# Dal 2 agosto 2026 l’AI Act dell’UE è applicabile alle regole sui modelli di IA per finalità generali, e chi li impiega conserva la propria quota di responsabilità > La Commissione può ora far rispettare l’AI Act ai fornitori di modelli di IA per finalità generali. Cosa resta alle organizzazioni che impiegano LLM e come lo ripartiscono i vendor. FireAI Security & Research Team (HisnLabs) · Published 2026-09-30 Canonical: https://hisnlabs.com/it/news/eu-ai-act-gpai-enforcement-llm-shared-responsibility Dal 2 agosto 2026 la Commissione europea può far rispettare l’AI Act dell’UE ai fornitori di modelli di IA per finalità generali, e diventano possibili sanzioni pecuniarie, secondo le linee guida della Commissione e il suo calendario di attuazione [[1]](https://digital-strategy.ec.europa.eu/en/faqs/guidelines-obligations-general-purpose-ai-providers) [[5]](https://ai-act-service-desk.ec.europa.eu/en/ai-act/timeline/timeline-implementation-eu-ai-act). Pochi giorni prima, il 27 luglio, era entrato in vigore l’Omnibus digitale sull’IA, un regolamento di modifica che ha spostato le scadenze per i sistemi ad alto rischio a dicembre 2027 e agosto 2028 [[3]](https://www.lewissilkin.com/insights/2026/07/27/the-digital-omnibus-on-ai-enters-into-force-today-102nedo). Per un’organizzazione che impiega un modello linguistico di grandi dimensioni (LLM) fornito da un vendor, gli obblighi del fornitore del modello e quelli propri del deployer sono cose distinte. ## Contesto Le regole dell’AI Act sui modelli di IA per finalità generali hanno iniziato ad applicarsi il 2 agosto 2025. Le linee guida della Commissione elencano gli obblighi del fornitore di un modello: documentazione tecnica per le autorità e per l’Ufficio per l’IA, informazioni per gli sviluppatori a valle sulle capacità e sui limiti del modello, una politica sul diritto d’autore, una sintesi pubblica dei contenuti usati per l’addestramento e un rappresentante nell’UE per i fornitori stabiliti al di fuori dell’Unione [[1]](https://digital-strategy.ec.europa.eu/en/faqs/guidelines-obligations-general-purpose-ai-providers). Le linee guida considerano un modello per finalità generali quando è addestrato con più di 10^23 operazioni in virgola mobile e può generare linguaggio, immagini da testo o video da testo, e descrivono questa soglia come indicativa. Si presume che i modelli addestrati con più di 10^25 operazioni presentino un rischio sistemico [[1]](https://digital-strategy.ec.europa.eu/en/faqs/guidelines-obligations-general-purpose-ai-providers). ## Cosa descrivono le fonti Le FAQ della Commissione indicano tre date: il 2 agosto 2025, quando gli obblighi iniziano con un periodo iniziale di adeguamento per chi aderisce al Codice di buone pratiche; il 2 agosto 2026, quando scatta la piena applicazione con possibili sanzioni; e il 2 agosto 2027, quando devono adeguarsi i modelli già sul mercato prima che le regole si applicassero [[1]](https://digital-strategy.ec.europa.eu/en/faqs/guidelines-obligations-general-purpose-ai-providers). Il calendario dell’AI Act Service Desk della Commissione indica che l’applicazione per i modelli di IA per finalità generali e per gli obblighi di trasparenza inizia il 2 agosto 2026 [[5]](https://ai-act-service-desk.ec.europa.eu/en/ai-act/timeline/timeline-implementation-eu-ai-act). Un’analisi di uno studio legale pubblicata il 24 luglio 2026 descrive l’assetto precedente come un periodo di tolleranza di un anno per i firmatari del Codice di buone pratiche per l’IA per finalità generali, in scadenza il 2 agosto 2026 [[2]](https://www.dataprotectionreport.com/2026/07/the-eu-ai-act-when-does-it-become-enforceable-now/). Quanto all’Omnibus digitale, si tratta di un testo adottato, non di una proposta. Un’analisi di uno studio legale e una nota di ricerca della Cloud Security Alliance riferiscono che il regolamento (UE) 2026/1744 è stato pubblicato nella Gazzetta ufficiale il 24 luglio 2026 ed è entrato in vigore il 27 luglio 2026 [[3]](https://www.lewissilkin.com/insights/2026/07/27/the-digital-omnibus-on-ai-enters-into-force-today-102nedo) [[4]](https://labs.cloudsecurityalliance.org/research/csa-research-note-eu-ai-act-high-risk-deadline-omnibus-20260/). Il regolamento sposta la data di applicazione per i sistemi ad alto rischio autonomi dell’allegato III dal 2 agosto 2026 al 2 dicembre 2027, e per l’IA integrata in prodotti disciplinati dalla normativa settoriale sulla sicurezza (allegato I) al 2 agosto 2028 [[2]](https://www.dataprotectionreport.com/2026/07/the-eu-ai-act-when-does-it-become-enforceable-now/) [[3]](https://www.lewissilkin.com/insights/2026/07/27/the-digital-omnibus-on-ai-enters-into-force-today-102nedo). La pagina del calendario della Commissione riporta le stesse date [[5]](https://ai-act-service-desk.ec.europa.eu/en/ai-act/timeline/timeline-implementation-eu-ai-act). Gli altri obblighi restano sul calendario originario, compresi gli obblighi dei fornitori di IA per finalità generali, le pratiche vietate in vigore dal 2 febbraio 2025 e gli obblighi di trasparenza dell’articolo 50. I sistemi immessi sul mercato prima del 2 agosto 2026 hanno tempo fino al 2 dicembre 2026 per rispettare l’obbligo di marcatura leggibile da una macchina dei contenuti sintetici [[3]](https://www.lewissilkin.com/insights/2026/07/27/the-digital-omnibus-on-ai-enters-into-force-today-102nedo) [[4]](https://labs.cloudsecurityalliance.org/research/csa-research-note-eu-ai-act-high-risk-deadline-omnibus-20260/). Per i deployer, le fonti indicano obblighi che si collocano al di fuori della documentazione del fornitore del modello. I fornitori devono rendere noto che una persona sta interagendo con un sistema di IA e marcare i contenuti generati dall’IA; i deployer devono rendere noti i deepfake, il riconoscimento delle emozioni e la categorizzazione biometrica, e gli obblighi riguardano anche le organizzazioni che gestiscono chatbot con il proprio marchio e strumenti di IA generativa [[2]](https://www.dataprotectionreport.com/2026/07/the-eu-ai-act-when-does-it-become-enforceable-now/). L’Omnibus ha attenuato l’obbligo generale di alfabetizzazione in materia di IA, trasformandolo nel requisito di adottare misure anziché di raggiungere uno specifico livello di competenza, mentre i deployer di sistemi ad alto rischio mantengono il requisito di competenza dell’articolo 26, paragrafo 2 [[3]](https://www.lewissilkin.com/insights/2026/07/27/the-digital-omnibus-on-ai-enters-into-force-today-102nedo). La documentazione di sicurezza dei vendor suddivide il lavoro in modo analogo. Il modello di Microsoft per l’IA generativa descrive tre livelli: la piattaforma di IA, l’applicazione di IA e l’uso dell’IA. Afferma che la responsabilità ricade in genere su chi svolge il compito, e che la ripartizione cambia tra implementazioni software-as-a-service, platform-as-a-service e infrastructure-as-a-service [[6]](https://learn.microsoft.com/en-us/azure/security/fundamentals/shared-responsibility-ai). Il suo modello separato per gli agenti autonomi aggiunge orchestrazione, strumenti e azioni, e memoria. In esso il cliente mantiene in ogni tipo di implementazione la responsabilità per i dati, le identità, l’approvazione umana delle azioni ad alto impatto e il rispetto delle regole d’uso accettabile, e, per un agente costruito su una piattaforma gestita, per le sue istruzioni, la scelta degli strumenti e i permessi di ciascuno strumento [[7]](https://learn.microsoft.com/en-us/azure/security/fundamentals/shared-responsibility-ai-agent). Microsoft definisce le proprie indicazioni illustrative e non una conclusione giuridica [[6]](https://learn.microsoft.com/en-us/azure/security/fundamentals/shared-responsibility-ai). Un post del blog della Cloud Security Alliance del 2023 aveva proposto la stessa struttura per l’IA generativa, con un fornitore del servizio di IA e un utilizzatore del servizio, al quale restano la tracciabilità dei dati, la sicurezza dell’applicazione e i controlli sui prompt [[8]](https://cloudsecurityalliance.org/blog/2023/07/28/generative-ai-proposed-shared-responsibility-model). > FireAI, il firewall on-device per macOS sviluppato da HisnLabs, registra quali app, comprese le app di IA, si connettono a quali destinazioni su un Mac. È disponibile una prova di 17 giorni. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Implicazioni per le organizzazioni L’applicazione delle regole nei confronti dei fornitori di modelli non trasferisce al vendor gli obblighi dell’organizzazione che impiega il modello. La documentazione del fornitore e le informazioni per gli sviluppatori a valle sono elementi che alimentano la valutazione propria del deployer su prompt, dati, permessi degli strumenti e gestione degli output. Le fonti esaminate non chiariscono quando un deployer che esegue il fine-tuning o modifica in modo sostanziale un modello diventi a sua volta fornitore; per un caso specifico, sono le linee guida della Commissione il riferimento da consultare. ## Raccomandazioni 1. Elencare ogni LLM e agente in uso, il vendor e il tipo di implementazione (software, piattaforma o self-hosted), poiché da questo dipende la ripartizione degli obblighi. 