Regfortis

Checklist di conformità AI Act UE per le PMI

Una checklist pratica e prioritaria che copre i principali obblighi attualmente applicabili dell'AI Act UE per le PMI che distribuiscono strumenti IA, con scadenze chiare e link a orientamenti dettagliati su ogni requisito.

Ultima revisione normativa: 14 agosto 2026 · Regulation (EU) 2024/1689 come modificato dal Regulation (EU) 2026/1744

Come usare questa checklist

Questa checklist è organizzata per scadenza — prima gli obblighi più urgenti. Lavora immediatamente alla Sezione 1: sono requisiti legali già in vigore. Le Sezioni 2 e 3 coprono la preparazione agli obblighi imminenti. La checklist assume che la tua azienda sia un deployer — un'azienda che utilizza sistemi IA sviluppati da altri. Se la tua azienda sviluppa o immette sul mercato sistemi IA (fornitore), si applicano obblighi aggiuntivi non completamente coperti qui.

Immediato — obblighi in vigore ora

1

Agisci ora

Articolo 4 — Alfabetizzazione IA

In vigore: 2 agosto 2026

  • Identifica ogni sistema IA o strumento alimentato dall'IA che la tua azienda utilizza attualmente in un contesto professionale.
  • Mappa quali membri del personale o collaboratori interagiscono con quei sistemi IA, li supervisionano o prendono decisioni basandosi su di essi.
  • Valuta se le conoscenze esistenti di ogni persona sono adeguate all'IA che utilizza e al rischio che comporta — un utente di chatbot del servizio clienti necessita di meno supporto di alfabetizzazione IA rispetto a un responsabile HR che utilizza preselezione assistita dall'IA.
  • Fornisci sessioni informative, documenti di orientamento o formazione adeguati. La legge non richiede alcun formato o certificazione specifici — si applica la proporzionalità.
  • Documenta cosa hai fatto: chi è stato informato, quando e su quali sistemi IA. Conserva i registri in caso di indagine di supervisione.
  • Pianifica una data di revisione — almeno annualmente, o ogni volta che viene adottato un nuovo sistema IA.

Articolo 50 — Trasparenza

In vigore: 2 agosto 2026

  • Identifica i sistemi IA che la tua azienda distribuisce che interagiscono direttamente con clienti, dipendenti o il pubblico — chatbot, assistenti virtuali, sistemi di risposta automatizzata.
  • Assicurati che gli utenti vengano informati che stanno interagendo con un'IA prima o all'inizio dell'interazione, salvo che ciò sia evidente dal contesto.
  • Se la tua azienda genera o distribuisce immagini, audio, video o testo creati dall'IA, assicurati che siano in atto misure tecniche appropriate o etichette di divulgazione per identificarli come generati dall'IA.
  • Documenta le tue misure di trasparenza e la base di eventuali eccezioni di «evidente dal contesto» su cui fai affidamento.

Articolo 5 — Pratiche IA vietate

In vigore: 2 febbraio 2025

  • Conferma che la tua azienda non utilizzi sistemi IA che manipolano gli utenti in modo subliminale o sfruttano le vulnerabilità di persone con disabilità, anziani o gruppi economicamente vulnerabili.
  • Conferma che non operi un sistema di punteggio sociale che valuta individui in base al loro comportamento in contesti non correlati.
  • Conferma che non utilizzi sistemi di identificazione biometrica remota in tempo reale in spazi pubblicamente accessibili (esistono eccezioni limitate per le forze dell'ordine che non si applicano alla maggior parte delle PMI).
  • Conferma che non utilizzi l'IA per inferire le emozioni di dipendenti o studenti in contesti professionali o educativi, al di là delle applicazioni legate alla sicurezza.

Dicembre 2026 — nuovi divieti (Regulation (EU) 2026/1744)

2

Preparati ora

Il Regulation (EU) 2026/1744 (l'emendamento Omnibus) ha aggiunto due ulteriori pratiche all'elenco dei divieti dell'Articolo 5. Si applicano dal 2 dicembre 2026. Consulta il testo ufficiale su EUR-Lex per confermare l'esatto ambito di ogni divieto in relazione alla tua azienda.

  • Esamina i due nuovi divieti dell'Articolo 5 aggiunti dal Regulation (EU) 2026/1744 rispetto ai tuoi casi d'uso IA attuali e pianificati.
  • Se un deployment IA pianificato rientra nei nuovi divieti, sospendilo o riprogettalo prima del 2 dicembre 2026.

