Fino a poco tempo fa l’AI Act poteva presentarsi come “la prima disciplina al mondo dell’intelligenza artificiale”. Oggi mappare le regole dell’IA — soft o hard, generali o settoriali — richiede una ricerca comparatistica lunga e una conoscenza non superficiale di ciascun ordinamento. Sono infatti numerose le normative sovranazionali e statali che, in modo più o meno verticale, incidono con principi e limiti sugli usi e, indirettamente, sugli sviluppi di questa tecnologia. La questione, insomma, non è più se regolare l’intelligenza artificiale, ma a quale livello disciplinarla e con quali strumenti.
Basterebbe guardare agli Stati Uniti. A livello federale il presidente Trump continua a firmare executive order volti a liberare l’IA dai vincoli regolatori, per favorire la competizione globale; spesso, sul fronte opposto i singoli Stati, titolari di una competenza residuale che opera in assenza di preemption federale, continuano a introdurre discipline statali con un elevato grado di differenziazione. Si va dalla California, l’ordinamento certamente più stratificato, che ha adottato l’Artificial Intelligence Training Data Transparency Act e il Transparency in Frontier Artificial Intelligence Act, al Texas, con il Responsible Artificial Intelligence Governance Act. L’elenco potrebbe continuare a lungo — Colorado, Illinois, New York, Tennessee, Utah — con un quadro assai articolato di scelte politiche, in alcuni casi divergenti.
Che l’alternativa tra regolare e non regolare sia ormai superata lo conferma, da ultimo, l’appello di Dario Amodei (We Must Pace the Frontier): un testo che, va detto, affida il rallentamento della frontiera soprattutto al coordinamento volontario tra laboratori e a valutatori indipendenti incorporati, e che proprio per questo è stato criticato da chi ritiene che il limite di velocità debba fissarlo lo Stato, non l’industria.
L’esperienza americana dimostra però con chiarezza cosa non conviene fare: discipline differenziate per Stato, prive di un quadro omogeneo, non fanno che aumentare i costi di orientamento per i cittadini e per le imprese.
In questo contesto l’UE, che con l’AI Act ha tentato di fissare regole comuni, deve fare i conti con la propria struttura istituzionale e, in particolare, con il fatto di non essere uno Stato federale. L’impatto dell’intelligenza artificiale ricade su molti ambiti di competenza statale: anche per questo il regolamento 2024/1689 rimanda agli Stati membri la disciplina di istituti giuridici importanti. In attuazione di quelle previsioni si colloca la legge n. 132 del 2025. È infatti in attuazione dell’AI Act che il legislatore nazionale ha individuato le autorità di governance chiamate ad applicare la regolazione dell’IA sul territorio, vigilando e sanzionando le condotte illecite. L’art. 20 individua così le "Autorità nazionali per l’intelligenza artificiale", affidando all’Agenzia per l’Italia digitale (AgID) la promozione dell’innovazione e la definizione dei processi di conformità e di certificazione dei sistemi ad alto rischio; il ruolo di vigilanza e di eventuale sanzione è invece rimesso all’Agenzia per la cybersicurezza nazionale (ACN), in coordinamento con le attribuzioni di Banca d’Italia, Consob e Ivass per le rispettive competenze di settore.
Già qui si potrebbe criticare un eccesso di frammentazione nel numero delle Autorità chiamate ad applicare il regolamento. A ben vedere, però, quella frammentazione è già nell’AI Act e difficilmente si sarebbe potuta superare. Anche perché il vero problema, per chi si occupa di regolazione digitale, non è tanto l’applicazione dell’AI Act, quanto la sovrapposizione tra le molte Autorità che applicano le molte normative di settore: il DSA affidato ad Agcom, il DMA all’Agcm, il GDPR al Garante privacy.
Al di là delle disposizioni imposte dai rinvii dell’AI Act, per il resto la legge n. 132 prova a formulare risposte politiche a istanze sociali di grande rilievo, in alcuni casi difficilmente risolvibili dal diritto, ma che il diritto tenta quantomeno di indirizzare. È il caso delle disposizioni che impegnano i sistemi di IA a “migliorare” il Servizio sanitario nazionale (art. 7) o ad “aumentare l’efficienza” delle pubbliche amministrazioni (art. 14): obiettivi indiscutibili e non rinviabili, la cui realizzazione però non dipende da una norma.
Quasi a confermare la difficoltà di disciplinare una materia tanto articolata, la legge n. 132 fissa alcune regole e alcuni principi, delegando poi al Governo la disciplina di profili cruciali (art. 24). In attuazione della delega, il 4 agosto 2026 il Consiglio dei ministri ha approvato in via definitiva due decreti legislativi: uno in corso di pubblicazione, “in materia di poteri delle autorità nazionali e di utilizzo dell’intelligenza artificiale nella formazione”; l’altro già pubblicato – d.lgs. 9 settembre 2026, n. 160 – “in materia di utilizzo dei sistemi di intelligenza artificiale per l’attività di polizia e di responsabilità civile e penale”.
Senza entrare nel dettaglio, il punto di interesse, nel quadro multilivello della regolazione, è la necessità di governare questa materia con strumenti capaci di dettagliare tecnicamente i principi fissati dalla legge delega e di adeguarsi con rapidità all’evoluzione tecnologica: un compito che spetta al decreto legislativo, ma ancor più alle fonti secondarie e alla soft law delle Autorità.
Al di là delle opportunità e delle criticità che la disciplina nazionale può introdurre, la constatazione è che, se una parte di essa era dovuta, per il resto – in un contesto di over-regulation – il legislatore italiano avrebbe potuto limitarsi ad attuare l’AI Act, evitando previsioni ulteriori. Va però detto che molte di quelle previsioni hanno natura di principio, e toccherà all’ordinamento attuarle nel modo corretto, senza aggiungere ostacoli e restrizioni all’innovazione, fattore ormai decisivo di competitività per il Paese.
È qui che diventa decisivo il ruolo dei giuristi e, in particolare, degli avvocati d’impresa e del libero foro: costruire e sostenere, nelle aule e nella compliance, una lettura che renda reale il bilanciamento tra innovazione e tutela dei diritti, perché le opportunità offerte da queste tecnologie non siano frenate da una normativa irragionevole e in alcuni casi autoreferenziale. In attesa della semplificazione che dovrebbe arrivare con il Digital Omnibus, ancora in discussione a Bruxelles, in gioco c’è la competitività del Paese e dell’Unione europea.