Calendario di applicazione dell'AI Act
Il dispiegamento dell'AI Act segue un calendario scaglionato che va dal 2 febbraio 2025 fino alla fine del 2027. Questa gradualità mira a offrire agli operatori economici il tempo necessario per adeguarsi, attivando però rapidamente le tutele più urgenti.
- 2 febbraio 2025: entrata in vigore dei divieti (articolo 5) e degli obblighi di alfabetizzazione IA (articolo 4). Le pratiche di IA vietate - manipolazione subliminale, sfruttamento delle vulnerabilità, social scoring, identificazione biometrica a distanza in tempo reale nello spazio pubblico - diventano illegali in tutta l'UE.
- 2 agosto 2025: entrata in vigore degli obblighi specifici per i fornitori di modelli di IA ad uso generale (GPAI). È la tappa più strutturante per l'ecosistema dell'IA generativa.
- 2 agosto 2026: applicazione delle regole relative ai sistemi di IA ad alto rischio elencati nell'allegato III (recruiting, scoring, giustizia, istruzione, ecc.) e creazione delle autorità nazionali di vigilanza.
- 2 agosto 2027: applicazione delle regole ai sistemi di IA ad alto rischio integrati in prodotti già regolamentati (dispositivi medici, veicoli, giocattoli…) nell'ambito del New Legislative Framework.
Gli obblighi dei modelli di IA ad uso generale (GPAI)
Previsti dal capitolo V del regolamento, gli obblighi GPAI costituiscono il cuore della regolamentazione dei foundation models. Ogni fornitore di un modello di IA ad uso generale immesso sul mercato europeo - anche in open source, con esenzioni parziali - deve:
- mantenere una documentazione tecnica aggiornata che descriva l'architettura del modello, il processo di addestramento, le risorse di calcolo utilizzate e le metriche di valutazione;
- pubblicare un riassunto sufficientemente dettagliato dei contenuti utilizzati per l'addestramento, in particolare dei dati protetti dal diritto d'autore;
- adottare una politica di rispetto del diritto d'autore, in particolare attraverso il rispetto degli opt-out espressi dai titolari dei diritti ai sensi della direttiva (UE) 2019/790 (diritto connesso ed eccezione per text and data mining);
- cooperare con l'Ufficio europeo dell'IA e le autorità nazionali competenti.
Per i modelli a rischio sistemico, identificati da un calcolo di addestramento superiore a 10²⁵ FLOPS o designati dalla Commissione, si aggiungono: valutazione continua dei rischi, test adversariali (red-teaming) standardizzati, misure di cybersicurezza, segnalazione degli incidenti gravi all'Ufficio IA e pubblicazione di un rapporto sulle performance energetiche. Al momento dell'entrata in vigore nell'agosto 2025, GPT-4, Gemini Ultra, Claude 3 Opus e Llama 3.1 405B rientravano nel perimetro. La soglia potrà essere rivista dalla Commissione per riflettere l'evoluzione dello stato dell'arte.
Codice di buone pratiche GPAI
Per facilitare la conformità agli articoli 53 e 55 prima dell'adozione degli standard armonizzati, la Commissione europea ha avviato nel luglio 2024 la redazione di un Codice di buone pratiche per i modelli di IA ad uso generale. Coordinato dall'Ufficio IA e con la partecipazione di tredici esperti indipendenti e circa cento organizzazioni consultate, il codice ha conosciuto diverse versioni intermedie prima della pubblicazione finale il 10 luglio 2025.
Il codice si articola su tre pilastri: trasparenza (pubblicazione delle informazioni tecniche destinate agli utilizzatori e al pubblico), diritto d'autore (procedure operative per rispettare gli opt-out), e sicurezza/safety per i modelli a rischio sistemico. L'adesione è volontaria ma offre una presunzione di conformità: un fornitore che lo segue è considerato conforme ai requisiti corrispondenti. I principali laboratori americani ed europei hanno accettato di allinearsi alle sue disposizioni, con la notevole eccezione di Meta che ha rifiutato di firmarlo nel luglio 2025, invocando un quadro incompatibile con le sue pratiche su Llama. Google e Anthropic hanno firmato con riserve, mentre OpenAI, Mistral AI e Microsoft hanno dato pieno sostegno.
