AI Act: cosa cambia dal 2 agosto 2025
Il 2 agosto 2025 non è una data simbolica: da quel giorno scattano gli obblighi veri dell’AI Act europeo per chi usa intelligenza artificiale in azienda. Se non hai ancora fatto niente, è il momento di partire — e non servono mesi di consulenza, serve metodo.
Cosa è successo finora
L’AI Act (Regolamento UE 2024/1689) è stato pubblicato in GUUE il 13 giugno 2024 ed è entrato in vigore il 1° agosto 2024. Da allora l’applicazione è graduale:
- 2 febbraio 2025: divieti delle pratiche vietate (punteggio sociale, scraping indiscriminato per costruire database facciali, ecc.).
- 2 agosto 2025: obblighi di governance per i sistemi ad alto rischio, requisiti di trasparenza, obblighi per i modelli GPAI, designazione delle autorità nazionali competenti.
Dal 2 agosto 2026 e dal 2 agosto 2027 arriveranno altre ondate di obblighi, ma il primo salto vero è il 2 agosto 2025.
Cosa cambia concretamente il 2 agosto 2025
Pratiche vietate (in vigore dal 2 febbraio 2025)
Alcune categorie di AI sono vietate completamente. Non si può:
- usare sistemi di punteggio sociale basati su comportamenti o tratti personali;
- fare scraping indiscriminato di immagini facciali da internet o da telecamere di sorveglianza per costruire database biometrici;
- usare sistemi di riconoscimento delle emozioni sul posto di lavoro o nelle scuole (con eccezioni);
- sfruttare vulnerabilità di specifici gruppi (età, disabilità, situazione socioeconomica) per distorcere il comportamento.
Obblighi di trasparenza (in vigore dal 2 agosto 2025)
Chi sviluppa o usa sistemi AI che interagiscono con le persone deve informare chiaramente l’utente che sta interagendo con un’AI — non con un umano. Vale per chatbot, assistenti virtuali, sistemi di sintesi vocale, deepfake, generatori di contenuti testuali o immagini.
Governance dei sistemi ad alto rischio (in vigore dal 2 agosto 2025)
I sistemi AI elencati nell’Allegato III — usati in settori come sanità, credito, giustizia, occupazione, trasporti, infrastrutture critiche — diventano “ad alto rischio” e richiedono:
- gestione del rischio documentata;
- qualità e governance dei dati di addestramento;
- documentazione tecnica completa (Allegato IV);
- supervisione umana effettiva;
- robustezza, accuratezza, cybersicurezza;
- conformità continua, con aggiornamenti significativi che vanno notificati.
Modelli GPAI (in vigore dal 2 agosto 2025)
I modelli di intelligenza artificiale generativa con più di 10^25 FLOPs di addestramento (al momento pochi modelli) hanno obblighi aggiuntivi: valutazione dei rischi sistemici, tracciamento degli incidenti, report sui consumi energetici.
Le sanzioni reali
L’AI Act prevede tre livelli di sanzione:
- fino a 35 milioni di euro o il 7% del fatturato globale annuo per uso di pratiche vietate;
- fino a 15 milioni di euro o il 3% per mancato rispetto degli obblighi sui sistemi ad alto rischio;
- fino a 7,5 milioni di euro o l’1,5% per informazioni scorrette alle autorità.
Per le PMI che superano il 10 milioni di euro di fatturato, la soglia è calcolata in percentuale. Sotto i 10 milioni, si applicano gli importi fissi. In ogni caso, le sanzioni sono reali e non simboliche.
Chi è obbligato in pratica
L’AI Act non distingue per dimensione aziendale. Gli obblighi dipendono dal ruolo (fornitore, deployer, distributore, importatore) e dalla classe di rischio del sistema.
Una PMI che usa un chatbot per il customer service ha almeno obblighi di trasparenza: deve informare l’utente che sta interagendo con un’AI. Se il chatbot prende decisioni che impattano sui diritti delle persone (es. credito, assunzioni, valutazioni sanitarie), entra nella categoria ad alto rischio.
Una PMI che usa GitHub Copilot, Microsoft 365 Copilot o ChatGPT aziendale senza policy interne è tecnicamente in regola con l’AI Act solo se rispetta gli obblighi di trasparenza e, dove richiesto, di supervisione umana. Nella pratica, significa avere policy di uso accettabile, formazione ai dipendenti, e consapevolezza dei limiti.
Il percorso pratico per mettersi in regola
Non servono mesi di consulenza. Servono 4-6 sessioni di lavoro mirato, distribuite su 2-3 settimane. Ecco il percorso che facciamo con i nostri clienti:
- Audit e mappatura: elenchiamo tutti i sistemi AI in uso — anche i meno evidenti: ChatGPT aziendale, plugin di terze parti, API integrate, modelli custom. Per ciascuno annotiamo fornitore, versione, dati trattati, output generato, processo decisionale in cui è coinvolto.
- Classificazione del rischio: per ogni sistema applichiamo i criteri dell’Allegato III. Risultato: una matrice con i sistemi classificati per classe di rischio e gli obblighi corrispondenti.
- Documentazione tecnica: per i sistemi ad alto rischio prepariamo le schede tecniche obbligatorie (Allegato IV). Per gli altri basta una descrizione chiara del sistema, delle sue finalità e dei suoi limiti.
- Policy interne: una policy aziendale sull’uso dell’AI (modelli approvati, dati che non si possono condividere, supervisione umana) e una procedura di escalation per quando qualcosa va storto.
- Formazione al team: sessioni separate per IT, legal, HR, marketing e operations. Ogni ruolo ha obblighi diversi, quindi la formazione deve essere tarata.
Gli errori più comuni che vediamo
Il primo errore è pensare che l’AI Act riguardi solo chi “sviluppa AI” e non chi la usa. Non è così: l’AI Act si applica anche a chi distribuisce, importa o semplicemente deploya sistemi AI — anche un singolo chatbot conta.
Il secondo errore è affidarsi solo al fornitore dell’AI per la conformità. La responsabilità legale ricade sempre sul deployer (cioè sulla tua azienda), non sul fornitore del modello. Il fornitore ha i suoi obblighi, tu hai i tuoi.
Il terzo errore è rimandare pensando che “tanto sono tutti in ritardo”. Le sanzioni sono retroattive dal 2 agosto 2025, non dalla data in cui ti metti in regola.
Se la tua azienda usa solo ChatGPT in modo informale
Anche in questo caso, ti conviene:
- informare i dipendenti che esistono policy di uso (es. niente dati personali o riservati inseriti nei prompt);
- evitare di inserire dati personali, sanitari, finanziari o contrattuali in tool AI pubblici;
- verificare che i tool usati siano edizioni enterprise (con garanzie contrattuali su trattamento dati);
- scrivere una policy interna di base, anche breve.
Sono interventi che richiedono pochi giorni, non mesi.
Cosa fa RepartoIT
Noi facciamo il pezzo tecnico-organizzativo: audit, classificazione, documentazione, policy, formazione al team. Non facciamo consulenza legale (quella è da avvocato), ma lavoriamo a stretto contatto con studi legali che hanno esperienza AI Act, oppure con il tuo legale interno.
Se stai già lavorando con noi su altri servizi IT, il percorso AI Act si integra naturalmente con la governance IT che già hai.
Il percorso di formazione AI Act di RepartoIT è operativo dal 2 agosto 2025: 4-6 sessioni pratiche, documentazione inclusa, supporto continuativo.
Se vuoi capire prima dove sei, parti dall’audit dei sistemi AI: in un paio d’ore sappiamo dirti esattamente cosa devi mettere a posto e cosa puoi rimandare.