Il 2 dicembre 2026 accadono due cose ai sensi della legge dell'UE sull'intelligenza artificiale modificata dal regolamento (UE) 2026/1744, il Digital Omnibus sull'intelligenza artificiale. Due nuovi divieti Articolo 5 iniziano ad applicarsi, coprendo i sistemi di intelligenza artificiale che generano materiale pedopornografico e i sistemi che generano immagini intime non consensuali di una persona identificabile. Il periodo transitorio di quattro mesi per la marcatura leggibile dalla macchina dei contenuti sintetici termina lo stesso giorno, quindi i sistemi generativi immessi sul mercato prima del 2 agosto 2026 devono marcare la loro produzione a partire da quella data. Questo articolo trasforma queste due modifiche e le scadenze che seguono in 2027 e 2028, in una lista di controllo per ruolo e orizzonte di pianificazione per i responsabili della conformità presso i fornitori e gli operatori. Solo orientamento; non consulenza legale.
Le date, da dicembre 2026 in poi
Il Digital Omnibus sull'intelligenza artificiale ha ricablato l'articolo 113, l'articolo che stabilisce quando si applica ciascuna parte della legge. Il risultato è una sequenza di date di calendario fisse. La pagina del quadro AI della Commissione conferma la data 2 dicembre 2027 per i sistemi dell'allegato III e 2 agosto 2028 per i sistemi integrati nel prodotto e descrive il divieto 2026 di dicembre sui contenuti intimi generati non consensuali.
Tutto ciò che era in vigore il 2 agosto 2026 resta in vigore. La guida 2026 di agosto copre questo livello in dettaglio: trasparenza dell'articolo 50 per fornitori e operatori, applicazione dell'articolo 101 nei confronti dei fornitori di modelli di intelligenza artificiale generici e obblighi del modello del capitolo V in vigore da agosto 2025.
| Data | Ciò che inizia ad applicarsi | Chi lo porta |
|---|---|---|
| 2 Dicembre 2026 | Nuovo articolo 5 divieti: generazione di materiale pedopornografico e di immagini intime non consensuali | Ogni fornitore e distributore, a ogni livello di rischio |
| 2 Dicembre 2026 | Fine del periodo transitorio di marcatura a lettura ottica per i sistemi generativi immessi sul mercato prima del 2 agosto 2026 | Fornitori di sistemi di IA generativa |
| 2 Agosto 2027 | Almeno un sandbox normativo operativo sull'IA per Stato membro (articolo 57); i modelli GPAI immessi sul mercato prima del 2 agosto 2025 devono conformarsi entro il 2 agosto 2027 ai sensi dell'articolo 111(3) | Stati membri; fornitori di modelli GPAI legacy |
| 2 Dicembre 2027 | Obblighi del capo III per i sistemi autonomi ad alto rischio classificati ai sensi dell'articolo 6(2) e dell'allegato III, con registrazione dell'articolo 27 FRIA e dell'articolo 49 | Fornitori e utilizzatori dei sistemi di cui all'allegato III |
| 2 Agosto 2028 | Obblighi del capo III per l'IA ad alto rischio che costituisce una componente di sicurezza di un prodotto regolamentato dall'allegato I; termine indicato per l'atto delegato della Commissione sulle sovrapposizioni di leggi settoriali | Fornitori di IA integrata nel prodotto; la Commissione |
Modifica uno: due nuovi divieti con un tetto di penalità di 7%
L'Omnibus ha aggiunto due pratiche all'Articolo 5, entrambe applicabili da 2 dicembre 2026. Sono vietati i sistemi di intelligenza artificiale che generano o manipolano materiale pedopornografico e i sistemi di intelligenza artificiale che generano o manipolano immagini sessuali o intime realistiche di una persona identificabile senza il suo consenso. Il divieto raggiunge un fornitore laddove tale risultato costituisce lo scopo previsto del sistema o un risultato ragionevolmente prevedibile e riproducibile senza modifiche tecniche significative.
Le violazioni dell'articolo 5 rientrano nella fascia di sanzione più alta dell'articolo 99: fino a 35 milioni di EUR o 7% del fatturato annuo mondiale totale, a seconda di quale sia il più elevato per un'impresa. Tale livello si applica ai divieti originali dal 2 febbraio 2025; le due nuove categorie si uniscono ad esso il 2 dicembre 2026.
Il lavoro di adeguamento è concreto. Un team che invia immagini, video o generazione di audio necessita di una copertura di test contraddittori contro entrambe le categorie, di un comportamento di rifiuto che sopravviva alla parafrasi e alla pressione dei suggerimenti del sistema e di conservare i risultati dei test. Un distributore che incorpora un generatore di terze parti necessita della stessa garanzia scritta da parte del fornitore.
Modifica due: termina il periodo di tolleranza della marcatura
L'articolo 50(2) impone ai fornitori di sistemi che generano audio, immagini, video o testo sintetici di contrassegnare gli output in un formato leggibile dalla macchina e renderli rilevabili come generati o manipolati artificialmente, per quanto tecnicamente fattibile. Il dazio si applicava dal 2 agosto 2026 per i sistemi immessi sul mercato a partire da quella data. I sistemi già sul mercato prima di 2 agosto 2026 hanno ricevuto un periodo transitorio, che termina il 2 dicembre 2026.
Da 2 dicembre 2026 per questo obbligo scompare la distinzione tra vecchi e nuovi sistemi. La non conformità rientra nel livello dell'Articolo 99(4)(g): fino a 15 milioni di euro o 3% di fatturato annuo mondiale, a seconda di quale sia il più alto. La lista di controllo dell'articolo 50 copre l'intero set di controlli sulla trasparenza, compresi gli obblighi di divulgazione e di etichettatura dei deepfake che non prevedevano alcun periodo di grazia.
Elenco di controllo dei fornitori: questo trimestre (prima del 2 dicembre 2026)
Elementi di lavoro per il ruolo di provider, ordinati in modo che gli elementi con date rigide di dicembre vengano per primi.
- Chiudi la marcatura leggibile dalla macchina su ogni sistema generativo immesso sul mercato prima del 2 agosto 2026. Verifica che la marcatura sopravviva ai tuoi reali percorsi di output: risposte API, esportazioni di file, visualizzatori incorporati.
- Riunisci i due nuovi divieti. Esegui test contraddittori strutturati per la generazione di materiale pedopornografico e immagini intime non consensuali su ogni modello e sistema che immetti sul mercato. Conservare i piani e i risultati dei test.
- Ricontrolla l'informativa articolo 50(1) sui sistemi interattivi: informati entro la prima interazione, chiari e distinguibili, in ogni lingua servita dalla superficie.
- Registrare le prove. Per ciascun controllo, conservare un registro dell'esecuzione: marcatura applicata per pipeline di output, informazioni fornite per superficie, comportamento di rifiuto per ciclo di test.
- Conferma la tua posizione in classifica. Registra la motivazione dell'articolo 6 per ciascun sistema, inclusa qualsiasi posizione secondo cui un sistema non rientra nell'ambito di applicazione dell'allegato III. Il classificatore di rischio segue la logica dell'allegato III.
Elenco di controllo del deployer: questo trimestre (prima del 2 dicembre 2026)
Un distributore gestisce un sistema di intelligenza artificiale sotto la propria autorità. La maggior parte delle aziende ricopre questo ruolo per la maggior parte del proprio patrimonio di intelligenza artificiale.
- Superfici generatrici di inventario. Elenca tutti i luoghi in cui la tua organizzazione pubblica o distribuisce contenuti multimediali generati dall'intelligenza artificiale, comprese le risorse di marketing prodotte con strumenti di terze parti.
- Ottenere per iscritto gli impegni del fornitore per la chiusura del contrassegno 2 dicembre 2026 su qualsiasi prodotto generativo spedito prima del 2 agosto 2026, e per il comportamento di rifiuto nelle due nuove categorie vietate.
