articoli

L'AI Act, le sanzioni del 7% e l'Italia "male" nell'uso dell'AI

Dal 2 agosto 2026 si applica il grosso dell'AI Act e chi viola i divieti rischia fino al 7% del fatturato globale. E l'Italia resta nella parte bassa della classifica UE per uso dell'AI.

Niccolò Falaschi · 4 Giugno 2026 · 5 min di lettura · #dal mondo
ai generated

Da agosto le sanzioni diventano vere

L'European AI Act è già in vigore da quasi due anni, ma la maggior parte delle persone se ne accorgerà solo adesso. Le pratiche AI vietate (manipolazione subliminale, social scoring di stato, riconoscimento biometrico di massa per categorie protette) sono illegali dal 2 febbraio 2025. Le regole per i modelli AI di uso generale: ChatGPT, Claude, Gemini e tutti gli altri, sono attive dal 2 agosto 2025, insieme all'impianto di governance e al regime sanzionatorio che ogni Stato doveva mettere in piedi.

Dal 2 agosto 2026 si applica il grosso del regolamento. Partono gli obblighi di trasparenza dell'articolo 50 sui contenuti generati con l'AI, che riguardano chiunque pubblichi. Entrano in funzione anche le autorità nazionali di vigilanza del mercato, con i loro poteri di ispezione e di sanzione.

Attenzione a non confondere questa data con quella degli obblighi sui sistemi ad alto rischio. Quelli sono stati spostati in avanti dal Digital Omnibus, diventato Regolamento UE 2026/1744: si applicheranno dal 2 dicembre 2027 per i casi d'uso dell'allegato III, cioè selezione del personale, scoring creditizio, istruzione, giustizia, gestione di infrastrutture critiche. Dal 2 agosto 2028 tocca all'AI incorporata nei prodotti già regolati da altre norme europee, dai dispositivi medici in giù. Chi vi ha detto che ad agosto scatta l'alto rischio ha letto il calendario vecchio.

Le sanzioni si articolano su tre livelli, per gravità.

  • Fino a 35 milioni di euro o il 7% del fatturato annuo globale (si applica la cifra più alta) per chi viola i divieti, la categoria più grave.
  • Fino a 15 milioni o il 3% del fatturato per le altre violazioni, inclusi gli obblighi di trasparenza e quelli dei fornitori di modelli AI di uso generale.
  • Fino a 7,5 milioni o l'1% del fatturato per chi fornisce informazioni inesatte, incomplete o fuorvianti agli organismi notificati e alle autorità.

Per PMI e startup è prevista una soglia di favore: si applica l'importo più basso fra le due opzioni. Ma il principio resta. Non è più "vediamo come va".

È una legge, con sanzioni proporzionali al fatturato globale, applicabili dalle autorità nazionali. In Italia la legge 132 del 2025 ha diviso i compiti: AgID è l'autorità di notifica, quella che accredita e sorveglia gli organismi di valutazione della conformità, mentre l'Agenzia per la cybersicurezza nazionale è l'autorità di vigilanza del mercato, con i poteri ispettivi e sanzionatori e il ruolo di punto di contatto unico verso l'Europa. Il Garante privacy resta competente su tutto ciò che tocca i dati personali. Per i mercati regolati intervengono le autorità di settore, cioè Banca d'Italia, Consob e IVASS.

Mentre l'Europa regola, gli Stati Uniti arretrano

Vale la pena guardare cosa succede dall'altra parte dell'Atlantico per capire perché l'AI Act ha senso anche con tutti i suoi limiti.

A maggio il Washington Post ha rivelato che Donald Trump aveva pronto un ordine esecutivo che avrebbe creato una pre-verifica governativa volontaria di 90 giorni sui modelli AI più avanzati prima del loro rilascio pubblico. Niente di rivoluzionario, una formalità.

L'ha bloccato all'ultimo. Dopo una raffica di telefonate da Silicon Valley: David Sacks (ex "zar dell'IA" della Casa Bianca), Elon Musk, Mark Zuckerberg. L'argomento usato per convincere Trump: anche una verifica volontaria può diventare di fatto obbligatoria e qualunque rallentamento "danneggia l'America nella corsa AI contro la Cina".

L'effetto pratico è netto. Gli Stati Uniti restano senza un quadro federale di pre-verifica sui modelli AI. L'Europa, con tutti i suoi difetti, resta l'unica area del mondo con un sistema strutturato. Non perfetto, spesso lento all'eccesso, scritto in modo a volte oscuro. Ma esistente e applicabile.

La classifica europea dell'uso AI nelle imprese

A dicembre 2025 Eurostat ha pubblicato la rilevazione sull'uso di AI nelle imprese europee con almeno dieci dipendenti. La media UE è al 20% (era al 13,5% nel 2024).

Qui i dati per capire dov'è l'Italia.

Top 3 (paesi che adottano di più)

  • Danimarca 42,0%
  • Finlandia 37,8%
  • Svezia 35,0%

I peggiori 3 (paesi che adottano di meno)

  • Romania 5,2%
  • Polonia 8,4%
  • Bulgaria 8,5%

Media UE 20,0%

  • Italia 16,0% (era 8,0% nel 2024: il numero è raddoppiato in dodici mesi)

Sulla classifica imprese, l'Italia non è ultima, è sotto la media europea ma davanti a Polonia, Romania, Bulgaria.

