Skip to content
Chatta con un agente AI
Business e governance

La deadline Annex III dell'AI Act moved a dicembre 2027

Orange ITS — Team di ingegneria AI 6 min di lettura

Se hai segnato il 2 agosto 2026 come la data in cui gli obblighi di conformità dell’IA diventavano seri, quella data è passata. Per la maggior parte di ciò di cui le persone si preoccupavano, i requisiti rimangono gli stessi. La deadline che ha dominato i webinar dei vendor e i post di LinkedIn nella prima metà dell’anno si è mossa prima che arrivasse.

Questo è importante per chiunque abbia letto una guida pubblicata nella prima metà del 2026. Nel corso della primavera il rinvio esisteva come un accordo politico in attesa di adozione formale, quindi gli articoli responsabili lo qualificavano pesantemente e dicevano ai lettori che agosto 2026 rimaneva la data legale operativa. Quella qualificazione non è più corretta, e la riserva si è silenziosamente invertita.

L’Omnibus Digitale è ora in vigore, e la deadline di conformità high-risk per i sistemi Annex III è 2 dicembre 2027. Questo articolo spiega cosa è cambiato, cosa non lo è, e quale parte del lavoro dovresti comunque continuare a fare.

Per il quadro più ampio di come la legge classifica gli agenti in primo luogo, vedi AI Act e agenti AI.


Cosa è davvero cambiato

Il pacchetto Omnibus Digitale è stato concordato politicamente il 7 maggio 2026 e pubblicato nella Gazzetta Ufficiale a fine luglio 2026, entrando in vigore al momento della pubblicazione. Il suo effetto sulla timeline è diretto:

CategoriaData originaleNuova data
Sistemi Annex III stand-alone ad alto rischio2 agosto 20262 dicembre 2027
IA Annex I incorporata in prodotti regolamentati2 agosto 20262 agosto 2028
Obblighi di trasparenza Articolo 502 agosto 2026Invariato
Pratiche vietate Articolo 52 febbraio 2025Invariato
Obblighi fornitori IA general-purpose2 agosto 2025Invariato

L’errore più diffuso nei commenti attuali è trattare questo come un unico rinvio generale di tutta la legge. Due categorie che condividevano una data si sono separate e spinte in anni diversi, mentre tre serie di obblighi che erano già attivi sono rimasti esattamente dove erano.

Annex III copre gli usi high-risk stand-alone che la maggior parte delle PMI incontra: occupazione e reclutamento, educazione, valutazione dell’affidabilità creditizia, accesso ai servizi essenziali e law enforcement. Se stai selezionando CV con un agente, quella è la categoria in cui ti trovi, e ora hai fino a dicembre 2027.

Annex I è una bestia diversa. Copre l’IA integrata in prodotti che cadono già sotto la normativa sulla sicurezza dei prodotti dell’UE, quindi dispositivi medici, macchinari, ascensori e simili. Questi obblighi sono stati spinti oltre, ad agosto 2028, sulla base del ragionamento che devono essere sequenziati con i regimi di valutazione della conformità esistenti.


Cosa non si è mosso, e perché è più importante

L’Articolo 50 è la disposizione che la maggior parte delle PMI svizzere effettivamente tocca, ed è stata deliberatamente lasciata sulla schedule originale. Si applica da 2 agosto 2026, il che significa che è un obbligo presente mentre leggi questo.

Il dovere principale è la disclosure. Una persona che interagisce con un sistema di IA deve essere informata che sta interagendo con un’IA, a meno che non sia ovvio dal contesto. Per un’azienda che gestisce un chatbot di supporto, un assistente di prenotazione, o un agente vocale che risponde al telefono, questo è l’elemento di conformità con una deadline attiva dietro di esso.

C’è una carve-out che vale la pena conoscere. I fornitori di sistemi immessi sul mercato prima del 2 agosto 2026 che generano audio, immagini, video o testo sintetici hanno fino al 2 dicembre 2026 per soddisfare gli obblighi di marcatura dell’Articolo 50(2) per quel contenuto. Questo è una finestra transitoria per i deployment esistenti piuttosto che un’estensione generale.

L’Omnibus ha inoltre aggiunto due categorie vietate che coprono immagini intime non consenzienti e materiale di abuso sessuale di minori, che entrano in vigore il 2 dicembre 2026.


Perché il tempo extra è più piccolo di quanto sembra

Sedici mesi suonano generosi finché non guardi cosa richiede effettivamente una valutazione di conformità Annex III. Gli obblighi non sono un documento che scrivi alla fine. Sono affermazioni su come il sistema si è comportato durante la sua vita operativa, e devono essere provati.

Un fornitore di un sistema ad alto rischio ha bisogno di un sistema di gestione del rischio mantenuto nel ciclo di vita, una governance dei dati che copra i set di addestramento e validazione, documentazione tecnica, registrazione automatica degli eventi, misure di supervisione umana progettate nel sistema, e un livello dimostrato di accuratezza e robustezza. Un deployer porta un insieme di doveri più leggero ma reale intorno al monitoraggio, alla revisione umana e alla tenuta dei registri.

Ognuno di questi si basa sui dati che il tuo sistema deve aver catturato. I log delle decisioni non possono essere ricostruiti dopo il fatto. La provenienza dei dati di addestramento non può essere stabilita retroattivamente per un dataset assemblato senza registri. La supervisione umana deve essere un passaggio effettivo nel workflow piuttosto che un’affermazione in un documento.

