AI Act UE & PMI svizzere: guida alla conformità 2026
L'AI Act UE si applica alle PMI svizzere con clienti UE. Scadenze 2025-2027, classificazione, obblighi, sanzioni, checklist in 7 tappe.

AI Act UE & PMI svizzere: guida alla conformità 2026
Molti dirigenti di PMI svizzere credono ancora che l'AI Actsia un regolamento europeo che non li riguardi. Falso. Come il RGPD prima di esso, l'AI Act si applica in modo extraterritoriale a qualsiasi azienda i cui sistemi IA siano utilizzati nell'Unione Europea, o i cui risultati siano utilizzati nell'UE. In chiaro: se ha anche un solo cliente UE, è interessato. Ecco le scadenze, gli obblighi concreti per categoria di rischio, l'articolazione con lanLPDsvizzera e la checklist in 7 tappe per essere in regola prima del 2027.
Perché l'AI Act riguarda le PMI svizzere
Tre canali di extraterritorialità lo rendono ineludibile:
- Immissione sul mercato UE: se vende un servizio o prodotto IA in un paese UE, è fornitore ai sensi dell'AI Act.
- Utilizzo perimetro personalizzato: una società di consulenza svizzera che consegna un rapporto generato perimetro personalizzato.
- Output utilizzato nell'UE: un chatbot multilingue di una PMI romanda che risponde a prospect francesi è interessato.
LanLPDcopre i dati personali, l'AI Actcopre il sistema IA stesso (concezione, immissione sul mercato, sorveglianza). I due si cumulano. Più dettagli sulla parte protezione dati nella nostraguida nLPD per PMI.
I 4 livelli di rischio dell'AI Act
| Livello | Definizione | Stato | |---|---|---| |Inaccettabile| Social scoring, manipolazione cognitiva, identificazione biometrica in tempo reale per scopi repressivi |Vietatoperimetro personalizzato |Alto rischio| Reclutamento, scoring credito, esami medici, infrastrutture critiche, giustizia, immigrazione |Obblighi rigorosi: conformità, audit, marcatura CE, supervisione umana | |Rischio limitato| Chatbot, deepfake, IA generativa per il grande pubblico |Obblighi di trasparenza: segnalare l'interazione con un'IA | |Rischio minimo| Filtri antispam, IA per videogiochi, raccomandazioni e-commerce semplici |Nessun obbligo specifico|
Per una PMI svizzera,il 90% dei casi d'uso ricade in rischio limitato o minimo. Ma il 10% può scivolare in alto rischio: triage automatico CV, scoring lead, videosorveglianza punto vendita, strumenti HR di valutazione.
Le scadenze chiave 2025-2027
| Data | Obbligo | Interessati | |---|---|---| | 2 febbraio 2025 | Divieto dei sistemi IA a rischio inaccettabile | Tutti | | 2 agosto 2025 | Regole sui modelli GPAI (GPT, Claude, Gemini, Mistral) | Fornitori LLM | | 2 febbraio 2026 | Codici di condotta obbligatori per fornitori GPAI | Fornitori LLM | | 2 agosto 2026 | Obblighi alto rischio (allegato III) | PMI con IA HR/scoring/sanità | | 2 agosto 2027 | Obblighi alto rischio (allegato I — prodotti regolati) | Industria, dispositivi medici |
Le 7 tappe di conformità
Tappa 1: Inventario esaustivo dei sistemi IA
Elenchituttigli strumenti IA utilizzati (dichiarati E shadow IT) con: uso aziendale, fornitore, dati trattati, pubblico (UE sì/no). Le PMI ne scoprono in genere 3-5 dimenticati. Inizi con unaudit IA gratuito.
Tappa 2: Classificazione per livello di rischio
Assegni ogni strumento a una delle 4 categorie. Strumenti HR, scoring, sorveglianza, predittivo cliente richiedono un'analisi fine.
Tappa 3: Informazione trasparente degli utenti
Per il rischio limitato (chatbot, IA generativa): indichi chiaramente che l'utente interagisce con un'IA. Menzione tipo: "Questa risposta è stata generata perimetro personalizzato." Aggiungere a CGU, footer sito, primi messaggi chatbot.
Tappa 4: Documentazione tecnica per l'alto rischio
Documentazione conforme allegato IV (descrizione, dati di addestramento, metriche di performance, cybersicurezza). I fornitori (Microsoft, OpenAI) ne forniscono una parte; lei documenta il suo uso.
Tappa 5: Supervisione umana
Ogni sistema ad alto rischio deve prevedere una supervisione umana effettiva: gli utenti possono ignorare l'output IA, sono formati a rilevare i bias, possono intervenire. Concretamente: un essere umano valida ogni decisione finale.
Tappa 6: Formazione dei team (art. 4 AI Act)
Obbligo in vigore dal 2 febbraio 2025: ogni dipendente che usa un sistema IA in ambito professionale deve essere formato a un livello adeguato. Per una PMI: formazione iniziale 2-4h + aggiornamento annuale. Veda il nostrocatalogo formazione IA per PMI.
