obbligo.

Se sviluppi modelli AI

Se il modello è proprietario: tutti gli obblighi GPAI si applicano (documentazione, copyright, trasparenza).

Se il modello è open source e sotto la soglia dei 10^25 FLOP: esenzione parziale, ma devi comunque pubblicare il riassunto dei dati di training e rispettare il copyright UE.

Se il modello è open source ma con rischio sistemico: nessuna esenzione. Tutti gli obblighi.

Se sei una startup

L'AI Act prevede sandbox regolamentari — ambienti controllati dove le startup possono testare sistemi AI innovativi con supervisione regolatoria ma senza le sanzioni piene. Ogni Stato membro deve crearle entro agosto 2026. Verifica se la tua autorità nazionale ne ha già attivata una.


Il Dibattito: Protezione o Freno?

L'AI Act divide la community tech europea in due schieramenti netti.

Chi lo difende

  • È il primo framework normativo completo per l'AI al mondo
  • Protegge i diritti fondamentali dei cittadini europei
  • Crea certezza legale (una volta implementato)
  • L'approccio risk-based è ragionevole: non regola tutto, solo ciò che può fare danni
  • Le esenzioni per open source e ricerca dimostrano pragmatismo

Chi lo critica

  • Troppo presto: regolare un settore in evoluzione rapida rischia di congelare l'innovazione
  • Troppo vago: senza standard tecnici, la conformità è interpretazione
  • Svantaggio competitivo: le aziende europee hanno costi di compliance che quelle americane e cinesi non hanno
  • Effetto Brussels: come il GDPR, rischia di diventare uno standard globale de facto — ma senza il vantaggio competitivo che il GDPR ha dato all'Europa sulla privacy
  • Talento in fuga: gli sviluppatori AI più bravi vanno dove c'è meno burocrazia
  • Il paradosso degli standard: gli obblighi scattano prima che esistano gli standard per rispettarli

La critica più frequente nella community developer è pragmatica: regolare i deployer ha senso, regolare la tecnologia in sé no. Un coltello non è pericoloso — dipende da chi lo usa e come. Allo stesso modo, un LLM non è ad alto rischio — lo diventa quando lo usi per decidere chi assume o chi riceve un prestito.


Il Confronto: Europa vs USA vs Cina

L'AI Act non esiste nel vuoto. Tre blocchi, tre approcci:

UE (AI Act)USACina
ApproccioRegolamentazione preventivaExecutive Orders + leggi stataliRegolamenti settoriali
FocusDiritti fondamentaliSicurezza nazionale + innovazioneControllo statale + competitività
Open sourceEsenzione parzialeNon regolamentato specificamenteSotto supervisione statale
SanzioniFino a 7% fatturato globaleVariabili per statoNon pubbliche
StandardIn sviluppo (in ritardo)NIST AI Risk Management FrameworkStandard nazionali GB/T

L'elefante nella stanza: l'AI Act si applica a chiunque offra servizi nell'UE, indipendentemente da dove ha sede. OpenAI, Anthropic, Google — tutti devono conformarsi se vogliono servire utenti europei. È lo stesso meccanismo del GDPR — e il GDPR ha funzionato.


Il Quadro Generale

L'AI Act è imperfetto. I ritardi sono reali, gli standard mancano, l'implementazione è confusa. Ma è anche inevitabile.

L'alternativa — nessuna regolamentazione — non è un'opzione quando sistemi AI decidono chi riceve un mutuo, chi supera un colloquio, chi viene sorvegliato. La domanda non è "se" regolare l'AI, ma "come".

Per la maggior parte degli sviluppatori che leggono questo blog — quelli che usano AI coding tools, costruiscono SaaS, creano prodotti web — l'impatto diretto è minimo. Il tuo chatbot ha bisogno di un'etichetta. I tuoi tool di sviluppo non sono toccati. Il tuo side project in AI non richiede conformità.

Ma se lavori in healthcare, fintech, HR tech, edtech, legaltech, o qualsiasi settore dove l'AI prende decisioni su persone reali — agosto 2026 è dietro l'angolo. E il momento per prepararsi era ieri.

Il consiglio pratico? Non aspettare gli standard tecnici. Inizia dalla classificazione del rischio del tuo sistema. Se sai dove ti collochi, il resto è un percorso — lungo, ma percorribile.


Fonti: