• 9 September 2026
AI Act e Sanità, cosa è cambiato dal 2 agosto 2026

Indice

Il 2 agosto 2026 ha segnato una svolta silenziosa ma decisiva nel percorso applicativo dell’EU AI Act. Da quella data la legge sull’IA è diventata applicabile, con alcune eccezioni, ovvero le pratiche di AI vietate e gli obblighi di alfabetizzazione erano già operativi dal 2 febbraio 2025, mentre le norme di governance e gli obblighi per i modelli GPAI erano entrati in applicazione in precedenza. L’Europa ha così completato una transizione culturale prima ancora che giuridica. Si è passati dalla domanda generica su come regolamentare l’intelligenza artificiale a quella molto più operativa su quali obblighi concreti debbano rispettare organizzazioni, fornitori e professionisti che integrano l’AI nei propri processi.

Per il mondo healthcare questa fase è particolarmente delicata, perché è il punto in cui l’AI Act non vive da solo ma si intreccia con un tessuto normativo già fittissimo fatto di MDRIVDRGDPR, responsabilità professionale e disciplina sanitaria. Chi lavora con dispositivi diagnostici, software clinici e sistemi di supporto alla decisione medica si trova a gestire più regolamenti che parlano lingue diverse ma insistono sullo stesso oggetto.

Cosa è realmente applicabile

Dal 2 agosto 2026 diventano pienamente applicabili gli obblighi di trasparenza dell’articolo 50 su chatbot e contenuti generati dall’IA, e diventa operativo l’impianto di governance e sanzioni con pieni poteri per le autorità nazionali. Non tutto, però, è scattato in quella data.

Il motivo è il Digital Omnibus sull’AI, il pacchetto di semplificazione che modifica il Regolamento UE 2024/1689. Approvato dal Parlamento europeo il 16 giugno 2026 e adottato dal Consiglio dell’Unione europea il 29 giugno 2026, ha spostato in avanti, senza cancellarli, gli obblighi più onerosi. La distinzione è cruciale soprattutto per la Sanità, perché è proprio lì che si concentrano i sistemi ad alto rischio. Dopo il rinvio, gli obblighi per i sistemi ad alto rischio autonomi dell’Allegato III si applicano dal 2 dicembre 2027, mentre quelli per i sistemi integrati in prodotti dell’Allegato I decorrono dal 2 agosto 2028. Le regole restano tutte, quindi, ma cambiano le tempistiche, e chi opera nel settore medicale ha un margine temporale in più per costruire la conformità. 

Gli obblighi di trasparenza dell’articolo 50

Il cuore di ciò che è già applicabile è l’articolo 50. Impone due categorie di trasparenza. La prima riguarda l’interazione, perché chi mette a disposizione un sistema che dialoga con le persone, come un chatbot, deve fare in modo che l’utente sappia di parlare con una macchina, salvo che sia già evidente dal contesto. La seconda riguarda i contenuti, perché immagini, audio, video e testi generati o manipolati dall’IA vanno marcati in un formato leggibile dalle macchine e riconoscibile come artificiale.

Nel contesto sanitario questi due fronti sono tutt’altro che teorici. Gli assistenti virtuali per il triage, i chatbot di prenotazione e orientamento del paziente, i sistemi conversazionali di anamnesi ricadono nel primo blocco. Il paziente deve sapere, senza ambiguità, che sta interagendo con un sistema automatizzato e non con un operatore umano, una consapevolezza che ha un peso etico e giuridico enorme quando in gioco ci sono informazioni cliniche. Il secondo blocco tocca invece la generazione di contenuti sintetici, dai referti prodotti con supporto AI ai materiali informativi generati automaticamente. A supporto dell’applicazione uniforme, la Commissione europea ha pubblicato le linee guida sull’attuazione degli obblighi di trasparenza dell’articolo 50, un documento non vincolante ma di notevole rilevanza pratica perché fornisce indicazioni interpretative ed esempi concreti.

Va tenuto presente che l’obbligo non si applica quando il sistema svolge una mera funzione di assistenza per attività di editing standard oppure non modifica in modo sostanziale i dati di input o il loro significato. Una sfumatura importante per tutti gli strumenti di supporto redazionale usati in ambito clinico e amministrativo.

