IA in Regola

Cosa è cambiato

Ogni aggiornamento di regole, scadenze o testi pronti, con la data e le fonti. Le novità ancora da valutare sono nell'Osservatorio. Feed RSS.

Risultati più chiari: cosa è valutato, cosa resta da verificare

Chi riguarda
Chi usa chatbot, chi pubblica contenuti realistici o testi informativi, chi usa sistemi per personale, credito, assicurazioni, categorizzazione o identificazione biometrica, chi ha già fatto il controllo
Cosa fare
Se avevi fatto il controllo, rifallo: alcune domande sono nuove e alcuni esiti sono più precisi. I vecchi link al risultato continuano a funzionare, con la lettura più prudente delle regole precedenti.

Un secondo collaudo ha confrontato il questionario con uno strumento più breve e con i testi ufficiali. Il risultato non deve sembrare più certo di quanto è: abbiamo reso più precisi gli esiti e aggiunto qualche domanda, solo dove cambia la risposta.

  • Esito del controllo: «Nessun obbligo emerso dalle tue risposte» compare solo quando non resta nulla da verificare, e non è un attestato di conformità. Se restano punti da controllare, l’esito lo dice. Le voci che lo strumento non valuta del tutto hanno l’etichetta «Valutazione parziale» e restano in evidenza anche accanto agli altri obblighi. La formazione indicata come documentata è «dichiarata», non verificata.
  • Contenuti che sembrano veri: puoi indicare più casi insieme. I ritocchi che non cambiano il contenuto e le scene chiaramente inventate di regola non richiedono l’etichetta; le opere artistiche che mostrano persone o luoghi reali la richiedono in forma attenuata. Secondo le Q&A della Commissione, il deepfake può riguardare anche persone o cose che potrebbero plausibilmente esistere.
  • Chatbot: una domanda nuova chiede come produce le risposte. Se le genera, vanno marcate; se sceglie tra risposte scritte da persone, resta solo l’avviso; se segue solo regole fisse, non è un sistema di IA.
  • Testi informativi: conta lo scopo del testo, non il canale. Un post sponsorizzato che informa su salute o sicurezza può essere di interesse pubblico; correggere solo l’ortografia non è una revisione editoriale.
  • Alto rischio: domande facoltative, sempre con «Non lo so», su ruolo del sistema nelle decisioni, profilazione, valutazione del fornitore e data di messa in servizio (art. 6, par. 3; art. 111, par. 2). Un compito preparatorio documentato dal fornitore è una possibile esclusione da verificare, mai un’esenzione automatica. Un sistema già in uso prima del 2 dicembre 2027 è un caso da approfondire, non un’esenzione definitiva.
  • Credito e assicurazioni: sono ad alto rischio solo merito creditizio, assicurazioni vita e salute e prestazioni pubbliche; la rilevazione delle frodi e le altre decisioni commerciali non lo sono per questo solo motivo.
  • Biometria: distinti l’identificazione in tempo reale per finalità di polizia (vietata), gli altri usi a distanza (alto rischio) e la sola verifica dell’identità (fuori dall’Allegato III, ma con le regole privacy). Per la categorizzazione si indica in base a cosa classifica le persone; stanchezza e dolore hanno una risposta propria.
  • Privacy: chi pubblica contenuti con persone reali vede anche la voce sulla privacy, distinta dal consenso.

Fonti: AI Act, art. 3, n. 1, 36, 40 e 60 AI Act, art. 6, par. 3 e 4, e Allegato III AI Act, art. 50, par. 1–4 AI Act, art. 111, par. 2 AI Act (GU UE), considerando 12 AI Act (GU UE), considerando 16 AI Act (GU UE), considerando 54 Q&A Commissione art. 50 GDPR, art. 4, n. 4

Controllo più preciso su alto rischio, sanità, biometria, modelli di IA e PA

Chi riguarda
Strutture sanitarie, scuole, comuni e altre PA, chi usa sistemi ad alto rischio o biometrici, chi sviluppa modelli di IA, chi pubblica contenuti realistici di persone
Cosa fare
Se avevi fatto il controllo per uno di questi casi, rifallo: alcune domande sono nuove e alcune voci sono più precise. I vecchi link al risultato continuano a funzionare.

