Da agosto le sanzioni diventano vere
L'European AI Act è già in vigore da quasi due anni, ma la maggior parte delle persone se ne accorgerà solo adesso. Le pratiche AI vietate (manipolazione subliminale, social scoring di stato, riconoscimento biometrico di massa per categorie protette) sono illegali dal 2 febbraio 2025. Le regole per i modelli AI di uso generale: ChatGPT, Claude, Gemini e tutti gli altri, sono attive dal 2 agosto 2025, insieme all'impianto di governance e al regime sanzionatorio che ogni Stato doveva mettere in piedi.
Dal 2 agosto 2026 si applica il grosso del regolamento. Partono gli obblighi di trasparenza dell'articolo 50 sui contenuti generati con l'AI, che riguardano chiunque pubblichi. Entrano in funzione anche le autorità nazionali di vigilanza del mercato, con i loro poteri di ispezione e di sanzione.
Attenzione a non confondere questa data con quella degli obblighi sui sistemi ad alto rischio. Quelli sono stati spostati in avanti dal Digital Omnibus, diventato Regolamento UE 2026/1744: si applicheranno dal 2 dicembre 2027 per i casi d'uso dell'allegato III, cioè selezione del personale, scoring creditizio, istruzione, giustizia, gestione di infrastrutture critiche. Dal 2 agosto 2028 tocca all'AI incorporata nei prodotti già regolati da altre norme europee, dai dispositivi medici in giù. Chi vi ha detto che ad agosto scatta l'alto rischio ha letto il calendario vecchio.
Le sanzioni si articolano su tre livelli, per gravità.
- Fino a 35 milioni di euro o il 7% del fatturato annuo globale (si applica la cifra più alta) per chi viola i divieti, la categoria più grave.
- Fino a 15 milioni o il 3% del fatturato per le altre violazioni, inclusi gli obblighi di trasparenza e quelli dei fornitori di modelli AI di uso generale.
- Fino a 7,5 milioni o l'1% del fatturato per chi fornisce informazioni inesatte, incomplete o fuorvianti agli organismi notificati e alle autorità.
Per PMI e startup è prevista una soglia di favore: si applica l'importo più basso fra le due opzioni. Ma il principio resta. Non è più "vediamo come va".
È una legge, con sanzioni proporzionali al fatturato globale, applicabili dalle autorità nazionali. In Italia la legge 132 del 2025 ha diviso i compiti: AgID è l'autorità di notifica, quella che accredita e sorveglia gli organismi di valutazione della conformità, mentre l'Agenzia per la cybersicurezza nazionale è l'autorità di vigilanza del mercato, con i poteri ispettivi e sanzionatori e il ruolo di punto di contatto unico verso l'Europa. Il Garante privacy resta competente su tutto ciò che tocca i dati personali. Per i mercati regolati intervengono le autorità di settore, cioè Banca d'Italia, Consob e IVASS.
Mentre l'Europa regola, gli Stati Uniti arretrano
Vale la pena guardare cosa succede dall'altra parte dell'Atlantico per capire perché l'AI Act ha senso anche con tutti i suoi limiti.
A maggio il Washington Post ha rivelato che Donald Trump aveva pronto un ordine esecutivo che avrebbe creato una pre-verifica governativa volontaria di 90 giorni sui modelli AI più avanzati prima del loro rilascio pubblico. Niente di rivoluzionario, una formalità.
L'ha bloccato all'ultimo. Dopo una raffica di telefonate da Silicon Valley: David Sacks (ex "zar dell'IA" della Casa Bianca), Elon Musk, Mark Zuckerberg. L'argomento usato per convincere Trump: anche una verifica volontaria può diventare di fatto obbligatoria e qualunque rallentamento "danneggia l'America nella corsa AI contro la Cina".
L'effetto pratico è netto. Gli Stati Uniti restano senza un quadro federale di pre-verifica sui modelli AI. L'Europa, con tutti i suoi difetti, resta l'unica area del mondo con un sistema strutturato. Non perfetto, spesso lento all'eccesso, scritto in modo a volte oscuro. Ma esistente e applicabile.
