NO, L'AI ACT NON È STATO RINVIATO. ECCO COSA SCATTA DAVVERO IL 2 AGOSTO
Il 2 agosto 2026 non è la data in cui l'AI Act entra in vigore. È la data in cui qualcuno può venire a controllare. E la differenza è enorme.
Stamattina ho letto l'articolo di Giuseppe Vaciago su Il Sole 24 Ore — lunedì 27 luglio 2026, pagina 11. Titolo: "AI Act, dal 2 agosto debuttano la vigilanza e i doveri di trasparenza".
L'ho letto due volte. Poi ho passato la mattina a verificare ogni singolo passaggio sulle fonti primarie, perché su questo tema girano da mesi una quantità impressionante di semplificazioni sbagliate.
E la conclusione è che sì, è importante. Molto più di quanto sembri dal titolo.
Non perché arrivi una multa domani mattina. Ma perché tra sei giorni cambia una cosa che quasi nessuno sta guardando: le autorità nazionali acquisiscono i poteri per verificare adempimenti che sono in vigore da un anno e mezzo.
Ti spiego cosa significa in pratica.
01"IN VIGORE" E "APPLICABILE" NON SONO LA STESSA COSA
Quasi tutta la confusione che vedo nei gruppi Facebook, nei post LinkedIn e — devo dirlo — anche in qualche consulenza a pagamento, nasce da qui.
Il Regolamento (UE) 2024/1689, che tutti chiamiamo AI Act, è in vigore dal 1° agosto 2024. È legge. Punto.
Ma la sua applicazione è stata spalmata su una scala temporale di anni. Alcuni obblighi sono già operativi da febbraio 2025. Altri partono ora. Altri ancora sono stati appena rinviati al 2027 e al 2028.
Quindi quando leggi "l'AI Act entra in vigore il 2 agosto", stai leggendo una cosa imprecisa. Quello che entra in vigore il 2 agosto 2026 è la macchina della vigilanza e della sanzione, insieme agli obblighi di trasparenza.
Che è molto più interessante.
02IL CALENDARIO VERO, AGGIORNATO AL DIGITAL OMNIBUS
Qui serve un attimo di contesto, perché il calendario è cambiato da poche settimane e molti articoli online sono già vecchi.
Il 19 novembre 2025 la Commissione europea ha presentato una proposta di semplificazione — il cosiddetto Digital Omnibus. Dopo l'accordo in trilogo del 7 maggio 2026, il Parlamento europeo l'ha approvata il 16 giugno 2026 con 423 voti favorevoli, 57 contrari e 174 astensioni. Il Consiglio dell'Unione europea le ha dato il via libera definitivo il 29 giugno 2026, documento PE-CONS 30/26.
La pubblicazione in Gazzetta Ufficiale dell'Unione era attesa entro fine luglio. In ogni caso prima del 2 agosto, perché altrimenti scattava il vecchio calendario e il rinvio non serviva più a niente.
Ecco come stanno le cose oggi.
2 FEBBRAIO 2025 — GIÀ OPERATIVO
Divieti dell'art. 5 (pratiche vietate) e obbligo di alfabetizzazione in materia di IA dell'art. 4.
2 AGOSTO 2025 — GIÀ OPERATIVO
Regole sui modelli GPAI, quelli per finalità generali che stanno sotto ChatGPT, Claude, Gemini. E architettura di governance europea.
2 AGOSTO 2026 — TRA SEI GIORNI
Obblighi di trasparenza dell'art. 50, non rinviati. Poteri di vigilanza e sanzione delle autorità nazionali. Possibilità per la Commissione di sanzionare i fornitori di modelli GPAI.
2 DICEMBRE 2026
Marcatura machine-readable per i sistemi generativi già sul mercato prima del 2 agosto — finestra transitoria. E nuovi divieti su nudify e materiale pedopornografico generato con IA.
2 AGOSTO 2027
Termine per l'istituzione delle sandbox normative nazionali. Rinviato.
2 DICEMBRE 2027
Obblighi per i sistemi ad alto rischio autonomi dell'Allegato III — selezione del personale, credito, istruzione, biometria. Slittati di 16 mesi dal 2 agosto 2026.
