AI Act: Scheda 1 / 5 Obblighi per le imprese dal 2 agosto 2026

31/08/2026

Roadmap della serie

Cinque schede settimanali di approfondimento normativo per DdL, RSPP e ASPP, preposti, RLS, responsabili HR, uffici tecnici e consulenti in materia di sicurezza
 
  Titolo e contenuto A chi serve in primo luogo Norma principale Scadenza
1/5 Obblighi per le imprese dal 2 agosto 2026
Trasparenza, divieti assoluti e sanzioni: cosa è già in vigore e cosa scatta adesso
DdL · RSPP · Resp. comunicazione · HR Artt. 4, 5, 50, 99 Reg. (UE) 2024/1689 + Reg. (UE) 2026/1744 2 feb. 2025
2 ago. 2026
2 dic. 2026
2/5 L’ambito applicativo dell’Allegato III
Quali imprese e quali settori sono coinvolti dai sistemi di IA ad alto rischio
DdL · RSPP · Consulente HSE · Resp. acquisti Art. 6 parr. 2–3, All. III Reg. (UE) 2024/1689 + Reg. (UE) 2026/1744 2 dic. 2027
3/5 Classificazione dei sistemi di IA
Sistemi in ambienti immersivi con wearables: formazione tecnica e idoneità alla mansione
RSPP · Formatori HSE · HR · Sviluppatori sistemi formativi Artt. 5 par. 1 lett. f, 6 par. 3 All. III punti 3–4 2 feb. 2025*
2 dic. 2027
4/5 DVR, RLS e medico competente
Adempimenti D.Lgs. 81/2008 nell’introduzione di sistemi di IA ad alto rischio
DdL · RSPP · RLS · Medico competente Artt. 17, 28, 36, 37, 41, 50 D.Lgs. 81/2008 + art. 26 Reg. (UE) 2024/1689 Subito
2 dic. 2027
5/5 Contratti e supply chain
Come strutturare i rapporti con i fornitori di sistemi di IA ad alto rischio
DdL · Resp. acquisti · Legale d’impresa · Consulente HSE Artt. 16, 24, 25, 26, 99, All. IV Reg. (UE) 2024/1689 + art. 28 GDPR Prima della firma
2 dic. 2027

* Divieto di inferenza di stati emotivi in contesto lavorativo (art. 5 par. 1 lett. f): già operativo dal 2 febbraio 2025.

Tre domande per orientarsi nella serie.
 
  • Uso già sistemi di IA in azienda — sono a rischio adesso?  → Scheda 1 (divieti già operativi) e Scheda 2 (verifica Allegato III).
  • Sto valutando una piattaforma di formazione digitale o un software HR con IA — cosa devo fare?  → Schede 3, 4 e 5.
  • Sono RSPP o consulente HSE e devo supportare il cliente nella compliance — da dove parto?  → Scheda 2 → Scheda 4 → Scheda 5.

AI Act: Scheda 1 / 5

Obblighi per le imprese dal 2 agosto 2026
Trasparenza, divieti e sanzioni: cosa è già in vigore e cosa scatta adesso

Scheda tecnica

Provvedimento Regolamento (UE) 2024/1689 del Parlamento europeo e del Consiglio, 13 giugno 2024
G.U.U.E. L 2024/1689, 12 luglio 2024
Modifica rilevante Regolamento (UE) 2026/1744 dell’8 luglio 2026 (Omnibus digitale sull’IA) — GUUE L, 2026/1744, 24 luglio 2026 — in vigore dal 27 luglio 2026
Fase oggetto della scheda 2 agosto 2026: art. 50 (trasparenza); Capo III sez. 5 (valutazione della conformità, marcatura CE, registrazione); Capi VI, VIII, IX e X — Capo III sez. 1–3 (alto rischio): 2 dicembre 2027 o 2 agosto 2028
Già in vigore Dal 2 febbraio 2025: divieti art. 5 (pratiche vietate) + art. 4 (alfabetizzazione IA). I due nuovi divieti introdotti dall’Omnibus: dal 2 dicembre 2026
Destinatari principali Fornitori e deployer di sistemi di IA; imprese utenti di sistemi di IA ad alto rischio; PMI e piccole imprese a media capitalizzazione

Questa scheda è rivolta a Datori di Lavoro, RSPP e ASPP, preposti, responsabili HR e consulenti in materia di sicurezza che devono orientarsi rapidamente negli obblighi già operativi dell’AI Act, comprendere quali sistemi di IA in uso in azienda rientrano nei divieti assoluti e quali adempimenti di trasparenza scattano al 2 agosto 2026. Il §2 identifica i soggetti coinvolti con riferimento specifico alle realtà produttive e ai contesti HSE; il §3 descrive in dettaglio cosa è richiesto; il §5 elenca i profili operativi prioritari.