- Mantieni attive le divulgazioni di deepfake e testi di interesse pubblico. Questi obblighi del distributore ai sensi dell'articolo 50(4) si applicano dal 2 agosto 2026 e continuano invariati; legare ciascuna divulgazione a un controllo di regressione al momento del rilascio.
- Controlla gli strumenti interni. Uno strumento di immagine interno in grado di produrre immagini intime di una persona identificabile rientra nell'ambito dei nuovi divieti anche quando non viene pubblicato alcun risultato.
- Registro che controlla l'attivazione. Un record scritto al momento dell'interazione risponde a un supervisore più velocemente di un documento politico.
Lista di controllo del fornitore: 2027 (fino a 2 dicembre 2027)
Il Capitolo III arriva per i sistemi autonomi Allegato III il 2 dicembre 2027, con la stessa sostanza che ha sempre contenuto: gestione del rischio (articolo 9), governance dei dati (articolo 10), documentazione tecnica (articolo 11), registrazione (articolo 12), trasparenza per gli operatori (articolo 13), progettazione del controllo umano (articolo 14), accuratezza e robustezza (articolo 15), e articolo 17 sistema di gestione della qualità. La guida alle scadenze di Omnibus elenca tutte le date che si sono spostate.
- H1 2027: gestire la gestione del rischio e la governance dei dati con prove e fare in modo che la registrazione dell'articolo 12 catturi i campi necessari alla documentazione tecnica dell'allegato IV.
- H1 2027: progettare la supervisione umana sul prodotto. L'articolo 14 richiede una persona che possa interpretare l'output, sovrascriverlo e arrestare il sistema; che richiede un'interfaccia e un record.
- H2 2027: assemblare il file dell'allegato IV ed eseguire il sistema di qualità dell'articolo 17 con prove di audit interno. Le piccole società a media capitalizzazione possono utilizzare i moduli di documentazione semplificati che Omnibus ha loro messo a disposizione.
- H2 2027: scegli il percorso di valutazione della conformità e, ove sia richiesto un organismo notificato, prenotalo. La capacità non aumenta con la scadenza.
- Entro 2 dicembre 2027: registrarsi ai sensi dell'articolo 49, compresi i sistemi autoclassificati come non ad alto rischio ai sensi dell'articolo 6(3) con carico utile ridotto dell'allegato VIII, e firmare la dichiarazione di conformità.
Elenco di controllo del deployer: 2027 (fino a 2 dicembre 2027)
Gli obblighi dell'operatore di cui all'articolo 26 e alla valutazione d'impatto sui diritti fondamentali articolo 27 seguono la data dell'allegato III.
- Classifica le tue implementazioni rispetto all'allegato III e registra il ragionamento. La valutazione del merito di credito, la determinazione del prezzo del rischio assicurativo sulla vita e sulla salute, le decisioni sull’occupazione e l’accesso ai servizi essenziali sono i fattori scatenanti più comuni a livello aziendale.
- Progettare tempestivamente le FRIA per i sistemi che rientrano nell'ambito di applicazione. La valutazione descrive il processo di implementazione, le persone interessate, i rischi specifici, le misure di supervisione e i rimedi; la maggior parte di questi contenuti esiste solo una volta deciso il modello di supervisione.
- Assegna i proprietari della supervisione per sistema ad alto rischio, con l'autorità di sospenderne l'uso, e registra i loro interventi.
- Verificare la disponibilità del fornitore. Chiedi a ciascun fornitore il proprio piano di valutazione della conformità, le istruzioni per l'uso e l'interfaccia di registrazione; I doveri dell'articolo 26 presuppongono che tali input esistano.
- Utilizzare le DPIA esistenti. L'articolo 27(4) consente di integrare una valutazione d'impatto sulla protezione dei dati del GDPR anziché duplicarla.
