Sebastien Rousseau

EU AI ACT

La vostra scadenza ad alto rischio è slittata a dicembre 2027. Quella del chatbot no.

Una lettura di conformità per i responsabili di governance dell'IA, canali digitali e rischio di modello: cosa ha rinviato l'omnibus, cosa ha lasciato intatto e perché l'obbligo che scatta oggi si trova nell'app del cliente e non nel motore di credito.

10 min di lettura
Banner for: La vostra scadenza ad alto rischio è slittata a dicembre 2027. Quella del chatbot no.

Nove giorni fa l'omnibus IA è entrato in vigore e ha restituito sedici mesi alle banche. Gli obblighi ad alto rischio per i sistemi dell'Allegato III — quelli che coprono la valutazione del merito creditizio e la tariffazione assicurativa, le disposizioni attorno a cui è stato costruito ogni programma IA bancario — sono passati da oggi al 2 dicembre 2027. I sistemi integrati in prodotti regolamentati ai sensi dell'Allegato I sono slittati al 2 agosto 2028. È un sollievo reale sulla parte più costosa del dossier. È anche il tipo più pericoloso di buona notizia, perché un rinvio annunciato in un paragrafo viene letto come un rinvio di tutto. L'Article 50 non si è spostato. I suoi obblighi di trasparenza si applicano da oggi, e non ricadono sul motore di credito. Ricadono sull'assistente conversazionale dell'app mobile, sulla lettera redatta dall'IA e sulla voce sintetica del centro di contatto.

Sintesi per la direzione

  • Il sollievo è reale e circoscritto. Sedici mesi sull'Allegato III cambiano materialmente l'economia del programma. Si applicano al lavoro di classificazione ad alto rischio, non alla trasparenza.
  • Oggi è una data di conformità attiva. L'Article 50 si applica dal 2 agosto 2026. Il testo non prevede alcun periodo di grazia per i sistemi immessi sul mercato dopo l'accordo omnibus.
  • Il regime transitorio è più stretto di quanto suoni. I sistemi generativi già sul mercato prima dell'accordo omnibus hanno tempo fino al 2 dicembre 2026 per la marcatura leggibile da macchina. I nuovi rilasci non lo ereditano.
  • È un problema di canale con l'etichetta del rischio di modello. Quasi ogni superficie interessata appartiene al digitale, al marketing o al centro di contatto: funzioni senza un posto nel comitato di indirizzo AI Act.

Cosa si è spostato e cosa no

Qui la precisione conta più del solito, perché il titolo e il testo operativo divergono.

L'AI Act stesso è il Regulation (EU) 2024/1689. Il pacchetto di semplificazione noto come omnibus IA è stato proposto a novembre 2025, ha raggiunto un accordo politico a maggio 2026 ed è entrato in vigore il 27 luglio 2026 — nove giorni prima della data che porta questo articolo.

Ciò che ha rinviato:

Ciò che non ha rinviato:

La distanza tra questi due fatti è l'intero argomento di questo testo. Una banca che ha speso diciotto mesi a costruire valutazione di conformità, documentazione tecnica e capacità di registrazione per un modello di scoring ha appena ricevuto sedici mesi di margine su quel lavoro. La stessa banca ha con ogni probabilità un assistente rivolto al cliente nella sua app mobile che oggi ha acquisito un obbligo giuridico, in capo a un altro direttore, finanziato da un altro budget e del tutto assente dal piano di programma AI Act.

La modalità di guasto non è la disobbedienza. È un organigramma.

I quattro doveri che scattano oggi

L'Article 50 è breve, e vale la pena essere concreti su ciò che richiede davvero invece di parafrasarlo fino alla vaghezza.

Interazione diretta. I fornitori devono garantire che le persone siano informate di stare interagendo con un sistema di IA e non con un essere umano, salvo che ciò sia evidente per una persona ragionevolmente informata date le circostanze. Per una banca si tratta dell'assistente dell'app, del widget di chat web e del bot vocale che risponde al telefono prima di un umano.

