Calendario normativo 2026-2028 per chi sviluppa software e IA

Pubblicato il 2 ottobre 2026 · Aggiornato il 2 ottobre 2026

In breve. Le date principali: Cyber Resilience Act, segnalazioni dall'11 settembre 2026; NIS2 Italia, misure di base entro il 31 ottobre 2026 per i soggetti notificati; AI Act, alto rischio dal 2 dicembre 2027 (Allegato III) e dal 2 agosto 2028 (Allegato I). Verifica sempre le fonti ufficiali.

Questa nota è un promemoria tecnico, non consulenza legale. Le date vanno confermate sulle fonti ufficiali e con un legale.

Quando Che cosa Riguarda
2 agosto 2026 AI Act, obblighi di trasparenza (art. 50), con un periodo di tolleranza per la marcatura chi pubblica contenuti o sistemi di IA
11 settembre 2026 Cyber Resilience Act: segnalazione delle vulnerabilità attivamente sfruttate e degli incidenti gravi produttori di prodotti con elementi digitali
31 ottobre 2026 NIS2 Italia: adozione delle misure di sicurezza di base per i soggetti notificati nel 2025 soggetti essenziali e importanti
2 dicembre 2026 AI Act: marcatura leggibile da macchina dei contenuti generati dall’IA e nuovi divieti chi genera contenuti con IA
11 dicembre 2027 Cyber Resilience Act: obblighi per i gestori di software open source open source steward
2 dicembre 2027 AI Act: sistemi ad alto rischio dell’Allegato III selezione del personale, credito, istruzione e altri
2 agosto 2028 AI Act: alto rischio come componente di sicurezza di prodotti regolati (Allegato I) dispositivi medici, macchinari, giocattoli

Fonti e livello di certezza

  • AI Act: il regolamento “Digital Omnibus” è stato pubblicato in Gazzetta ufficiale UE il 24 luglio 2026 ed è in vigore dal 27 luglio 2026. Fonte secondaria: White & Case.
  • Cyber Resilience Act: portale ufficiale della Commissione europea, obblighi di segnalazione. Prevede preallarme in 24 ore, notifica in 72 ore e relazione finale.
  • NIS2 in Italia (D.Lgs. 138/2024): la data del 31 ottobre 2026 proviene da fonti secondarie (IusPrivacy); le pagine dell’ACN non erano consultabili al momento della verifica. Controlla sul sito dell’Agenzia.

Che cosa significa in pratica per l’architettura

  • Inventario di sistemi, dipendenze e versioni (la base di tutte e tre le norme).
  • Registri e notifiche: log centralizzati e una procedura che permetta di notificare un incidente in 24 ore.
  • Controllo degli accessi e backup provati.
  • Per l’IA: documentazione di dati, modelli e controlli; marcatura dei contenuti generati.

Un assessment può tradurre questi requisiti in controlli tecnici e priorità.

Serve una mano?

Se vuoi applicare questi punti al tuo caso, raccontamelo in poche righe.

Parliamone