Abstract
Il Reg. (UE) 2024/1689 (AI Act) non è un provvedimento futuro: è normativa vigente con obblighi già operativi. I divieti assoluti dell’art. 5 — tra cui il divieto, di immediata rilevanza HSE, di sistemi che deducono le emozioni dei lavoratori nei luoghi di lavoro — sono cogenti dal 2 febbraio 2025. Al 2 agosto 2026 scattano gli obblighi di trasparenza dell’art. 50 per chiunque utilizzi sistemi conversazionali, strumenti di IA generativa o tecnologie di riconoscimento biometrico, presidiati da un impianto sanzionatorio con massimali fino al 7% del fatturato mondiale annuo. Dal 2 dicembre 2026 si aggiungono due nuovi divieti e scade il termine per adeguare alla marcatura i sistemi generativi già immessi sul mercato. La finestra temporale al 2 dicembre 2027 per la conformità ai sistemi ad alto rischio dell’Allegato III — che include software HR, piattaforme di e-learning con assessment automatico e sistemi di valutazione delle competenze operative — è un’opportunità per costruire il percorso di adeguamento.

1. Contesto

Il Reg. (UE) 2024/1689 costituisce il primo quadro normativo organico dell’Unione in materia di intelligenza artificiale. Fondato su un approccio proporzionale al rischio, regola la progettazione, l’immissione sul mercato e l’utilizzo dei sistemi di IA in funzione del danno potenziale per la salute, la sicurezza e i diritti fondamentali delle persone. Entrato in vigore il 1° agosto 2024, si applica in modo progressivo: i divieti assoluti e gli obblighi di alfabetizzazione sono operativi dal 2 febbraio 2025; gli obblighi per i modelli di IA per finalità generali dal 2 agosto 2025; il nucleo centrale degli obblighi per le imprese — trasparenza, sorveglianza del mercato, sanzioni piene — dal 2 agosto 2026.

Il Regolamento (UE) 2026/1744 dell’8 luglio 2026 — l’Omnibus digitale sull’IA — pubblicato nella Gazzetta ufficiale dell’Unione europea del 24 luglio 2026 ed entrato in vigore il 27 luglio 2026, ha modificato l’AI Act per semplificarne l’attuazione e rimodulare alcune scadenze. I divieti dell’art. 5 restano operativi dal 2 febbraio 2025, con l’aggiunta di due nuovi divieti dal 2 dicembre 2026; gli obblighi di trasparenza dell’art. 50 restano confermati al 2 agosto 2026; gli obblighi per i sistemi ad alto rischio dell’Allegato III slittano al 2 dicembre 2027; quelli per i sistemi di IA che sono componenti di sicurezza di prodotti disciplinati dalla normativa di armonizzazione elencata nella sezione A dell’Allegato I — tra cui dispositivi di protezione individuale, ascensori e dispositivi medici — slittano al 2 agosto 2028.

Una modifica riguarda da vicino il settore industriale: l’Omnibus ha spostato il Regolamento Macchine (Reg. (UE) 2023/1230) dalla sezione A alla sezione B dell’Allegato I. Ai sistemi di IA che sono componenti di sicurezza di macchine, o che sono essi stessi macchine, non si applicano più gli obblighi del Capo III dell’AI Act, ma soltanto l’art. 6 par. 1, il nuovo art. 60 bis e gli artt. da 102 a 112. I requisiti di salute e sicurezza specifici per l’IA confluiranno direttamente nell’Allegato III del Regolamento Macchine, tramite atti delegati della Commissione che si applicheranno entro il 2 agosto 2028; fino ad allora il fabbricante può avvalersi delle norme armonizzate adottate ai sensi dell’AI Act per dimostrare la conformità (art. 20 par. 10 Reg. (UE) 2023/1230). Per chi progetta o integra macchine il riferimento resta quindi il Regolamento Macchine.

