AI Act, cambiano le scadenze per i sistemi ad alto rischio: cosa devono sapere città e PA

Piramide dei livelli di rischio dell'AI Act, dai sistemi a rischio minimo ai sistemi vietati
Approccio basato sul rischio dell’AI Act. Fonte: Commissione europea

L’AI Act non è stato rinviato. È stato invece modificato il calendario di applicazione di alcune delle sue disposizioni più complesse, in particolare quelle relative ai sistemi di intelligenza artificiale ad alto rischio. Per Comuni e pubbliche amministrazioni la distinzione è importante: il nuovo quadro concede più tempo per adeguarsi ad alcuni obblighi, ma non sospende il percorso europeo di regolazione dell’IA.

Che cosa è cambiato nel calendario dell’AI Act

Il passaggio decisivo è il Regolamento (UE) 2026/1744 del Parlamento europeo e del Consiglio dell’8 luglio 2026, il cosiddetto Digital Omnibus on AI, pubblicato nella Gazzetta ufficiale dell’Unione europea il 24 luglio ed entrato in vigore il 27 luglio 2026.

Il provvedimento modifica il Regolamento (UE) 2024/1689, cioè l’AI Act, intervenendo anche sul calendario previsto per i sistemi classificati ad alto rischio.

La nuova scansione distingue sostanzialmente due gruppi.

Per i sistemi ad alto rischio riferibili ai casi d’uso dell’Allegato III, le relative norme diventano applicabili dal 2 dicembre 2027. Si tratta di ambiti particolarmente sensibili, che comprendono, tra gli altri, biometria, infrastrutture critiche, istruzione, occupazione, accesso a determinati servizi, migrazione e attività delle autorità pubbliche previste dal regolamento.

Per i sistemi di IA ad alto rischio collegati a prodotti disciplinati dalla normativa europea indicata nell’Allegato I, la data passa invece al 2 agosto 2028. È il caso dell’IA incorporata in determinate categorie di prodotti regolamentati.

Non significa quindi che “l’AI Act slitta” nel suo complesso.

Perché l’Europa ha concesso più tempo

Dietro il cambiamento del calendario c’è soprattutto un problema di attuazione.

Per rendere concretamente applicabili molti requisiti previsti per i sistemi ad alto rischio servono infatti strumenti tecnici e interpretativi che consentano a fornitori, utilizzatori e autorità di capire come dimostrare e verificare la conformità.

Un ruolo importante è svolto dalle norme armonizzate europee. Gli standard, pur essendo volontari, sono determinanti per la certezza giuridica: aiutano chi sviluppa i sistemi a individuare modalità concrete di conformità e forniscono alle autorità riferimenti per i controlli.

Il nuovo calendario vuole quindi evitare che obblighi particolarmente articolati diventino pienamente applicabili prima che siano disponibili strumenti sufficientemente maturi per attuarli.

Cosa non è stato rinviato

Per le amministrazioni è altrettanto importante capire che una parte consistente dell’AI Act è già applicabile.

Dal 2 febbraio 2025 sono operative le disposizioni sulle pratiche di IA vietate e gli obblighi previsti in materia di alfabetizzazione sull’intelligenza artificiale. Dal 2 agosto 2025 si applicano inoltre le norme sulla governance e gli obblighi relativi ai modelli di IA per finalità generali.

Dal 2 agosto 2026 l’AI Act è entrato nella sua fase generale di applicazione, fatte salve le eccezioni e le nuove scadenze introdotte per specifiche disposizioni sui sistemi ad alto rischio.

Per questo il nuovo calendario non dovrebbe essere interpretato dagli enti pubblici come una ragione per sospendere le attività di preparazione.

Perché la modifica interessa Comuni e smart city

Nelle città l’intelligenza artificiale sta entrando progressivamente in sistemi molto diversi: analisi dei flussi di mobilità, gestione delle infrastrutture, supporto alle decisioni, servizi al cittadino, sicurezza, gestione energetica e ambientale.

Non tutte queste applicazioni sono automaticamente sistemi ad alto rischio ai sensi dell’AI Act. La classificazione dipende dalla funzione svolta, dal contesto di utilizzo e dalle categorie individuate dal regolamento.

È proprio questo uno dei primi compiti che le amministrazioni dovrebbero affrontare: sapere quali sistemi di IA utilizzano realmente e comprenderne la classificazione normativa.

