AI Act, Digital Omnibus in vigore: nuove scadenze e divieto di deepfake intimi

Articolo del 28/07/2026

Condividi su FacebookCondividi su LinkedinCondividi su Twitter

Il Regolamento (UE) 2026/1744 concede più tempo per adeguare i sistemi di IA ad alto rischio, introduce nuovi divieti contro i contenuti sessuali non consensuali e semplifica il coordinamento con le normative europee di settore.

Pubblicato nella Gazzetta ufficiale dell’Unione europea del 24 luglio 2026 il Regolamento (UE) 2026/1744, denominato Digital Omnibus sull’intelligenza artificiale, in vigore dal 27 luglio 2026.

Il provvedimento modifica l’AI Act, il regolamento europeo sull’aviazione civile e il regolamento sulle macchine, con l’obiettivo di semplificare l’attuazione delle regole sull’intelligenza artificiale ed evitare sovrapposizioni tra discipline generali e settoriali.

Ma cosa cambia concretamente per imprese, fornitori e utilizzatori professionali?

Sistemi di IA ad alto rischio: le nuove scadenze

La principale novità riguarda il rinvio degli obblighi previsti per i sistemi di intelligenza artificiale ad alto rischio, inizialmente applicabili dal 2 agosto 2026.

Le nuove scadenze sono:

  • 2 dicembre 2027, per i sistemi di IA ad alto rischio indipendenti, individuati principalmente dall’Allegato III dell’AI Act;

  • 2 agosto 2028, per i sistemi di IA ad alto rischio integrati come componenti di sicurezza in prodotti disciplinati dalla normativa europea.

Il rinvio non riguarda l’intero AI Act, ma soltanto gli specifici adempimenti relativi ai sistemi ad alto rischio.

Le imprese avranno quindi più tempo per classificare i sistemi, predisporre la documentazione e adottare le misure tecniche e organizzative richieste.

Deepfake intimi: i nuovi divieti

Il regolamento introduce una nuova pratica vietata.

Dal 2 dicembre 2026 saranno proibiti i sistemi di IA destinati a generare o manipolare immagini, video, audio o altri contenuti realistici che rappresentino, senza consenso, le parti intime o attività sessualmente esplicite di una persona identificabile.

Il divieto comprende anche i sistemi utilizzati per:

  • creare contenuti sessuali o intimi non consensuali;

  • produrre materiale di abuso sessuale su minori;

  • generare false immagini di nudo di persone reali;

  • rimuovere artificialmente gli abiti da fotografie esistenti.

L’applicazione della regola terrà conto della finalità del sistema, del ruolo dell’operatore e delle misure tecniche adottate per impedirne usi abusivi.

Contenuti generati dall’IA: trasparenza entro dicembre 2026

Cambia anche il termine previsto per le misure di trasparenza relative ai contenuti generati o manipolati artificialmente.

Il periodo di tolleranza concesso ai fornitori viene ridotto da sei a tre mesi, con il nuovo termine fissato al 2 dicembre 2026.

Entro tale data dovranno essere adottate soluzioni tecniche che consentano di identificare i contenuti prodotti o modificati attraverso sistemi di intelligenza artificiale.

Non si tratta necessariamente di applicare in ogni caso un’etichetta visibile, ma di garantire che il contenuto artificiale possa essere riconosciuto attraverso strumenti adeguati.

Formazione del personale: cosa cambia

Il Digital Omnibus interviene anche sull’obbligo di alfabetizzazione in materia di IA.

Fornitori e utilizzatori professionali dovranno adottare misure adeguate per sostenere la formazione e la consapevolezza del personale che utilizza i sistemi.

Il regolamento chiarisce però che l’impresa non deve garantire a ciascun lavoratore il raggiungimento di uno specifico livello individuale di competenza.

L’obbligo dovrà quindi essere applicato in modo proporzionato, tenendo conto delle conoscenze del personale, del contesto di utilizzo e dei rischi collegati al sistema.

