L’informatica sta attraversando un periodo di trasformazione normativa senza precedenti in Europa. Due testi principali, il Cyber Resilience Act e l’AI Act, sono entrati nella loro fase di applicazione nel 2026, modificando concretamente gli obblighi dei produttori, degli editori di software e delle aziende che implementano sistemi di intelligenza artificiale. Questi cambiamenti ridistribuiscono le priorità: la conformità diventa un argomento tecnico tanto quanto giuridico.
Cyber Resilience Act: cosa cambia con la fase di segnalazione di settembre 2026
Dal 11 settembre 2026, il Cyber Resilience Act impone ai produttori di prodotti contenenti elementi digitali un obbligo di notifica rapida. Qualsiasi vulnerabilità attivamente sfruttata deve essere segnalata entro 24 ore, seguita da una notifica completa entro 72 ore.
Questo vincolo riguarda i prodotti commercializzati nell’Unione europea, inclusi alcuni già presenti sul mercato. Il perimetro è ampio: oggetti connessi, software embedded, attrezzature di rete. Per i team tecnici, ciò significa implementare processi di rilevamento e segnalazione di incidenti compatibili con queste scadenze serrate.
Seguire l’informatica su Geek Gazette consente di misurare quanto queste obbligazioni trasformino la quotidianità dei team prodotto e sicurezza nelle aziende europee.
I feedback sul campo divergono su questo punto: alcune organizzazioni avevano anticipato questi obblighi grazie a pratiche di divulgazione responsabile già consolidate, mentre altre scoprono la complessità di una segnalazione strutturata in scadenze così brevi. La maturità dei processi interni varia considerevolmente da un settore all’altro.

AI Act applicabile da agosto 2026: obblighi concreti per livello di rischio
Il 2 agosto 2026 segna l’entrata in vigore di una larga parte dell’AI Act europeo. Gli obblighi coprono ora la trasparenza, la documentazione tecnica, la conservazione delle tracce, la supervisione umana, la cybersicurezza e la notifica di incidenti. Ogni requisito si applica in base alla categoria di rischio del sistema di IA interessato.
L’applicazione rimane progressiva. Alcuni requisiti per i sistemi ad alto rischio si estendono fino al 2027 e 2028. Questo calendario scaglionato crea una situazione particolare: le aziende devono simultaneamente conformarsi alle regole già attive e prepararsi per quelle che entreranno in vigore nei mesi successivi.
Cosa implica per i team tecnici
La documentazione tecnica diventa un deliverable a tutti gli effetti. Un sistema di IA classificato ad alto rischio richiede tracce di addestramento, valutazioni delle prestazioni, protocolli di supervisione umana. Questi documenti devono essere accessibili alle autorità di controllo.
La supervisione umana pone domande pratiche: chi convalida le decisioni automatizzate, con quale frequenza, secondo quali criteri? I dati disponibili non consentono ancora di concludere sulle buone pratiche stabilizzate, ogni settore (sanità, finanza, reclutamento) sviluppando i propri approcci.
Cybersicurezza e IA: i finanziamenti europei aperti a settembre 2026
Il programma Digital Europe ha aperto il 1 settembre 2026 un bando per progetti dedicato agli strumenti di cybersicurezza assistita dall’IA. Questo finanziamento mira allo sviluppo di strumenti in grado di rilevare e rispondere alle minacce in modo automatizzato, un asse che riflette una tendenza di fondo negli investimenti pubblici europei.
Questo tipo di programma orienta le priorità di ricerca e sviluppo. Le aziende e i laboratori che desiderano partecipare devono articolare i loro progetti attorno a casi d’uso concreti:
- Rilevazione automatizzata di vulnerabilità nelle infrastrutture cloud e nei sistemi distribuiti, con tempi di risposta compatibili con i requisiti del Cyber Resilience Act
- Analisi comportamentale dei flussi di rete per identificare attacchi inediti (zero-day) che le firme classiche non catturano
- Strumenti di supporto alle decisioni per i team di risposta agli incidenti, in grado di gerarchizzare le allerte in base alla loro criticità reale
D’altra parte, questi bandi non coprono i costi di conformità normativa stessa. Il finanziamento riguarda l’innovazione tecnica, non l’adattamento agli obblighi legali.

Protezione dei minori online: il EU Kids Act proposto a settembre 2026
La Commissione europea ha proposto il 17 settembre 2026 il EU Kids Act, un testo volto a limitare l’accesso delle piattaforme di social media ai bambini e a rafforzare gli obblighi di moderazione. Questo progetto di regolamento si inserisce in una serie di testi europei che ridefiniscono le responsabilità degli attori digitali.
Il testo mira alle piattaforme le cui interfacce sfruttano meccanismi di retention (notifiche, feed infinito, raccomandazioni algoritmiche) presso pubblici minorenni. Gli obblighi riguarderebbero la verifica dell’età, la limitazione di alcune funzionalità e la trasparenza degli algoritmi di raccomandazione.
Un testo che incrocia diverse normative esistenti
Il EU Kids Act non sostituisce il RGPD né il Digital Services Act. Si aggiunge ad essi, creando una sovrapposizione di quadri giuridici che le piattaforme dovranno integrare simultaneamente. Per i team di sviluppo, la conformità diventa un esercizio di coordinamento tra più testi con requisiti a volte diversi su argomenti simili (dati personali, moderazione, trasparenza algoritmica).
Monitoraggio informatico nel 2026: gli aspetti da tenere d’occhio oltre i titoli principali
Le notizie informatiche si concentrano spesso sugli annunci di prodotto e sulle raccolte di fondi. Le evoluzioni normative ricevono meno attenzione, anche se modificano in modo duraturo le pratiche tecniche e organizzative.
Tre aspetti meritano un monitoraggio attivo nell’ultimo trimestre del 2026:
- Il calendario preciso di applicazione dell’AI Act per i sistemi ad alto rischio, di cui alcuni requisiti entreranno in vigore nel 2027
- I primi feedback sulle segnalazioni di vulnerabilità sotto il Cyber Resilience Act, che riveleranno le difficoltà operative reali
- I risultati del bando Digital Europe sulla cybersicurezza assistita dall’IA, che daranno un’indicazione delle tecnologie prioritarie per l’Unione europea
La normativa europea ridefinisce cosa significa “fare informatica” nel 2026. I team che trattano la conformità come un argomento tecnico a tutti gli effetti, e non come un vincolo amministrativo, saranno meglio posizionati per assorbire le prossime ondate di obblighi senza interruzioni operative.



