Cinque norme si sovrappongono sulla stessa azienda, con date diverse e destinatari diversi. Questa pagina tiene il conto.
Ultimo aggiornamento: 17 agosto 2026. Nessuna offerta commerciale in questa pagina.
AI Act
Regolamento UE 2024/1689: il calendario dopo il Digital Omnibus
L’AI Omnibus è in vigore dal 27 luglio 2026. Ha differito le scadenze sull’alto rischio e lasciato intatto tutto il resto. La lettura corrente che ci sia più tempo è vera per una parte del perimetro e falsa dove le aziende sono più scoperte.
| Data | Cosa si applica | A chi |
|---|---|---|
| 2 febbraio 2025 | Divieti sulle pratiche a rischio inaccettabile, art. 5 | Chiunque immetta o usi sistemi AI nell’Unione |
| 2 febbraio 2025 | Alfabetizzazione del personale, art. 4 | Fornitori e deployer, qualunque livello di rischio |
| 2 agosto 2025 | Obblighi sui modelli per finalità generali, e impianto sanzionatorio | Fornitori di modelli GPAI |
| 2 agosto 2026 | Obblighi di trasparenza, art. 50. Non rinviati | Chi espone sistemi AI a persone o genera contenuti |
| 2 dicembre 2026 | Marcatura leggibile da macchina dei contenuti generati, più due nuovi divieti | Chi genera o manipola contenuti con AI |
| 2 agosto 2027 | Sandbox regolatorie | Stati membri e soggetti ammessi |
| 2 dicembre 2027 | Sistemi ad alto rischio autonomi, Allegato III | Selezione personale, credit scoring, servizi pubblici, istruzione, infrastrutture critiche, giustizia |
| 2 agosto 2028 | Sistemi ad alto rischio integrati in prodotti regolati | Dispositivi medici, macchine, giocattoli |
L’obbligo di alfabetizzazione non ha un regime sanzionatorio autonomo. L’assenza di formazione documentata pesa però nella valutazione di qualunque altra violazione.
Lavoro
Legge 132/2025: l’obbligo che riguarda ogni datore di lavoro
In vigore dal 10 ottobre 2025. L’art. 11, comma 2 impone di informare chi lavora sull’utilizzo di sistemi di intelligenza artificiale, secondo le modalità del Decreto Trasparenza.
Il contenuto dell’informativa non sta nella Legge 132/2025: discende dall’art. 1-bis del D.Lgs. 152/1997 come modificato dal D.Lgs. 104/2022. Questo passaggio viene saltato di frequente, e produce informative incomplete.
- finalità e scopi dei sistemi utilizzati;
- dati trattati e decisioni che incidono sul rapporto di lavoro;
- logica di funzionamento, in termini comprensibili;
- misure di controllo sulle decisioni automatizzate.
Due obblighi procedurali che passano inosservati. Le modifiche significative vanno comunicate per iscritto con almeno ventiquattro ore di anticipo. Il lavoratore, anche per il tramite delle rappresentanze sindacali aziendali o territoriali, ha diritto di accedere ai dati e di chiedere ulteriori informazioni: il datore è tenuto a trasmetterle e a rispondere entro trenta giorni.
Resta applicabile l’art. 4 dello Statuto dei Lavoratori sui limiti al controllo a distanza. Un sistema AI che produce dati sulla prestazione ricade lì, oltre che nella Legge 132/2025.
Sistema di gestione
ISO/IEC 42001:2023: cosa chiede davvero, clausola per clausola
È lo standard sul sistema di gestione dell’intelligenza artificiale. Non si compra: si costruisce, e poi lo verifica un organismo accreditato.
| Clausola | Cosa richiede |
|---|---|
| 4.3 | Definizione dell’ambito del sistema di gestione |
| 5.2 | Politica AI approvata dalla direzione, con impegno esplicito |
| 5.3 | Ruoli, responsabilità e autorità assegnati e comunicati |
| 6.1.2 | Metodologia documentata di valutazione del rischio |
| 6.1.3 | Piano di trattamento del rischio e dichiarazione di applicabilità |
| 6.1.4 | Valutazione d’impatto dei sistemi AI sulle persone |
| 6.2 | Obiettivi misurabili, con piani per raggiungerli |
| 7.2 | Competenza del personale, con registrazioni che la dimostrino |
| 9.1 | Monitoraggio, misurazione, analisi e valutazione |
| 10 | Non conformità, azioni correttive, miglioramento continuo |
La clausola 7.2 è il punto in cui l’art. 4 dell’AI Act e la ISO/IEC 42001 chiedono la stessa cosa: non la formazione, ma la prova della formazione.
Profili professionali
UNI 11621-8:2026: l’Italia ha codificato per prima i ruoli dell’AI
Pubblicata il 30 aprile 2026. Definisce dodici profili professionali dell’intelligenza artificiale, e il Chief AI Officer è il primo dell’elenco. Per ciascun profilo la norma specifica missione, compiti principali, risultati attesi, competenze, conoscenze, abilità e indicatori di prestazione.
Conta perché sposta una discussione che finora era soggettiva. Chi risponde dell’AI in azienda, e con quali competenze, adesso ha un riferimento tecnico invece che un’opinione.
Dati
Data Act: applicabile dal 12 settembre 2025
Il Regolamento UE 2023/2854 disciplina l’accesso e l’uso dei dati generati da prodotti connessi e servizi correlati, e le condizioni di passaggio fra fornitori di servizi cloud.
Tocca la governance dell’AI in due punti: i dati su cui i modelli vengono addestrati o istruiti, e le clausole contrattuali con i fornitori cloud che li ospitano.
Come si incastrano
L’AI Act dice cosa è vietato e cosa va classificato. La Legge 132/2025 dice cosa va comunicato a chi lavora. La ISO/IEC 42001 dice come si organizza il sistema che regge entrambe. La UNI 11621-8 dice chi deve saperlo fare. Il Data Act dice a quali condizioni i dati possono starci dentro.
Nessuna delle cinque si soddisfa da sola, e nessuna si soddisfa comprando uno strumento.
Il lavoro che discende da questa mappa sta nella pagina Advisory. Qui non si vende niente.
Fonti
- Regolamento UE 2024/1689 (AI Act), artt. 4, 5, 26, 50, 99
- Regolamento UE 2023/2854 (Data Act)
- Legge 26 settembre 2025 n. 132, art. 11
- D.Lgs. 152/1997 art. 1-bis, come modificato dal D.Lgs. 104/2022
- Legge 300/1970 art. 4
- ISO/IEC 42001:2023
- UNI 11621-8:2026, Dipartimento per la trasformazione digitale
- Federprivacy, AI Omnibus in vigore dal 27 luglio 2026
- CityNext, le scadenze AI Act 2026-2028
- Federprivacy, Data Act applicabile dal 12 settembre 2025