Questa nota è un promemoria tecnico, non consulenza legale. Le date vanno confermate sulle fonti ufficiali e con un legale.
| Quando | Che cosa | Riguarda |
|---|---|---|
| 2 agosto 2026 | AI Act, obblighi di trasparenza (art. 50), con un periodo di tolleranza per la marcatura | chi pubblica contenuti o sistemi di IA |
| 11 settembre 2026 | Cyber Resilience Act: segnalazione delle vulnerabilità attivamente sfruttate e degli incidenti gravi | produttori di prodotti con elementi digitali |
| 31 ottobre 2026 | NIS2 Italia: adozione delle misure di sicurezza di base per i soggetti notificati nel 2025 | soggetti essenziali e importanti |
| 2 dicembre 2026 | AI Act: marcatura leggibile da macchina dei contenuti generati dall’IA e nuovi divieti | chi genera contenuti con IA |
| 11 dicembre 2027 | Cyber Resilience Act: obblighi per i gestori di software open source | open source steward |
| 2 dicembre 2027 | AI Act: sistemi ad alto rischio dell’Allegato III | selezione del personale, credito, istruzione e altri |
| 2 agosto 2028 | AI Act: alto rischio come componente di sicurezza di prodotti regolati (Allegato I) | dispositivi medici, macchinari, giocattoli |
Fonti e livello di certezza
- AI Act: il regolamento “Digital Omnibus” è stato pubblicato in Gazzetta ufficiale UE il 24 luglio 2026 ed è in vigore dal 27 luglio 2026. Fonte secondaria: White & Case.
- Cyber Resilience Act: portale ufficiale della Commissione europea, obblighi di segnalazione. Prevede preallarme in 24 ore, notifica in 72 ore e relazione finale.
- NIS2 in Italia (D.Lgs. 138/2024): la data del 31 ottobre 2026 proviene da fonti secondarie (IusPrivacy); le pagine dell’ACN non erano consultabili al momento della verifica. Controlla sul sito dell’Agenzia.
Che cosa significa in pratica per l’architettura
- Inventario di sistemi, dipendenze e versioni (la base di tutte e tre le norme).
- Registri e notifiche: log centralizzati e una procedura che permetta di notificare un incidente in 24 ore.
- Controllo degli accessi e backup provati.
- Per l’IA: documentazione di dati, modelli e controlli; marcatura dei contenuti generati.
Un assessment può tradurre questi requisiti in controlli tecnici e priorità.