2028: IA integrata nel prodotto e questione della sovrapposizione settoriale
L'IA ad alto rischio che è un componente di sicurezza di un prodotto coperto dalla normativa di armonizzazione Allegato I, come macchinari, dispositivi medici o ascensori, segue la valutazione della conformità settoriale già richiesta per quel prodotto. Il Capitolo III si applica ai sistemi a partire da 2 agosto 2028.
L’Omnibus ha affrontato anche la sovrapposizione tra la legge sull’IA e la normativa settoriale sui prodotti. Le analisi di Orrick, Gibson Dunn e Cooley riportano che la Commissione ha il potere di limitare i requisiti della legge sull'intelligenza artificiale laddove la legislazione settoriale impone obblighi equivalenti, con un atto delegato su tali sovrapposizioni dovute da 2 agosto 2028, e che i sistemi di intelligenza artificiale coperti dal regolamento sulle macchine sono in gran parte esclusi dall'ambito di applicazione della legge parallela sull'intelligenza artificiale. Tali aziende segnalano inoltre un rinvio a 2 agosto 2030 per alcuni sistemi ad alto rischio utilizzati dalle autorità pubbliche. Confermare l'esatta portata di ogni esclusione confrontandola con il testo della Gazzetta Ufficiale prima di fare affidamento su di esso.
- Fornitori di IA incorporata: allineano il lavoro del Capitolo III con il ciclo di conformità settoriale per il prodotto ospite e riutilizzano la struttura dell'allegato IV in entrambi i file.
- I distributori che acquistano prodotti regolamentati con AI interna: chiedono quale regime il fornitore considera leader e ottengono il piano 2028 nel contratto.
- Entrambi i ruoli: seguono l'atto delegato sulla sovrapposizione settoriale; determina la quantità di documentazione duplicata effettivamente richiesta dall'onda 2028.
La vigilanza e la categoria delle small mid cap
Due cambiamenti strutturali Omnibus determinano con chi avrai a che fare e in quale regime. La Commissione descrive i poteri rafforzati dell'Ufficio AI e la supervisione centralizzata dei sistemi basati su modelli di IA generici. Le analisi degli studi legali aggiungono dettagli: l’Ufficio AI detiene una competenza di supervisione esclusiva sui sistemi di intelligenza artificiale costruiti su un modello generale in cui lo stesso fornitore o gruppo fornisce entrambi, e sui sistemi di intelligenza artificiale integrati in piattaforme online molto grandi e motori di ricerca designati ai sensi della legge sui servizi digitali, con poteri che includono indagini, ispezioni, impegni vincolanti e multe. Per un sistema basato su GPAI, il colloquio di supervisione si sposta a Bruxelles.
L'Omnibus ha inoltre esteso alle small mid cap le semplificazioni precedentemente riservate alle PMI. Orrick riporta le soglie inferiori a 750 dipendenti e fino a 150 milioni di euro di fatturato o 129 milioni di euro di bilancio totale, attingendo alla raccomandazione della Commissione (UE) 2025/1099, con modelli di documentazione semplificati, gestione della qualità proporzionata, accesso prioritario alla sandbox e sanzioni proporzionate. Un'organizzazione vicina a tali soglie dovrebbe stabilire il proprio status ora, perché modifica il carico di lavoro dell'articolo 17 e dell'allegato IV per 2027.
Le prove sono il filo conduttore
Ogni elemento dell'elenco di controllo sopra termina allo stesso modo: mostra che il controllo è stato eseguito nel giorno in cui contava. La pipeline di marcatura, la divulgazione, il rifiuto, la decisione di supervisione e il ragionamento di classificazione necessitano tutti di una registrazione prodotta durante il lavoro.
Questo è il livello su cui opera l’KLA. KLA Policy Engine valuta una richiesta di decisione prima che venga eseguita un'azione dell'agente governato, Decision Desk conserva i risultati require_approval per un essere umano denominato e Evidence Room produce un pacchetto di prove sigillate che una terza parte può verificare offline. Costruire questo livello durante il lavoro di trasparenza 2026 di dicembre significa che le prove dell’alto rischio 2027 esistono come sottoprodotto dell’attività operativa, e l’hub dell’EU AI Act associa ogni obbligo al controllo che produce il suo record.