Un collaudo del questionario su 32 profili ha messo a confronto i risultati con i testi ufficiali. Abbiamo corretto il motore delle regole su questi punti, ricontrollati sul testo consolidato dell’AI Act, sui considerando, sul GDPR e su Normattiva.

  • Sanità ed emergenze: c’è una domanda nuova su come si usa l’IA in ambito sanitario. Il triage dei pazienti in emergenza è un uso ad alto rischio dell’Allegato III, con obblighi dal 2 dicembre 2027: è distinto dai software che sono dispositivi medici (dal 2 agosto 2028). Le pubbliche amministrazioni e chi sviluppa sistemi di IA possono indicare anche la gestione delle chiamate di emergenza e dell’invio dei soccorsi.
  • Chatbot con il tuo nome: chi offre un chatbot che genera le risposte con l’IA ne è il fornitore e deve anche marcarne gli output in un formato leggibile dalle macchine (art. 50, par. 2).
  • Alto rischio: la voce ora spiega quando un sistema può non essere ad alto rischio (art. 6, par. 3) e che lo è sempre se profila le persone. Aggiunte la notifica dei risultati della valutazione d’impatto sui diritti fondamentali all’autorità di vigilanza (art. 27, par. 3), la registrazione dell’uso nella banca dati UE per le PA (art. 49, par. 3) e il regime dei sistemi già in uso (art. 111, par. 2). Gli enti privati ora indicano se forniscono servizi pubblici.
  • Percorsi: scuole, comuni e strutture sanitarie ricevono la stessa lista di obblighi del controllo generale. Nel percorso comuni la prima domanda è ora quella corretta per un ente pubblico.
  • Emozioni e categorizzazione biometrica sono domande separate. Rilevare solo la stanchezza o il dolore non è riconoscimento delle emozioni.
  • Modelli di IA per finalità generali: distinti l’addestramento per uso interno e la messa a disposizione di altri. Questi casi non danno più l’esito «Nessun obbligo specifico»: c’è un nuovo esito, «Il tuo caso va approfondito».
  • Contenuti realistici di persone senza consenso: la voce indica un rischio penale e le condizioni del reato (art. 612-quater c.p.), non un reato accertato. L’obbligo di etichetta resta, ma non rende lecita la diffusione.
  • Privacy: un fornitore di IA non è automaticamente responsabile del trattamento; i dati biometrici sono categorie particolari quando servono a identificare le persone.
  • Pubbliche amministrazioni: le voci non mostrano più i massimi delle sanzioni UE, perché per la PA decide la legge nazionale (art. 99, par. 8).
  • Correzioni tecniche: i link agli articoli del codice penale aprono ora l’articolo giusto su Normattiva; il calcolatore delle sanzioni non esce più dallo schermo sui telefoni più stretti.

Fonti: AI Act, art. 6, par. 3 AI Act, art. 27, par. 3 AI Act, art. 49, par. 3 AI Act, art. 50, par. 2 AI Act, art. 53 AI Act, art. 99, par. 8 AI Act, art. 111, par. 2 e 3 AI Act (GU UE), considerando 18 Codice penale, art. 612-quater GDPR, artt. 9 e 28

IA in Regola è online, con l'Osservatorio normativo automatico

Chi riguarda
Tutti
Cosa fare
Fai il controllo e salva il link al tuo risultato: quando le norme cambiano, rifallo per vedere cosa è cambiato per te.

Prima versione pubblica. Tutte le regole, le date, gli importi e i testi pronti sono stati verificati il 2 ottobre 2026 sui testi ufficiali: testo consolidato dell’AI Act al 27 luglio 2026, Reg. (UE) 2026/1744, Legge 132/2025 e D.Lgs. 160/2026 su Normattiva, domande e risposte e linee guida della Commissione sull’art. 50.

In attesa: il decreto legislativo sui poteri delle autorità nazionali e sull’uso dell’IA in formazione, professioni, lavoro, sanità e pubblica amministrazione è stato approvato in esame preliminare dal Consiglio dei ministri il 10 giugno 2026 ma, al 2 ottobre 2026, non è ancora pubblicato in Gazzetta Ufficiale. L’Osservatorio lo segnalerà appena uscirà.