Contenuti generati dall'IA. I fornitori di sistemi che generano audio, immagini, video o testo sintetici devono marcare gli output in formato leggibile da macchina e renderli rilevabili come generati o manipolati artificialmente. Le tecniche contemplate sono filigrane, metadati, indicatori crittografici di provenienza e impronte.

Riconoscimento delle emozioni e categorizzazione biometrica. I deployer devono informare le persone esposte al sistema. L'analisi del sentiment nel centro di contatto è il candidato ovvio, ed è frequentemente acquistata come strumento di assicurazione qualità e non come sistema di IA.

Deepfake e testi di interesse pubblico. I deployer che generano o manipolano immagini, audio o video costituenti un deepfake devono dichiararlo. Anche il testo pubblicato per informare il pubblico su temi di interesse pubblico comporta un dovere di dichiarazione — che raggiunge la comunicazione aziendale e la pubblicazione di ricerca più a fondo di quanto la maggior parte delle banche abbia modellato.

Tabella 1: Dove ciascun dovere ricade davvero

Dovere Superficie bancaria tipica Chi lo detiene oggi Nel piano AI Act?
Dichiarare l'interazione con IA Assistente dell'app, chat web, bot vocale Canali digitali Raramente
Marcatura leggibile da macchina Contenuti marketing, corrispondenza redatta dall'IA Marketing, operations Quasi mai
Avviso di riconoscimento delle emozioni Analisi del sentiment nel centro di contatto Operations clienti No
Deepfake e testi di interesse pubblico Comunicazione aziendale, ricerca Comunicazione No
Conformità ad alto rischio (rinviata) Scoring creditizio, tariffazione assicurativa Rischio di modello Sì — ed è appena slittata

Lo schema nella colonna di destra è il risultato. L'unico obbligo vivo oggi è quello per cui nessuno è assegnato.

«Leggibile da macchina» fa tutto il lavoro

Dei quattro doveri, il requisito di marcatura è quello che costituisce un programma ingegneristico e non una modifica redazionale.

Una dicitura visibile «generato con IA» è una cosa ragionevole da fare e non soddisfa un dovere costruito attorno alla leggibilità automatica. Il senso del requisito è che un sistema a valle — una piattaforma, un browser, uno strumento di verifica — possa determinare la provenienza senza che un umano legga la pagina. Filigranatura, metadati incorporati, provenienza crittografica e impronte sono tutte tecniche nominate, e si comportano diversamente nelle condizioni che i contenuti incontrano davvero: ricodifica, ritaglio, cattura schermo, conversione di formato e passaggio attraverso piattaforme terze che rimuovono i metadati per prassi.

Ciò impone tre domande a una banca, nessuna delle quali è giuridica.

Quali catene di contenuti producono output sintetico — comprese quelle emerse senza governance, come la corrispondenza con i clienti redatta dall'IA e la generazione di immagini marketing. Quale tecnica di marcatura sopravvive al percorso di distribuzione che ciascuna catena utilizza. E se gli strumenti dello stack la supportano, perché un obbligo di marcatura vale quanto il sistema più debole della catena che tocca l'asset dopo la sua creazione.

Esiste una disposizione transitoria da leggere con attenzione anziché con ottimismo. I sistemi generativi già sul mercato prima dell'accordo omnibus di maggio 2026 hanno tempo fino al 2 dicembre 2026 per soddisfare il dovere di marcatura leggibile da macchina dell'Article 50(2). È un respiro autentico per un rilascio già in essere. Non è un periodo di grazia generale e non si estende a ciò che una banca attiva il mese prossimo.

Fornitore o deployer, e perché non è un problema del fornitore

Gli obblighi si ripartiscono per ruolo, e questa ripartizione è il punto in cui le assunzioni degli acquisti tipicamente falliscono.

In linea di massima, marcare l'output sintetico nel punto di generazione spetta al fornitore — la parte che sviluppa il sistema e lo immette sul mercato. La dichiarazione alle persone interessate spetta in genere al deployer — la banca che usa il sistema sotto la propria autorità. Una banca che licenzia un assistente conversazionale è deployer. Può anche diventare fornitore se appone il proprio nome sul sistema o lo modifica sostanzialmente, che è esattamente ciò che accade quando un istituto avvolge un modello di base in un assistente a proprio marchio.