Questo è l’argomento pratico per continuare il lavoro di ingegneria sulla schedule originale mentre si rilassano i tempi per la documentazione. Un sistema progettato con log di audit, punti di override e tracciabilità dal principio trasforma la conformità in un esercizio di documentazione nel 2027. Un sistema costruito senza di loro lo trasforma in una ricostruzione.

Per la maggior parte dell’automazione B2B, questo è meno allarmante di quanto possa suonare. Triage di supporto, elaborazione delle fatture e agenti di pianificazione generalmente cadono nei tier di rischio limitato o minimo, dove il pesante onere di documentazione Annex III non si applica affatto. La domanda che vale la pena porsi presto è quale tier sei effettivamente in, perché la risposta guida tutto il resto.


Cosa dovrebbero prendere le aziende svizzere da questo

La legge si applica in modo extraterritoriale. Ti raggiunge quando il tuo sistema di IA viene immesso sul mercato dell’UE o quando il suo output viene utilizzato nell’UE, quindi lo stabilimento in Svizzera non è uno scudo se servi clienti dell’UE.

Gli obblighi svizzeri si applicano in parallelo piuttosto che come un sostituto. La Legge federale riveduta sulla protezione dei dati regola i dati personali che il tuo agente elabora indipendentemente dal suo livello di rischio secondo l’AI Act, e i regolatori di settore come FINMA impongono le loro stesse aspettative di trasparenza sulle aziende regolamentate. Un rinvio a Bruxelles non cambia niente di questo.

La postura ragionevole è trattare dicembre 2027 come la deadline di documentazione e oggi come la deadline di architettura. Conferma il tuo tier di rischio, soddisfa il dovere di disclosure dell’Articolo 50 ora perché è già vincolante, e continua a costruire i log e gli hook di supervisione su cui qualsiasi valutazione successiva dipenderà.

Se stai pesando quella valutazione contro una decisione di build, il nostro lavoro di sviluppo AI parte dai vincoli di governance piuttosto che aggiungerli dopo, e il playbook di governance degli agenti AI copre il lato operativo in più profondità.


Fonti

Domande frequenti

La deadline dell'AI Act high-risk si è davvero spostata o era solo una proposta?

Si è spostata, ed è ormai legge definita. Il pacchetto Omnibus Digitale è stato concordato politicamente il 7 maggio 2026 e pubblicato nella Gazzetta Ufficiale a fine luglio 2026, momento in cui è entrato in vigore. Gli obblighi per i sistemi Annex III stand-alone ad alto rischio si applicano ora a partire da 2 dicembre 2027 invece che da 2 agosto 2026. Qualsiasi fonte che hai letto prima di agosto 2026 descrivendo questo come provvisorio o in attesa di adozione formale è superata.

Quali obblighi dell'AI Act sono già in vigore adesso?

Il regime dei divieti secondo l'Articolo 5 si applica da febbraio 2025 e gli obblighi sui fornitori di IA general-purpose da agosto 2025. Gli obblighi di trasparenza dell'Articolo 50 si applicano da 2 agosto 2026 e sono stati esplicitamente esclusi dal rinvio. Se gestisci un chatbot o un agente vocale rivolto ai clienti nell'UE, l'obbligo di rivelare che l'utente sta interagendo con un'IA è un obbligo presente oggi.

Il rinvio si applica anche all'IA incorporata in prodotti fisici?

Quella segue un percorso separato e successivo. L'IA incorporata in prodotti già coperti dalla normativa sulla sicurezza dei prodotti dell'UE, la categoria Annex I che copre dispositivi medici e macchinari, si è spostata a 2 agosto 2028. Le due categorie erano entrambe programmate per agosto 2026 secondo la legge originale e ora sono state separate, quindi non esiste più una singola "deadline high-risk".

La mia azienda svizzera è interessata se non vendiamo nell''UE?

L'Atto ti raggiunge quando il tuo sistema di IA viene immesso sul mercato dell'UE o quando il suo output viene utilizzato nell'UE, quindi una società svizzera che serve clienti dell'UE è in ambito di applicazione indipendentemente da dove è stabilita. Gli obblighi svizzeri si aggiungono a quelli dell'AI Act. La Legge federale riveduta sulla protezione dei dati regola i dati personali che il tuo agente elabora indipendentemente dal livello di rischio secondo l'AI Act, e i regolatori di settore come FINMA impongono le loro proprie aspettative di trasparenza sulle aziende regolamentate.

Dovremmo rallentare il nostro lavoro di conformità ora che la deadline si è spostata?

Rallentare il lavoro di documentazione è ragionevole. Rallentare il lavoro di ingegneria è solitamente un errore. La valutazione di conformità per un sistema Annex III si basa su prove che devono essere generate mentre il sistema funziona, inclusi i log delle decisioni, i registri di revisione umana e la provenienza dei dati di addestramento. Un sistema costruito senza questi hook ha bisogno di re-ingegnerizzazione piuttosto che di semplice documentazione quando arriva la data.

Insights

Metti queste idee al lavoro

Bastano 30 minuti per capire se un agente AI si adatta al tuo flusso di lavoro — e quanto può rendere.