Se hai cercato informazioni sull’AI Act avrai trovato soprattutto due cose: la cifra da 35 milioni di euro in apertura, e un elenco di adempimenti lungo come un manuale.
Nessuna delle due è utile a un’impresa italiana da dieci, cinquanta o duecento persone. La prima perché quel massimale riguarda cose che la tua azienda non fa, la seconda perché mescola obblighi che valgono per chi costruisce modelli con quelli di chi li usa.
Questa guida tiene solo la seconda categoria, che è quella che ti riguarda.
La distinzione da cui dipende tutto il resto
Il Regolamento UE 2024/1689 separa chi fornisce un sistema di intelligenza artificiale da chi lo utilizza. Sono due insiemi di obblighi diversi, e per una PMI italiana quasi tutto sta nel secondo.
Se in azienda qualcuno usa ChatGPT, Claude, Copilot o Gemini per lavorare, oppure se sul sito c’è un chatbot, oppure se un fornitore ha installato uno strumento che usa l’AI dentro un processo, sei un utilizzatore. Non stai sviluppando niente, e sei comunque dentro il perimetro.
Le quattro fasce di rischio, in una riga ciascuna
Il regolamento classifica i sistemi, non le aziende. La stessa impresa può avere sistemi in fasce diverse.
Rischio inaccettabile: vietati
Manipolazione del comportamento, punteggio sociale, riconoscimento delle emozioni sul posto di lavoro, alcune identificazioni biometriche. È la fascia dei 35 milioni, ed è quella in cui un'impresa normale non finisce per sbaglio. L'obbligo pratico è un altro: riconoscerli nei prodotti che ti propongono i fornitori.
Alto rischio: si può, con obblighi
Sistemi che incidono su diritti e opportunità: selezione e gestione del personale, accesso al credito e ai servizi essenziali, istruzione, biometria. Se fai screening automatico dei curriculum, sei qui dentro.
Rischio limitato: basta dirlo
Sistemi che interagiscono con le persone o generano contenuti. L'obbligo è la trasparenza: chi parla con un chatbot deve saperlo, chi vede un contenuto generato deve poterlo capire.
Rischio minimo: nessun obbligo specifico
Tutto il resto, che è la stragrande maggioranza dell'uso quotidiano. Resta solo l'obbligo di formazione.
Le date, aggiornate dopo il Digital Omnibus
Qui bisogna stare attenti, perché il calendario è cambiato a metà 2026 e in rete circola ancora la versione vecchia.
- 2 febbraio 2025 gia' in vigore
Obbligo di formazione (art. 4) e divieti sulle pratiche vietate (art. 5).
- 2 agosto 2026
Obblighi di trasparenza (art. 50): chi parla con un sistema AI deve saperlo, i contenuti generati vanno marcati.
- 2 dicembre 2027
Alto rischio dell'Allegato III: selezione e gestione del personale, servizi essenziali, istruzione, biometria.
- 2 agosto 2028
Alto rischio dentro prodotti già regolati da altre norme europee: dispositivi medici, macchine.
Il rinvio dell’alto rischio, dal 2 agosto 2026 al 2 dicembre 2027, arriva dal Regolamento UE 2026/1744, il Digital Omnibus, in vigore dal 27 luglio 2026.
Due precisazioni che valgono più della tabella. La prima: il rinvio riguarda solo l’alto rischio, non è una sospensione generale. La seconda: la parte che tocca più aziende, cioè formazione e trasparenza, non è stata rinviata di un giorno.
Le sanzioni, con il numero giusto per una PMI
Il regolamento prevede tre livelli:
- fino a 35 milioni o il 7% del fatturato mondiale per le pratiche vietate dell’articolo 5
- fino a 15 milioni o il 3% per la violazione degli altri obblighi
- fino a 7,5 milioni o l’1% per informazioni false o fuorvianti alle autorità
Il dettaglio che cambia il quadro e che le guide allarmistiche saltano: per le PMI e le startup si applica l’importo più basso fra il valore assoluto e la percentuale sul fatturato. Per un’impresa da qualche milione di fatturato il conto si fa quindi sulla percentuale, con cifre lontanissime dai massimali che leggi nei titoli.
Questo non vuol dire che non conti. Vuol dire che la decisione di mettersi in regola andrebbe presa perché è sensato, non perché qualcuno ti ha spaventato con un numero che non ti riguarda.
L’elenco vero, in ordine
Cinque passi. I primi tre si fanno internamente e non costano niente se non tempo.
- 01
Fai l'inventario di cosa si usa davvero
Non di cosa è stato autorizzato: di cosa le persone stanno usando, compresi gli account personali. In quasi tutte le aziende in cui entriamo questa lista è più lunga di quella che si aspetta la direzione. Senza questo passo tutti gli altri sono teoria.
- 02
Classifica ogni voce nelle quattro fasce
Novanta volte su cento finisce tutto in rischio minimo, e l'esercizio dura mezza giornata. Le eccezioni sono di solito due: un chatbot sul sito, che è rischio limitato, e qualcosa sulla selezione del personale, che è alto rischio.
- 03
Forma le persone e conserva la prova
È l'obbligo dell'articolo 4, già operativo, ed è l'unico che produce un beneficio immediato a prescindere dalla norma. Per esteso nella guida sull'obbligo di formazione.
- 04
Sistema la trasparenza, se ti riguarda
Hai un agente che parla con i clienti? Serve che si capisca che è automatico. Pubblichi contenuti generati? Vanno marcati. Poche ore di lavoro, scadenza al 2 agosto 2026.
- 05
Scrivi una policy interna, per ultima
Quali strumenti sono ammessi, cosa non si incolla mai, chi autorizza le eccezioni. Dopo l'inventario e dopo la formazione: una policy scritta al buio vieta cose che nessuno fa e ignora quelle che fanno tutti.
La cosa che conta più di tutte
L’adempimento formale è la parte facile. Quella difficile è che le persone capiscano cosa hanno fra le mani, perché è da lì che nascono i problemi veri: il dato sensibile incollato nella chat sbagliata, il numero inventato mandato a un cliente, la decisione presa fidandosi di una risposta che nessuno ha verificato.
Nessuna policy intercetta quei tre casi. Li intercetta solo qualcuno che sa come funziona lo strumento, ed è il motivo per cui il legislatore ha messo la formazione come primo obbligo in ordine di tempo invece che come ultimo.
Per l’obbligo di formazione dell’articolo 4, la pagina sulla formazione AI per PMI racconta come lo affrontiamo con un team piccolo.