AI · Normativa
Gli obblighi ad alto rischio dell'EU AI Act, quelli per cui tutti correvano verso il 2 agosto 2026, sono stati rinviati dal Digital Omnibus: i sistemi Annex III autonomi si applicano ora dal 2 dicembre 2027, l'AI incorporata in prodotti regolamentati dal 2 agosto 2028. Il Parlamento Europeo ha approvato il rinvio il 16 giugno 2026, e il Consiglio ha dato l'adozione finale il 29 giugno 2026. Non è una tregua: i divieti sono in vigore da febbraio 2025 e gli obblighi GPAI da agosto 2025. È slittata solo la scadenza più dura.
Fatti chiave
- Divieti EU AI Act: in vigore dal 2 febbraio 2025.
- Obblighi GPAI EU AI Act: in vigore dal 2 agosto 2025.
- Obblighi ad alto rischio EU AI Act: rinviati al 2 dicembre 2027 (Annex III) e al 2 agosto 2028 (Annex I), con adozione finale del Consiglio il 29 giugno 2026.
- SDAIA saudita: AI Ethics Principles + Generative AI Guidelines, già attive.
- PL 2338 brasiliana: risk-based, simile all'EU AI Act, alla Camera dei Deputati.
- Nessun framework unico copre tutti e tre i regimi.
Il punto che molti si perdono: l'AI Act non si preoccupa di chi ha scritto il modello. Se hai acquistato uno strumento AI e lo utilizzi in ambiti come selezione del personale, credito, accesso a servizi o qualsiasi altra voce nell'elenco ad alto rischio, l'obbligo ricade su di te in quanto deployer, non solo sul fornitore. "Usiamo solo ChatGPT / una funzionalità SaaS" non è una difesa. È il gap più comune che vedo.
Tre regimi, tre orologi, e non sono sincronizzati
L'EU AI Act ha appena spostato la sua data più dura, ma non è l'unica regola sull'AI che conta quest'anno.
Nel Golfo, non esiste ancora un'unica legge sull'AI, ma lo stack normativo si sta stringendo: la UAE Charter for AI, le linee guida della banca centrale per l'AI/ML nelle istituzioni finanziarie, e l'Information Assurance Standard, che già include l'AI nell'ambito di applicazione. In Arabia Saudita, SDAIA gestisce la governance nazionale dell'AI con ISO 42001 e una legge dedicata attesa entro qualche anno. L'Arabia Saudita ha dichiarato il 2026 "Anno dell'AI".
In Brasile, il PL 2338, un framework basato sul rischio parzialmente modellato sull'EU AI Act, ha superato il Senato e sta avanzando alla Camera dei Deputati. E non puoi aspettare che diventi legge: la LGPD già disciplina i dati che i tuoi sistemi AI elaborano.
Cosa fare concretamente adesso
Costruisci prima l'inventario. Cataloga ogni sistema AI che sviluppi, acquisti o che hai silenziosamente incorporato in un prodotto SaaS, inclusa la "shadow AI" che i tuoi team hanno adottato senza dirtelo. Di solito richiede qualche giorno ed è il passo singolarmente più utile.
Classifica per rischio, non per hype. La maggior parte di ciò che usi è a basso rischio e richiede poco più di trasparenza. Un numero ridotto di casi d'uso, qualsiasi cosa che tocchi i diritti, il lavoro o la sicurezza delle persone, porta gli obblighi reali.
Metti un essere umano nel loop dove conta. Per gli utilizzi ad alto rischio, documenta chi revisiona l'output, quando e come può annullarlo.
Conserva i registri che puoi consegnare. Logging, documentazione tecnica di base e una nota sui dati utilizzati da ciascun sistema ad alto rischio.
Rivedi i contratti con i fornitori. I tuoi fornitori di AI devono dirti come rispettano loro l'AI Act. Se un contratto è silente sull'AI Act, è una conversazione da fare al prossimo rinnovo.
In sintesi
Trattalo come un programma, non come un'emergenza. Le aziende che gestiranno bene l'AI Act non saranno quelle che hanno speso di più, saranno quelle che hanno fatto l'inventario presto, hanno dimensionato lo sforzo al rischio reale e hanno trasformato "possiamo dimostrare che la nostra AI è governata" in qualcosa che un buyer enterprise nervoso vuole davvero sentire.
The Tek Atelier costruisce programmi di AI governance proporzionati e pronti per il board nel Golfo, America Latina ed Europa. Contattami.
Approfondimenti correlati
Market entry · Regioni
Espandersi nel Golfo, in America Latina o in Europa: le trappole che colgono impreparati.
Deal-making · Compliance
La compliance che ora decide i contratti: PDPL, LGPD e NIS2.
Market entry · Brasile · Compliance
Cosa sbagliano le aziende tech straniere sulla LGPD prima di entrare in Brasile
Vuoi capire come questo impatta la tua azienda?
Prenota una chiamata