La classifica europea dell'uso AI nelle imprese
A dicembre 2025 Eurostat ha pubblicato la rilevazione sull'uso di AI nelle imprese europee con almeno dieci dipendenti. La media UE è al 20% (era al 13,5% nel 2024).
Qui i dati per capire dov'è l'Italia.
Top 3 (paesi che adottano di più)
- Danimarca 42,0%
- Finlandia 37,8%
- Svezia 35,0%
I peggiori 3 (paesi che adottano di meno)
- Romania 5,2%
- Polonia 8,4%
- Bulgaria 8,5%
Media UE 20,0%
- Italia 16,0% (era 8,0% nel 2024: il numero è raddoppiato in dodici mesi)
Sulla classifica imprese, l'Italia non è ultima, è sotto la media europea ma davanti a Polonia, Romania, Bulgaria.
Il dato Istat 2026 sull'uso AI nella popolazione tra 16 e 74 anni è invece più severo.
Su quel parametro l'Italia è penultima in Europa, davanti solo alla Romania: 19,9% di italiani che usano strumenti AI, contro una media europea del 32,7%.
In compenso siamo davanti per consumo social
Lo stesso paese che usa poco AI sul lavoro è in cima alle classifiche europee per ore passate sui social network. Secondo Digital 2026 Italy (DataReportal / We Are Social) il 69,7% della popolazione ha almeno un'identità social attiva e gli italiani spendono mediamente quasi due ore al giorno sulle piattaforme. TikTok da solo vale circa 30 ore al mese per utente, davanti a YouTube e Instagram.
In sintesi: consumiamo social come pochi, ma facciamo molta più fatica a integrarlo nei processi aziendali.
Cosa significa per chi fa impresa in Italia
Due letture, entrambe vere.
La prima è l'opportunità. Se sei un'impresa italiana che non ha ancora integrato AI nei processi, sei in compagnia dell'84% delle aziende italiane. Ma sei anche indietro rispetto a chi lo sta facendo seriamente, in Italia e fuori. Lo spazio per innovare con criterio è enorme. Chi lo occupa per primo nel proprio settore, nel proprio territorio, ha un vantaggio competitivo che durerà anni.
La seconda è il vincolo. L'AI Act non è un fastidio burocratico da aggirare. Da agosto 2026 le autorità di vigilanza hanno il mandato di controllare e la parte che tocca tutti, la trasparenza sui contenuti, è già operativa. Il rinvio al 2027 e al 2028 riguarda gli obblighi documentali sull'alto rischio, quindi chi usa l'AI per scoring, selezione del personale o decisioni automatiche ha più tempo per prepararsi, non un'esenzione. Sapere a quale categoria di rischio appartiene il proprio caso d'uso serve comunque adesso, perché è da lì che si capisce cosa costruire e in quanto tempo.
Non è materia da rimandare. È materia da affrontare con metodo.
Come la vediamo noi
Introdurre AI in un'azienda è un'operazione di comunicazione e di organizzazione, prima ancora che di tecnologia. Significa decidere come parlerai del tuo lavoro, quali processi vuoi rendere visibili al cliente, quali persone vuoi liberare da quali compiti.
La nostra linea è semplice. AI dove ha senso davvero, non dove fa scena. Etica e necessità prima della moda. Quasi sempre, quando lavoriamo con un cliente sull'integrazione AI, scopriamo che il problema vero non è tecnologico: è un processo confuso. Aggiungere AI a un processo confuso lo rende più rapido, ma sempre confuso.
Domande frequenti
Da quando l'AI Act prevede sanzioni vere?
Quanto può costare violare l'AI Act?
Cosa sono i sistemi ad alto rischio e da quando scattano gli obblighi?
Chi controlla in Italia?
L'AI Act riguarda anche le piccole aziende italiane?
Aggiornato il 30 luglio 2026: corretta la terza fascia sanzionatoria all'1%, aggiornato il calendario dell'alto rischio dopo il Regolamento UE 2026/1744 e l'assetto delle autorità italiane di vigilanza.