2. Soggetti coinvolti: il quadro nei contesti HSE

Il Regolamento si applica ai fornitori che immettono sul mercato o mettono in servizio sistemi di IA nell’Unione e ai deployer che li utilizzano sotto la propria responsabilità in un contesto professionale. La distinzione è operativa: chi sviluppa o commercializza il sistema è fornitore; chi lo utilizza per svolgere un processo aziendale è deployer, indipendentemente dalla dimensione dell’impresa.

Nei contesti tipici delle imprese clienti di MADE HSE, le figure di deployer — spesso inconsapevoli di esserlo — si trovano già oggi in almeno tre situazioni concrete.

L’impresa che usa strumenti di IA generativa per comunicazione, formazione e documentazione

Qualsiasi impresa che utilizzi assistenti virtuali basati su modelli linguistici di grandi dimensioni per redigere comunicazioni interne, produrre contenuti formativi, generare documentazione tecnica o di sicurezza, o interagire con i propri clienti tramite chatbot è deployer ai sensi del Regolamento. Dal 2 agosto 2026 deve assicurarsi che i sistemi conversazionali informino l’utente della propria natura artificiale e che gli output sintetici — testi, immagini, audio, video — siano marcati in formato machine-readable. Questo profilo coinvolge imprese di qualsiasi settore e dimensione, incluse le PMI che usano strumenti SaaS con componenti di IA generativa integrata.

L’impresa che usa sistemi di IA per la gestione e la formazione del personale

Software di recruiting con ranking automatico dei candidati, sistemi di performance management con moduli algoritmici di valutazione, piattaforme LMS con assessment automatico dell’apprendimento per la formazione obbligatoria ex D.Lgs. 81/2008: sono tutti sistemi di IA ad alto rischio ai sensi dell’Allegato III, punti 3 e 4. A partire dal 2 dicembre 2027 il deployer che li utilizza è soggetto agli obblighi dell’art. 26 del Regolamento: uso conforme alle istruzioni, sorveglianza funzionale sugli output, conservazione dei log, informativa ai lavoratori e ai loro rappresentanti prima dell’avvio del sistema. Gli adempimenti del D.Lgs. 81/2008 — aggiornamento del DVR e consultazione dell’RLS all’introduzione di nuove tecnologie — valgono invece già oggi, perché discendono dalla normativa nazionale e non dall’AI Act.

L’impresa che usa sistemi con componenti biometrici o fisiologici

Sistemi di controllo accessi con riconoscimento facciale che identificano tra più persone, dispositivi indossabili integrati con moduli di IA che elaborano dati fisiologici, sistemi di videosorveglianza con analisi comportamentale automatica: rientrano nell’Allegato III punto 1 o — se il modulo di IA deduce stati emotivi dei lavoratori — nel divieto assoluto dell’art. 5 par. 1 lett. f, operativo dal 2 febbraio 2025. In ambito sicurezza sul lavoro, il confine tra un sistema di rilevamento del rischio incidentale e un sistema di inferenza emotiva non è sempre immediato e richiede una verifica tecnica sul funzionamento del modulo di IA, non sulla sua denominazione commerciale.

PMI e piccole imprese a media capitalizzazione

L’Omnibus introduce nell’AI Act le definizioni di «PMI» (Raccomandazione 2003/361/CE) e di «piccole imprese a media capitalizzazione» (Raccomandazione (UE) 2025/1099): queste ultime sono le imprese che superano i limiti dimensionali della PMI ma restano sotto le soglie della grande impresa (art. 3, nn. 14 bis e 14 ter). A entrambe si applicano la documentazione tecnica in forma semplificata, con un modulo che la Commissione deve predisporre e che gli organismi notificati sono tenuti ad accettare (art. 11 par. 1), un sistema di gestione della qualità proporzionato alle dimensioni dell’organizzazione (art. 17 par. 2) e l’accesso prioritario agli spazi di sperimentazione normativa istituiti a livello dell’Unione (art. 57 par. 3 bis). Resta riservata alle sole PMI, comprese le start-up, la possibilità di conformarsi in modo semplificato a determinati elementi del sistema di gestione della qualità (art. 63 par. 1). Le agevolazioni non spostano le scadenze applicative. Sulle sanzioni incidono solo in parte: per le PMI si applica sempre il minore tra importo fisso e percentuale del fatturato; per le piccole imprese a media capitalizzazione la stessa regola vale per le sanzioni fino a 15.000.000 € o 3% e fino a 7.500.000 € o 1%, ma non per la violazione dei divieti dell’art. 5, dove il massimale resta pieno (art. 99 parr. 6 e 6 bis).

