NO AI ACT.

Sanzioni · Importi · Autorità · Date

Sanzioni AI Act: importi, chi rischia e da quando

Le cifre che circolano — «fino a 35 milioni», «fino al 7% del fatturato» — sono vere, ma riguardano un solo tipo di violazione. L'AI Act costruisce tre livelli diversi, applica alle piccole imprese una regola opposta a quella delle grandi, e affida l'applicazione ad autorità che cambiano a seconda di chi è il destinatario.

01Tre livelli, non uno

L'articolo 99 gradua le sanzioni in base a che cosa è stato violato, non a quanto è grande il danno. La cifra più alta è riservata alle pratiche che il regolamento vieta del tutto: quelle per cui nessuna procedura, nessuna documentazione e nessuna supervisione rendono il sistema ammissibile.

I massimali dell'articolo 99, in forma semplificata
Che cosa viene violatoMassimaleEsempio di situazione
Il divieto dell'articolo 5 (pratiche vietate)fino a 35 milioni di euro oppure il 7% del fatturato mondiale annuo totale dell'esercizio precedenteUn punteggio sociale generalizzato che decide l'accesso a servizi essenziali in contesti scollegati.
La maggior parte degli altri obblighifino a 15 milioni di euro oppure il 3%Un sistema ad alto rischio usato senza supervisione umana effettiva, o senza informare le persone interessate.
Informazioni inesatte, incomplete o fuorvianti alle autoritàfino a 7,5 milioni di euro oppure l'1%Una risposta a una richiesta dell'autorità che omette i limiti noti del sistema.

«Oppure» significa l'importo più alto fra i due: per un'impresa con un fatturato rilevante, la percentuale supera di molto la cifra fissa. È il motivo per cui il titolo dei giornali cita sempre i 35 milioni ma la sanzione reale può essere molto maggiore.

02Per le PMI il conto si fa al contrario

Alle piccole e medie imprese, comprese le start-up, si applica la soglia più bassa fra l'importo fisso e la percentuale, non la più alta. È l'unico punto in cui il regolamento cambia direzione al calcolo, e cambia molto il rischio percepito da chi ha un fatturato contenuto.

Non è però una franchigia: il massimale resta alto in termini assoluti, e la proporzionalità la valuta l'autorità caso per caso, guardando gravità, durata, precedenti, cooperazione e misure adottate. Una piccola impresa che usa un sistema vietato non è al riparo perché è piccola.

03Chi applica le sanzioni

Non c'è un'unica autorità. Chi sanziona dipende da chi è il destinatario e da che tipo di regola è stata violata.

  • Gli Stati membri stabiliscono il regime sanzionatorio nazionale e designano le autorità competenti. Le sanzioni devono essere effettive, proporzionate e dissuasive, e la disciplina va notificata alla Commissione.
  • La Commissione europea, tramite l'Ufficio per l'IA, può sanzionare direttamente i fornitori di modelli di IA per finalità generali (fino a 15 milioni o il 3%).
  • Il Garante europeo della protezione dei dati sanziona istituzioni, organi e organismi dell'Unione, con massimali propri e più bassi.

Per l'Italia, l'assetto delle autorità nazionali e il coordinamento con i poteri già esistenti — protezione dei dati, vigilanza di settore — sono in evoluzione: le fonti ufficiali in fondo alla pagina sono il posto dove verificarlo.

04Da quando sono esigibili

Le disposizioni sulle sanzioni si applicano dal 2 agosto 2025; i divieti dell'articolo 5 erano già applicabili dal 2 febbraio 2025, e dal 2 agosto 2026 è scattata l'applicazione generale, che porta con sé la maggior parte degli obblighi su cui una sanzione può poggiare.

Detto altrimenti: il calendario delle sanzioni non coincide con quello degli obblighi. Un obbligo non ancora applicabile non è sanzionabile, ma quando diventa applicabile lo è dal primo giorno. La pagina sui tempi di applicazione tiene la sequenza completa.

05La multa non è l'unica conseguenza

Concentrarsi sull'importo fa perdere di vista le conseguenze che arrivano prima e costano spesso di più.

  • Il sistema si ferma. Le autorità di vigilanza del mercato possono chiedere misure correttive, limitare la messa a disposizione del sistema, ritirarlo o richiamarlo.
  • Il servizio va rifatto. Se il sistema decideva priorità, selezioni o accessi, le decisioni prese vanno riviste — e con esse i procedimenti che ne dipendevano.
  • Le altre norme restano. La stessa vicenda può toccare protezione dei dati, non discriminazione, diritto del lavoro e responsabilità civile, ciascuna con il proprio apparato.
  • La fiducia non si ripristina con un bonifico. Per un ente pubblico o un'impresa che eroga servizi a persone, questo è spesso il danno maggiore.

06Che cosa riduce davvero l'esposizione

Nessuna di queste cose è una polizza: servono perché rendono l'azienda capace di accorgersi, spiegare e correggere. È anche quello che un'autorità guarda quando valuta la proporzionalità.

  • Sapere in quale categoria di rischio ricade ogni sistema in uso, e averlo scritto da qualche parte.
  • Sapere se si è fornitore o utilizzatore, perché gli obblighi — e quindi le violazioni possibili — non sono gli stessi.
  • Avere persone che sanno che cosa il sistema fa e dove sbaglia: è l'obbligo di alfabetizzazione, ed è il primo diventato applicabile.
  • Conservare log e documentazione che permettano di ricostruire una decisione a distanza di mesi.
  • Avere una supervisione umana con potere reale di fermare l'output, non solo un nome su una procedura.

Il quadro operativo completo è su AI Act per le aziende; per gli enti pubblici, su AI Act e pubblica amministrazione.

07Che cosa succede se nessuno sanziona

NO AI ACT ribalta la domanda: la sua città del 2032 è un mondo in cui l'AI Act non è mai entrato in vigore, e quindi nessuna di queste sanzioni esiste. «La città dei punteggi» mette in scena esattamente la pratica che oggi sta al livello più alto — un punteggio generalizzato che decide chi accede ai servizi — e mostra dove arriva quando non c'è niente a fermarla.

08Fonti ufficiali e trasparenza

  • Responsabilità del contenuto: progetto NO AI ACT (Matteo Angeloni); revisione redazionale interna, senza revisione giuridica terza.
  • Prima pubblicazione: settembre 2026 · Ultima revisione: settembre 2026 (v2.3.0 del sito).
  • Fonti ufficiali: Regolamento (UE) 2024/1689 su EUR-Lex (art. 99 per le sanzioni degli Stati membri, art. 100 per le istituzioni UE, art. 101 per i modelli GPAI, art. 113 per le date); quadro normativo UE sull'IA; Ufficio europeo per l'IA.
  • Avvertenza: questa pagina è una semplificazione didattica degli importi e dei meccanismi. Non è consulenza legale, non calcola un'esposizione e non sostituisce la lettura del regolamento né il parere di un professionista.

Glossario · Sistemi ad alto rischio · AI Act e GDPR