Dicembre 2027 — obblighi IA ad alto rischio Allegato III

3

Se la tua azienda utilizza sistemi IA nelle categorie ad alto rischio dell'Allegato III (occupazione/HR, scoring creditizio, assicurazioni, valutazione educativa, infrastrutture critiche, ecc.), gli obblighi completi del deployer del Capitolo III si applicano dal 2 dicembre 2027 ai sensi dell'Articolo 26.

  • Confronta il tuo inventario dei sistemi IA con le categorie ad alto rischio dell'Allegato III.
  • Per ogni sistema ad alto rischio, identifica il fornitore e ottieni la documentazione tecnica richiesta.
  • Prepara una valutazione di impatto sui diritti fondamentali per ogni sistema dell'Allegato III che la tua azienda distribuisce.
  • Implementa misure di supervisione umana per le decisioni IA dell'Allegato III come richiesto dall'Articolo 26(2).
  • Registra i sistemi IA dell'Allegato III applicabili nel database pubblico IA UE prima della scadenza.

Leggi la guida completa Allegato III

Continuativo — inventario e monitoraggio dei sistemi IA

  • Mantieni un inventario dei sistemi IA che documenti ogni strumento IA utilizzato dalla tua azienda, il suo scopo, fornitore, categoria di rischio e stato di conformità.
  • Rivedi e aggiorna l'inventario ogni volta che viene adottato un nuovo strumento IA o ne viene modificato significativamente uno esistente.
  • Designa una persona responsabile della conformità IA — anche se è un ruolo part-time in un piccolo team.
  • Monitora le linee guida dell'AI Act UE dell'Ufficio europeo per l'intelligenza artificiale man mano che vengono pubblicate.

Domande frequenti

Le piccole imprese devono conformarsi all'AI Act UE?

Sì. L'AI Act UE si applica a tutte le aziende che operano nell'UE o distribuiscono IA per utenti UE, indipendentemente dalla dimensione. Non esiste alcuna esenzione per le PMI o basata sul numero di dipendenti. Tuttavia, il principio di proporzionalità significa che una piccola azienda che utilizza uno strumento IA di base ha obblighi pratici più leggeri rispetto a un'organizzazione più grande che utilizza l'IA per decisioni importanti come lo screening CV o la valutazione creditizia.

Quali obblighi dell'AI Act UE si applicano in questo momento, ad agosto 2026?

Due obblighi sono in vigore dal 2 agosto 2026: l'Articolo 4 (alfabetizzazione IA), che richiede alle aziende di adottare misure proporzionate per garantire che il personale che si occupa dell'IA abbia sufficiente alfabetizzazione IA; e l'Articolo 50 (trasparenza), che richiede di informare gli utenti quando interagiscono con un sistema IA. Le pratiche vietate dell'Articolo 5 si applicano dal 2 febbraio 2025.

Da quando si applicano gli obblighi IA ad alto rischio dell'Allegato III ai deployer?

Gli obblighi completi del Capitolo III — incluse le valutazioni di impatto sui diritti fondamentali, la supervisione umana, la registrazione nel database IA UE e gli obblighi del deployer ai sensi dell'Articolo 26 — si applicano dal 2 dicembre 2027. Questa data è stata modificata rispetto all'originale 2 agosto 2026 dal Regulation (EU) 2026/1744. Le aziende con casi d'uso IA ad alto rischio dovrebbero iniziare la preparazione ora.

Quali sono le sanzioni per il mancato rispetto degli Articoli 4 o 50?

Ai sensi dell'Articolo 99(3) del Regulation (EU) 2024/1689, le violazioni di obblighi inclusi gli Articoli 4 e 50 possono comportare sanzioni fino a €15 milioni o il 3% del fatturato annuo globale, l'importo più alto. Queste sono cifre massime — le autorità di vigilanza le applicano in modo proporzionale. La conformità precoce e documentata è la mitigazione più efficace.

Ottieni un quadro di conformità personalizzato

La valutazione gratuita di Regfortis valuta tutti gli obblighi attuali rispetto ai tuoi specifici casi d'uso IA e produce un elenco di azioni prioritarie per la tua azienda.

Avvia valutazione gratuita

Torna alla guida completa

Guide correlate

  • Date chiave e scadenze AI Act UE
  • Articolo 4: alfabetizzazione IA in dettaglio
  • Articolo 50: requisiti di trasparenza
  • Guida IA ad alto rischio Allegato III
  • Guida all'inventario dei sistemi IA
  • Fonti normative ufficiali

Questa checklist è a solo scopo informativo e non costituisce consulenza legale. Verifica tutti gli obblighi rispetto al testo ufficiale del Regulation (EU) 2024/1689 e del Regulation (EU) 2026/1744.

Fonti giuridiche primarie