Ne discendono due conseguenze.

Un'attestazione del fornitore non esaurisce un dovere del deployer. «La nostra piattaforma è conforme all'AI Act» è un'affermazione sugli obblighi del fornitore, non sulla dichiarazione della banca ai propri clienti nella propria interfaccia.

E il white-labelling può far superare la linea. Più a fondo un istituto fa proprio un sistema di terzi — nome, tono, messa a punto —, più è probabile che stia portando obblighi da fornitore che non ha mai contrattato.

Tabella 2: Cosa stabilire prima del prossimo rilascio

Domanda Perché determina la vostra esposizione
Quali superfici rivolte al cliente coinvolgono un sistema di IA? Non si può dichiarare su una superficie che nessuno ha inventariato
Per ciascuna, siamo fornitore, deployer o entrambi? Determina quale dovere ricade su di voi anziché sul fornitore
Qualche catena emette contenuti sintetici verso l'esterno? Attiva il dovere di marcatura leggibile da macchina
La marcatura sopravvive al nostro percorso di distribuzione? Una filigrana rimossa non è una marcatura
Il sistema era sul mercato prima di maggio 2026? Determina se si applica il transitorio del 2 dicembre 2026
Chi firma che un rilascio soddisfa l'Article 50? Senza un responsabile nominato, non lo fa nessuno

Il numero che fissa la priorità

L'inosservanza dell'Article 50 rientra nella fascia che prevede sanzioni amministrative fino a 15 milioni di euro o al 3 % del fatturato mondiale annuo totale, se superiore.

Quella cifra merita di essere letta accanto allo sforzo richiesto. Dichiarare che un chatbot è un chatbot è un piccolo lavoro. Marcare i contenuti sintetici in modo leggibile da macchina è un programma ingegneristico reale ma delimitato. Nessuno dei due è comparabile per costo al regime di valutazione della conformità appena slittato a dicembre 2027. L'asimmetria tra esposizione e costo di rimedio è l'argomento per farlo ora, ed è un argomento insolitamente facile da portare in consiglio.

Il manuale operativo

Cinque mosse, e la prima non è una revisione legale.

  1. Inventariate le superfici, non i modelli. Chiedete a ogni funzione rivolta al cliente quale IA tocca un cliente. Il registro AI Act costruito dal rischio di modello non conterrà il generatore di immagini marketing né l'assistente di redazione del centro di contatto.
  2. Classificate fornitore contro deployer per sistema. Fatelo per sistema e non per fornitore, perché lo stesso fornitore può lasciarvi in ruoli diversi a seconda di quanto avete marchiato e messo a punto ciò che vi ha venduto.
  3. Verificate se la vostra marcatura sopravvive. Portate un asset marcato lungo il percorso di distribuzione reale — CMS, piattaforma email, canale social — e controllate che il segnale di provenienza sia ancora lì alla fine. La maggior parte dei metadati non sopravvive a quel viaggio.
  4. Nominate un responsabile del gate di rilascio. La conformità all'Article 50 è una proprietà per rilascio di un canale, non una certificazione una tantum. Senza un approvatore nominato regredirà la prima volta che un team rilascerà sotto scadenza.
  5. Tenete caldo il programma rinviato. Sedici mesi non sono un annullamento. I team sciolti ad agosto 2026 si ricostruiscono a costo maggiore nel 2027, e il lavoro di classificazione che determina se un sistema rientri nell'Allegato III non è diventato più facile.

Il sollievo regolamentare è raramente uniforme, e non lo è quasi mai nel modo in cui un titolo lascia intendere. Gli istituti che si troveranno in imbarazzo quest'anno non sono quelli che hanno letto male la legge. Sono quelli che hanno sentito «rinviato», hanno smobilitato il programma e non hanno mai verificato quale dei loro obblighi fosse coperto da quella parola.

