Dal GDPR all’AI Act, il quadro normativo UE è diventato un mosaico complesso. Con il Digital Omnibus, Bruxelles prova ora a ridurre sovrapposizioni, oneri e incertezze senza rinunciare alle tutele. Il nuovo pacchetto della Commissione punta a razionalizzare le regole su dati, cybersicurezza e intelligenza artificiale. Sul tavolo anche il nodo dell’attuazione dell’AI Act, mentre Consiglio e Parlamento si preparano al confronto finale.

LA DEFINIZIONE DELLA CORNICE NORMATIVA E L’ALERT DEL REPORT DRAGHI

Negli ultimi dieci anni l’Unione europea ha costruito una delle architetture regolatorie sul digitale più articolate al mondo. Dalla protezione dei dati personali alla cybersicurezza, dalla disciplina delle piattaforme online alla governance dell’intelligenza artificiale, Bruxelles ha progressivamente definito un corpus di norme con un duplice obiettivo: sostenere l’innovazione e garantire, al tempo stesso, un elevato livello di tutela per cittadini, imprese e concorrenza.

Il risultato, però, è anche un quadro sempre più denso e stratificato. Accanto a testi ormai centrali come il GDPR, si sono aggiunti nel tempo il Digital Markets Act, il Digital Services Act, il Data Governance Act, il Data Act, la direttiva NIS2, il regolamento DORA, il Cyber Resilience Act, l’eIDAS2 e, più di recente, l’AI Act. Un insieme di regole che ha certamente rafforzato il presidio europeo sul digitale, ma che oggi solleva anche interrogativi crescenti sulla sua effettiva sostenibilità operativa.

Il punto critico è noto: la moltiplicazione degli obblighi, delle autorità coinvolte e degli adempimenti richiesti rischia di tradursi, soprattutto per le imprese che operano in più Stati membri, in costi elevati, incertezza giuridica e rallentamenti nell’adozione e nello sviluppo di nuove tecnologie. È questa la ragione per cui la semplificazione normativa è diventata una priorità politica esplicita della legislatura europea 2024-2029.

Lo stesso rapporto Draghi, pubblicato nel settembre 2024, ha evidenziato come una delle principali cause del ritardo europeo nelle tecnologie digitali innovative risieda proprio nell’eccessiva complessità della cornice normativa. L’ecosistema regolatorio dell’UE conta circa 100 atti normativi e oltre 270 autorità competenti nelle reti digitali dei diversi Stati membri: un assetto frammentato che, tra procedure onerose, vincoli sull’uso dei dati e adempimenti differenziati a livello nazionale, finisce per scoraggiare gli investimenti e limitare la crescita delle imprese europee.

Per superare una situazione in cui oltre il 60% delle imprese considera la regolazione un ostacolo agli investimenti – quota che resta molto alta anche tra le PMI – il rapporto invitava a ripensare l’approccio europeo, puntando su neutralità competitiva, semplificazione e maggiore armonizzazione. Tra le indicazioni principali figurano una più attenta valutazione dell’impatto delle regole sulle piccole imprese, il contenimento del ricorso alla regolazione ex ante a livello nazionale, una maggiore uniformità nei regimi autorizzativi e nelle licenze e la creazione di standard tecnici comuni per API di rete ed edge computing. In questa prospettiva, Draghi proponeva anche una revisione sistematica dell’acquis europeo, con l’obiettivo di eliminare sovrapposizioni e incoerenze e rendere il quadro normativo più favorevole all’innovazione e alla competitività.

L’OPPORTUNITÀ DEL DIGITAL OMNIBUS IN ATTESA DEL DIGITAL FITNESS CHECK

In questo contesto si inserisce la proposta di Digital Omnibus, presentata dalla Commissione europea nel novembre 2025. L’iniziativa, come noto, si articola in due componenti: una generale, dedicata alla razionalizzazione del quadro normativo digitale nel suo complesso, e una specifica sull’intelligenza artificiale, pensata per intervenire sull’attuazione dell’AI Act in una fase particolarmente delicata.

L’obiettivo dichiarato è chiaro: rendere il sistema europeo più coerente, più leggibile e meno oneroso, senza mettere in discussione l’impianto complessivo delle tutele costruite negli ultimi anni. In altre parole, non si tratta di deregolamentare, ma di coordinare meglio.