2 AGOSTO 2028
Obblighi per i sistemi ad alto rischio integrati in prodotti dell'Allegato I — dispositivi medici, macchinari, componenti veicoli. Slittati di 12 mesi.
E qui va detta una cosa che vedo travisata continuamente: il Digital Omnibus non è una moratoria. Ha spostato in avanti l'alto rischio. Non ha toccato l'impianto dell'AI Act, non ha toccato i divieti, e soprattutto non ha toccato l'articolo 50.
Chi ti dice "tanto hanno rimandato tutto" o non ha letto il testo, o ha letto solo il titolo.
03L'OBBLIGO CHE ESISTE DA UN ANNO E MEZZO E NESSUNO HA GUARDATO
Partiamo dalla cosa che secondo me è la più sottovalutata in assoluto: l'articolo 4, alfabetizzazione in materia di IA.
È in vigore dal 2 febbraio 2025. Un anno e mezzo fa.
Dice, in sostanza, che fornitori e deployer di sistemi di IA devono adottare misure per garantire — nella misura del possibile — un livello sufficiente di alfabetizzazione del proprio personale e di chiunque operi con questi sistemi per loro conto. Proporzionato alle conoscenze tecniche, all'esperienza, alla formazione e al contesto d'uso.
Traduzione operativa: se la tua agenzia usa ChatGPT per scrivere le descrizioni degli immobili, tu sei un deployer. Se usi Claude per fare analisi, sei un deployer. Se hai un chatbot sul sito, sei un deployer. Se il tuo grafico usa Midjourney per i post, sei un deployer.
L'obbligo non distingue tra multinazionale e agenzia con quattro persone. Cambia la profondità della formazione richiesta, non l'esistenza dell'obbligo.
E finora? Finora è rimasto lì, sulla carta, perché non c'era nessuno con il potere di venire a controllare. Dal 2 agosto 2026 c'è.
La violazione dell'art. 4 non comporta una sanzione pecuniaria diretta — questo è vero e va detto con onestà, molti articoli allarmistici lo omettono. Ma il peso si scarica altrove: in caso di danno, di contenzioso, di ispezione, la formazione documentata diventa la prima prova della diligenza organizzativa dell'impresa.
Cioè: non ti multano perché non hai formato nessuno. Ti si ritorce contro quando succede qualcosa.
E "documentata" significa documentata. Non "gliel'ho spiegato a voce in riunione". Serve qualcosa di tracciabile: chi usa cosa, chi ha fatto quale percorso, quando, con che contenuti, con che aggiornamenti nel tempo.
Non è burocrazia fine a se stessa. È la stessa logica del registro dei trattamenti del GDPR: serve il giorno in cui qualcuno chiede.
04ARTICOLO 50: LA PARTE CHE TOCCA DIRETTAMENTE CHI FA MARKETING
Questa è la parte che riguarda me, il mio lavoro e — se stai leggendo questo blog — con ogni probabilità anche il tuo.
L'articolo 50 stabilisce quattro obblighi di trasparenza. Il 20 luglio 2026, meno di due settimane fa, la Commissione europea ha pubblicato le linee guida definitive sulla sua implementazione, comunicato stampa IP/26/1653. Cinquantuno pagine. Non vincolanti giuridicamente — solo la Corte di giustizia può dare un'interpretazione autoritativa — ma nella pratica le autorità di vigilanza le seguiranno.
Primo: se una persona parla con un'IA, deve saperlo. Chi fornisce sistemi che interagiscono con le persone deve fare in modo che l'utente capisca di stare parlando con una macchina, salvo che sia palesemente evidente dal contesto. Per un chatbot sul sito di un'agenzia significa che si dichiara come assistente virtuale dal primo messaggio. Niente nome e faccia da persona reale. Niente "Ciao, sono Giulia, come posso aiutarti?" con foto stock di una ragazza sorridente. Vale su sito, WhatsApp, email, voce. Qualunque canale.
Attenzione a un dettaglio che ho visto sfuggire a molti: la finestra transitoria fino a dicembre riguarda solo la marcatura tecnica, non la dichiarazione dell'interazione. Se hai un chatbot attivo oggi, l'obbligo di dichiararsi scatta il 2 agosto. Non a dicembre.