Il dato Istat 2026 sull'uso AI nella popolazione tra 16 e 74 anni è invece più severo.

Su quel parametro l'Italia è penultima in Europa, davanti solo alla Romania: 19,9% di italiani che usano strumenti AI, contro una media europea del 32,7%.

In compenso siamo davanti per consumo social

Lo stesso paese che usa poco AI sul lavoro è in cima alle classifiche europee per ore passate sui social network. Secondo Digital 2026 Italy (DataReportal / We Are Social) il 69,7% della popolazione ha almeno un'identità social attiva e gli italiani spendono mediamente quasi due ore al giorno sulle piattaforme. TikTok da solo vale circa 30 ore al mese per utente, davanti a YouTube e Instagram.

In sintesi: consumiamo social come pochi, ma facciamo molta più fatica a integrarlo nei processi aziendali.

Cosa significa per chi fa impresa in Italia

Due letture, entrambe vere.

La prima è l'opportunità. Se sei un'impresa italiana che non ha ancora integrato AI nei processi, sei in compagnia dell'84% delle aziende italiane. Ma sei anche indietro rispetto a chi lo sta facendo seriamente, in Italia e fuori. Lo spazio per innovare con criterio è enorme. Chi lo occupa per primo nel proprio settore, nel proprio territorio, ha un vantaggio competitivo che durerà anni.

La seconda è il vincolo. L'AI Act non è un fastidio burocratico da aggirare. Da agosto 2026 le autorità di vigilanza hanno il mandato di controllare e la parte che tocca tutti, la trasparenza sui contenuti, è già operativa. Il rinvio al 2027 e al 2028 riguarda gli obblighi documentali sull'alto rischio, quindi chi usa l'AI per scoring, selezione del personale o decisioni automatiche ha più tempo per prepararsi, non un'esenzione. Sapere a quale categoria di rischio appartiene il proprio caso d'uso serve comunque adesso, perché è da lì che si capisce cosa costruire e in quanto tempo.

Non è materia da rimandare. È materia da affrontare con metodo.

Come la vediamo noi

Introdurre AI in un'azienda è un'operazione di comunicazione e di organizzazione, prima ancora che di tecnologia. Significa decidere come parlerai del tuo lavoro, quali processi vuoi rendere visibili al cliente, quali persone vuoi liberare da quali compiti.

La nostra linea è semplice. AI dove ha senso davvero, non dove fa scena. Etica e necessità prima della moda. Quasi sempre, quando lavoriamo con un cliente sull'integrazione AI, scopriamo che il problema vero non è tecnologico: è un processo confuso. Aggiungere AI a un processo confuso lo rende più rapido, ma sempre confuso.

Domande frequenti

Da quando l'AI Act prevede sanzioni vere?
Le pratiche vietate sono illegali dal 2 febbraio 2025 e le regole sui modelli generici dal 2 agosto 2025. Dal 2 agosto 2026 si applica il grosso del regolamento, comprese le regole di trasparenza. Da quel momento le autorità nazionali iniziano a vigilare sul mercato.
Quanto può costare violare l'AI Act?
Fino a 35 milioni di euro o il 7% del fatturato annuo globale (si applica la cifra più alta) per chi viola i divieti. Poi 15 milioni o il 3% per le altre violazioni, compresa la trasparenza. Infine 7,5 milioni o l'1% per chi dà informazioni inesatte alle autorità.
Cosa sono i sistemi ad alto rischio e da quando scattano gli obblighi?
Sono gli usi dell'AI in ambiti delicati: selezione del personale, scoring creditizio, infrastrutture critiche, diagnostica medica, istruzione e giustizia. Il Regolamento UE 2026/1744 ha spostato gli obblighi al 2 dicembre 2027 e, per l'AI dentro i prodotti regolati, al 2 agosto 2028.
Chi controlla in Italia?
AgID è l'autorità di notifica, l'Agenzia per la cybersicurezza nazionale è l'autorità di vigilanza del mercato e il punto di contatto verso l'Europa. Il Garante privacy resta competente sui dati personali e le autorità di settore, Banca d'Italia, Consob e IVASS, sui mercati che regolano.
L'AI Act riguarda anche le piccole aziende italiane?
Sì. Gli obblighi di trasparenza sui contenuti generati con l'AI valgono da agosto 2026 per chiunque pubblichi, a prescindere dalla dimensione. Le sanzioni più alte colpiscono le pratiche vietate, che sono rare, ma per PMI e startup si applica comunque l'importo più basso fra i due previsti.

Aggiornato il 30 luglio 2026: corretta la terza fascia sanzionatoria all'1%, aggiornato il calendario dell'alto rischio dopo il Regolamento UE 2026/1744 e l'assetto delle autorità italiane di vigilanza.

dal mondo

Niccolò Falaschi

founder

appassionato di comunicazione, tecnologia, ai, aiuto le aziende a migliorare il posizionamento e la reputazione dei loro brand.