Sanzioni significative anche per PMI
Per violazioni gravi (pratiche vietate, falsità di dichiarazioni). Per le PMI le multe sono proporzionate ma comunque elevate rispetto alle dimensioni.
Dal 2 agosto 2026 l'EU AI Act si applica a ogni azienda che usa sistemi AI in contesto professionale. Mappiamo i sistemi in uso, prepariamo i documenti minimi richiesti e formiamo il team — la parte tecnica che gli avvocati non coprono.
Non solo a chi sviluppa AI. A chiunque la usi in azienda: anche solo ChatGPT, Copilot, un CRM con funzioni predittive, un chatbot sul sito.
Per violazioni gravi (pratiche vietate, falsità di dichiarazioni). Per le PMI le multe sono proporzionate ma comunque elevate rispetto alle dimensioni.
Chiunque usi sistemi AI in azienda deve avere alfabetizzazione sufficiente. L'obbligo è in vigore da febbraio 2025, indipendentemente dalla scadenza del 2026.
Quattro documenti operativi pronti per audit: inventario sistemi AI, classificazione rischio, policy d'uso interna, informativa di trasparenza ai clienti finali.
Se rispondi sì ad almeno una di queste, sei classificato come deployer ai sensi dell'AI Act e hai obblighi precisi. Non c'è opt-out per dimensioni: vale anche per la PMI da 3 persone.
Anche occasionalmente. Anche con account personale ("shadow AI"). Sì → sei deployer.
Lead scoring, suggerimenti di risposta, screening candidati, summary chiamate. Sì → sei deployer.
Anche embedded da terze parti (Intercom AI, Drift, plugin WordPress). Obbligo di trasparenza verso gli utenti.
Queste sono classificate "high-risk": obblighi rinforzati (DPIA, supervisione umana, logging dettagliato).
Mappa di tutti i tool AI che usate ufficialmente: licenze enterprise, plugin nei vostri SaaS, modelli embedded nei CRM, agenti che abbiamo costruito noi.
I sistemi AI che il team usa senza dirvelo: account ChatGPT personali, plug-in browser, GPT custom. Survey del team + audit network/log.
Per ogni sistema: minimal / limited / high risk secondo i criteri AI Act. Documentazione delle scelte motivate.
Registro pronto per audit + policy d'uso interna (cosa si può fare con ChatGPT, cosa no, dati sensibili, escalation). Versionata.
Sessione di 2-3 ore al team, tarata sul ruolo. Cosa è un LLM, cosa può/non può fare, rischi, alfabetizzazione richiesta da Art. 4.
Da 250€/mese: aggiornamento registro quando aggiungete tool, refresh formazione, monitoraggio normativo e aggiornamenti policy.
Sintesi delle scadenze AI Act rilevanti per una PMI italiana o svizzera. Tieniti questa pagina come bookmark.
Tutti i dipendenti che usano sistemi AI devono avere conoscenze tecniche sufficienti del contesto, dei rischi e delle implicazioni. Se non l'hai ancora fatto, sei già scoperto.
Provider di GPAI (OpenAI, Anthropic, Google) hanno obblighi di trasparenza. Per chi li usa: serve dimostrare di sapere cosa sta usando.
Tutti gli obblighi per deployer entrano in vigore: registro AI, classificazione rischio, trasparenza utenti, supervisione umana per sistemi high-risk. Da qui inizia anche il regime sanzionatorio pieno.
Obblighi estesi per AI embedded in dispositivi medici, automotive, macchinari. Rilevante se sviluppate prodotti con AI dentro.
Una lista pragmatica per capire dove sei e cosa fare prima del 2 agosto 2026. Pensata per PMI 1-10 persone. Niente burocratese, solo cose da fare.
Sì. L'AI Act non ha soglie dimensionali: si applica a chiunque usi sistemi AI in contesto professionale. Per una PMI gli obblighi sono semplificati ma esistono. La buona notizia: 3-6 settimane di lavoro coprono tutto.
Sì, se lo usi per lavoro. Si chiama "shadow AI" ed è uno dei punti più critici per le PMI: l'azienda è comunque responsabile di sistemi AI usati per finalità aziendali, anche se non sa che ci sono.
Perché l'80% del lavoro è tecnico, non legale: capire cosa fa davvero un CRM "con AI", classificare un agente custom, fare l'inventario di plugin browser, scrivere policy che il team capisce. Il legale serve per le zone grigie interpretative. Noi facciamo il resto e collaboriamo con il tuo legale dove serve.
Fino al 2 agosto 2026 il regime sanzionatorio è incompleto. Dopo, le authority nazionali (in Italia AgID + Garante Privacy) potranno avviare procedimenti. Per una PMI le multe arrivano da migliaia a centinaia di migliaia di euro a seconda della violazione e del rischio del sistema.
L'AI Act è UE quindi formalmente no, ma se servi clienti UE o tratti dati di cittadini UE sì, in via di extraterritorialità. Inoltre la Svizzera sta preparando una propria normativa allineata. In pratica: se sei svizzero e lavori col mercato europeo, conviene allinearsi.
Il setup iniziale 3-6 settimane. Poi è da mantenere: ogni volta che aggiungi un tool AI nuovo (succede spesso), il registro va aggiornato. Per questo offriamo un retainer leggero (da 250€/mese) che copre aggiornamenti, refresh formazione e monitoraggio normativo.
Ti diciamo dove sei rispetto agli obblighi 2026, quanto lavoro serve, e se ne vale la pena per la tua azienda. Onestamente.