2. Annotare quali obblighi la documentazione del vendor attribuisce al cliente, e considerare i documenti del vendor come indicazioni, non come un contratto o una consulenza legale. 3. Verificare se gli obblighi di trasparenza dell’articolo 50 si applicano ai chatbot o ai contenuti generati che l’organizzazione pubblica. 4. Per gli agenti, rivedere i permessi degli strumenti, i passaggi di approvazione umana e la registrazione delle attività, che il modello di Microsoft lascia al cliente. 5. Leggere il [corso di FireAI University sui framework di sicurezza dell’IA e sul red teaming](https://hisnlabs.com/en/university/ai-security-frameworks-and-red-teaming) e il [post del blog sulla responsabilità condivisa per gli LLM](https://hisnlabs.com/en/blog/shared-responsibility-for-llms). ## Rilevanza per FireAI FireAI è un firewall di rete per un singolo Mac, non un prodotto di conformità normativa. Non valuta gli obblighi dell’AI Act, non classifica sistemi di IA e non rilascia alcuna attestazione. Ciò che può mostrare è il lato di rete di uno strumento basato su LLM su un Mac. Le [regole per app](https://hisnlabs.com/it/docs/per-app-rules) consentono di limitare un’app di IA o un assistente di programmazione alle destinazioni di cui ha bisogno, la [richiesta alla prima connessione](https://hisnlabs.com/it/docs/answer-your-first-connection-prompt) chiede conferma prima che una nuova app raggiunga una destinazione sconosciuta, la [Mappa del mondo](https://hisnlabs.com/it/docs/world-map) mostra dove va il traffico di un’app e gli [avvisi sugli upload](https://hisnlabs.com/it/docs/requests-by-country-and-upload-spikes) segnalano un improvviso invio massiccio di dati verso un paese. Il [kill switch](https://hisnlabs.com/it/docs/kill-switch) blocca le nuove connessioni. FireAI non legge i prompt né gli output dei modelli e non vede ciò che un agente fa all’interno di un’applicazione. > Le regole per app e le richieste di connessione di FireAI danno a chi usa un Mac una traccia e un potere di veto su dove si connette uno strumento di IA. È disponibile una prova di 17 giorni. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Limiti Le pagine delle FAQ e del calendario della Commissione sono state consultate senza una data di pubblicazione visibile, e la pagina della Commissione non indica l’importo delle sanzioni. Le sintesi dello studio legale e della nota di ricerca concordano sulle date dell’Omnibus, ma il testo della Gazzetta ufficiale non è stato consultato per questo articolo. Le pagine di Microsoft sono indicazioni del vendor per i propri servizi e il post della Cloud Security Alliance è una proposta del 2023, quindi nessuno dei due ha valore giuridico. Nessuna delle fonti consultate dice come le autorità nazionali o l’Ufficio per l’IA eserciteranno in pratica i propri poteri. Prova [FireAI, di HisnLabs](https://hisnlabs.com/it/download) gratis per 17 giorni. ## Sources - [European Commission, Digital Strategy: Guidelines on the obligations of providers of general-purpose AI models (FAQ)](https://digital-strategy.ec.europa.eu/en/faqs/guidelines-obligations-general-purpose-ai-providers) - [Data Protection Report (Rosie Nance and Marcus Evans), 24 July 2026: The EU AI Act: when does it become enforceable now?](https://www.dataprotectionreport.com/2026/07/the-eu-ai-act-when-does-it-become-enforceable-now/) - [Lewis Silkin, 27 July 2026: The Digital Omnibus on AI enters into force today](https://www.lewissilkin.com/insights/2026/07/27/the-digital-omnibus-on-ai-enters-into-force-today-102nedo) - [Cloud Security Alliance Labs, 1 August 2026: EU AI Act high-risk deadline, deferred, not cancelled (research note)](https://labs.cloudsecurityalliance.org/research/csa-research-note-eu-ai-act-high-risk-deadline-omnibus-20260/) - [European Commission, AI Act Service Desk: Timeline for the implementation of the EU AI Act](https://ai-act-service-desk.ec.europa.eu/en/ai-act/timeline/timeline-implementation-eu-ai-act) - [Microsoft Learn (page dated 24 August 2026): Artificial intelligence shared responsibility model](https://learn.microsoft.com/en-us/azure/security/fundamentals/shared-responsibility-ai) - [Microsoft Learn (page dated 26 August 2026): AI agent shared responsibility model](https://learn.microsoft.com/en-us/azure/security/fundamentals/shared-responsibility-ai-agent) - [Cloud Security Alliance (Vishwas Manral), 28 July 2023: Generative AI, a proposed shared responsibility model](https://cloudsecurityalliance.org/blog/2023/07/28/generative-ai-proposed-shared-responsibility-model)