Governance IA

Gli atti che disciplinano l'intelligenza artificiale in Italia e nell'Unione europea, letti alla fonte primaria: che cosa impone ciascuno, da quando, e come si legano fra loro.

Che cos'è

Una mappa degli atti di riferimento — regolamenti e direttive dell'Unione, leggi e decreti italiani, orientamenti delle autorità — e del flusso quotidiano di novità che vi arriva attorno. Ogni atto ha una fonte primaria e una data: niente voci senza una fonte verificabile.

Il valore non è l'elenco. Gli atti sono legati fra loro uno per uno, con il tipo di legame e la ragione scritta: che cosa modifica che cosa, che cosa recepisce che cosa, quale schema di decreto attua quale delega. È la parte che una macchina non sa rifare da sé, e sta dietro autenticazione.

Le date che contano — entrata in vigore, applicazioni scaglionate, termini di recepimento, adempimenti — stanno in un calendario a cui si può aggiungere il proprio. Sono anche la parte che invecchia più in fretta: un solo regolamento del 2026 ha riscritto quelle dell'AI Act.

I numeri, oggi

57atti di riferimento
110legami fra atti, scritti a mano
33scadenze future tracciate
9fonti istituzionali

Atti di riferimento: Italia 27 · Unione europea 30. Attorno a loro un flusso di 153 novità raccolte ogni giorno alla fonte. Ultimo aggiornamento: 2026-09-20.

La mappa completa

Gli atti disegnati come una molecola attorno al nucleo della governance, i legami accesi uno per uno con la loro ragione, le sintesi riscritte sul testo, le scadenze e la linea del tempo. Sta dietro autenticazione: chi apre deve dire chi è, e l'accesso si concede su richiesta. Se ce l'hai, si entra da qui; se no, scrivimi qui sotto.

Entra nella mappa →

Come nasce una voce

  1. Le fonti istituzionali vengono interrogate ogni giorno, con una finestra corta: EUR-Lex e il suo archivio dei metadati per l'Unione, la Gazzetta Ufficiale e Normattiva per l'Italia, le pagine delle autorità per gli orientamenti.
  2. Ogni novità prende una chiave stabile — CELEX per gli atti dell'Unione, URN Normattiva o estremi di Gazzetta per l'Italia — così lo stesso atto non entra due volte da due strade.
  3. Chi cura la mappa apre il testo alla fonte e riscrive la sintesi su quello, non sul titolo. Quando un atto diventa un riferimento, entra fra gli atti della mappa e si lega a quelli che già c'erano.
  4. I legami sono tipizzati e motivati: modifica, recepimento, attuazione, delega, designazione. Un legame che non si sa motivare in una o due frasi non si scrive.
  5. Quel che è stato guardato e lasciato fuori resta scritto con la sua ragione, così la stessa domanda non si rifà due volte.

Da dove vengono gli atti

Contate sull'archivio, per host della fonte primaria: non è un elenco scritto a mano, è dove porta il collegamento di ciascun atto.

In anteprima

Due cose costruite sulla mappa e non ancora aperte. Si leggono dietro autenticazione, insieme alla mappa completa, e non da questa pagina.

In anteprima vuol dire che esistono, sono scritte sulla fonte e non sono ancora un prodotto aperto. Se ti servono, scrivimi.

Gli atti della mappa

Raggruppati per materia, nelle sette che fanno da nucleo alla mappa; ogni atto si posa sotto quella che tocca per prima, che è la stessa regola con cui la mappa lo colora. Dentro ciascuna, prima l'atto cardine — quando c'è — e poi gli altri in ordine cronologico. Sotto ciascuno, rientrati, gli atti che lo modificano o lo recepiscono, dal più recente: sono i due legami che l'atto dichiara di sé, e chi ne porta uno compare due volte, come atto suo e sotto quello che tocca.