Secondo: i contenuti generati vanno marcati. Chi fornisce sistemi che generano contenuti sintetici — audio, immagini, video, testo — deve marcare gli output in formato leggibile dalle macchine. Questo obbligo pesa sul fornitore, non su di te che usi lo strumento. Ma ha una conseguenza pratica: la disclosure deve sopravvivere lungo tutta la filiera fino al primo momento di esposizione all'utente finale, e non si può rimuovere o alterare in fase di pubblicazione. Se il tuo tool ti sputa fuori un'immagine con metadati C2PA o watermark, tu non puoi ripulirli prima di caricarla.
Terzo: i deepfake vanno etichettati. Chi impiega un sistema di IA per generare o manipolare immagini, audio o video che costituiscono un deepfake deve dichiararlo. Qui, a differenza del punto precedente, l'obbligo è tuo. Sei tu il deployer.
Quarto: i testi di interesse pubblico vanno dichiarati. Chi pubblica testi generati con IA per informare il pubblico su questioni di interesse pubblico deve dichiararlo. Restano fuori i casi di editing standard: correzione ortografica, riformulazioni minori, ritocchi che non alterano la sostanza.
Il punto operativo numero uno, prima ancora della checklist, è capire in quale ruolo sei per ciascuno dei sistemi che usi. Perché gli obblighi sono diversi. Nel 99% dei casi un'agenzia immobiliare o un'agenzia di marketing è deployer: usa strumenti fatti da altri. Ma non sempre. Se personalizzi pesantemente un sistema, se lo immetti sul mercato con il tuo marchio, se costruisci un agente sopra un modello di terzi e lo vendi come tuo prodotto, la qualificazione cambia. E con lei cambiano gli obblighi.
05COSA SIGNIFICA TUTTO QUESTO PER CHI VENDE CASE
Adesso rendiamolo concreto, perché è il mio mestiere e perché il settore immobiliare è pieno di IA generativa senza che quasi nessuno l'abbia mai messo per iscritto.
Il virtual staging. È esploso. Costi crollati da 150-300 euro a foto con il rendering CGI tradizionale a pochi euro con i tool generativi. E funziona: gli annunci con ambienti arredati ricevono molti più clic di quelli con stanze vuote, e in Italia dove buona parte dello stock in vendita è vuoto o con arredi anni '70-'90 è diventato uno strumento standard.
Qui c'è un problema di sostanza che l'AI Act intercetta ma non risolve del tutto: una cosa è correggere un difetto visivo, un'altra è ricostruire l'ambiente. Un rendering che mostra una cucina in marmo bianco su una cucina anni '70 non è un ritocco. È una rappresentazione diversa dalla realtà. L'etichetta generica "immagine modificata digitalmente" non distingue tra le due cose, e secondo me è il punto su cui il settore si giocherà molta credibilità nei prossimi due anni.
La mia posizione, che dico da tempo ai clienti: etichetta sempre, etichetta in modo esplicito, e usa il virtual staging per mostrare un potenziale, non per nascondere uno stato. "Simulazione di arredo" o "render virtuale" in didascalia, visibile, non in corpo 6 in fondo alla pagina. I portali stanno già introducendo policy esplicite. Meglio arrivarci prima.
I chatbot sui siti. Se ne hai uno, controlla oggi come si presenta. Se ha un nome umano e una foto profilo, cambiala. Se non dichiara la propria natura al primo messaggio, fallo dichiarare.
Le foto di persone nelle creatività. Se generi persone realistiche con l'IA per un annuncio — famiglie felici davanti alla villetta, quel genere di cose — sei nel perimetro della marcatura. E se il volto assomiglia a una persona reale sei anche nel perimetro dell'articolo 612-quater del codice penale, di cui parlo tra poco.
Le voci sintetiche. Voice cloning per video, reel, spot. Stesso discorso, con l'aggravante che l'audio è più difficile da smascherare e quindi più insidioso giuridicamente.