La componente generale del Digital Omnibus interviene proprio su alcuni dei punti di maggiore attrito. Tra le proposte più significative vi è la creazione di un Single Entry Point per la segnalazione degli incidenti, con l’obiettivo di superare l’attuale frammentazione tra gli obblighi previsti da NIS2, GDPR e DORA. Sul fronte della protezione dei dati, il pacchetto affronta anche il tema della cosiddetta “fatica da cookie”, ipotizzando un sistema più semplice e unitario di gestione del consenso.

Un altro tassello rilevante riguarda il riassetto della disciplina europea sull’accesso e il riutilizzo dei dati. L’idea è quella di accorpare in un quadro più coordinato il Data Act, il Data Governance Act e la Open Data Directive, in sinergia con la Data Union Strategy, così da facilitare la disponibilità di dati di qualità, anche in funzione dell’addestramento dei modelli di intelligenza artificiale. A questo si aggiunge lo sviluppo dello European Business Wallet, una piattaforma integrata per la digitalizzazione di attività come firma elettronica, sigillatura dei documenti, comunicazioni con la pubblica amministrazione e gestione fiscale.

Ma è soprattutto sul terreno dell’intelligenza artificiale che il dibattito politico si sta facendo più serrato. La componente IA del Digital Omnibus interviene infatti su uno dei dossier più sensibili del momento: l’entrata in applicazione delle regole dell’AI Act, in particolare per i sistemi ad alto rischio.

La Commissione ha proposto, tra l’altro, di posticipare l’applicazione di alcune disposizioni fino a quando non saranno effettivamente disponibili standard tecnici, strumenti di supporto e chiarimenti attuativi sufficienti. A questo si affiancano altre misure: l’estensione alle small-mid caps di alcune agevolazioni già previste per le PMI, il rafforzamento delle sandbox regolatorie e un migliore coordinamento tra AI Act e normativa settoriale, in particolare nel campo dei dispositivi medici. Viene inoltre valorizzato il ruolo dell’AI Office, chiamato a rafforzare la supervisione sui sistemi fondati su modelli di IA a finalità generale.

Su questo impianto si sono già espresse le due istituzioni co-legislatrici. Il Consiglio, nella sua posizione del 13 marzo, ha mantenuto l’impostazione generale della proposta della Commissione, introducendo però alcune correzioni. In particolare, ha sostituito il meccanismo dello “stop-the-clock” con scadenze certe: il 2 dicembre 2027 per i sistemi ad alto rischio “stand-alone” e il 2 agosto 2028 per quelli incorporati in prodotti disciplinati da normativa settoriale. Accanto a ciò, ha inserito un nuovo divieto relativo ai sistemi capaci di generare o manipolare contenuti sessuali o intimi non consensuali, nonché materiale di abuso sessuale su minori. Più in generale, il Consiglio sembra puntare a una semplificazione mirata, senza mettere in discussione l’autonomia e la struttura orizzontale dell’AI Act.

Il Parlamento europeo, che ha adottato la propria posizione il 18 marzo, si muove lungo una traiettoria simile ma con accenti diversi. Anche Strasburgo sostiene l’introduzione di date certe per l’applicazione delle regole sui sistemi ad alto rischio e condivide l’idea di estendere alcune misure proporzionate alle imprese di media dimensione. Tuttavia, propone una proroga più contenuta per gli obblighi di watermarking dei contenuti sintetici e introduce un nuovo divieto specifico per i sistemi di “nudification”. Rispetto al Consiglio, il Parlamento appare inoltre più orientato a rafforzare il coinvolgimento delle autorità nazionali e delle autorità di protezione dei dati nella governance delle sandbox e nella supervisione.

Resta poi aperto un nodo di fondo: il rapporto tra AI Act e normativa settoriale sui prodotti. Da un lato, il Consiglio difende una logica di complementarità, secondo cui l’AI Act deve restare una disciplina orizzontale autonoma, ma interoperabile con le regole di settore. Dall’altro, il Parlamento sembra spingere maggiormente verso una revisione più puntuale delle singole normative settoriali, così da integrare al loro interno i riferimenti necessari all’AI Act e ridurre il rischio di sovrapposizioni.