Semplificazioni per PMI e Small Mid-Cap

Le misure di semplificazione previste per le piccole e medie imprese vengono estese anche alle Small Mid-Cap, ossia alle imprese che hanno superato le dimensioni di una PMI ma conservano una struttura organizzativa contenuta.

Le agevolazioni riguardano, tra l’altro:

  • la documentazione tecnica;

  • il sistema di gestione della qualità;

  • l’accesso agli spazi di sperimentazione normativa;

  • l’applicazione proporzionata delle sanzioni.

L’obiettivo è evitare che gli adempimenti producano costi sproporzionati rispetto alle dimensioni e alle risorse dell’impresa.

Dati sensibili per correggere i bias

Il regolamento consente, in casi eccezionali e con garanzie rafforzate, di trattare particolari categorie di dati personali quando ciò sia strettamente necessario per individuare e correggere discriminazioni prodotte dai sistemi di IA.

Il trattamento dovrà rispettare condizioni rigorose, tra cui:

  • la necessità dei dati rispetto alla finalità perseguita;

  • l’accesso limitato ai soli soggetti autorizzati;

  • l’adozione di misure di sicurezza adeguate;

  • il divieto di utilizzare i dati per finalità diverse;

  • la cancellazione una volta completata la correzione.

La possibilità di utilizzare dati sensibili non diventa quindi una regola generale, ma resta una misura eccezionale per contrastare i bias algoritmici.

Sandbox regolamentari rinviate al 2027

Slitta al 2 agosto 2027 il termine entro cui le autorità nazionali competenti dovranno istituire gli spazi di sperimentazione normativa per l’IA, le cosiddette regulatory sandbox.

Questi ambienti consentono di sviluppare, addestrare e testare i sistemi sotto la supervisione delle autorità competenti, prima della loro immissione sul mercato o messa in servizio.

Modelli di IA per finalità generali: il ruolo dell’AI Office

Il regolamento chiarisce le competenze dell’Ufficio europeo per l’intelligenza artificiale sui sistemi basati su modelli di IA per finalità generali.

L’Ufficio potrà richiedere informazioni, svolgere verifiche e intervenire nei casi attribuiti alla sua competenza, in particolare quando il modello e il sistema sono sviluppati dallo stesso fornitore.

Restano affidati alle autorità nazionali alcuni settori specifici, tra cui:

  • le attività di contrasto;

  • la gestione delle frontiere;

  • l’attività delle autorità giudiziarie;

  • il settore finanziario.

La nuova ripartizione punta a evitare duplicazioni nei controlli e a garantire un’applicazione più uniforme delle regole.

AI Act e normative settoriali

Il Digital Omnibus introduce un meccanismo per coordinare l’AI Act con la disciplina europea applicabile a prodotti quali dispositivi medici, giocattoli, ascensori e moto d’acqua.

Quando la normativa settoriale contiene requisiti equivalenti a quelli dell’AI Act, la Commissione potrà limitarne l’applicazione attraverso specifici atti di esecuzione.

Per i prodotti soggetti al regolamento sulle macchine, i requisiti di salute e sicurezza collegati all’intelligenza artificiale saranno invece disciplinati secondo un approccio settoriale, attraverso successivi atti della Commissione.

Cosa devono fare le imprese?

Il Digital Omnibus concede più tempo, ma non consente di sospendere ogni attività di adeguamento.

Imprese e professionisti dovranno verificare:

  1. se i propri sistemi rientrano tra quelli ad alto rischio;

  2. se sono autonomi oppure integrati in un prodotto;

  3. quale normativa settoriale trova applicazione;

  4. se generano o manipolano contenuti artificiali;

  5. quali misure di trasparenza e formazione adottare;

  6. se vengono trattati dati personali per individuare o correggere bias.

Il punto è semplice: le scadenze cambiano, ma gli obblighi restano.

Il tempo aggiuntivo dovrà essere utilizzato per classificare correttamente i sistemi, individuare la disciplina applicabile e predisporre gli interventi necessari.


Documenti correlati:

©2024 misterlex.it - [email protected] - Privacy - P.I. 02029690472