Le descrizioni degli immobili generate con IA. Qui la lettura è più sfumata. Una descrizione commerciale di un appartamento non è un "testo pubblicato per informare il pubblico su questioni di interesse pubblico" ai sensi dell'art. 50 par. 4. Quindi tecnicamente fuori perimetro. Ma se pubblichi articoli di blog su mercato immobiliare, tassazione, normative, quelli sì che possono rientrarci a seconda di come li inquadri. Nel dubbio, dichiara. Non costa niente e ti toglie il problema.
06LE SANZIONI: QUANTO SI RISCHIA DAVVERO
Le violazioni degli obblighi di trasparenza dell'art. 50 sono sanzionabili fino a 15 milioni di euro o al 3% del fatturato mondiale annuo totale dell'esercizio precedente, se superiore. Con limiti ridotti per le PMI.
Per le pratiche vietate dall'art. 5 si sale a 35 milioni o al 7%. Le istituzioni UE hanno un tetto a 750.000 euro.
Ora: nessuno viene a chiudere l'agenzia di Viareggio per un chatbot mal configurato. Le sanzioni massime servono a dare la scala, e nella realtà si applicano criteri di proporzionalità. Ma il messaggio del legislatore è chiaro, e il fatto che dal 2 agosto ci sia finalmente qualcuno con il potere di guardare cambia il rischio da teorico a concreto.
07LA PARTE ITALIANA: QUI SI COMPLICA
L'Italia è stata tra i primi Paesi europei a dotarsi di una legge nazionale organica. La legge 23 settembre 2025 n. 132, pubblicata in Gazzetta Ufficiale n. 223 del 25 settembre 2025, in vigore dal 10 ottobre 2025. Non è una disciplina alternativa all'AI Act: ne assicura l'attuazione nell'ordinamento nazionale, con un'impostazione dichiaratamente "antropocentrica" — l'IA supporta le decisioni, non le sostituisce.
Tre cose vanno sapute.
Il deepfake è già reato. L'articolo 612-quater del codice penale, "Illecita diffusione di contenuti generati o alterati con sistemi di intelligenza artificiale", punisce con la reclusione da uno a cinque anni chi cagiona un danno ingiusto a una persona cedendo, pubblicando o diffondendo senza il suo consenso immagini, video o voci falsificati con l'IA e idonei a indurre in inganno sulla loro genuinità. È in vigore dal 10 ottobre 2025. Non è una novità di agosto: è già lì. Procedibilità a querela della persona offesa, salvo i casi in cui si procede d'ufficio. Servono due elementi insieme: il danno ingiusto — non basta la diffusione, serve una lesione concreta a reputazione, dignità, vita privata, identità personale — e l'idoneità a ingannare.
I decreti attuativi sono in arrivo. Il Consiglio dei Ministri n. 177 del 10 giugno 2026 ha approvato in esame preliminare due schemi di decreto legislativo attuativi della legge 132/2025. Il primo riguarda poteri delle autorità nazionali, vigilanza, sanzioni, sperimentazione, formazione e lavoro: AgID è l'autorità nazionale di notifica, ACN ha compiti di vigilanza del mercato e funge da punto di contatto unico. Il secondo riguarda l'impiego dell'IA nelle attività di polizia e le disposizioni in materia di responsabilità civile e penale. Sono in esame preliminare, quindi modificabili: devono passare per le Commissioni parlamentari, la Conferenza delle Regioni, le Authority competenti. Chi te li racconta come diritto vigente sta correndo troppo.
Il nodo 231, che è quello che conta per le imprese strutturate. L'articolo 14 del secondo schema introduce nel codice penale il nuovo art. 437-bis, "Omessa adozione di misure di sicurezza nei sistemi di intelligenza artificiale e alterazione illecita dei sistemi". Punisce chi, nella progettazione, addestramento, produzione, immissione sul mercato o utilizzo professionale di sistemi ad alto rischio, omette le misure tecniche di sicurezza o quelle di sorveglianza umana prescritte, quando da questo derivi un pericolo concreto per la vita o l'incolumità delle persone, per l'incolumità pubblica o per la sicurezza dello Stato. Pene graduate: da 1 a 5 anni per il pericolo individuale, da 2 a 8 per quello pubblico. Se invece dell'omissione c'è alterazione dolosa del sistema si sale a 2-6 e 3-10 anni.