3. Cosa è già in vigore e cosa scatta al 2 agosto 2026

I divieti assoluti dell’art. 5 — operativi dal 2 febbraio 2025

L’art. 5 elenca pratiche di IA vietate in modo assoluto nell’Unione perché incompatibili con i valori fondamentali europei e con i diritti fondamentali. Il divieto si applica all’immissione sul mercato, alla messa in servizio e all’uso. Le fattispecie di immediata rilevanza per le imprese nei contesti HSE sono le seguenti.
 
  • Manipolazione subliminale e tecniche ingannevoli: sistemi che agiscono al di sotto della soglia di consapevolezza dell’utente o con tecniche manipolative per alterarne il comportamento in modo pregiudizievole.
  • Sfruttamento delle vulnerabilità: sistemi che sfruttano età, disabilità fisica o mentale, o precarietà socioeconomica per alterare il comportamento della persona a suo danno.
  • Social scoring pubblico: sistemi di valutazione o classificazione di persone fisiche da parte di autorità pubbliche sulla base del comportamento sociale.
  • Riconoscimento delle emozioni in contesto lavorativo e scolastico (art. 5 par. 1 lett. f): divieto assoluto di sistemi destinati a dedurre le emozioni delle persone fisiche nei luoghi di lavoro e negli istituti scolastici, salvo finalità mediche o di sicurezza in senso stretto. In ambito HSE questo divieto colpisce qualsiasi sistema che utilizzi dati fisiologici rilevati da sensori — frequenza cardiaca, conduttanza cutanea (GSR), variabilità della frequenza cardiaca (HRV), segnali EEG — per inferire stati emotivi o cognitivi del lavoratore a fini valutativi, anche come variabile intermedia non visibile all’utente finale. Il considerando 18 esclude tuttavia dalla nozione stessa di riconoscimento delle emozioni gli stati fisici quali dolore o affaticamento, portando come esempio i sistemi di rilevamento dell’affaticamento di piloti o conducenti per finalità di sicurezza: la distinzione è trattata in dettaglio nella Scheda 3 capitolo 6.
  • Categorizzazione biometrica per dedurre attributi sensibili: sistemi che inferiscono razza, orientamento sessuale, appartenenza sindacale, credenze religiose o politiche da caratteristiche biometriche.
  • Identificazione biometrica remota in tempo reale in spazi pubblici da parte delle autorità di contrasto, salvo eccezioni tassative.
  • Scraping non mirato di immagini facciali da internet o filmati per costruire banche dati di riconoscimento facciale.

La violazione di uno solo di questi divieti espone alla sanzione massima prevista dall’art. 99 par. 3: fino a 35.000.000 € o il 7% del fatturato mondiale annuo totale dell’esercizio precedente, se superiore.

L’Omnibus aggiunge due nuovi divieti, applicabili dal 2 dicembre 2026. Il primo riguarda i sistemi che generano o manipolano immagini, video o audio realistici — o materiale analogo — raffiguranti le parti intime di una persona fisica riconoscibile, oppure una persona fisica riconoscibile che partecipa ad atti sessualmente espliciti, senza il consenso liberamente prestato, specifico, informato e inequivocabile di quella persona (art. 5 par. 1 lett. b bis): il Regolamento lo chiama «materiale intimo non consensuale», nel linguaggio corrente si parla di applicazioni di «nudificazione». Il secondo riguarda i sistemi che generano o manipolano materiale di abuso sessuale su minori ai sensi della direttiva 2011/93/UE, salvo che ricorra una causa di giustificazione prevista dal diritto nazionale (art. 5 par. 1 lett. b ter).

Il Regolamento delimita con precisione chi risponde (art. 5 parr. 1 bis e 1 ter). Per il fornitore il divieto opera in due soli casi: quando generare o manipolare quel materiale è la finalità prevista del sistema, oppure quando quel risultato è ragionevolmente prevedibile e riproducibile senza modifiche tecniche significative e il sistema non dispone di misure di sicurezza ragionevoli e adeguate per prevenirlo e per correggere gli usi impropri segnalati. Per il deployer — l’impresa che usa il sistema — il divieto scatta soltanto se lo utilizza allo scopo di generare o manipolare quel materiale: l’uso di uno strumento di IA generativa per finalità lecite non vi rientra, e nemmeno la generazione accidentale (considerando 12).

