Il rinvio non equivale a una retromarcia. Con l’approvazione definitiva dell’AI Omnibus da parte del Consiglio dell’Unione europea il 29 giugno 2026, Bruxelles ha spostato dal 2 agosto 2026 al 2 dicembre 2027 l’applicazione degli obblighi previsti per i sistemi di intelligenza artificiale classificati come ad alto rischio ai sensi dell’Allegato III dell’AI Act. Per molti consigli di amministrazione, responsabili della conformità e direttori tecnologici quella data rappresentava il riferimento intorno al quale erano stati costruiti budget, programmi di investimento e roadmap di trasformazione digitale. Oggi il calendario cambia, ma sarebbe un errore interpretare questa decisione come un allentamento della pressione normativa.

Tra le categorie interessate figurano sistemi utilizzati per la valutazione del merito creditizio, il credit scoring, alcune applicazioni destinate alla determinazione del rischio assicurativo e della definizione dei premi, oltre ad altri impieghi che possono incidere in modo significativo sui diritti fondamentali delle persone. Sono proprio questi casi d’uso ad aver attirato negli ultimi anni l’attenzione dei regolatori europei, preoccupati che algoritmi opachi possano amplificare discriminazioni, errori sistemici o decisioni prive di adeguata supervisione umana.

La ragione del rinvio racconta molto più della nuova scadenza. La Commissione europea e gli Stati membri hanno riconosciuto che l’infrastruttura necessaria per applicare pienamente il regime di conformità non era ancora completa. Gli standard armonizzati sono ancora in fase di sviluppo, numerose specifiche tecniche devono essere finalizzate, le procedure di valutazione della conformità richiedono ulteriore maturazione e molte autorità competenti stanno ancora costruendo le capacità operative necessarie per svolgere efficacemente le attività di vigilanza. In altre parole, non è diminuito il rischio associato all’intelligenza artificiale, ma il sistema destinato a dimostrare e verificare la conformità non era ancora sufficientemente pronto.

Questo aspetto viene spesso trascurato nel dibattito pubblico. Le norme non sono state rinviate perché il legislatore abbia cambiato idea sulla pericolosità di determinate applicazioni di AI. Al contrario, l’obiettivo regolatorio rimane identico. È stato semplicemente concesso più tempo affinché imprese, organismi di valutazione e autorità possano operare all’interno di un ecosistema tecnico più maturo e uniforme.

Dal punto di vista strategico, tuttavia, la proroga rischia di produrre un effetto collaterale pericoloso. Alcune organizzazioni potrebbero essere tentate di sospendere o rallentare gli investimenti nella governance dell’intelligenza artificiale, considerando il nuovo termine come una finestra di respiro. Sarebbe una lettura miope. I sistemi agentici, gli assistenti autonomi e gli algoritmi decisionali continueranno infatti a operare ogni giorno, generando migliaia o milioni di decisioni ben prima del dicembre 2027. Quando un’autorità di vigilanza, un revisore o un tribunale chiederanno di ricostruire il comportamento di tali sistemi, sarà necessario disporre di prove concrete, non semplicemente richiamare una proroga normativa.

Il punto centrale non riguarda quindi la documentazione formale, bensì la capacità di produrre evidenze operative. Registri delle attività, cronologia delle versioni dei modelli, tracciabilità delle decisioni, log di esecuzione, supervisione umana, gestione degli incidenti e conservazione delle informazioni rappresentano elementi che possono essere raccolti solo durante il funzionamento del sistema. Nessuna organizzazione può ricostruire retroattivamente, con lo stesso valore probatorio, ciò che un agente autonomo ha realmente fatto mesi o anni prima se tali informazioni non sono state registrate fin dall’inizio.

Questa prospettiva modifica profondamente il concetto stesso di conformità. Per decenni molte imprese hanno interpretato la compliance come un insieme di documenti, procedure e manuali da esibire durante un’ispezione. L’intelligenza artificiale introduce invece una dimensione dinamica nella quale conta la dimostrazione continua del comportamento effettivo dei sistemi. La governance diventa quindi un’infrastruttura tecnica prima ancora che amministrativa, capace di documentare in modo verificabile come una determinata decisione sia stata prodotta, quali dati siano stati utilizzati, quale versione del modello fosse attiva e quale intervento umano abbia eventualmente modificato o confermato il risultato.

Esiste inoltre un altro elemento che rende fuorviante parlare genericamente di rinvio dell’AI Act. Non tutte le disposizioni della normativa europea sono state posticipate. Gli obblighi di trasparenza previsti dall’articolo 50 continuano infatti ad applicarsi dal 2 agosto 2026. Ciò significa che chatbot e sistemi di interazione con gli utenti devono informare chiaramente quando una persona sta dialogando con un sistema di intelligenza artificiale e che determinati contenuti generati artificialmente devono essere adeguatamente identificati secondo quanto previsto dal regolamento. Parallelamente rimangono operative anche altre disposizioni già entrate in vigore, comprese quelle relative alle pratiche vietate e ai modelli di AI per finalità generali introdotte nelle precedenti fasi di implementazione dell’AI Act.

La decisione europea rappresenta quindi soprattutto un aggiustamento del calendario, non un cambiamento di filosofia regolatoria. Le aziende che sfrutteranno questi sedici mesi aggiuntivi per rafforzare l’architettura della governance, implementare sistemi di osservabilità, migliorare la qualità dei log, definire responsabilità interne e costruire solide capacità di audit arriveranno alla nuova scadenza con un vantaggio competitivo significativo. Chi invece interpreterà il rinvio come una pausa rischia di accumulare un debito organizzativo che nessuna estensione temporale potrà successivamente colmare.

L’economia dell’intelligenza artificiale sta entrando in una fase nella quale la fiducia diventa una variabile competitiva tanto importante quanto le prestazioni dei modelli. La domanda che regolatori, investitori e clienti inizieranno a porre non sarà semplicemente quale algoritmo venga utilizzato, ma se l’organizzazione sia in grado di dimostrare, con evidenze verificabili, perché una determinata decisione sia stata presa. La scadenza può essere spostata da una norma europea; la costruzione della memoria operativa di un sistema intelligente, invece, inizia nel momento esatto in cui quel sistema entra in funzione e non può essere recuperata a posteriori.