Un Comune può infatti utilizzare applicazioni di IA acquistate come servizio, integrate in piattaforme più ampie oppure incorporate in prodotti e infrastrutture. Il ruolo dell’ente nel quadro dell’AI Act e gli obblighi applicabili possono quindi cambiare a seconda della soluzione e del modo in cui viene impiegata.

Il tempo in più non dovrebbe diventare tempo perso

Il rinvio delle scadenze offre alle amministrazioni un margine più ampio per costruire una governance dell’intelligenza artificiale prima che alcune disposizioni diventino pienamente applicabili.

Una prima attività consiste nel censimento dei sistemi di IA già utilizzati o in fase di acquisizione. Sapere dove l’IA è presente nei processi dell’ente è il presupposto per qualsiasi valutazione successiva.

Il secondo passaggio riguarda la classificazione dei casi d’uso e l’individuazione dei soggetti coinvolti: amministrazione, fornitore, gestore della piattaforma e altri operatori della filiera.

Il terzo riguarda il procurement. Nei prossimi affidamenti non sarà sufficiente valutare soltanto funzionalità, prezzo e prestazioni. Diventerà sempre più importante chiedere ai fornitori informazioni sulla classificazione del sistema, sulla documentazione disponibile, sulla gestione dei dati, sul monitoraggio e sugli obblighi previsti dall’AI Act.

Infine, occorre collegare la governance dell’IA con quella già esistente su protezione dei dati, cybersecurity, interoperabilità e gestione del rischio. Sono discipline differenti, ma nelle infrastrutture digitali urbane tendono inevitabilmente a incontrarsi.

Non tutti i sistemi “smart” sono sistemi ad alto rischio

Un rischio da evitare è anche quello opposto: considerare automaticamente ad alto rischio qualsiasi applicazione di intelligenza artificiale utilizzata da una pubblica amministrazione.

L’AI Act costruisce invece una classificazione basata sulle caratteristiche e sugli usi del sistema.

Un algoritmo che contribuisce all’ottimizzazione energetica di un edificio comunale non pone necessariamente gli stessi problemi di un sistema utilizzato in un processo che incide sui diritti o sull’accesso delle persone a servizi essenziali.

Per le smart city diventa quindi fondamentale passare dalla generica etichetta di “soluzione AI” all’analisi del caso d’uso concreto.

Perché interessa alle PA

Per Comuni, Regioni, Città metropolitane e altri enti pubblici il messaggio principale può essere riassunto in quattro punti:

  • il rinvio riguarda specifiche disposizioni sui sistemi ad alto rischio, non l’intero AI Act;
  • diverse norme del regolamento sono già applicabili;
  • le nuove scadenze offrono più tempo per censire e classificare i sistemi utilizzati dall’ente;
  • procurement e contratti tecnologici dovrebbero iniziare già oggi a considerare gli obblighi che accompagneranno l’intero ciclo di vita delle soluzioni di IA.

La questione non riguarda quindi soltanto la conformità normativa. Riguarda il modo in cui le città scelgono, acquistano e governano tecnologie destinate a incidere sempre più direttamente sui servizi pubblici e sulle decisioni amministrative.

Un nuovo calendario, non una frenata

Il Digital Omnibus on AI rende il percorso di applicazione dell’AI Act meno lineare rispetto al calendario originario, ma non ne cambia la direzione.

Per le amministrazioni pubbliche il tempo aggiuntivo può essere particolarmente utile, a condizione di utilizzarlo per costruire competenze, inventari dei sistemi, procedure di valutazione e requisiti di procurement.

La domanda per una città non dovrebbe quindi essere soltanto “quando entrerà in vigore questo obbligo?”, ma soprattutto “quali sistemi di IA stiamo già usando, per quali decisioni e con quali responsabilità?”.

È da questa mappa, prima ancora che dalla scadenza normativa, che può iniziare una governance urbana dell’intelligenza artificiale realmente consapevole.

Continua nell'ecosistema MediaGEO

Image

I contenuti redazionali di questo sito (articoli, editoriali, redazionali, video e podcast) sono soggetti ai seguenti Termini di utilizzo
Redazione mediaGEO società cooperativa
Via Palestro, 95 00185 Roma.
P.I: 11534171001 - Tel. +39 06 64871209 Email: info@mediageo.it
www.mediageo.it

RSS SmartForCity