Autorità e vigilanza

L. 132/2025
Legge 23 settembre 2025, n. 132 — Disposizioni e deleghe al Governo in materia di intelligenza artificiale
atto cardine · 2025-09-25 · Italia · norma
Reg. 2019/1020
Regolamento (UE) 2019/1020 sulla vigilanza del mercato e sulla conformità dei prodotti
2019-06-25 · Unione europea · norma
lo modificano o lo recepiscono
CRA 2024/2847 modifica · 2024-11-20
D.L. 82/2021
Decreto-legge 14 giugno 2021, n. 82 (conv. legge 109/2021) — architettura nazionale di cybersicurezza e istituzione dell'Agenzia per la cybersicurezza nazionale
2021-06-14 · Italia · norma
Dec. AI Office 2024
Decisione della Commissione, del 24 gennaio 2024, che istituisce l'Ufficio europeo per l'intelligenza artificiale (C/2024/1459)
2024-02-14 · Unione europea · norma
AG 421/2026
Atto del Governo n. 421 — schema di d.lgs. sui poteri delle autorità nazionali e sull'uso dell'IA nella formazione (approvato in via definitiva il 4 agosto 2026)
2026-06-10 · Italia · norma
Reg. esec. 2026/1755
Regolamento di esecuzione (UE) 2026/1755 della Commissione, del 20 luglio 2026 — modalità dettagliate di attuazione di determinati procedimenti a norma del regolamento (UE) 2024/1689 (valutazioni e sanzioni sui modelli di IA per finalità generali)
2026-07-21 · Unione europea · norma

Obblighi, conformità e trasparenza

AI Act 2024/1689
Regolamento (UE) 2024/1689 — regole armonizzate sull'intelligenza artificiale (AI Act)
atto cardine · 2024-07-12 · Unione europea · norma
lo modificano o lo recepiscono
Omnibus 2026/1744 modifica · 2026-07-24
Omnibus 2026/1744
Regolamento (UE) 2026/1744 — semplificazione dell'attuazione delle regole armonizzate sull'IA (Omnibus digitale sull'IA)
atto cardine · 2026-07-24 · Unione europea · norma
Cod. consumo 206/2005
Decreto legislativo 6 settembre 2005, n. 206 — Codice del consumo (pratiche commerciali scorrette e IA)
2005-10-08 · Italia · norma
lo modificano o lo recepiscono
AG 434/2026 modifica · 2026-08-07
DSA 2022/2065
Regolamento (UE) 2022/2065 — mercato unico dei servizi digitali (Digital Services Act)
2022-10-27 · Unione europea · norma
Macchine 2023/1230
Regolamento (UE) 2023/1230 — macchine e prodotti correlati (modificato dal regolamento 2026/1744)
2023-06-29 · Unione europea · norma
lo modificano o lo recepiscono
Omnibus 2026/1744 modifica · 2026-07-24
Orient. art. 5 (2025)
Orientamenti della Commissione sulle pratiche di IA vietate ai sensi dell'articolo 5 del regolamento (UE) 2024/1689 — C(2025) 5052 final
2025-02-04 · Unione europea · orientamento
Codice · GPAI 2025
Codice di buone pratiche per i modelli di IA per finalità generali (General-Purpose AI Code of Practice), art. 56 del regolamento (UE) 2024/1689
2025-07-10 · Unione europea · prassi
Conv. CoE 2024
Convenzione quadro del Consiglio d'Europa sull'intelligenza artificiale e i diritti umani, la democrazia e lo Stato di diritto (CETS 225)
2026-05-13 · Unione europea · norma
Codice contenuti 2026
Codice di buone pratiche sulla trasparenza dei contenuti generati dall'IA — marcatura ed etichettatura dei contenuti generati o manipolati artificialmente (art. 50 par. 7 del regolamento (UE) 2024/1689)
2026-06-10 · Unione europea · prassi
Orient. art. 50 (2026)
Orientamenti della Commissione sull'attuazione degli obblighi di trasparenza per determinati sistemi di IA ai sensi dell'articolo 50 del regolamento (UE) 2024/1689 — C(2026) 5054 final
2026-07-20 · Unione europea · orientamento