E l'articolo 17 dello stesso schema introduce nel d.lgs. 231/2001 il nuovo art. 25-vicies, "Reati commessi con l'uso di sistemi di intelligenza artificiale", che estende la responsabilità amministrativa degli enti sia al 437-bis sia al 612-quater. Per il 437-bis la sanzione pecuniaria per l'ente va da 600 a 1.000 quote, con possibilità di sanzioni interdittive.
Cosa significa: i modelli organizzativi 231 vanno aggiornati al rischio IA. Chi ha un modello 231 e non lo tocca sta lasciando scoperta un'area che tra qualche mese sarà nel catalogo dei reati presupposto. Per chi fa consulenza, questo è il cantiere vero dei prossimi diciotto mesi.
08COSA FARE ENTRO IL 2 AGOSTO
Sei giorni. Non si fa tutto. Ma si fa l'essenziale, e l'essenziale è dimostrare di aver iniziato.
01 — Censisci i sistemi di IA che usi. Tutti. Compresi quelli che usa il collaboratore esterno per conto tuo. Foglio Excel, tre colonne: strumento, chi lo usa, per cosa.
02 — Per ciascuno, stabilisci se sei provider o deployer. Nel dubbio, deployer.
03 — Classifica il rischio. Quasi tutto quello che usiamo nel marketing è rischio limitato, quindi articolo 50 e non alto rischio. Ma verificalo, non darlo per scontato: un sistema che filtra curriculum è alto rischio, e molte agenzie ne usano uno senza saperlo.
04 — Sistema i chatbot. Dichiarazione esplicita al primo messaggio, niente identità umana fittizia, possibilità per l'utente di chiedere un operatore umano.
05 — Definisci una regola di etichettatura per i contenuti. Scritta. Cosa si etichetta, come, dove, con che formula. Renderla uguale per tutti i canali evita discussioni infinite.
06 — Non rimuovere le marcature. Formazione al team su questo punto specifico: i metadati che arrivano dai tool non si ripuliscono.
07 — Documenta la formazione. Anche minima. Un'ora di sessione interna con slide e foglio firme vale infinitamente più di zero.
08 — Rivedi i contratti con i fornitori. Chi garantisce cosa sulla marcatura? Se il tuo fornitore di virtual staging non marca, il problema arriva a te in fase di pubblicazione.
09 — Valuta l'adesione al Code of Practice. Il Codice di buone pratiche sulla trasparenza dei contenuti generati dall'IA è stato pubblicato il 10 giugno 2026, redatto da sei esperti indipendenti con oltre 187 partecipanti al processo, ed è stato valutato adeguato dalla Commissione e dall'AI Board. È volontario, ma aderire riduce l'onere probatorio.
10 — Metti in calendario dicembre. Il 2 dicembre 2026 scade la finestra transitoria per la marcatura dei sistemi già sul mercato e scattano i nuovi divieti. Non è lontano quanto sembra.
LA MIA OPINIONE, VISTO CHE È IL MIO BLOG
Vedo un sacco di gente che tratta questa normativa come una scocciatura da aggirare, e altrettanta che la tratta come l'apocalisse. Sono entrambe reazioni sbagliate.
La verità è più noiosa: l'articolo 50 chiede sostanzialmente di dire la verità su come lavori. Se hai costruito il tuo posizionamento su "le nostre foto sono reali" mentre generi ambienti con l'IA, allora sì, hai un problema — ma il problema non è l'AI Act, è che stavi mentendo ai tuoi clienti. Se invece usi l'IA come uno strumento e lo dici, non cambia niente. Anzi: in un mercato dove tutti generano tutto, dichiararlo diventa un segnale di affidabilità.
