Torna al blog
AI & Automazioni

AI Act dal 2 agosto 2026: cosa cambia per le PMI

Dal 2 agosto 2026 l’AI Act diventa generalmente applicabile e iniziano nuovi controlli. Per le PMI il punto non è bloccare l’AI, ma sapere dove viene usata, con quali dati e con quali responsabilità.

CScritto daCristian Scottini 4 agosto 2026 7 min

AI Act dal 2 agosto 2026: cosa cambia davvero per le PMI

Dal 2 agosto 2026 l’AI Act europeo entra in una nuova fase operativa. La Commissione europea indica questa data come l’avvio dell’applicazione generale del regolamento, con alcune eccezioni e scadenze differite, e come l’inizio dei poteri di controllo dell’AI Office e delle autorità nazionali competenti.

Per una PMI, uno studio professionale o un’attività locale, la conseguenza non è dover interrompere l’uso dell’intelligenza artificiale. Il vero passaggio è organizzativo: sapere quali strumenti vengono utilizzati, per quali attività, con quali dati, sotto la responsabilità di chi e con quali verifiche.

Questo articolo ha finalità informativa e non sostituisce il parere di un consulente fiscale, legale o tecnico.

Cosa è successo

L’AI Act è entrato in vigore il 1° agosto 2024 e ha previsto un’applicazione graduale. Alcune disposizioni erano già operative:

  • dal 2 febbraio 2025 si applicavano i divieti relativi a determinate pratiche di AI;

  • dal 2 agosto 2025 erano applicabili le regole di governance e gli obblighi per i modelli di AI per finalità generali;

  • dal 2 agosto 2026 il regolamento diventa generalmente applicabile e iniziano nuovi poteri di supervisione ed enforcement.

Nella stessa data diventano applicabili le regole di trasparenza dell’articolo 50. In base alle indicazioni della Commissione, alcuni sistemi devono informare le persone quando stanno interagendo direttamente con un’AI. I contenuti generati o manipolati devono inoltre poter essere riconosciuti attraverso marcature tecniche, mentre per deepfake, sistemi di riconoscimento delle emozioni, categorizzazione biometrica e alcune pubblicazioni di interesse pubblico sono previste specifiche forme di informazione o etichettatura.

Non tutto, però, scatta nello stesso momento. Dopo l’AI Omnibus, le regole per determinati sistemi ad alto rischio dell’Allegato III sono previste dal 2 dicembre 2027, mentre quelle per i sistemi integrati in prodotti regolamentati dell’Allegato I sono rinviate al 2 agosto 2028.

La data del 2 agosto 2026 va quindi letta come un passaggio concreto, ma non come un’unica scadenza identica per ogni impresa e ogni utilizzo dell’AI.

Perché riguarda aziende e professionisti

Molte imprese usano già strumenti di intelligenza artificiale senza averli inseriti in un processo formalizzato. L’AI può essere presente nella scrittura delle email, nella creazione di immagini, nell’assistenza clienti, nell’analisi di documenti, nella selezione di candidature, nei report, nelle automazioni commerciali o nelle funzioni integrate nei software gestionali.

Il rischio operativo nasce quando l’azienda non riesce a rispondere a domande semplici:

  • Quali strumenti AI sono autorizzati?

  • Chi li utilizza e per quali attività?

  • Quali dati vengono caricati?

  • Il risultato viene controllato da una persona?

  • Il cliente sa quando interagisce con un sistema automatico?

  • Il fornitore mette a disposizione documentazione e funzioni di trasparenza?

  • Esiste una traccia delle decisioni e delle verifiche effettuate?

Per molte PMI il ruolo più frequente sarà quello di utilizzatore professionale, o “deployer”, di sistemi forniti da terzi. Questo non significa che tutti gli obblighi ricadano sull’impresa allo stesso modo, ma rende necessario comprendere la propria posizione nella catena del valore e non affidarsi soltanto alle impostazioni predefinite del software.

L’impatto operativo

L’impatto dell’AI Act non si misura nel numero di documenti prodotti, ma nella capacità di rendere l’uso dell’AI visibile e controllabile.

1. Censire gli strumenti

Il primo passo è creare un registro aggiornato degli strumenti AI usati dall’azienda, compresi quelli attivati autonomamente dai singoli collaboratori e le funzioni AI integrate in CRM, piattaforme e software cloud.

Per ogni strumento è utile indicare:

  • responsabile interno;

  • fornitore;

  • finalità;

  • utenti abilitati;

  • categorie di dati trattati;

  • presenza di decisioni o contenuti rivolti all’esterno;

  • livello di revisione umana;

  • documentazione disponibile.

2. Classificare gli utilizzi

Non tutti gli utilizzi hanno lo stesso impatto. Generare una prima bozza interna è diverso dall’utilizzare l’AI per valutare candidati, classificare persone, fornire indicazioni professionali o pubblicare contenuti senza revisione.

La classificazione serve a concentrare i controlli sui processi più delicati, evitando sia l’allarmismo sia una gestione superficiale.

3. Organizzare la trasparenza

Chatbot, assistenti virtuali e sistemi che interagiscono direttamente con il pubblico devono essere verificati per capire se e come informare l’utente che sta interagendo con un’AI.

Per immagini, audio, video e testi generati o modificati artificialmente bisogna distinguere tra:

  • marcature tecniche che competono al fornitore del sistema;

  • informazioni visibili che possono competere a chi pubblica o utilizza il contenuto;

  • eccezioni previste dalle regole e chiarite dalle linee guida.

