Vai al contenuto

AI Omnibus: le scadenze cambiano, la governance dell’IA no

Il 27 luglio 2026 l’AI Omnibus è entrato in vigore nell’Unione europea. Il pacchetto modifica alcuni tempi e adempimenti del quadro sull’intelligenza artificiale, amplia gli strumenti di sperimentazione e introduce semplificazioni per imprese più piccole e soggetti in crescita.

La notizia può essere letta in due modi. Il primo è attendere: se alcune regole sui sistemi ad alto rischio sono state rinviate, il progetto di conformità può aspettare. Il secondo è più utile: usare il tempo aggiuntivo per costruire una governance capace di dimostrare chi usa l’IA, per quale finalità, con quali dati, sotto quale responsabilità e con quali controlli.

Per imprese, PA e professionisti la seconda lettura è quella più prudente. Una proroga può spostare una data normativa; non elimina i rischi operativi, privacy, cyber e reputazionali che esistono già quando un sistema IA entra in un processo reale.

Che cosa cambia con l’AI Omnibus

La Commissione europea indica alcuni cambiamenti concreti. Le regole per determinati sistemi ad alto rischio dell’Allegato III si applicheranno dal 2 dicembre 2027. Per l’IA incorporata in prodotti soggetti a normativa armonizzata, la data indicata è il 2 agosto 2028. Il pacchetto estende inoltre alcune misure di sostegno alle small mid-cap, amplia l’accesso alle sandbox regolamentari e semplifica alcuni obblighi amministrativi.

Anche l’alfabetizzazione sull’IA viene riposizionata: il quadro aggiornato semplifica il precedente obbligo per le imprese e rafforza il ruolo della Commissione e degli Stati membri nel promuovere competenze adeguate. Questo non rende irrilevante la formazione interna. Al contrario, un’organizzazione che usa strumenti IA senza personale capace di riconoscerne limiti, errori e condizioni d’uso aumenta il proprio rischio.

Il pacchetto interviene anche su sicurezza e diritti fondamentali, ad esempio vietando sistemi destinati a generare contenuti intimi espliciti non consensuali o materiale di abuso sessuale su minori e chiarendo la possibilità di trattare categorie particolari di dati per rilevare e correggere bias, nelle condizioni previste dal quadro applicabile.

La semplificazione, quindi, non è una cancellazione della responsabilità. È una diversa distribuzione di tempi, strumenti e procedure.

La data rinviata non è un piano di lavoro

Una scadenza futura non dice da sola che cosa deve fare oggi un’organizzazione. Il primo passaggio è distinguere tra entrata in applicazione di un obbligo specifico e presenza di un rischio concreto.

Un sistema usato per supportare il recruiting, assegnare priorità a richieste di assistenza, analizzare documenti sanitari o gestire infrastrutture critiche può produrre effetti rilevanti prima della data formale prevista per una determinata categoria. In questi casi restano centrali GDPR, sicurezza informatica, diritto del lavoro, norme di settore, contratti e responsabilità organizzativa.

La stessa logica vale per i sistemi classificati come basso o minimo rischio. L’AI Act può prevedere un perimetro più leggero, ma l’impresa deve comunque governare accessi, dati riservati, dipendenza dal fornitore, qualità degli output, conservazione dei prompt e possibilità di intervento umano.

La domanda utile non è quindi “quando scatta l’obbligo?”, ma “quale controllo serve già per evitare che un errore diventi una decisione, una perdita di dati o un disservizio?”.

Tre registri che devono parlarsi

Per sfruttare davvero il tempo aggiuntivo conviene costruire un inventario IA collegato ai registri già esistenti, senza creare un documento isolato.

Il primo è il registro dei casi d’uso: strumento, fornitore, versione, finalità, processo, utenti, autonomia e output prodotti. Vanno inclusi anche i sistemi IA incorporati in software acquistati e gli strumenti utilizzati informalmente dai reparti.