Domande frequenti

L'AI Act è stato rinviato o no?
In parte. L'omnibus IA, in vigore dal 27 luglio 2026, ha rinviato gli obblighi ad alto rischio dell'Allegato III al 2 dicembre 2027 e quelli dell'Allegato I al 2 agosto 2028. Non ha rinviato l'Article 50, i cui obblighi di trasparenza si applicano dal 2 agosto 2026.

Usiamo solo un chatbot di terze parti. Rientriamo nel perimetro?
Quasi certamente, come deployer. I doveri del deployer — incluso informare le persone che stanno interagendo con un sistema di IA — ricadono sulla banca che opera il sistema sotto la propria autorità e non si esauriscono con la dichiarazione di conformità di un fornitore. Se avete marchiato l'assistente come vostro o lo avete modificato sostanzialmente, potreste portare anche doveri da fornitore.

Basta un'etichetta visibile «generato dall'IA»?
Non per il dovere di marcatura. L'Article 50(2) è costruito attorno alla marcatura leggibile da macchina affinché i sistemi a valle rilevino la provenienza sintetica senza lettura umana: filigrane, metadati, indicatori crittografici di provenienza, impronte. Una dicitura visibile è buona prassi in aggiunta, non un sostituto.

Qual è il regime transitorio per la marcatura dei contenuti?
I sistemi generativi già sul mercato prima dell'accordo omnibus di maggio 2026 hanno tempo fino al 2 dicembre 2026 per soddisfare il requisito di marcatura leggibile da macchina. È specifico di quella coorte; un sistema rilasciato successivamente non eredita il tempo aggiuntivo.

Dobbiamo smobilitare il programma ad alto rischio ora che è slittato?
No. Sedici mesi di sollievo sono un'occasione per fare bene il lavoro di classificazione, non un motivo per fermarsi. Determinare se un dato sistema rientri nell'Allegato III è la parte che gli istituti sottovalutano sistematicamente, e non è stata rinviata in difficoltà — solo nella scadenza.

Quanto costa sbagliare?
Le violazioni dell'Article 50 rientrano nella fascia che comporta sanzioni amministrative fino a 15 milioni di euro o al 3 % del fatturato mondiale annuo totale, se superiore. Rapportata allo sforzo di rimedio — testi di dichiarazione e una catena di marcatura dei contenuti —, quella proporzione è la ragione per muoversi in questo trimestre.

Riferimenti

Ultima revisione .

Ripubblica questo articolo

Copia il formato per Medium

# La vostra scadenza ad alto rischio è slittata a dicembre 2027. Quella del chatbot no. — Sebastien Rousseau

> Originally published at [https://sebastienrousseau.com/it/2026-08-02-ai-act-article-50-transparency-banks-omnibus-2026/](https://sebastienrousseau.com/it/2026-08-02-ai-act-article-50-transparency-banks-omnibus-2026/)

L'omnibus IA ha spostato la scadenza ad alto rischio a dicembre 2027. Non ha toccato l'Article 50. La trasparenza si applica da oggi e ricade sull'assistente conversazionale.

Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/it/2026-08-02-ai-act-article-50-transparency-banks-omnibus-2026/

Copia il formato per Mastodon

La vostra scadenza ad alto rischio è slittata a dicembre 2027. Quella del chatbot no. — Sebastien Rousseau

L'omnibus IA ha spostato la scadenza ad alto rischio a dicembre 2027. Non ha toccato l'Article 50. La trasparenza si applica da oggi e ricade sull'assistente conversazionale.

https://sebastienrousseau.com/it/2026-08-02-ai-act-article-50-transparency-banks-omnibus-2026/

Copia formattato per LinkedIn

La vostra scadenza ad alto rischio è slittata a dicembre 2027. Quella del chatbot no. — Sebastien Rousseau

L'omnibus IA ha spostato la scadenza ad alto rischio a dicembre 2027. Non ha toccato l'Article 50.

