Sanzioni · Importi · Autorità · Date
Sanzioni AI Act: importi, chi rischia e da quando
Le cifre che circolano — «fino a 35 milioni», «fino al 7% del fatturato» — sono vere, ma riguardano un solo tipo di violazione. L'AI Act costruisce tre livelli diversi, applica alle piccole imprese una regola opposta a quella delle grandi, e affida l'applicazione ad autorità che cambiano a seconda di chi è il destinatario.
01Tre livelli, non uno
L'articolo 99 gradua le sanzioni in base a che cosa è stato violato, non a quanto è grande il danno. La cifra più alta è riservata alle pratiche che il regolamento vieta del tutto: quelle per cui nessuna procedura, nessuna documentazione e nessuna supervisione rendono il sistema ammissibile.
| Che cosa viene violato | Massimale | Esempio di situazione |
|---|---|---|
| Il divieto dell'articolo 5 (pratiche vietate) | fino a 35 milioni di euro oppure il 7% del fatturato mondiale annuo totale dell'esercizio precedente | Un punteggio sociale generalizzato che decide l'accesso a servizi essenziali in contesti scollegati. |
| La maggior parte degli altri obblighi | fino a 15 milioni di euro oppure il 3% | Un sistema ad alto rischio usato senza supervisione umana effettiva, o senza informare le persone interessate. |
| Informazioni inesatte, incomplete o fuorvianti alle autorità | fino a 7,5 milioni di euro oppure l'1% | Una risposta a una richiesta dell'autorità che omette i limiti noti del sistema. |
«Oppure» significa l'importo più alto fra i due: per un'impresa con un fatturato rilevante, la percentuale supera di molto la cifra fissa. È il motivo per cui il titolo dei giornali cita sempre i 35 milioni ma la sanzione reale può essere molto maggiore.
02Per le PMI il conto si fa al contrario
Alle piccole e medie imprese, comprese le start-up, si applica la soglia più bassa fra l'importo fisso e la percentuale, non la più alta. È l'unico punto in cui il regolamento cambia direzione al calcolo, e cambia molto il rischio percepito da chi ha un fatturato contenuto.
Non è però una franchigia: il massimale resta alto in termini assoluti, e la proporzionalità la valuta l'autorità caso per caso, guardando gravità, durata, precedenti, cooperazione e misure adottate. Una piccola impresa che usa un sistema vietato non è al riparo perché è piccola.
03Chi applica le sanzioni
Non c'è un'unica autorità. Chi sanziona dipende da chi è il destinatario e da che tipo di regola è stata violata.
- Gli Stati membri stabiliscono il regime sanzionatorio nazionale e designano le autorità competenti. Le sanzioni devono essere effettive, proporzionate e dissuasive, e la disciplina va notificata alla Commissione.
- La Commissione europea, tramite l'Ufficio per l'IA, può sanzionare direttamente i fornitori di modelli di IA per finalità generali (fino a 15 milioni o il 3%).
- Il Garante europeo della protezione dei dati sanziona istituzioni, organi e organismi dell'Unione, con massimali propri e più bassi.
Per l'Italia, l'assetto delle autorità nazionali e il coordinamento con i poteri già esistenti — protezione dei dati, vigilanza di settore — sono in evoluzione: le fonti ufficiali in fondo alla pagina sono il posto dove verificarlo.
04Da quando sono esigibili
Le disposizioni sulle sanzioni si applicano dal 2 agosto 2025; i divieti dell'articolo 5 erano già applicabili dal 2 febbraio 2025, e dal 2 agosto 2026 è scattata l'applicazione generale, che porta con sé la maggior parte degli obblighi su cui una sanzione può poggiare.
Detto altrimenti: il calendario delle sanzioni non coincide con quello degli obblighi. Un obbligo non ancora applicabile non è sanzionabile, ma quando diventa applicabile lo è dal primo giorno. La pagina sui tempi di applicazione tiene la sequenza completa.
05La multa non è l'unica conseguenza
Concentrarsi sull'importo fa perdere di vista le conseguenze che arrivano prima e costano spesso di più.
- Il sistema si ferma. Le autorità di vigilanza del mercato possono chiedere misure correttive, limitare la messa a disposizione del sistema, ritirarlo o richiamarlo.
- Il servizio va rifatto. Se il sistema decideva priorità, selezioni o accessi, le decisioni prese vanno riviste — e con esse i procedimenti che ne dipendevano.
- Le altre norme restano. La stessa vicenda può toccare protezione dei dati, non discriminazione, diritto del lavoro e responsabilità civile, ciascuna con il proprio apparato.
- La fiducia non si ripristina con un bonifico. Per un ente pubblico o un'impresa che eroga servizi a persone, questo è spesso il danno maggiore.
06Che cosa riduce davvero l'esposizione
Nessuna di queste cose è una polizza: servono perché rendono l'azienda capace di accorgersi, spiegare e correggere. È anche quello che un'autorità guarda quando valuta la proporzionalità.
- Sapere in quale categoria di rischio ricade ogni sistema in uso, e averlo scritto da qualche parte.
- Sapere se si è fornitore o utilizzatore, perché gli obblighi — e quindi le violazioni possibili — non sono gli stessi.
- Avere persone che sanno che cosa il sistema fa e dove sbaglia: è l'obbligo di alfabetizzazione, ed è il primo diventato applicabile.
- Conservare log e documentazione che permettano di ricostruire una decisione a distanza di mesi.
- Avere una supervisione umana con potere reale di fermare l'output, non solo un nome su una procedura.
Il quadro operativo completo è su AI Act per le aziende; per gli enti pubblici, su AI Act e pubblica amministrazione.
07Che cosa succede se nessuno sanziona
NO AI ACT ribalta la domanda: la sua città del 2032 è un mondo in cui l'AI Act non è mai entrato in vigore, e quindi nessuna di queste sanzioni esiste. «La città dei punteggi» mette in scena esattamente la pratica che oggi sta al livello più alto — un punteggio generalizzato che decide chi accede ai servizi — e mostra dove arriva quando non c'è niente a fermarla.
08Fonti ufficiali e trasparenza
- Responsabilità del contenuto: progetto NO AI ACT (Matteo Angeloni); revisione redazionale interna, senza revisione giuridica terza.
- Prima pubblicazione: settembre 2026 · Ultima revisione: settembre 2026 (v2.3.0 del sito).
- Fonti ufficiali: Regolamento (UE) 2024/1689 su EUR-Lex (art. 99 per le sanzioni degli Stati membri, art. 100 per le istituzioni UE, art. 101 per i modelli GPAI, art. 113 per le date); quadro normativo UE sull'IA; Ufficio europeo per l'IA.
- Avvertenza: questa pagina è una semplificazione didattica degli importi e dei meccanismi. Non è consulenza legale, non calcola un'esposizione e non sostituisce la lettura del regolamento né il parere di un professionista.