È stato pubblicato in Gazzetta Ufficiale il Decreto legislativo 9 settembre 2026, n. 160, che adegua la normativa italiana al Regolamento europeo sull’intelligenza artificiale (AI Act).
Il decreto entrerà in vigore il 30 settembre 2026. Pur riguardando in larga parte l’utilizzo dell’intelligenza artificiale nelle attività di polizia, contiene alcune novità che interessano direttamente anche imprese e professionisti che sviluppano, acquistano, integrano o utilizzano sistemi di IA.
La novità più rilevante è che l'utilizzo dell'IA assume un peso maggiore anche sotto il profilo della responsabilità dell'impresa e della sua organizzazione interna.
Il decreto introduce infatti nel D.Lgs. 231/2001 un nuovo articolo, il 25-vicies, che inserisce tra i reati-presupposto alcuni illeciti commessi con l'uso di sistemi di intelligenza artificiale.
In particolare, sono previste sanzioni a carico dell'ente in relazione:
Per la prima fattispecie la sanzione pecuniaria prevista per l'ente va da 600 a 1.000 quote; per la seconda da 200 a 700 quote. Sono inoltre previste, nei casi indicati dalla norma, sanzioni interdittive.
Questo non significa che ogni errore commesso utilizzando l'IA comporti automaticamente una responsabilità dell'impresa.
Significa però che l'organizzazione aziendale deve iniziare a considerare anche i rischi legati all'utilizzo dell'intelligenza artificiale.
Non tutti gli utilizzi dell'IA presentano lo stesso livello di rischio.
È importante capire che cosa fa concretamente il sistema, quali dati utilizza, quali decisioni supporta e quale ruolo ha l'impresa.
Ad esempio, è diverso:
Il Regolamento europeo considera ad alto rischio determinati sistemi, tra gli altri, nei settori dell'occupazione, dell'istruzione, delle infrastrutture critiche, dell'accesso a determinati servizi, della biometria e della giustizia. La classificazione dipende dalla funzione e dalla destinazione d'uso del sistema.
Non è necessario partire da procedure complesse. È però opportuno fare, fin da ora, una prima verifica organizzativa.
1. Fare un censimento degli strumenti di IA utilizzati
Occorre individuare quali sistemi di IA sono effettivamente presenti in azienda, compresi quelli eventualmente integrati nei software già utilizzati.
Per ciascun sistema è utile sapere almeno:
2. Capire quale ruolo assume l'impresa
L'impresa può avere ruoli diversi: può essere utilizzatore, integratore, distributore, importatore o fornitore.
Il ruolo concretamente svolto può incidere sugli obblighi applicabili.
Particolare attenzione è necessaria quando l'impresa modifica sostanzialmente un sistema, ne cambia la finalità, lo riaddestra o lo integra con propri dati o applicativi.
3. Verificare se esistono sistemi ad alto rischio
Se l'IA viene utilizzata, ad esempio, in processi di selezione del personale, gestione dei lavoratori o altre attività che possono incidere significativamente sui diritti delle persone, è necessario verificare con particolare attenzione la classificazione del sistema.
Per i sistemi ad alto rischio il Regolamento europeo prevede specifici obblighi di gestione, supervisione umana e controllo.
4. Assicurare una vera supervisione umana
Quando si utilizzano sistemi ad alto rischio, non è sufficiente che una persona "dia un'occhiata" al risultato prodotto dall'IA.
La supervisione deve essere affidata a persone competenti, formate e dotate dell'autorità necessaria per intervenire sul funzionamento del sistema.
In pratica, l'impresa dovrebbe stabilire:
5. Conservare la documentazione
La tracciabilità diventa particolarmente importante.
È quindi opportuno poter ricostruire, in relazione ai sistemi più rilevanti:
quale sistema è stato utilizzato → per quale finalità → con quali dati → quale output è stato prodotto → quale controllo umano è stato effettuato → quali eventuali modifiche o anomalie si sono verificate.
Per i sistemi ad alto rischio il Regolamento prevede specifici obblighi di registrazione e documentazione.
Questo aspetto assume importanza anche sul piano della responsabilità: nelle eventuali controversie sul danno causato dall'utilizzo di un sistema di IA, il giudice può ordinare l'esibizione di elementi di prova relativi al funzionamento del sistema, compresi registri, documentazione sulla gestione dei rischi, documentazione tecnica e informazioni sulla supervisione umana.
6. Verificare contratti e rapporti con i fornitori
Acquistare un software che utilizza l'IA non significa trasferire automaticamente al fornitore ogni responsabilità.
È quindi opportuno verificare i contratti e chiarire, in particolare:
L'utilizzo dell'IA deve inoltre essere coordinato con gli obblighi già applicabili in materia di protezione dei dati personali, cybersicurezza e sicurezza delle informazioni.
Per le imprese soggette al D.Lgs. 231/2001, questo è uno degli aspetti da verificare con maggiore attenzione.
L'introduzione dell'art. 25-vicies rende opportuno valutare se il Modello 231 debba essere aggiornato, considerando i rischi collegati all'acquisto, allo sviluppo, all'integrazione e all'utilizzo dei sistemi di IA.
Non si tratta semplicemente di aggiungere una nuova pagina al Modello.
La valutazione dovrebbe riguardare concretamente, in funzione dell'attività dell'impresa:
Per tutte le imprese che utilizzano l'IA è consigliabile:
1. Censire gli strumenti di IA utilizzati, compresi quelli integrati nei software aziendali.
2. Classificare gli utilizzi in base alla loro funzione e al livello di rischio.
3. Individuare chi, all'interno dell'organizzazione, è responsabile dell'utilizzo e del controllo dei sistemi.
4. Verificare se vi sono sistemi ad alto rischio e quali obblighi specifici ne derivano.
5. Documentare utilizzi, versioni, modifiche, controlli, anomalie e incidenti, quando rilevanti.
6. Verificare contratti e responsabilità nei rapporti con i fornitori.
7. Per le imprese soggette al D.Lgs. 231/2001, valutare l'aggiornamento del Modello 231 e dei relativi presidi.
Non tutte queste attività avranno la stessa rilevanza per ogni impresa: gli adempimenti vanno commisurati al ruolo svolto, al tipo di sistema utilizzato e al rischio concreto dell'utilizzo.
Il riferimento normativo principale è il Decreto legislativo 9 settembre 2026, n. 160, pubblicato nella Gazzetta Ufficiale n. 214 del 15 settembre 2026, nonché il Regolamento (UE) 2024/1689 (AI Act).
Testo ufficiale del D.Lgs. 160/2026: Gazzetta Ufficiale – Decreto legislativo 9 settembre 2026, n. 160
Testo del Regolamento (UE) 2024/1689: EUR-Lex – Regolamento europeo sull'intelligenza artificiale
Per verificare come queste novità si applicano alla propria realtà aziendale, è possibile rivolgersi ai nostri uffici, che sono a disposizione per gli approfondimenti e per una prima valutazione degli adempimenti da considerare