Compliance · AI Act 📅 21 settembre 2026 ⏱ 7 min di lettura

AI Act, Digital Omnibus e Legge 132/2025: cosa cambia per le PMI italiane

Nelle ultime settimane si sono sovrapposte tre notizie che generano parecchia confusione tra chi in azienda usa (o vuole usare) l'intelligenza artificiale: il rinvio di alcune scadenze dell'AI Act europeo, l'entrata in vigore del "Digital Omnibus" che lo modifica, e la prima legge italiana organica sull'IA, la Legge 132/2025. Proviamo a mettere ordine, senza tecnicismi inutili.

Il Digital Omnibus ha posticipato le scadenze dell'AI Act

Il Regolamento UE 2024/1689 (AI Act) prevedeva che gli obblighi sostanziali per i sistemi ad alto rischio — documentazione tecnica, registro dei log, supervisione umana, valutazione di conformità — diventassero pienamente vincolanti dal 2 agosto 2026. Il pacchetto di semplificazione noto come Digital Omnibus, entrato in vigore il 27 luglio 2026, ha rinviato questa scadenza: al 2 dicembre 2027 per i sistemi ad alto rischio autonomi, e al 2 agosto 2028 per quelli integrati in prodotti già regolamentati.

Il Digital Omnibus estende inoltre alcune semplificazioni pensate per le PMI — documentazione tecnica semplificata, requisiti ridotti sui sistemi di gestione qualità, accesso prioritario alle sandbox regolatorie — anche alle cosiddette "small mid-cap": imprese con meno di 750 dipendenti e meno di 150 milioni di euro di fatturato.

Cosa significa in pratica: se la tua azienda non tratta sistemi AI classificabili come "ad alto rischio" (selezione del personale, credito, accesso a servizi pubblici), il rinvio non cambia molto. Se invece li usi, hai più tempo — ma non è un motivo per rimandare la messa a punto della governance interna.

La Legge 132/2025: la prima normativa italiana sull'IA

In parallelo, dal 10 ottobre 2026 è pienamente operativa la Legge 23 settembre 2025, n. 132 — la prima legge organica italiana sull'intelligenza artificiale. Non sostituisce l'AI Act europeo, lo integra a livello nazionale. I punti più rilevanti per una PMI:

Cosa deve fare davvero una PMI, oggi

Al netto del rinvio delle scadenze più pesanti, tre cose restano valide indipendentemente dai tempi normativi:

Un'architettura AI on-premise non esonera da nessuno di questi obblighi, ma li rende più facili da rispettare: il perimetro dei dati è interno, il funzionamento del sistema è verificabile riga per riga, e i log sono sotto controllo diretto dell'azienda invece che regolati da un SLA di un fornitore cloud. Il quadro completo, con la classificazione dei sistemi AI per livello di rischio e una checklist pratica per il DPO, è nell'articolo AI e GDPR in azienda: on-premise vs cloud.

Nota: questo articolo ha scopo informativo e non costituisce consulenza legale. Per valutare gli obblighi specifici della tua azienda, consulta il tuo DPO o un legale specializzato in diritto delle nuove tecnologie.

Paolo Antonio Reina

Founder & Tech Lead di Gaulin.ai. Oltre 20 anni su sistemi B2B enterprise; contributor del progetto open-source RAGflow. Scopri chi siamo →

Vuoi capire come impostare la governance AI della tua azienda?

30 minuti con un tecnico Gaulin: parliamo del tuo caso specifico, senza pressioni commerciali.

Parla con un tecnico gratuitamente →