L'articolo 53 e la questione del diritto d'autore
L'articolo 53 è divenuto il punto focale del dibattito sulla coesistenza tra IA generativa e industrie creative. Il suo §1(c) impone ai fornitori di GPAI di adottare una politica di rispetto del diritto d'autore, mentre il §1(d) richiede la pubblicazione di un riassunto sufficientemente dettagliato dei contenuti di addestramento, secondo un modello fornito dall'Ufficio IA.
In pratica, il meccanismo si basa sul binomio eccezione TDM (text and data mining, articolo 4 della direttiva 2019/790) e opt-out machine-readable. I titolari dei diritti che intendono opporsi all'uso delle proprie opere per l'addestramento di modelli IA devono esprimere questa riserva in un formato leggibile dalla macchina - tipicamente tramite un file robots.txt, un header HTTP, o un metadato integrato nell'opera. Diverse iniziative - TDM Reservation Protocol del W3C, ai.txt, C2PA - propongono standard concorrenti senza che nessuno si sia imposto nel 2026.
I titolari dei diritti francesi contestano l'efficacia del meccanismo. SACEM, SCAM, SACD e SDRM denunciano l'asimmetria informativa e la mancanza di sanzioni effettive in caso di mancato rispetto degli opt-out. Nel maggio 2026, la bocciatura all'Assemblée nationale della proposta di legge Darcos, che mirava a introdurre un meccanismo probatorio invertito (presunzione di utilizzo delle opere in assenza di trasparenza) tramite l'articolo L. 331-4-1 del Code de la propriété intellectuelle, ha lasciato i titolari dei diritti senza un appiglio legislativo nazionale, rimandandoli all'applicazione rigorosa dell'articolo 53 da parte della Commissione europea.
Governance: Ufficio IA e Comitato europeo IA
L'AI Act istituisce due organismi europei centrali. Il Ufficio europeo dell'IA (European AI Office), istituito con decisione della Commissione nel maggio 2024 e collegato alla DG CONNECT, supervisiona l'attuazione del regolamento per i GPAI e i modelli a rischio sistemico. Redige il codice di buone pratiche, vigila sui fornitori, gestisce i reclami e può imporre sanzioni. Al momento della sua creazione, contava un centinaio di funzionari ed era diretto da Lucilla Sioli.
Il Comitato europeo per l'intelligenza artificiale (European AI Board) riunisce i rappresentanti delle autorità nazionali di vigilanza dei 27 Stati membri. La sua prima riunione ufficiale si è tenuta a settembre 2024. Garantisce il coordinamento tra gli Stati membri, armonizza l'interpretazione del regolamento e consiglia la Commissione. Un Forum consultivo che riunisce industria, società civile, mondo accademico e PMI completa il quadro.
A livello nazionale, ogni Stato membro designa una o più autorità competenti. In Francia, la CNIL coordina l'applicazione delle disposizioni relative ai dati personali, mentre DGCCRF e DGE intervengono sugli aspetti prodotti e mercato interno. Un gruppo di coordinamento interministeriale è stato annunciato nel 2025 ma non era ancora formalizzato al momento dell'entrata in vigore delle regole GPAI.
Sanzioni e applicazione
L'AI Act prevede una scala di sanzioni calibrata in base alla gravità della violazione:
- fino a 35 milioni di euro o il 7% del fatturato mondiale annuo (l'importo più elevato) per la violazione delle pratiche vietate (articolo 5);
- fino a 15 milioni di euro o il 3% per la violazione degli obblighi applicabili ai sistemi ad alto rischio, ai GPAI e alla trasparenza;
- fino a 7,5 milioni di euro o l'1% per la fornitura di informazioni errate alle autorità.
PMI e start-up beneficiano di un tetto proporzionato: si applica l'importo più basso tra i due. Le prime procedure formali dovrebbero essere avviate dall'Ufficio IA alla fine del 2026, dopo la fase di adeguamento progressivo.
Impatto sull'ecosistema: industria, open source, ricerca
L'AI Act ha profondamente trasformato l'ecosistema europeo dell'IA. Per le grandi aziende utilizzatrici (banche, assicurazioni, sanità, HR), si tratta ormai di integrare la conformità fin dalla progettazione dei sistemi - approccio detto compliance by design - il che implica mappatura degli utilizzi IA, analisi d'impatto, documentazione tecnica e governance interna. Studi come Wavestone, France Digitale e Gide hanno pubblicato già dal febbraio 2024 guide pratiche per accompagnare questa crescita di competenze.