Fonti: AI Act L. 132/2025

D.Lgs. 160/2026: nuovo reato sull'alto rischio e regole sui danni da IA

Chi riguarda
Chi fornisce o usa per lavoro sistemi di IA ad alto rischio; chi subisce un danno causato da un sistema di IA
Cosa fare
Se usi un sistema ad alto rischio, garantisci e documenta la sorveglianza umana; conserva log e documentazione, che possono essere richiesti in giudizio.

Il Decreto legislativo 9 settembre 2026, n. 160, pubblicato nella Gazzetta Ufficiale n. 214 del 15 settembre 2026, è in vigore dal 30 settembre 2026. Attua la delega della Legge 132/2025 su uso dell’IA nelle attività di polizia e responsabilità civile e penale.

  • Nuovo art. 437-bis del codice penale: chi omette le misure tecniche di sicurezza o di sorveglianza umana previste per i sistemi di IA ad alto rischio rischia la reclusione da 1 a 5 anni se ne deriva un pericolo per la vita o l’incolumità delle persone. La stessa pena vale per l’utilizzatore professionale che omette intenzionalmente la sorveglianza umana.
  • Cause di risarcimento: il giudice può ordinare l’esibizione di log, documentazione tecnica e informazioni sulla sorveglianza umana; se il danno deriva dalla violazione di un obbligo dell’AI Act, il nesso causale si presume salvo prova contraria; la conformità del sistema non esclude di per sé la responsabilità.
  • Polizia: disciplina l’uso dell’IA nelle attività di polizia, compresa l’identificazione biometrica remota in tempo reale, ammessa solo nei casi previsti e con autorizzazione del giudice.

Nel controllo, le voci sull’alto rischio ora segnalano il rischio penale e c’è una nuova voce sulla conservazione delle prove.

Fonti: D.Lgs. 160/2026 Codice penale, art. 437-bis

In vigore il Digital Omnibus sull'IA (Reg. UE 2026/1744)

Chi riguarda
Tutti gli utenti, in particolare chi usa o fornisce sistemi ad alto rischio, PMI e piccole imprese a media capitalizzazione
Cosa fare
Aggiorna la policy di formazione al nuovo testo dell'art. 4, ricalcola le scadenze per l'alto rischio e verifica i nuovi divieti in vigore dal 2 dicembre 2026.

Il Regolamento (UE) 2026/1744 dell’8 luglio 2026, pubblicato nella Gazzetta ufficiale dell’UE il 24 luglio, è in vigore dal 27 luglio 2026. Modifica l’AI Act in diversi punti.

  • Alfabetizzazione (art. 4): fornitori e deployer devono adottare misure per sostenere le competenze sull’IA di personale e collaboratori; non è più richiesto di garantire un livello specifico per ogni persona.
  • Alto rischio: gli obblighi si applicano dal 2 dicembre 2027 per i sistemi dell’Allegato III e dal 2 agosto 2028 per quelli dell’Allegato I. Le date sono fisse.
  • Nuovi divieti (art. 5, par. 1, lett. b-bis e b-ter) dal 2 dicembre 2026: sistemi che generano immagini, video o audio sessualmente espliciti di persone riconoscibili senza consenso e materiale pedopornografico.
  • Marcatura dei contenuti generati (art. 50, par. 2): chi ha immesso sul mercato un sistema generativo prima del 2 agosto 2026 ha tempo fino al 2 dicembre 2026 (art. 111, par. 4).
  • Piccole imprese a media capitalizzazione: documentazione tecnica semplificata e, per le violazioni diverse dalle pratiche vietate, sanzione massima calcolata con l’importo più basso (art. 99, par. 6-bis).
  • Valutazione d’impatto sui diritti fondamentali (art. 27): si può rimandare alle parti già coperte dalla valutazione d’impatto privacy.

Gli obblighi di trasparenza dell’art. 50 restano applicabili dal 2 agosto 2026.

Fonti: Reg. (UE) 2026/1744 AI Act, art. 113