Domande frequenti
Cosa cambia a partire da 2 dicembre 2026 ai sensi della legge UE sull'intelligenza artificiale?
Iniziano ad applicarsi due nuovi divieti dell’articolo 5, che riguardano i sistemi di intelligenza artificiale che generano materiale pedopornografico e i sistemi che generano immagini intime non consensuali di una persona identificabile. Lo stesso giorno termina il periodo transitorio per la marcatura a lettura ottica di contenuti sintetici mediante sistemi generativi immessi sul mercato prima di 2 agosto 2026.
Le modifiche 2026 di dicembre sono influenzate dal ritardo ad alto rischio?
No. Il Digital Omnibus ha spostato le date ad alto rischio a 2 dicembre 2027 per i sistemi dell'allegato III e 2 agosto 2028 per i prodotti dell'allegato I, e ha creato esso stesso i due obblighi 2026 di dicembre. Entrambi si applicano indipendentemente dalla classificazione del rischio di qualsiasi sistema.
Quali sanzioni comportano i nuovi divieti?
Le violazioni dell'articolo 5 si collocano al livello superiore dell'articolo 99: fino a 35 milioni di euro o 7% del fatturato annuo mondiale totale, a seconda di quale sia il più elevato per un'impresa. Il mancato obbligo di marcatura a lettura ottica rientra nel livello dell'articolo 99(4) di 15 milioni di euro o nell'articolo 3%. 99(6) che limita le sanzioni per le PMI al minore dei due importi.
Cambiano gli obblighi in vigore ad agosto 2026?
Rimangono in vigore invariati: gli obblighi di trasparenza dell'articolo 50, il potere sanzionatorio della Commissione sull'articolo 101 sui fornitori di modelli di IA generici, gli obblighi del modello del Capo V e i divieti originali dell'articolo 5. Dicembre 2026 aggiunge obblighi oltre a quello strato.
Cos’è una piccola capitalizzazione ai sensi della legge modificata sull’AI?
L’Omnibus ha esteso le semplificazioni per le PMI alle piccole e medie imprese. Orrick riporta le soglie inferiori a 750 dipendenti e fino a 150 milioni di euro di fatturato o 129 milioni di euro di bilancio totale, facendo riferimento alla raccomandazione della Commissione (UE) 2025/1099, con documentazione semplificata, gestione della qualità proporzionata, priorità sandbox e sanzioni proporzionate. Conferma lo stato rispetto ai criteri della raccomandazione.
Quando entreranno in vigore finalmente gli obblighi ad alto rischio?
2 dicembre 2027 per i sistemi autonomi ad alto rischio classificati ai sensi dell'articolo 6(2) e dell'allegato III, compresa la registrazione dell'articolo 27 FRIA e dell'articolo 49. 2 Agosto 2028 per l'intelligenza artificiale ad alto rischio incorporata nei prodotti regolamentati dell'allegato I. Le analisi degli studi legali riportano 2 agosto 2030 anche per alcuni sistemi delle autorità pubbliche.
Punti chiave
Dicembre 2026 è una finestra di consegna compatta con due elementi difficili: controlli di rifiuto per i nuovi divieti dell'articolo 5 e marcatura leggibile dalla macchina su ogni sistema generativo, vecchio o nuovo. Le ondate 2027 e 2028 sono più ampie e premiano a partire dal lavoro di dicembre, perché l'inventario, i registri di classificazione e l'acquisizione di prove realizzati in questo trimestre alimentano direttamente il file dell'allegato IV, la FRIA e il carico utile di registrazione. Classifica i tuoi sistemi rispetto alla logica dell'Allegato III con il classificatore di rischio gratuito. Questo articolo costituisce informazioni generali e non consulenza legale; conferma i tuoi obblighi con un consulente qualificato e controlla il testo della Gazzetta Ufficiale prima di fare affidamento su qualsiasi data.