Provider e deployer, due ruoli distinti con responsabilità diverse

Un errore frequente è pensare che gli obblighi ricadano solo su chi sviluppa la tecnologia. Le norme impattano su due categorie, i Provider, cioè chi sviluppa o immette sul mercato sistemi di IA con il proprio marchio, e i Deployer, cioè qualsiasi organizzazione o professionista che impiega l’IA nella propria attività. In sanità questo significa che non solo l’azienda che produce il software diagnostico è coinvolta, ma anche la struttura ospedaliera, il laboratorio di analisi, la farmacia o il singolo professionista che quel sistema lo utilizza sui pazienti. La responsabilità professionale e quella dell’organizzazione si sommano a quella del fornitore, disegnando una catena di accountability che nessun attore del percorso di cura può considerare estranea.

Governance, autorità di vigilanza e sanzioni

Da agosto è cambiato anche l’assetto del controllo. Per l’Italia le Autorità Nazionali di Vigilanza di riferimento sono l’AGID, Agenzia per l’Italia Digitale, e l’ACN, Agenzia per la Cybersicurezza Nazionale. Contestualmente è diventato operativo il regime sanzionatorio, che ricalca nella logica quello del GDPR. L’articolo 99 gradua le sanzioni su tre livelli. Le pratiche vietate sono punite con multe fino a 35 milioni di euro o al 7% del fatturato mondiale annuo, la violazione degli altri obblighi, compresi quelli di trasparenza dell’articolo 50, arriva fino a 15 milioni di euro o al 3% del fatturato, mentre fornire informazioni inesatte o fuorvianti alle autorità costa fino a 7,5 milioni di euro o all’1% del fatturato. Per ciascuna fascia si applica l’importo più alto tra la cifra fissa e la percentuale, un meccanismo che rende il rischio economico tutt’altro che trascurabile anche per realtà di dimensioni contenute.

Il nodo dell’healthcare, dove l’AI Act incontra MDR, IVDR e GDPR

Un software di intelligenza artificiale che supporta una diagnosi non è solo un sistema di Intelligenza Artificiale ai sensi dell’AI Act, ma spesso è anche un dispositivo medico o un dispositivo diagnostico in vitro, e in quanto tale già soggetto al Regolamento MDR 2017/745 o al Regolamento IVDR 2017/746. La sovrapposizione è voluta dal legislatore europeo, che ha classificato molti sistemi medicali basati su AI come ad alto rischio proprio perché già coperti dalla normativa di prodotto.

Questo genera un doppio binario di conformità. Da un lato le procedure di valutazione, marcatura CE e sorveglianza post-market previste da MDR e IVDR, dall’altro i requisiti di gestione del rischio, qualità dei dati, trasparenza e supervisione umana richiesti dall’AI Act per i sistemi ad alto rischio. Il rinvio al 2027 e al 2028 introdotto dal Digital Omnibus offre respiro proprio a questo comparto, dando a fabbricanti e strutture sanitarie il tempo di integrare i due mondi senza duplicazioni inutili.

A completare il quadro c’è il GDPR, perché ogni sistema di AI clinica lavora su dati sanitari, che sono categorie particolari di dati personali soggette a tutele rafforzate. Trasparenza verso il paziente, base giuridica del trattamento, valutazione d’impatto e principio di minimizzazione diventano requisiti che dialogano direttamente con gli obblighi dell’AI Act, sovrapponendosi anche alla disciplina sanitaria nazionale sul consenso e sulla cartella clinica.

Come muoversi ora

La lettura più utile di questa fase è che la conformità all’AI Act in sanità non si risolve con una casella spuntata, ma va costruita come processo continuo che parte da una mappatura onesta dei sistemi in uso. Serve capire quali strumenti sono già dispositivi medici, quali ricadono negli obblighi di trasparenza immediatamente applicabili, quali diventeranno ad alto rischio con le scadenze del 2027 e del 2028. Su questa base si costruisce una governance integrata che tenga insieme regolatorio del prodotto, protezione dei dati, responsabilità professionale e informazione al paziente.

Per aiutare le organizzazioni a comprendere i propri obblighi, la Commissione mette a disposizione una serie di strumenti, dalle linee guida al Codice di condotta fino all’AI Act Service Desk, un centro informazioni aggiornato che offre indicazioni sull’AI Act. Sfruttare questi supporti, insieme a una consulenza che parli contemporaneamente il linguaggio della validazione scientifica, degli affari regolatori e della sanità, è oggi la strada più solida per trasformare un obbligo normativo in un vantaggio competitivo. In un settore dove la fiducia è tutto, la trasparenza algoritmica non è un peso burocratico ma una leva di credibilità clinica.