Digital Omnibus AI: nuove scadenze dell’AI Act per le PMI

Digital Omnibus AI e nuove scadenze dell’AI Act per le PMI

Il Digital Omnibus AI ha cambiato il calendario e diversi meccanismi operativi dell’AI Act europeo. Per le imprese non significa che gli obblighi siano scomparsi: significa, piuttosto, che alcune scadenze per i sistemi ad alto rischio sono state spostate e che la conformità potrà essere organizzata con strumenti più proporzionati, soprattutto per PMI, start-up e small mid-cap.

Il riferimento è il Regolamento (UE) 2026/1744, pubblicato nella Gazzetta ufficiale il 24 luglio 2026 ed entrato in vigore il 27 luglio. La modifica interviene sul Regolamento (UE) 2024/1689, cioè l’AI Act, ma non cancella gli obblighi già applicabili. Per un’azienda italiana la priorità è quindi aggiornare la propria roadmap, non azzerarla.

Che cos’è il Digital Omnibus AI

Il Digital Omnibus AI è un regolamento di modifica mirato. Nasce per ridurre sovrapposizioni, chiarire responsabilità e rendere più gestibile l’attuazione dell’AI Act in un contesto nel quale standard armonizzati, specifiche comuni e strutture nazionali di conformità non erano ancora disponibili nei tempi inizialmente previsti.

Il testo precisa che la semplificazione non deve abbassare il livello di tutela di salute, sicurezza e diritti fondamentali. È una distinzione importante: la norma introduce proporzionalità e rinvii selettivi, ma mantiene l’impianto basato sul rischio.

Le date da mettere subito in calendario

Ambito Nuova data Impatto operativo
Sistemi ad alto rischio dell’Allegato III 2 dicembre 2027 Più tempo per preparare gestione del rischio, dati, documentazione, registri e controllo umano
Sistemi ad alto rischio collegati a prodotti dell’Allegato I 2 agosto 2028 Allineamento più ampio con le regole settoriali e la valutazione di conformità dei prodotti
Marcatura dei contenuti sintetici per sistemi già sul mercato prima del 2 agosto 2026 2 dicembre 2026 Adeguamento rapido dei sistemi che generano audio, immagini, video o testo sintetici
Sistemi ad alto rischio destinati alle autorità pubbliche 2 agosto 2030 Termine specifico per adeguare i sistemi preesistenti interessati

Il rinvio riguarda le sezioni 1, 2 e 3 del Capo III per i sistemi ad alto rischio. Non è una proroga generale dell’intero AI Act: divieti, obblighi già applicabili e altre disposizioni mantengono il proprio calendario.

Cosa cambia per PMI e small mid-cap

Il regolamento estende l’attenzione alle small mid-cap e rende esplicito che alcune misure devono essere proporzionate alla dimensione dell’organizzazione. Per una PMI questo si traduce in quattro vantaggi concreti, da usare però con metodo.

Documentazione tecnica semplificata

PMI, start-up e small mid-cap potranno presentare alcuni elementi della documentazione tecnica prevista dall’Allegato IV in forma semplificata, utilizzando un modello che dovrà essere predisposto dalla Commissione. Gli organismi notificati dovranno accettarlo.

Non è un’esenzione dalla documentazione. L’azienda dovrà comunque dimostrare cosa fa il sistema, quali dati utilizza, quali rischi sono stati valutati e come sono gestiti qualità, monitoraggio e controllo. Il vantaggio è una struttura più adatta a organizzazioni con meno risorse.

Sistema di gestione della qualità proporzionato

L’attuazione del sistema di gestione della qualità dovrà essere proporzionata alle dimensioni del fornitore, pur conservando il rigore necessario per dimostrare la conformità. Per alcune PMI indipendenti saranno inoltre previste modalità semplificate su specifici elementi, sulla base di linee guida della Commissione.

Valutazioni d’impatto senza duplicare il lavoro

Quando una valutazione d’impatto sui diritti fondamentali riprende obblighi già affrontati in una DPIA ai sensi del GDPR, il deployer può inserire riferimenti alle sezioni pertinenti o riutilizzarne le parti rilevanti. Questo consente di collegare privacy, sicurezza e governance AI in un unico percorso documentale, evitando due dossier scollegati.

Il tema si collega direttamente alle attività già necessarie per proteggere dati e servizi. Per esempio, le misure richieste dal Cyber Resilience Act e quelle relative all’AI Act possono condividere inventari, responsabilità, registri degli incidenti e processi di escalation, pur restando normative diverse.

Sanzioni più proporzionate per le small mid-cap

Per le small mid-cap, le sanzioni previste dai paragrafi interessati dell’articolo 99 sono calcolate scegliendo il valore più basso tra la percentuale del fatturato e l’importo assoluto applicabile. La modifica riduce l’effetto sproporzionato, ma non elimina il rischio economico e reputazionale di una violazione.

AI literacy: l’obbligo resta, ma è chiarito

Fornitori e utilizzatori professionali devono adottare misure per sostenere l’alfabetizzazione AI delle persone che operano o usano sistemi per loro conto. Il nuovo testo chiarisce che non occorre garantire a ogni individuo un livello specifico e misurabile; le misure devono però considerare conoscenze tecniche, esperienza, istruzione, contesto d’uso e persone sulle quali il sistema viene applicato.