Responsabilità e sanzioni

D.lgs. 231/2001
Decreto legislativo 8 giugno 2001, n. 231 — Responsabilità amministrativa delle persone giuridiche, delle società e delle associazioni
atto cardine · 2001-06-19 · Italia · norma
lo modificano o lo recepiscono
L. 90/2024 modifica · 2024-07-02
D.lgs. 24/2023 modifica · 2023-03-15
Dir. 2019/1937
Direttiva (UE) 2019/1937 riguardante la protezione delle persone che segnalano violazioni del diritto dell'Unione (whistleblowing)
2019-11-26 · Unione europea · norma
lo modificano o lo recepiscono
D.lgs. 24/2023 recepimento · 2023-03-15
D.lgs. 24/2023
Decreto legislativo 10 marzo 2023, n. 24 — protezione delle persone che segnalano violazioni (whistleblowing)
2023-03-15 · Italia · norma
PLD 2024/2853
Direttiva (UE) 2024/2853 — responsabilità per danno da prodotti difettosi (include software e sistemi di IA)
2024-11-18 · Unione europea · norma
lo modificano o lo recepiscono
AG 434/2026 recepimento · 2026-08-07
AG 434/2026
Atto del Governo n. 434 — schema di decreto legislativo di attuazione della direttiva (UE) 2024/2853 sulla responsabilità per danno da prodotti difettosi (trasmesso alla Camera il 7 agosto 2026)
2026-08-07 · Italia · norma
D.lgs. 160/2026
Decreto legislativo 9 settembre 2026, n. 160 — adeguamento al regolamento (UE) 2024/1689 in materia di utilizzo dei sistemi di intelligenza artificiale per l'attività di polizia e di responsabilità civile e penale
2026-09-15 · Italia · norma

Dati e diritti della persona

GDPR 2016/679
Regolamento (UE) 2016/679 — protezione delle persone fisiche con riguardo al trattamento dei dati personali (GDPR)
atto cardine · 2016-05-04 · Unione europea · norma
Cod. privacy 196/2003
Decreto legislativo 30 giugno 2003, n. 196 — Codice in materia di protezione dei dati personali (adeguato al GDPR dal d.lgs. 101/2018)
2003-07-29 · Italia · norma
Dir. 2016/680
Direttiva (UE) 2016/680 — protezione dei dati nelle attività di prevenzione, indagine e repressione dei reati (direttiva polizia)
2016-05-04 · Unione europea · norma
lo modificano o lo recepiscono
D.lgs. 51/2018 recepimento · 2018-05-24
WP251 (2018)
Linee guida sul processo decisionale automatizzato relativo alle persone fisiche e sulla profilazione ai fini del regolamento 2016/679 (WP251rev.01) — Gruppo di lavoro articolo 29, fatte proprie dal Comitato europeo per la protezione dei dati
2018-02-06 · Unione europea · orientamento
D.lgs. 51/2018
Decreto legislativo 18 maggio 2018, n. 51 — attuazione della direttiva (UE) 2016/680 (dati personali e polizia)
2018-05-24 · Italia · norma
D.L. 139/2021
Decreto-legge 8 ottobre 2021, n. 139 (conv. legge 3 dicembre 2021, n. 205) — art. 9 commi 9-12: sospensione dell'installazione e dell'uso di impianti di videosorveglianza con riconoscimento facciale nei luoghi pubblici o aperti al pubblico
2021-10-08 · Italia · norma
Dir. 2023/2225
Direttiva (UE) 2023/2225 relativa ai contratti di credito ai consumatori — valutazione automatizzata del merito creditizio (art. 18 par. 8)
2023-10-30 · Unione europea · norma
lo modificano o lo recepiscono
D.lgs. 212/2025 recepimento · 2026-01-09
Data Act 2023/2854
Regolamento (UE) 2023/2854 — accesso equo ai dati e loro utilizzo (Data Act)
2023-12-22 · Unione europea · norma
EDPB 28/2024
Comitato europeo per la protezione dei dati — Parere 28/2024 sul trattamento di dati personali nello sviluppo e nell'impiego di modelli di IA, 17 dicembre 2024
2024-12-17 · Unione europea · orientamento
EHDS 2025/327
Regolamento (UE) 2025/327 sullo spazio europeo dei dati sanitari, che modifica la direttiva 2011/24/UE e il regolamento (UE) 2024/2847
2025-03-05 · Unione europea · norma
D.lgs. 212/2025
Decreto legislativo 31 dicembre 2025, n. 212 — recepimento della direttiva (UE) 2023/2225 sui contratti di credito ai consumatori (art. 124-bis c. 2-bis del testo unico bancario)
2026-01-09 · Italia · norma