Per i fornitori di modelli open source, il regolamento prevede esenzioni parziali sugli obblighi GPAI quando parametri, architettura e informazioni d'uso sono resi pubblici - salvo per i modelli a rischio sistemico. Una coalizione di attori dell'open source europeo (Hugging Face, GitHub, Mistral, La Quadrature du Net) aveva chiesto nel luglio 2023 un quadro più flessibile per salvaguardare l'innovazione collaborativa. Il compromesso finale mantiene queste esenzioni ma impone comunque la pubblicazione del riassunto dei dati di addestramento e della policy sul diritto d'autore, complicando la scalabilità di modelli su corpus molto vasti.
Per i campioni europei - Mistral AI, LightOn, Aleph Alpha, Black Forest Labs - l'AI Act rappresenta una doppia sfida: conformarsi in tempi brevi continuando ad addestrare modelli competitivi rispetto a OpenAI, Anthropic o Google. Diverse voci, tra cui quella di Arthur Mensch (Mistral AI), hanno messo in guardia contro il rischio di deindustrializzazione europea se gli oneri regolatori dovessero risultare sproporzionati rispetto a quelli imposti fuori dall'UE. Al contrario, Yoshua Bengio, Raja Chatila e Nicolas Miailhe ritengono che un quadro rigoroso sia fondamentale per preservare l'autonomia strategica europea e la fiducia del pubblico.
L'AI Act nel panorama internazionale
L'AI Act si inserisce in un panorama internazionale frammentato. Negli Stati Uniti, l'Executive Order di Biden dell'ottobre 2023 è stato in gran parte abrogato dall'amministrazione Trump nel gennaio 2025, lasciando alle agenzie federali e agli Stati (in particolare la California con SB 1047) il compito di costruire approcci settoriali o locali. La Cina ha imposto già dall'agosto 2023 un sistema di autorizzazione preventiva per i modelli di IA generativa destinati al grande pubblico, approvando oltre 190 LLMs al prezzo di un controllo politico sui contenuti generati.
Il Regno Unito ha scelto un approccio basato su principi attuati dai regolatori settoriali esistenti, senza una legge specifica al momento. Brasile, Canada, Giappone e Corea del Sud stanno sviluppando i propri quadri normativi, spesso ispirandosi all'approccio europeo basato sui rischi. L'effetto Bruxelles - l'extraterritorialità di fatto dei regolamenti europei quando i fornitori internazionali decidono di allinearsi globalmente invece di gestire più regimi - dovrebbe manifestarsi come per il RGPD, anche se nel 2026 non è ancora pienamente misurabile.
Diversi vertici internazionali hanno scandito questa evoluzione: AI Safety Summit di Bletchley Park (novembre 2023), Seoul AI Safety Summit (maggio 2024), AI Action Summit di Parigi (febbraio 2025). Tutti hanno confermato l'assenza di un consenso globale sulla regolamentazione, pur evidenziando la responsabilità particolare dell'UE come primo regolatore ad aver adottato un testo vincolante.
Prospettive 2026-2027
I nodi critici dei prossimi 18 mesi riguardano:
- la pubblicazione del modello di riassunto dei dati di addestramento da parte dell'Ufficio IA, le cui prime versioni consultive sono state contestate dai titolari dei diritti perché ritenute poco granulari;
- le prime procedure formali di indagine avviate contro fornitori GPAI, attese per la fine del 2026;
- la designazione effettiva delle autorità nazionali di vigilanza in tutti gli Stati membri, alcune ancora in fase di costituzione a maggio 2026;
- le norme armonizzate in preparazione presso CEN-CENELEC JTC 21, che offriranno certezza giuridica ai fornitori di sistemi ad alto rischio;
- la giurisprudenza emergente sull'interazione tra AI Act, RGPD e diritto d'autore, in particolare attorno ai casi Meta-Llama, Stable Diffusion-Getty e OpenAI-NYT in corso.
L'AI Act non è un punto d'arrivo ma un quadro dinamico. La sua revisione è prevista ogni quattro anni, con la prima attesa nel 2028. Il suo successo si misurerà meno sulla lettera del testo che sulla capacità di coniugare tutela dei diritti fondamentali, innovazione industriale e sovranità tecnologica europea.