Gli obblighi di trasparenza (art. 50) — dal 2 agosto 2026
 
  • Sistemi conversazionali: i fornitori di sistemi di IA destinati a interagire direttamente con persone fisiche devono progettarli in modo che l’utente sia informato di interagire con una macchina, salvo che ciò sia manifesto per una persona ragionevolmente informata e attenta. In ambito aziendale questo riguarda chatbot di assistenza interna, assistenti virtuali per la formazione, interfacce di help desk basate su IA.
  • Output sintetici e marcatura tecnica: i fornitori di sistemi di IA generativa devono garantire che gli output — testo, immagini, audio, video — siano marcati in formato leggibile meccanicamente (watermarking, metadati strutturati, fingerprinting come fallback) in modo da essere rilevabili come artificialmente generati. La marcatura deve essere interoperabile, robusta e affidabile entro i limiti dello stato dell’arte. I sistemi generativi già immessi sul mercato prima del 2 agosto 2026 hanno tempo fino al 2 dicembre 2026 per adeguarsi (art. 111 par. 4 come modificato dall’Omnibus).
  • Riconoscimento delle emozioni e categorizzazione biometrica: i deployer devono informare le persone fisiche esposte prima o al momento della prima esposizione, nel rispetto del Reg. (UE) 2016/679 (GDPR). Questi sistemi rientrano di norma nell’Allegato III e l’obbligo di trasparenza si cumula con i requisiti propri dell’alto rischio.
  • Deepfake: i deployer di sistemi che generano o manipolano deepfake devono rendere nota, in modo chiaro e distinto, la natura artificiale del contenuto. L’obbligo non si applica a opere chiaramente artistiche, satiriche o di finzione, né ai contenuti autorizzati per finalità di contrasto ai reati; per le opere manifestamente creative si limita alla rivelazione dell’esistenza del contenuto generato, in modo che non ostacoli il godimento dell’opera.
  • Testi di interesse pubblico: i deployer che pubblicano testi generati da IA per informare il pubblico su questioni di interesse generale — senza revisione umana responsabile — devono dichiararne la natura artificiale.

L’impianto sanzionatorio (artt. 99 ss.)

Le disposizioni sanzionatorie si applicano dal 2 agosto 2025; dal 2 agosto 2026 coprono anche gli obblighi di trasparenza dell’art. 50. Le sanzioni massime sono le seguenti: violazione dei divieti dell’art. 5, fino a 35.000.000 € o il 7% del fatturato mondiale annuo; violazione degli obblighi per i sistemi ad alto rischio e degli obblighi di trasparenza (compresi quelli dell’art. 50), fino a 15.000.000 € o il 3% del fatturato; fornitura di informazioni inesatte o incomplete alle autorità di vigilanza, fino a 7.500.000 € o l’1% del fatturato. Per le PMI e, nei limiti indicati al §2, per le piccole imprese a media capitalizzazione si applica il minore tra importo fisso e percentuale del fatturato (art. 99 parr. 6 e 6 bis). La determinazione della sanzione tiene conto di natura, gravità, durata, dimensione dell’operatore, grado di cooperazione e carattere doloso o colposo.
In Italia le autorità nazionali competenti sono state designate con la Legge 132/2025 (in vigore dal 10 ottobre 2025): l’Agenzia per la Cybersicurezza Nazionale (ACN) quale autorità di vigilanza del mercato e punto di contatto unico nazionale, con poteri ispettivi e sanzionatori, e l’Agenzia per l’Italia Digitale (AgID) quale autorità di notifica per la valutazione, designazione e notifica degli organismi di valutazione della conformità. Sono coinvolte le autorità di settore — Banca d’Italia, CONSOB e IVASS per gli ambiti bancario, finanziario e assicurativo — e il Garante per la protezione dei dati personali per i profili di trattamento dati. È in corso di definizione un decreto attuativo che dettaglia poteri, procedure e coordinamento tra le autorità, ancora al vaglio delle commissioni parlamentari e della Conferenza unificata alla data di questa scheda.