Una semplice presentazione annuale non basta in tutti i casi. Un programma credibile differenzia almeno tre profili:

  • utenti che impiegano strumenti generativi per attività quotidiane;
  • responsabili che approvano casi d’uso e trattamenti di dati;
  • personale tecnico che configura, integra o monitora i sistemi.

La formazione dovrebbe coprire limiti del modello, verifica degli output, gestione dei dati riservati, supervisione umana, segnalazione degli incidenti e divieto di usare account personali non autorizzati. La governance degli assistenti AI va inoltre coordinata con le regole di accesso e condivisione: l’approccio descritto nell’articolo sulle regole DLP e di condivisione in Google Drive è un esempio di controllo tecnico complementare.

Dati sensibili e correzione dei bias

Il nuovo articolo 4 bis consente eccezionalmente ai fornitori di sistemi ad alto rischio di trattare categorie particolari di dati personali quando ciò è strettamente necessario per individuare e correggere bias. La facoltà è circondata da condizioni severe: non devono esistere alternative efficaci con dati sintetici o anonimizzati; servono pseudonimizzazione, controlli di accesso, misure allo stato dell’arte, divieto di accesso da parte di terzi e cancellazione tempestiva.

Questa base non autorizza raccolte generalizzate. Prima di usarla occorre documentare perché il trattamento sia indispensabile, perché dati meno invasivi non bastino e come venga rispettato anche il GDPR. Il registro delle attività deve includere la motivazione.

Cosa fare adesso: checklist per le aziende

  1. Aggiornare l’inventario AI. Registrare strumenti acquistati, funzioni AI incluse nei software, integrazioni, proprietari interni, dati trattati e fornitori.
  2. Classificare ruoli e rischio. Distinguere provider, deployer, importatore o distributore e verificare se il caso rientra nell’Allegato III o in un prodotto dell’Allegato I.
  3. Correggere il calendario. Inserire 2 dicembre 2026, 2 dicembre 2027 e 2 agosto 2028 nei piani, indicando responsabili e prove attese.
  4. Non fermare i controlli già avviati. Conservare valutazioni del rischio, registro dei sistemi, procedure di supervisione e formazione già predisposte.
  5. Unire DPIA e valutazione sui diritti fondamentali. Costruire una matrice comune di dati, interessati, impatti, misure e responsabilità.
  6. Verificare i contratti. Chiedere ai fornitori documentazione, limiti noti, supporto tecnico e assistenza per test e conformità quando il loro componente entra in un sistema ad alto rischio.
  7. Pianificare l’AI literacy. Definire contenuti differenti per utenti, responsabili e tecnici, conservando evidenze di partecipazione e aggiornamento.

Per le piattaforme e i servizi digitali di grandi dimensioni resta inoltre importante il coordinamento con il Digital Services Act. L’articolo su ChatGPT e il Digital Services Act aiuta a distinguere gli obblighi del servizio da quelli che ricadono sull’azienda che lo utilizza.

Errori da evitare

Il primo errore è leggere il rinvio come un “liberi tutti”. Le scadenze sono state spostate solo per specifiche parti dei sistemi ad alto rischio. Il secondo è aspettare i modelli semplificati prima di inventariare i casi d’uso: senza inventario non è possibile capire se una semplificazione si applicherà davvero.

Il terzo errore è trattare l’AI Act come un progetto esclusivamente legale. Servono insieme competenze IT, cybersecurity, privacy, gestione dei fornitori e organizzazione dei processi. Infine, non bisogna classificare automaticamente ogni funzione generativa come alto rischio: la valutazione dipende da finalità, contesto e ruolo dell’impresa.

Domande frequenti sul Digital Omnibus AI

Il Digital Omnibus rinvia tutto l’AI Act?

No. Sposta soprattutto l’applicazione di specifici obblighi per i sistemi ad alto rischio. Le disposizioni già applicabili e gli altri termini restano validi.

Quando si applicano le regole ai sistemi dell’Allegato III?

Le sezioni 1, 2 e 3 del Capo III si applicano dal 2 dicembre 2027 ai sistemi classificati ad alto rischio ai sensi dell’articolo 6, paragrafo 2, e dell’Allegato III.

Quando si applicano ai sistemi integrati nei prodotti?

Per i sistemi ad alto rischio collegati ai prodotti dell’Allegato I, le stesse sezioni si applicano dal 2 agosto 2028.

Le PMI sono esentate dall’AI Act?

No. Ottengono strumenti di conformità più proporzionati e, in alcuni casi, documentazione o sistemi di gestione semplificati. Devono comunque rispettare gli obblighi pertinenti.

L’AI literacy richiede una certificazione individuale?

Il nuovo testo non impone di garantire uno specifico livello individuale. L’impresa deve però adottare misure adeguate al contesto, alle competenze e alle persone interessate.

Conclusione

Il Digital Omnibus AI offre tempo aggiuntivo e strumenti più proporzionati, ma rende ancora più importante una roadmap verificabile. Le aziende dovrebbero usare il rinvio per censire i sistemi, correggere i contratti, collegare privacy e gestione del rischio, formare le persone e raccogliere evidenze. Rimandare l’avvio del lavoro significherebbe soltanto concentrare costi e decisioni vicino alle nuove scadenze.

EP Consulting può affiancare le PMI nella mappatura dei sistemi AI, nella definizione dei controlli tecnici e nella preparazione della documentazione necessaria, coordinando IT, sicurezza e compliance.

Fonti ufficiali