Il secondo è il registro dei dati e dei rischi: categorie di dati, flussi verso cloud o fornitori, base giuridica quando sono coinvolti dati personali, rischi di sicurezza, impatto su persone e misure di mitigazione. Qui il collegamento con il registro dei trattamenti, la DPIA quando necessaria e le procedure di gestione degli incidenti è essenziale.

Il terzo è il registro delle evidenze: istruzioni d’uso, test, log, approvazioni, revisioni del fornitore, formazione, reclami, incidenti e decisioni di sospensione o ripristino. Un’informazione non documentata è difficile da dimostrare durante un audit o dopo un evento.

Questi registri non devono essere necessariamente tre file separati. Devono però coprire tre domande diverse: dove usiamo l’IA, che cosa può andare storto e quali prove possiamo esibire.

Una roadmap operativa per aziende e PA

Il periodo fino alle nuove scadenze può essere organizzato in fasi semplici:

  • mappare i sistemi IA, inclusi chatbot, funzioni generative, agenti interni e componenti presenti in piattaforme già acquistate;
  • assegnare un proprietario per ogni caso d’uso e distinguere chiaramente provider, deployer, fornitore e utilizzatore interno;
  • classificare preliminarmente il rischio e motivare la decisione, conservando i dubbi che richiedono un approfondimento;
  • verificare dati, sicurezza, logging, supervisione umana e gestione degli aggiornamenti;
  • controllare contratti e documentazione dei fornitori, soprattutto su incidenti, accesso alle evidenze, conservazione e subfornitura;
  • definire criteri di stop, escalation e comunicazione verso persone, clienti, autorità o direzione;
  • formare gli utenti sui limiti dello strumento e sulle informazioni che non devono essere inserite;
  • programmare una revisione quando cambiano modello, prompt di sistema, integrazione, finalità o processo.

Per la PA va aggiunta una verifica specifica sull’impatto dell’IA nei procedimenti e nei servizi ai cittadini. Per le imprese, procurement, privacy, IT, cybersecurity, qualità e direzione devono condividere la valutazione: delegarla a un solo reparto crea un punto cieco.

Sandbox e standard: il tempo va trasformato in evidenze

L’AI Omnibus amplia le possibilità di sperimentazione regolamentata e introduce un ruolo più forte per ambienti di prova supervisionati. Una sandbox, però, non è una zona franca. Prima di caricare dati reali devono essere definite finalità, criteri di successo, limiti, responsabilità, sicurezza e condizioni di uscita.

Anche gli standard armonizzati, quando disponibili, potranno aiutare a tradurre requisiti come gestione del rischio, qualità dei dati, registrazione delle attività, trasparenza, supervisione umana, accuratezza, robustezza e cybersecurity in controlli tecnici e organizzativi. Attendere lo standard non impedisce di preparare oggi l’architettura delle evidenze.

Il vantaggio competitivo non sarà avere una policy più lunga. Sarà poter mostrare, con pochi documenti aggiornati, come una soluzione è stata valutata, approvata, monitorata e corretta.

Conclusione

L’AI Omnibus rende il percorso europeo più graduale e, in alcuni casi, più proporzionato. Non rende però facoltativa la governance. Le organizzazioni che usano il rinvio per mettere ordine in inventario, ruoli, dati, contratti, test e formazione arriveranno alle prossime scadenze con meno urgenza e più controllo.

La domanda da portare oggi in direzione non è “quanto manca all’obbligo?”. È “quali evidenze possiamo produrre già adesso per dimostrare che l’IA è usata in modo sicuro, proporzionato e responsabile?”.

Se vuoi verificare il livello di maturità della governance IA nella tua organizzazione, puoi partire da una mappatura dei casi d’uso e da una valutazione concreta dei flussi di dati, dei fornitori e dei controlli.

*Nota di trasparenza: questo contenuto testuale e le immagini associate sono stati realizzati in parte con l’utilizzo dell’intelligenza artificiale, con revisione e controllo umano del contenuto finale.*

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *