Dal 2 agosto 2025 sono scattati in UE gli obblighi applicabili ai modelli di AI di uso generale (GPAI) — trasparenza, documentazione tecnica, rispetto del copyright e sintesi dei dati di training — insieme all’avvio effettivo del regime sanzionatorio per le previsioni già in vigore. L’AI Act, entrato in vigore il 1° agosto 2024, procede dunque secondo la timeline europea senza rinvii, con ulteriori blocchi di obblighi che si applicheranno nel 2026 e nel 2027. In parallelo, l’Italia ha approvato la legge quadro sull’intelligenza artificiale, prima nell’UE a dotarsi di una disciplina nazionale organica e coordinata con il regolamento europeo: il provvedimento attribuisce compiti di vigilanza ad AgID e ACN e delega il Governo ad adottare in 12 mesi i decreti legislativi attuativi, con alcune norme di immediata applicazione. Il mercato evidenzia un gap di prontezza: molte organizzazioni sono ancora nelle fasi iniziali di formazione, screening delle pratiche vietate e adeguamento contrattuale. In questo contesto, cresce l’esigenza di una consulenza legale strutturata che metta in sicurezza governance, processi e documentazione, per difendersi dai rischi legali e di compliance con un approccio misurabile e audit-ready.
Un quadro vincolante che produce effetti immediati
Con l’entrata in applicazione delle prime misure sui GPAI, il perimetro soggettivo dell’AI Act coinvolge non solo i provider, ma anche utilizzatori e integratori nelle imprese, chiamati a mappare i casi d’uso, governare i rischi e garantire forme di oversight umano e trasparenza. L’UE ha inoltre pubblicato linee guida per i modelli con rischi sistemici, chiarendo aspettative su valutazioni, testing avversariale, incident reporting e cybersecurity. Per i modelli già sul mercato prima del 2 agosto 2025 restano previste finestre transitorie, ma il meccanismo sanzionatorio è operativo per gli obblighi entrati in applicazione
Rischi legali, operativi e reputazionali in caso di inerzia
Le sanzioni raggiungono fino a 35 milioni di euro o al 7% del fatturato mondiale nei casi più gravi; altre violazioni sono punite fino a 15 milioni o al 3%. Oltre all’impatto economico, le autorità possono imporre misure correttive e ritiri dal mercato. Con l’avvio dell’enforcement dal 2 agosto 2025, questi strumenti non sono più teorici.
La compliance all’AI Act non vive in isolamento: deve essere coordinata con GDPR, DORA per i servizi finanziari, DMA/DSA per le piattaforme, le normative di cybersecurity e i profili di proprietà intellettuale/copyright. Senza un’architettura coerente, si creano sovrapposizioni e lacune che aumentano il rischio di contenzioso, specie nei settori più esposti come sanità e life sciences, servizi finanziari, infrastrutture, energia e trasporti, dove sicurezza, tracciabilità e continuità del servizio sono scrutinati con particolare rigore.
La scarsa maturità operativa su inventory dei casi d’uso e mappatura dei modelli — propri e dei fornitori — genera incertezza su obblighi applicabili, allocazione delle responsabilità e rischi lungo la supply chain. Senza una base documentale solida, aumentano i rischi di sanzioni, contenziosi (privacy, IP) e blocchi operativi. Agire ora significa difendersi efficacemente: classificare i rischi, aggiornare la contrattualistica e implementare policy e controlli che reggano a ispezioni e audit.
Un programma legale di 90 giorni, audit-ready
La risposta efficace è un percorso strutturato e misurabile, guidato dalla funzione legale con il coinvolgimento di compliance, DPO, cybersecurity e IT.
Nel primo mese, occorre definire la governance: incarico formale a un AI Officer o a un Comitato AI con deleghe e flussi di reporting al CdA; integrazione dei rischi AI nel sistema di controllo interno (incluso il Modello 231, dove pertinente) e una matrice RACI che chiarisca responsabilità operative e di firma. Questo passaggio crea la catena di accountability richiesta dal regolatore e offre un presidio univoco verso autorità e partner.
Nel secondo mese, si esegue l’inventory dei casi d’uso e la classificazione del rischio secondo l’AI Act: mappatura dei sistemi interni e di quelli dei fornitori (API, plugin, servizi cloud), qualificazione delle pratiche eventualmente vietate, verifica se ricadono in alto/limitato/minimo rischio o se si tratta di GPAI. Per i GPAI, si documentano trasparenza, copyright, documentazione tecnica e sintesi delle fonti di training; per i modelli pre-2/8/2025 si formalizza la roadmap verso la piena conformità entro le scadenze transitorie. Questo lavoro “fa fede” in sede ispettiva e consente di prioritizzare gli interventi.
In parallelo, si aggiornano i contratti con clausole “AI-ready”: obblighi di trasparenza e cooperazione con le autorità; diritti di audit e di accesso alle evidenze; incident e serious-harm reporting; presidi di sicurezza (testing avversariale, hardening, logging) e business continuity; IP e copyright (text/data mining, contenuti sintetici, licenze, indennizzi); allocazione delle responsabilità proporzionata al rischio d’uso e coperture assicurative adeguate. Queste pattuizioni sono oggi il vero “cuscinetto” di difesa per chi integra AI di terzi.
Nel terzo mese, si completano policy operative e formazione. Le policy devono disciplinare labeling e disclosure dei contenuti sintetici e l’informativa agli utenti quando interagiscono con l’AI; la data governance (lecità delle fonti, qualità, retention, tracciabilità); le valutazioni d’impatto (privacy e rischi AI) con mitigazioni e approvazioni tracciate; una baseline di cybersecurity con piani di test periodici e procedure di risposta agli incidenti. La formazione diventa obbligo organizzativo: programmi mirati per legale, IT, prodotto, HR e funzioni regolamentate, con tracciamento dei KPI di completamento e apprendimento. Completano il pacchetto un dossier di conformità aggiornato e una cabina di regia per monitorare scadenze UE e atti nazionali di secondo livello
Compliance come leva competitiva
Con l’AI Act in applicazione e la legge quadro italiana appena approvata, la conformità non è più un optional e non è solo un costo: è la condizione per scalare l’adozione dell’AI in modo difendibile, sostenibile e negoziabile con clienti, partner e autorità. Le imprese che avviano oggi un AI Compliance Sprint di 90 giorni — governance, inventario, contratti, policy e formazione — si presenteranno a bandi e partnership con un vantaggio competitivo misurabile, riducendo il rischio sanzionatorio e sbloccando più rapidamente il valore dei propri progetti di intelligenza artificiale.
Contattaci per avere un sostegno normativo
Vuoi approfondire con un esperto?
Consulenza, outsourcing e operazioni straordinarie: scopri come Assoholding affianca holding, gruppi e professionisti.
Il dibattito
Uno spazio di confronto tra chi legge e chi scrive: i contributi si firmano con nome e cognome e passano dalla redazione prima di comparire in pagina.
Nessun contributo, per ora: il primo commento apre il dibattito.
Il dibattito è riservato a chi ha un accesso: accedi per partecipare.