Poi c'è la parte critica. C'è una tensione evidente tra il rinvio europeo dell'alto rischio — sedici mesi, un rinvio serio — e l'accelerazione italiana sul penale. Da una parte Bruxelles allenta per dare tempo agli standard tecnici di maturare. Dall'altra l'Italia costruisce fattispecie penali con pene fino a dieci anni su terreni dove le metriche di sicurezza cambiano ogni sei mesi. Il rischio, segnalato da più commentatori, è la fuga dall'alto rischio: aziende che si autocertificano "non ad alto rischio" con acrobazie interpretative pur di non esporsi. Che è esattamente l'opposto dell'effetto voluto. Non ho una risposta. Ma è la cosa che guarderò con più attenzione nei prossimi mesi.
DOMANDE FREQUENTI
L'AI Act entra in vigore il 2 agosto 2026?
No. L'AI Act è in vigore dal 1° agosto 2024. Il 2 agosto 2026 diventano applicabili gli obblighi di trasparenza dell'articolo 50 e diventano operativi i poteri di vigilanza e sanzione delle autorità nazionali.
Il Digital Omnibus ha rinviato tutto al 2027?
No. Ha rinviato gli obblighi per i sistemi ad alto rischio: al 2 dicembre 2027 per quelli autonomi dell'Allegato III, al 2 agosto 2028 per quelli integrati nei prodotti dell'Allegato I. Gli obblighi di trasparenza dell'articolo 50 non sono stati rinviati e restano al 2 agosto 2026.
La mia agenzia usa ChatGPT per scrivere testi. Sono soggetto all'AI Act?
Sì, come deployer. Ti riguardano l'obbligo di alfabetizzazione dell'articolo 4, già in vigore dal febbraio 2025, e — a seconda di cosa generi e pubblichi — gli obblighi di trasparenza dell'articolo 50.
Devo etichettare le foto in virtual staging?
La marcatura tecnica machine-readable spetta al fornitore dello strumento. A te spetta non rimuoverla e, sul piano dell'etichettatura visibile, dichiarare in modo chiaro che si tratta di una simulazione. Al di là dell'AI Act, farlo ti protegge anche sul fronte delle false rappresentazioni e delle policy dei portali.
FONTI
Fonte di partenza
Giuseppe Vaciago, AI Act, dal 2 agosto debuttano la vigilanza e i doveri di trasparenza, Il Sole 24 Ore, 27 luglio 2026, n. 204, p. 11
Fonti normative ed europee
Regolamento (UE) 2024/1689 — EUR-Lex
Commissione europea, comunicato IP/26/1653 sulle linee guida art. 50, 20 luglio 2026 — presscorner
Code of Practice on Transparency of AI-Generated Content — FAQ Commissione europea
Sul Digital Omnibus
ADVANT Nctm — Il Consiglio adotta il Regolamento di semplificazione dell'AI Act
Stefanelli & Stefanelli — Slittano le scadenze dell'alto rischio
Federprivacy — Il Consiglio UE approva le modifiche
NicFab — Analisi del voto del Parlamento europeo
Sull'articolo 50 e le linee guida
Silvia Stefanelli, Agenda Digitale — La trasparenza diventa operativa
Bird & Bird — Final Guidelines on AI Act Article 50
Cybersecurity360 — Cambiano gli obblighi di trasparenza
EU Artificial Intelligence Act — A Practical Guide to Article 50
Sull'articolo 4 e l'alfabetizzazione
Ecloga Italia — Formazione IA obbligatoria
PwC Italia — AI Act e AI Literacy
Sul quadro italiano
Legge 23 settembre 2025 n. 132, in G.U. n. 223 del 25 settembre 2025
Altalex — L'art. 612-quater c.p. e la tutela penale contro i deepfake
IRPA — Le modifiche al Codice penale introdotte dalla L. 132/2025
Agenda Digitale — Decreto AI, il nuovo reato e le regole sulla biometria
ADVANT Nctm — Il CdM approva in via preliminare i decreti attuativi
Altalex — IA e 231: il catalogo dei reati presupposto si amplia
ANCE — Sintesi del Consiglio dei Ministri n. 177 del 10 giugno 2026
Sul virtual staging
Tom's Hardware — Gli annunci immobiliari con AI promettono case impossibili
Questo articolo ha finalità informative e divulgative. Non è una consulenza legale. Per valutazioni sul tuo caso specifico rivolgiti a un professionista abilitato. Ultimo aggiornamento: 27 luglio 2026.