Ecco i principali punti strategici:

- Cosa si è spostato e cosa no. Qui la precisione conta più del solito, perché il titolo e il testo operativo divergono.
- I quattro doveri che scattano oggi. L'Article 50 è breve, e vale la pena essere concreti su ciò che richiede davvero invece di parafrasarlo fino alla vaghezza.
- «Leggibile da macchina» fa tutto il lavoro. Dei quattro doveri, il requisito di marcatura è quello che costituisce un programma ingegneristico e non una modifica redazionale.
- Fornitore o deployer, e perché non è un problema del fornitore. Gli obblighi si ripartiscono per ruolo, e questa ripartizione è il punto in cui le assunzioni degli acquisti tipicamente falliscono.

Qual è l'approccio della vostra organizzazione alle sfide descritte in questo articolo?

→ https://sebastienrousseau.com/it/2026-08-02-ai-act-article-50-transparency-banks-omnibus-2026/

#EuAiAct #Article50 #ObblighiDiTrasparenza #OmnibusIa #Regulation(eu)20241689

Sebastien Rousseau | CC-BY-4.0
Cita questo articolo

La vostra scadenza ad alto rischio è slittata a dicembre 2027. Quella del chatbot no. — Sebastien Rousseau

L'omnibus IA ha spostato la scadenza ad alto rischio a dicembre 2027. Non ha toccato l'Article 50. La trasparenza si applica da oggi e ricade sull'assistente conversazionale.

BibTeX

@online{rousseau2026la,
  author  = {Rousseau, Sebastien},
  title   = {{La vostra scadenza ad alto rischio è slittata a dicembre 2027. Quella del chatbot no. — Sebastien Rousseau}},
  year    = {2026},
  url     = {https://sebastienrousseau.com/it/2026-08-02-ai-act-article-50-transparency-banks-omnibus-2026/},
  urldate = {2026}
}

RIS

TY  - GEN
AU  - Rousseau, Sebastien
TI  - La vostra scadenza ad alto rischio è slittata a dicembre 2027. Quella del chatbot no. — Sebastien Rousseau
PY  - 2026
UR  - https://sebastienrousseau.com/it/2026-08-02-ai-act-article-50-transparency-banks-omnibus-2026/
ER  -

Vancouver

Rousseau S. La vostra scadenza ad alto rischio è slittata a dicembre 2027. Quella del chatbot no. — Sebastien Rousseau. sebastienrousseau.com. 2026 Aug 2. Available from: https://sebastienrousseau.com/it/2026-08-02-ai-act-article-50-transparency-banks-omnibus-2026/

Chicago

Rousseau, Sebastien. "La vostra scadenza ad alto rischio è slittata a dicembre 2027. Quella del chatbot no. — Sebastien Rousseau." sebastienrousseau.com. August 2, 2026. https://sebastienrousseau.com/it/2026-08-02-ai-act-article-50-transparency-banks-omnibus-2026/.

APA

Rousseau, S. (2026, August 2). La vostra scadenza ad alto rischio è slittata a dicembre 2027. Quella del chatbot no. — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/it/2026-08-02-ai-act-article-50-transparency-banks-omnibus-2026/

Ripubblica questo articolo

La vostra scadenza ad alto rischio è slittata a dicembre 2027. Quella del chatbot no. — Sebastien Rousseau

L'omnibus IA ha spostato la scadenza ad alto rischio a dicembre 2027. Non ha toccato l'Article 50. La trasparenza si applica da oggi e ricade sull'assistente conversazionale.

Questo articolo è pubblicato con licenza Creative Commons Attribution 4.0 International. La ripubblicazione richiede l'attribuzione all'URL canonico.

La vostra scadenza ad alto rischio è slittata a dicembre 2027. Quella del chatbot no. — Sebastien Rousseau

L'omnibus IA ha spostato la scadenza ad alto rischio a dicembre 2027. Non ha toccato l'Article 50. La trasparenza si applica da oggi e ricade sull'assistente conversazionale.

Originally published at https://sebastienrousseau.com/it/2026-08-02-ai-act-article-50-transparency-banks-omnibus-2026/ by Sebastien Rousseau.
Licensed under CC-BY-4.0.