Reg. (UE) 2024/1689 · L. 132/2025 · aggiornato al Digital Omnibus

L'AI Act, dal panico
al fascicolo pronto.

Censisci i sistemi di intelligenza artificiale della tua azienda, classificali articolo per articolo, scopri esattamente quali obblighi ti riguardano e scarica i documenti già compilati. Un percorso guidato in dodici passi, dalla prima domanda al dossier da esibire a un'autorità.

Strumento di supporto documentale. Non è consulenza legale e non certifica la conformità.

8
pratiche vietate verificate
art. 5 — già applicabili
8
aree ad alto rischio analizzate
Allegato III, sotto-punto per sotto-punto
30
modelli documentali scaricabili
DOCX, PDF e Markdown

Il problema non è la norma. È l'inventario.

Quasi nessuna azienda sa quanti sistemi di intelligenza artificiale sta già usando. Sono dentro il gestionale, nel CRM, nello strumento di selezione del personale, nel chatbot del sito. Finché non li conti, non puoi classificarli. E finché non li classifichi, non sai a cosa sei esposto.

Le pratiche vietate sono già in vigore

Dal 2 febbraio 2025. Riconoscimento delle emozioni sul lavoro, social scoring, categorizzazione biometrica sensibile: nessun percorso di conformità le sana.

Gli obblighi di trasparenza pure

Dal 2 agosto 2026. Chatbot, contenuti sintetici e deepfake vanno dichiarati e marcati, a prescindere dalla classe di rischio del sistema.

L'alto rischio arriva nel 2027

Il Digital Omnibus ha posticipato l'Allegato III al 2 dicembre 2027. Sembra lontano: il fascicolo tecnico richiede mesi di lavoro.

Il metodo in 12 passi

Dalla prima domanda al fascicolo completo

Ogni passo produce un risultato concreto e verificabile. La piattaforma tiene traccia di dove sei, cosa manca e chi se ne occupa.

1

Censire

Sapere quanti e quali sistemi di IA esistono davvero in azienda.

Presupposto operativo di artt. 6(4), 26, 72

2

Determinare il ruolo

Sapere, per ogni sistema, chi sei agli occhi dell'AI Act.

Artt. 3.3-3.7, 25

3

Escludere le pratiche vietate

Assicurarti che nessun sistema ricada in una pratica vietata.

Art. 5 — Linee guida CE C(2025) 5052

4

Classificare il rischio

Sapere quali sistemi sono ad alto rischio e quali no.

Art. 6, Allegati I e III

5

Verificare la trasparenza

Capire se scattano gli obblighi di informativa e marcatura.

Art. 50

6

Verificare il regime GPAI

Sapere se sviluppi o integri un modello per finalità generali.

Artt. 51-56, Allegati XI-XIII

7

Fare la gap analysis

Sapere esattamente cosa manca, per ogni sistema, e chi ci lavora.

Artt. 8-15, 26-27, 50, 53-55

8

Costruire il fascicolo tecnico

Avere la documentazione pronta prima che qualcuno la chieda.

Artt. 10-13, Allegato IV

9

Sorveglianza umana e sicurezza

Rendere il sistema controllabile, accurato e resiliente.

Artt. 14-15

10

Conformità formale e FRIA

Chiudere il cerchio formale prima della messa in servizio.

Artt. 27, 43, 47, 48, 49

11

Formare e comunicare

Rendere l'organizzazione capace di usare l'IA in modo consapevole.

Artt. 4, 25(4), 26

12

Monitorare e mantenere

Non perdere la conformità appena ottenuta.

Artt. 61, 72, 73

Un motore di classificazione, non un questionario generico

Nove sezioni di analisi, ancorate agli articoli del Regolamento. L'esito non è un semaforo colorato: è una motivazione scritta, articolo per articolo, che puoi allegare al fascicolo ed esibire a un'autorità o a un cliente che chiede prova di conformità.

  • Perimetro e ruolo
    Verifica la definizione dell'art. 3.1, l'ambito territoriale dell'art. 2 e il ribaltamento di ruolo dell'art. 25.
  • Filtro sui divieti
    Tutte e otto le pratiche vietate dell'art. 5, con i carve-out espressi e le garanzie della biometria remota.
  • Classificazione del rischio
    Allegato I, tutti i sotto-punti dell'Allegato III, filtro di deroga dell'art. 6(3) e la regola della profilazione.
  • Trasparenza e GPAI
    I cinque obblighi dell'art. 50 e il regime dei modelli per finalità generali, soglia dei 10²⁵ FLOP compresa.
  • Obblighi derivati
    Da ruolo e classe di rischio nasce automaticamente l'elenco degli adempimenti, con articolo, severità e impegno stimato.
Esempio di esito
Alto rischio · Allegato III
SistemaScreening automatico delle candidature
RuoloDeployer (utilizzatore)
Allegato IIIIII.4.a — Assunzione e selezione
Filtro art. 6(3)Non applicabile: il sistema effettua profilazione
FRIANon dovuta (deployer privato, area 4)
DPIADovuta — GDPR art. 35
Decorrenza2 dicembre 2027
Motivazione generata: il sistema rientra nel punto 4(a) dell'Allegato III, destinato al filtro e alla valutazione delle candidature. Il filtro di deroga dell'art. 6(3) non si applica perché il sistema effettua profilazione di persone fisiche: ai sensi dell'ultimo comma resta sempre ad alto rischio…
30 modelli documentali

Documenti già compilati con i tuoi dati

Non modelli vuoti da riempire: ogni documento arriva precompilato con i dati della tua organizzazione, i sistemi censiti e gli esiti delle valutazioni. In Word, PDF e Markdown.