Obblighi di alfabetizzazione in materia di IA (art. 4) — operativi dal 2 febbraio 2025

L’art. 4 come modificato dall’Omnibus impone a fornitori e deployer di adottare misure volte a sostenere lo sviluppo dell’alfabetizzazione in materia di IA del proprio personale e di chiunque operi per loro conto nell’utilizzo di sistemi di IA, tenendo conto delle conoscenze tecniche, dell’esperienza, della formazione e del contesto d’uso. L’Omnibus chiarisce che l’obbligo non impone di garantire un livello specifico di alfabetizzazione per alcuna persona: è un requisito funzionale, non una qualifica formale. In ambito HSE questo si traduce in una formazione adeguata al sistema effettivamente in uso — erogabile anche dal fornitore nell’ambito dell’onboarding contrattuale — e documentata.

4. Responsabilità degli enti e D.Lgs. 231/2001

Il Regolamento (UE) 2024/1689 non modifica direttamente il D.Lgs. 231/2001 né introduce nuovi reati-presupposto nel catalogo della responsabilità amministrativa degli enti. I profili di responsabilità restano ancorati ai reati tradizionalmente connessi all’uso illecito di dati (violazioni GDPR con conseguenze penali, truffa, accesso abusivo a sistemi informatici). Per le imprese dotate di modello 231, è tuttavia opportuno aggiornare la mappatura dei rischi includendo i processi che impiegano sistemi di IA, poiché l’impianto sanzionatorio del Regolamento — con massimali fino al 7% del fatturato mondiale — e gli obblighi organizzativi strutturati (sistema di gestione dei rischi, governance dei dati, logging, sorveglianza funzionale degli output) sono elementi che la giurisprudenza 231 potrebbe valorizzare come indicatori dell’adeguatezza o inadeguatezza del modello organizzativo.

5. Criticità e profili di compliance

  • Classificazione del sistema in uso: non tutti i sistemi commercializzati come «strumenti di IA» rientrano nell’alto rischio. La classificazione dipende dall’output prodotto e dal contesto decisionale, non dalla denominazione del prodotto — e presuppone, a monte, che si tratti di un sistema di IA ai sensi dell’art. 3 n. 1 e del considerando 12 (soglia già trattata nelle Schede 2 e 3). Un’errata autoclassificazione espone al rischio sanzionatorio pieno. Il fornitore deve dichiarare la classificazione; il deployer deve verificarla.
  • Divieto di inferenza emotiva in contesto lavorativo: è il profilo di rischio più critico per le imprese che adottano sistemi con wearables o sensori fisiologici. La verifica non può limitarsi alla scheda tecnica del prodotto: richiede un’analisi del funzionamento del modulo di IA, in quanto l’inferenza emotiva può operare come variabile intermedia non dichiarata nell’output finale. Restano esclusi dal divieto i sistemi che rilevano esclusivamente stati fisici (considerando 18): la distinzione va verificata caso per caso.
  • Obbligo di marcatura tecnica degli output: lo stato dell’arte del watermarking machine-readable varia tra tipologie di contenuto. Il Regolamento riconosce i limiti tecnici, ma non fissa soglie quantitative di sufficienza né prescrive modalità tecniche specifiche. Il Code of Practice on Transparency of AI-Generated Content, pubblicato dall’AI Office il 10 giugno 2026, offre orientamento tecnico volontario.
  • Informativa ai lavoratori e consultazione dell’RLS: il deployer di sistemi ad alto rischio in ambito lavorativo deve informare i lavoratori e i loro rappresentanti prima dell’introduzione del sistema (art. 26 Reg. (UE) 2024/1689, applicabile dal 2 dicembre 2027). Si cumula con l’art. 50 par. 1 lett. b D.Lgs. 81/2008 (nuove tecnologie) e con l’aggiornamento del DVR, che valgono invece già oggi.
  • Sorveglianza funzionale sugli output: il Regolamento non istituisce una figura formalmente nominata. L’art. 14 par. 4 e l’art. 26 par. 1 richiedono che le persone fisiche cui è assegnata la sorveglianza abbiano competenza, formazione e autorità sufficienti a comprendere i limiti del sistema, riconoscere output anomali e segnalarli. Nelle PMI questa funzione è tipicamente assolta dall’utilizzatore del sistema già formato, secondo una procedura documentata nel DVR.
  • Identificazione del ruolo fornitore/deployer: un’impresa può essere deployer rispetto al fornitore del modello sottostante e fornitore rispetto ai propri clienti. Chi modifica sostanzialmente un sistema acquistato o lo utilizza per finalità diverse da quelle documentate dal fornitore rischia di essere riqualificato come fornitore (art. 25 par. 1), con assunzione di tutti gli obblighi connessi.
  • Quadro delle autorità italiane in via di completamento: le autorità nazionali principali (ACN, AgID) sono designate dalla Legge 132/2025, ma il decreto attuativo che ne dettaglia poteri e coordinamento con le autorità settoriali è ancora al vaglio parlamentare. Fino al suo completamento permane una quota di incertezza operativa sulle procedure di segnalazione e sui rapporti tra autorità generale e autorità di settore.