Non è corretto applicare un’etichetta generica a ogni contenuto senza analizzarne il contesto. Serve invece una regola editoriale coerente e documentata.

4. Verificare fornitori e integrazioni

Quando una PMI usa un servizio esterno, deve poter recuperare almeno le informazioni utili a comprendere il funzionamento del sistema, le misure di trasparenza disponibili, i dati trattati e le condizioni d’uso.

Questo controllo diventa ancora più importante quando l’AI è collegata tramite API a CRM, e-commerce, gestionali, strumenti di marketing o archivi documentali. Un’automazione può infatti spostare dati e generare azioni senza che il passaggio sia immediatamente visibile al team.

5. Definire controllo umano ed escalation

Ogni processo dovrebbe stabilire quando il risultato dell’AI può essere utilizzato direttamente e quando deve essere approvato da una persona.

È utile prevedere:

  • soglie di rischio;

  • casi che richiedono revisione;

  • responsabile dell’approvazione;

  • gestione degli errori;

  • sospensione del sistema;

  • segnalazione di incidenti o comportamenti anomali.

6. Conservare evidenze essenziali

Procedure, versioni delle policy, controlli effettuati, approvazioni e materiali dei fornitori non dovrebbero restare dispersi tra email e cartelle personali.

Una raccolta ordinata delle evidenze aiuta l’impresa a dimostrare come ha affrontato il tema e a correggere rapidamente il processo quando cambiano strumenti, persone o regole.

La lettura Warehouse One 2.0

L’AI Act rende evidente un principio semplice: introdurre una tecnologia senza governare il processo crea un nuovo punto cieco.

Una PMI non ha bisogno di trasformare ogni uso dell’AI in un progetto legale complesso. Ha però bisogno di una vista unica che colleghi strumenti, responsabili, dati, documenti, attività e controlli.

Il lavoro utile non parte dalla domanda “quale AI compriamo?”, ma da domande operative:

  1. Quale processo vogliamo migliorare?

  2. Dove entra l’AI?

  3. Quali informazioni riceve?

  4. Quale risultato produce?

  5. Chi verifica il risultato?

  6. Come viene documentato il controllo?

Prima il processo, poi la tecnologia. In questo caso significa costruire una governance proporzionata alla dimensione dell’impresa, comprensibile dal team e utilizzabile ogni giorno.

La soluzione collegata

Mission Control

Mission Control può diventare la cabina di regia per il registro degli strumenti AI, le scadenze di revisione, i responsabili, i fornitori, le verifiche e gli eventuali incidenti.

Una dashboard operativa può mostrare:

  • strumenti attivi;

  • processi coinvolti;

  • stato delle verifiche;

  • scadenze;

  • documenti mancanti;

  • utilizzi da riesaminare;

  • responsabili delle azioni.

Nodava

Nodava può raccogliere policy, contratti, documentazione tecnica, linee guida e procedure interne, trasformandoli in conoscenza consultabile.

Il team può trovare in un unico punto:

  • regole d’uso;

  • checklist;

  • procedure di approvazione;

  • domande e risposte con fonti;

  • materiali dei fornitori;

  • versioni aggiornate dei documenti.

Automazioni AI

Le automazioni possono supportare il controllo senza sostituirlo. Possono inviare reminder, segnalare verifiche scadute, raccogliere conferme periodiche e generare report per il responsabile interno.

L’obiettivo non è automatizzare la compliance alla cieca, ma ridurre i passaggi manuali mantenendo visibili responsabilità e decisioni.

Esempio pratico

Un e-commerce utilizza tre strumenti AI:

  1. un chatbot per rispondere ai clienti;

  2. un generatore di immagini per le campagne;

  3. un sistema collegato al CRM per classificare le richieste commerciali.

Senza un processo strutturato, ogni funzione viene gestita da un reparto diverso e nessuno possiede una visione completa.

Con una governance operativa, l’azienda:

  • registra i tre sistemi e assegna un responsabile;

  • verifica che il chatbot informi chiaramente il cliente dell’interazione con un’AI;

  • controlla quali marcature e informazioni sono richieste per i contenuti generati;

  • documenta i dati inviati dal CRM al sistema di classificazione;

  • stabilisce che le richieste sensibili siano riesaminate da una persona;

  • archivia policy, contratti e controlli;

  • programma una revisione trimestrale.

Il risultato non è soltanto una maggiore attenzione normativa. L’azienda ottiene anche un inventario più chiaro dei software, riduce strumenti duplicati, migliora il controllo sui dati e rende le automazioni più affidabili.

Fonti

Conclusione

Il 2 agosto 2026 non rappresenta la fine del percorso di adeguamento all’AI Act, ma l’inizio di una fase più concreta di applicazione, trasparenza e controllo.

Per le PMI la priorità non è produrre documentazione astratta. È costruire un sistema semplice per sapere dove viene usata l’AI, con quali dati, da chi e secondo quali regole.

Un registro aggiornato, procedure comprensibili, controllo umano e una dashboard delle verifiche possono trasformare un obbligo percepito come complesso in un’occasione per migliorare processi e responsabilità.

Vuoi una cabina di regia digitale per processi, dati e decisioni?

Prima capiamo il processo. Poi costruiamo la tecnologia.

Scopri il metodo Warehouse One
// leggi l'articolo completo
C

Cristian Scottini

Progettiamo AI, automazioni e web app su misura per rendere semplici i processi complessi delle aziende.

Vuoi applicare questi concetti al tuo caso reale?

Raccontaci il processo, il problema o l'idea che vuoi trasformare in un sistema digitale.

Richiedi una prima analisi
Condividi