Registro dei sistemi di IA

L'inventario completo con ruolo, classe di rischio, referenti e schede di dettaglio.

Scheda di classificazione

L'evidenza da esibire: motivazione articolo per articolo, anche per le conclusioni negative.

Documentazione tecnica Allegato IV

Tutte e nove le sezioni, strutturate e pronte da completare con i dati tecnici.

FRIA — art. 27

I sei contenuti minimi della valutazione d'impatto sui diritti fondamentali.

Informative art. 50

Testi pronti per chatbot, contenuti sintetici, deepfake e sistemi biometrici.

Clausole contrattuali

Set completo per fornitori e clienti, con varianti per ruolo e manleve.

Piano di alfabetizzazione

Percorsi differenziati per pubblico, con registro presenze ed evidenze.

Gap analysis

Adempimenti con responsabile, scadenza, evidenza attesa e impegno stimato.

Dossier per le autorità

Il fascicolo di sintesi da consegnare quando qualcuno chiede prova di conformità.

…e altri 21 modelli: istruzioni per l'uso, governance dei dati, sistema di gestione del rischio, piano di sorveglianza umana, dichiarazione UE di conformità, policy aziendale, checklist master, roadmap.

Le date che contano

Il quadro è aggiornato al Regolamento (UE) 2026/1744, il cosiddetto Digital Omnibus, che ha posticipato l'alto rischio ma ha lasciato invariati divieti, alfabetizzazione, obblighi GPAI e trasparenza.

02/02
2025
Pratiche vietate e alfabetizzazione in materia di IAin vigore
Art. 113(a), artt. 4 e 5
02/08
2025
Obblighi per i modelli per finalità generaliin vigore
Art. 113(b), artt. 51-56
10/10
2025
Legge italiana 132/2025 in vigorein vigore
L. 23 settembre 2025, n. 132
02/08
2026
Applicazione generale del Regolamento e obblighi di trasparenzain vigore
Art. 113, art. 50
02/12
2027
Sistemi ad alto rischio dell'Allegato IIIfutura
Art. 6(2), Allegato III — Reg. (UE) 2026/1744
02/08
2028
Sistemi ad alto rischio dell'Allegato Ifutura
Art. 6(1), Allegato I — Reg. (UE) 2026/1744
02/08
2027
Modelli GPAI già immessi sul mercatofutura
Art. 111(3)
02/08
2030
Sistemi ad alto rischio della pubblica amministrazione già in usofutura
Art. 111(2)

Quanto costa sbagliare

Violazione delle pratiche vietate
35.000.000 €oppure 7% del fatturato mondiale annuo
Il maggiore tra i due importi. Per PMI e start-up si applica il minore. · Art. 99(3)
Violazione degli altri obblighi, incluso l'alto rischio
15.000.000 €oppure 3% del fatturato mondiale annuo
Riguarda gli obblighi di fornitori, importatori, distributori, deployer, organismi notificati e trasparenza. · Art. 99(4)
Informazioni inesatte, incomplete o fuorvianti alle autorità
7.500.000 €oppure 1% del fatturato mondiale annuo
Si applica anche agli organismi notificati e alle autorità nazionali. · Art. 99(5)
Le sanzioni non sono l'unico rischio. Sempre più spesso sono i clienti e i partner a chiedere prova della classificazione dei sistemi di IA prima di firmare un contratto. Chi non ha il fascicolo, resta fuori dalla gara.

Cosa questa piattaforma non fa

Preferiamo dirlo prima. AI Act Compass è uno strumento di supporto organizzativo, metodologico e documentale. Non è uno studio legale, non è un organismo notificato, non certifica la conformità e non sostituisce il parere di un professionista abilitato.

  • Nessun documento generato è una dichiarazione UE di conformità, una marcatura CE o una certificazione.
  • La responsabilità della classificazione resta della tua organizzazione: l'AI Act la attribuisce direttamente a fornitori e deployer.
  • L'esito dipende dalle risposte che fornisci: risposte inesatte producono classificazioni inesatte.
  • Quello che facciamo: struttura, tracciabilità, motivazione normativa puntuale e documenti pronti da far validare.

Il primo passo è contare i sistemi.

Bastano dieci minuti per registrare l'organizzazione, completare il profilo e censire il primo sistema. Da lì, la piattaforma ti dice esattamente cosa fare.

Crea l'account