Cosa fare adesso? Sintesi operativa per DdL, RSPP e consulenti HSE

Prima di qualsiasi altra azione, verificare che nessun sistema di IA in uso in azienda rientri nei divieti assoluti dell’art. 5, operativi dal 2 febbraio 2025. Il profilo più critico in ambito HSE è il divieto di inferenza di stati emotivi nei luoghi di lavoro: non basta leggere la scheda tecnica del prodotto, è necessario analizzare come funziona il modulo di IA.

Al 2 agosto 2026 verificare che i sistemi conversazionali in uso informino l’utente della propria natura artificiale e che le procedure interne di comunicazione, marketing e produzione documentale includano regole di etichettatura per i contenuti generati da IA. Entro il 2 dicembre 2026, se l’azienda ha immesso sul mercato prima del 2 agosto 2026 un sistema che genera contenuti sintetici, adeguarlo agli obblighi di marcatura dell’art. 50 par. 2 (art. 111 par. 4); dalla stessa data operano i due nuovi divieti dell’art. 5, per i quali nella generalità dei casi è sufficiente verificare le condizioni d’uso degli strumenti di IA generativa adottati e richiamarle nella policy interna.

Avviare subito — con la finestra temporale al 2 dicembre 2027 — la mappatura dei sistemi di IA in uso classificabili come ad alto rischio ai sensi dell’Allegato III: software HR con ranking automatico dei candidati o valutazione delle prestazioni, piattaforme LMS con assessment automatico per la formazione obbligatoria ex D.Lgs. 81/2008, sistemi con componenti biometrici. Per ciascun sistema: richiedere al fornitore la dichiarazione di classificazione, aggiornare il DVR, avviare la consultazione dell’RLS, definire con il medico competente il confine tra output del sistema IA e giudizio di idoneità alla mansione.

Il presidio tecnico-specialistico su questi temi vale oggi, prima che le prime decisioni delle autorità di vigilanza nazionali ne sedimentino l’interpretazione.

Riferimenti normativi

  • Regolamento (UE) 2024/1689 del Parlamento europeo e del Consiglio, 13 giugno 2024 — GUUE L 2024/1689, 12 luglio 2024.
  • Artt. 3 nn. 1, 14 bis e 14 ter, e considerando 12 (soglia «sistema di IA»); 4, 5, 6, 11, 14, 17, 25, 26, 50, 57, 63, 99, 111, 113; considerando 18 (esclusione stati fisici dal riconoscimento delle emozioni); Allegato I e Allegato III.
  • Regolamento (UE) 2026/1744 del Parlamento europeo e del Consiglio, 8 luglio 2026, che modifica i regolamenti (UE) 2024/1689, (UE) 2018/1139 e (UE) 2023/1230 (Omnibus digitale sull’IA) — GUUE L, 2026/1744, 24 luglio 2026; in vigore dal 27 luglio 2026. Richiamano inoltre il Regolamento (UE) 2023/1230 (macchine) e la direttiva 2011/93/UE.
  • Regolamento (UE) 2016/679 (GDPR), richiamato all’art. 50 par. 3 Reg. (UE) 2024/1689.
  • D.Lgs. 9 aprile 2008, n. 81: artt. 28 (DVR), 37 (formazione), 41 (sorveglianza sanitaria), 50 (attribuzioni RLS).
  • Raccomandazione 2003/361/CE (definizione di PMI) e Raccomandazione (UE) 2025/1099 della Commissione, 21 maggio 2025 (definizione di piccole imprese a media capitalizzazione), richiamate dall’art. 3 nn. 14 bis e 14 ter Reg. (UE) 2024/1689.
  • Legge 10 ottobre 2025, n. 132 (disposizioni nazionali sull’intelligenza artificiale): designazione di ACN quale autorità di vigilanza del mercato e punto di contatto unico, e di AgID quale autorità di notifica ai sensi del Reg. (UE) 2024/1689.

Fonte secondaria (non normativa)

Code of Practice on Transparency of AI-Generated Content — Commissione europea / AI Office, 10 giugno 2026 (strumento volontario).