In vista dei triloghi, la convergenza tra le due istituzioni appare comunque significativa. Entrambe condividono l’esigenza di rendere l’attuazione dell’AI Act più gestibile, di chiarire meglio il quadro applicativo e di rafforzare il coordinamento europeo, soprattutto per quanto riguarda i sistemi basati su modelli di IA general purpose e le sandbox regolatorie. Le differenze riguardano soprattutto l’ampiezza degli interventi, il ruolo delle autorità nazionali e il modo in cui raccordare la disciplina dell’IA con quella di prodotto.

In questa ricerca di semplificazione si innesta anche il Digital Fitness Check, un’altra iniziativa della Commissione attesa per il primo trimestre del 2027 recentemente sottoposta a call for evidence. Dalla consultazione, chiusa l’11 marzo, è emersa una richiesta diffusa di maggiore coerenza tra le norme, di più certezza giuridica e di un’applicazione più uniforme tra Stati membri e autorità competenti. Molti contributi hanno evidenziato la necessità di evitare duplicazioni, sovrapposizioni procedurali e oneri documentali ripetuti. Al tempo stesso, non sono mancate posizioni più prudenti, orientate a evitare che la semplificazione si traduca in un indebolimento delle garanzie sostanziali in materia di sicurezza, trasparenza, accountability e diritti fondamentali.

CONCLUSIONI

Il nodo della competitività digitale europea passa oggi anche da una presa d’atto sempre più chiara: l’attuale cornice normativa è diventata troppo complessa. La stratificazione delle regole, le sovrapposizioni tra discipline contigue e l’incertezza applicativa hanno finito per produrre un contesto spesso difficile da governare, soprattutto per le imprese più piccole e dinamiche. Il dato politicamente più rilevante, però, è che questa criticità non è più soltanto denunciata dagli operatori economici, ma appare ormai riconosciuta anche dalle stesse istituzioni europee.

È in questo scenario che il Digital Omnibus assume un rilievo particolare. La sua importanza non sta solo nelle misure puntuali che potrà introdurre, ma soprattutto nel segnale che porta con sé: la semplificazione normativa è entrata stabilmente nell’agenda europea. Accanto ad esso, anche il Digital Fitness Check può rappresentare uno strumento decisivo per individuare con maggiore precisione gli oneri, le duplicazioni e le complessità derivanti da sovrapposizioni normative e da una perdurante incertezza del diritto. La vera sfida, ora, sarà trasformare questa consapevolezza in interventi concreti e rapidi.

In questo quadro, anche l’esperienza dell’AI Act solleva interrogativi non secondari. A differenza del GDPR, che si è imposto come punto di riferimento globale, la disciplina europea sull’intelligenza artificiale non sembra destinata, almeno per ora, a esercitare la stessa forza di attrazione internazionale. E proprio questo rende ancora più urgente una riflessione sugli effetti che essa può produrre sulla capacità innovativa delle imprese europee, soprattutto se gli obblighi più gravosi finiscono per applicarsi in modo sostanzialmente circoscritto al solo mercato dell’Unione.

Per questo il Digital Omnibus può essere considerato un primo passo importante, ma non ancora sufficiente. Se l’obiettivo è colmare davvero il ritardo europeo, servirà un’azione più incisiva e accelerata, capace non solo di alleggerire gli oneri, ma anche di costruire condizioni favorevoli alla sperimentazione attraverso l’avvio di una stagione nuova, fondata su semplificazione, certezza del diritto e riduzione degli oneri. Ma il punto decisivo resta un altro: se l’Europa vuole davvero recuperare terreno nel digitale, dovrà andare oltre la manutenzione dell’esistente e investire con più coraggio in strumenti, come le sandbox, capaci di aiutare le imprese europee a sviluppare nuove tecnologie senza essere schiacciate, fin dall’inizio, dal peso della complessità normativa con l’obiettivo di puntare a sostenere innovazione, sperimentazione e crescita.

Vicepresidente dell'Istituto per la Competitività (I-Com). Laureata in Giurisprudenza presso l’Università di Tor Vergata nel 2006 ha partecipato, nel 2009, al master di II Livello in “Antitrust e Regolazione dei Mercati” presso la facoltà di Economia della medesima università conseguendo il relativo titolo nel 2010, anno in cui ha conseguito l’abilitazione all’esercizio della professione forense.