Tappa 7: Log, audit, sorveglianza post-mercato
Conservi i log di utilizzo IA per almeno 6 mesi. Stabilisca una procedura di notifica incidenti. Auditi annualmente la classificazione.
Sanzioni: cosa rischia una PMI
| Infrazione | Multa massima | |---|---| | Pratica IA vietata (rischio inaccettabile) | perimetro personalizzato o 7% fatturato mondiale | | Non conformità alto rischio | perimetro personalizzato o 3% fatturato mondiale | | Informazioni ingannevoli alle autorità | perimetro personalizzato o 1% fatturato mondiale |
Le sanzioni sonocalibrate sulla dimensione. Per una PMI perimetro personalizzato, la multa massima per rischio inaccettabile si attesta intorno a perimetro personalizzato — lontano dai perimetro personalizzato di facciata, ma sufficiente a mettere a rischio la sopravvivenza.
Articolazione con la nLPD: non rifare tutto
Buona notizia: se è già conforme alla nLPD,ha già percorso il 60% del cammino AI Act. Il registro dei trattamenti (art. 12 nLPD), i contratti con i responsabili, la DPIA (art. 22 nLPD), la formazione alla protezione dei dati: tutto si riutilizza.
Specifico e nuovo per l'AI Act:
- Classificazione in 4 livelli di rischio
- Marcatura CE per i sistemi ad alto rischio immessi sul mercato
- Documentazione tecnica allegato IV
- Log di utilizzo 6 mesi
- Avviso "sta interagendo con un'IA"
FAQ
Una PMI svizzera di 5 persone è davvero interessata?
Se ha un solo cliente UE o utilizza un chatbot/IA generativa aperto al pubblico, sì per gli obblighi di trasparenza (rischio limitato). Veloce e poco costoso perimetro personalizzato.
Serve un responsabile AI Act?
No, l'AI Act non impone un responsabile dedicato per le PMI. Un referente IA interno (spesso il DPO o il responsabile IT) basta.
I miei strumenti GPT, Claude, Copilot sono ad alto rischio?
I modelli GPAI in sé non sono ad alto rischio. È l'usoche ne fa a determinare la classificazione. ChatGPT per redigere email = rischio limitato. Lo stesso ChatGPT per valutare candidati = alto rischio.
Cosa succede se non agisco?
Finché un cliente UE non si lamenta, il rischio concreto resta basso. Ma il mercato B2B richiede sempre più un attestato di conformità (le grandi aziende lo impongono ai loro fornitori svizzeri).
Posso combinare conformità nLPD + AI Act?
Sì, è anzi raccomandato. Gli obblighi si sovrappongono al 40-60%. Il nostroaudit IA gratuitocopre entrambe le dimensioni.
Vuole sapere dove si trova la sua PMI rispetto all'AI Act?Prenoti un audit IA gratuito. Per approfondire, consulti la nostraguida budget IA PMIe il nostro catalogoconsulting IA.
Metodo e affidabilità
Questa guida è collegata alle pagine pilastro IAPME Suisse e alle fonti più utili per le PMI svizzere.
- Fonti federali svizzere per regolazione, dati, innovazione e cibersicurezza.
- Società di consulenza riconosciute per adozione IA, agenti e governance.
- Link interni verso guide operative per mantenere la lettura nel contesto PMI.
Fonti di riferimento
- Portale PMI della Confederazione - intelligenza artificiale
Fonte federale svizzera sulle opportunità IA per le PMI.
Fonte federale
- IFPDT - la protezione dei dati si applica all’IA
Autorità federale svizzera sulla protezione dei dati nei trattamenti IA.
Fonte federale
- NCSC - Centro nazionale per la cibersicurezza
Riferimento federale svizzero per cibersicurezza, phishing, frodi e resilienza digitale.
Fonte federale
- Google Search Central - contenuti utili e affidabili
Riferimento ufficiale per contenuti utili, fondati su fonti e pensati per i lettori.
Fonte ufficiale
- Google Search Central - ricerca generativa
Guida ufficiale Google per la visibilità in Search e nelle esperienze generative.
Fonte ufficiale
- Google Search Central - dati strutturati Article
Riferimento ufficiale per aiutare Google a comprendere titoli, immagini e date degli articoli.
Fonte ufficiale
- Commissione europea - quadro normativo IA
Riferimento istituzionale su governance, trasparenza e obblighi IA in Europa.
Fonte ufficiale
- McKinsey - State of AI
Prospettiva di consulenza su adozione IA, scalabilità e governance.
Società di consulenza
Trova la nostra agenzia IA nella tua città
Contatto
Parlaci del tuo progetto IA
Descrivi il tuo obiettivo, il contesto PMI e i workflow da automatizzare. Ti risponderemo con un prossimo passo concreto.