Sicurezza e resilienza

D.lgs. 138/2024
Decreto legislativo 4 settembre 2024, n. 138 — recepimento della direttiva (UE) 2022/2555 (NIS 2)
atto cardine · 2024-10-01 · Italia · norma
CSA 2019/881
Regolamento (UE) 2019/881 — ENISA e certificazione della cibersicurezza (Cybersecurity Act)
2019-06-07 · Unione europea · norma
NIS 2 (2022/2555)
Direttiva (UE) 2022/2555 — livello comune elevato di cibersicurezza nell'Unione (NIS 2)
2022-12-27 · Unione europea · norma
lo modificano o lo recepiscono
D.lgs. 138/2024 recepimento · 2024-10-01
DORA 2022/2554
Regolamento (UE) 2022/2554 — resilienza operativa digitale per il settore finanziario (DORA)
2022-12-27 · Unione europea · norma
L. 90/2024
Legge 28 giugno 2024, n. 90 — rafforzamento della cybersicurezza nazionale e reati informatici
2024-07-02 · Italia · norma
CRA 2024/2847
Regolamento (UE) 2024/2847 — requisiti orizzontali di cibersicurezza per i prodotti con elementi digitali (Cyber Resilience Act)
2024-11-20 · Unione europea · norma
lo modificano o lo recepiscono
EHDS 2025/327 modifica · 2025-03-05
D.lgs. 23/2025
Decreto legislativo 10 marzo 2025, n. 23 — adeguamento della normativa nazionale al regolamento (UE) 2022/2554 (DORA) e recepimento della direttiva (UE) 2022/2556
2025-03-11 · Italia · norma

PA, appalti e lavoro

D.lgs. 165/2001
Decreto legislativo 30 marzo 2001, n. 165 — Norme generali sull'ordinamento del lavoro alle dipendenze delle amministrazioni pubbliche
atto cardine · 2001-05-09 · Italia · norma
D.lgs. 36/2023
Decreto legislativo 31 marzo 2023, n. 36 — Codice dei contratti pubblici
atto cardine · 2023-03-31 · Italia · norma
L. 300/1970
Legge 20 maggio 1970, n. 300 — Statuto dei lavoratori: art. 4 (impianti audiovisivi e altri strumenti di controllo) e art. 8 (divieto di indagini sulle opinioni)
1970-05-27 · Italia · norma
CAD 82/2005
Decreto legislativo 7 marzo 2005, n. 82 — Codice dell'amministrazione digitale
2005-05-16 · Italia · norma
D.lgs. 104/2022
Decreto legislativo 27 giugno 2022, n. 104 — condizioni di lavoro trasparenti (obblighi informativi sui sistemi decisionali automatizzati)
2022-07-29 · Italia · norma
lo modificano o lo recepiscono
AG 433/2026 modifica · 2026-07-31
CAM
Criteri ambientali minimi (CAM) — art. 57 del Codice dei contratti pubblici e decreti del Ministero dell'ambiente
2023-07-01 · Italia · norma
Dir. 2024/2831
Direttiva (UE) 2024/2831 — miglioramento delle condizioni di lavoro nel lavoro mediante piattaforme digitali (gestione algoritmica)
2024-11-11 · Unione europea · norma
lo modificano o lo recepiscono
AG 433/2026 recepimento · 2026-07-31
LG AgID 2025
AgID — Linee guida per l'adozione dell'intelligenza artificiale nella pubblica amministrazione
2025-02-17 · Italia · orientamento
CSM
Consiglio superiore della magistratura — Raccomandazioni sull'uso dell'intelligenza artificiale nell'amministrazione della giustizia (delibera del plenum dell'8 ottobre 2025, aggiornata con delibera del 22 luglio 2026)
2025-10-08 · Italia · orientamento
AG 433/2026
Atto del Governo n. 433 — schema di decreto legislativo di recepimento della direttiva (UE) 2024/2831 sul miglioramento delle condizioni di lavoro nel lavoro mediante piattaforme digitali (trasmesso alla Camera il 31 luglio 2026)
2026-07-31 · Italia · norma

Diritto industriale

L. 633/1941
Legge 22 aprile 1941, n. 633 — Protezione del diritto d'autore (come modificata dalla legge 132/2025)
atto cardine · 1941-07-16 · Italia · norma
lo modificano o lo recepiscono
L. 132/2025 modifica · 2025-09-25
Dir. 2001/29
Direttiva 2001/29/CE — armonizzazione di taluni aspetti del diritto d'autore e dei diritti connessi nella società dell'informazione (InfoSoc)
2001-06-22 · Unione europea · norma
lo modificano o lo recepiscono
L. 633/1941 recepimento · 1941-07-16
CPI 30/2005
Decreto legislativo 10 febbraio 2005, n. 30 — Codice della proprietà industriale
2005-03-04 · Italia · norma
lo modificano o lo recepiscono
AG 421/2026 modifica · 2026-06-10
D.lgs. 63/2018 modifica · 2018-06-07
Dir. 2016/943
Direttiva (UE) 2016/943 — protezione del know-how riservato e delle informazioni commerciali riservate (segreti commerciali) contro l'acquisizione, l'utilizzo e la divulgazione illeciti
2016-06-15 · Unione europea · norma
lo modificano o lo recepiscono
D.lgs. 63/2018 recepimento · 2018-06-07
D.lgs. 63/2018
Decreto legislativo 11 maggio 2018, n. 63 — attuazione della direttiva (UE) 2016/943 sulla protezione dei segreti commerciali
2018-06-07 · Italia · norma
Dir. 2019/790
Direttiva (UE) 2019/790 — diritto d'autore nel mercato unico digitale (eccezioni per l'estrazione di testo e di dati, artt. 3-4)
2019-05-17 · Unione europea · norma
lo modificano o lo recepiscono
L. 633/1941 recepimento · 1941-07-16
Modello art. 53 (2025)
Nota esplicativa e modello per la sintesi pubblica dei contenuti utilizzati per l'addestramento dei modelli di IA per finalità generali (art. 53 par. 1 lett. d) del regolamento (UE) 2024/1689) — C(2025) 5235
2025-07-24 · Unione europea · orientamento

Che cosa non copre

Lacune note, verificate e datate. Stanno qui perché un conteggio dice quanto c'è e non quanto manca.

Come va usato questo documento

È una mappa di che cosa esiste, non un giudizio di conformità. Dice quali atti disciplinano la governance dell'intelligenza artificiale in Italia e nell'Unione, che cosa ciascuno impone, da quando, e come si legano fra loro.

Se lo usi per valutare un progetto o un'impresa: l'applicabilità è una valutazione giuridica, non un esito che si legge qui. Questa mappa serve a non dimenticare un atto e a vedere le date; dire se un sistema è ad alto rischio, o se un'impresa è fornitore anziché deployer, richiede i fatti del caso e il testo della norma alla fonte. Ogni scheda porta il collegamento alla fonte primaria: verificala prima di concludere qualcosa.

Le sintesi e i legami sono scritti a mano e sono il punto di vista di chi cura la mappa: un'interpretazione dichiarata, non un dato.

Le date spostate sono la parte che invecchia più in fretta — il regolamento 2026/1744 ha già riscritto quelle dell'AI Act. Se questo documento ha più di qualche settimana, rigeneralo.

Per parlarne

info@gprimavera.com
Accesso alla mappa completa, un dossier su un perimetro, una mappa da caricare in un progetto.