Dal 30 settembre 2026 è entrato in vigore il D.Lgs. 9 settembre 2026, n. 160, che adegua l’ordinamento italiano all’AI Act anche sul piano penale e della responsabilità degli enti. Per le imprese, la novità centrale è l’introduzione dell’art. 25-vicies nel D.Lgs. 231/2001 “Reati commessi con l’uso di sistemi di intelligenza artificiale”: l’impiego dell’intelligenza artificiale richiede, quindi, una verifica dei rischi e dell’adeguatezza dei modelli organizzativi.
L’AI Act disciplina i sistemi di intelligenza artificiale secondo il livello di rischio e il ruolo dell’operatore: sviluppare e commercializzare un sistema comporta obblighi diversi dal suo utilizzo professionale.
Il nuovo art. 25-vicies comprende due reati presupposto. Il primo è l’art. 437-bis c.p., relativo all’omessa adozione delle misure tecniche di sicurezza o di sorveglianza umana nei sistemi IA ad alto rischio e alla loro alterazione illecita.
Il secondo è l’art. 612-quater c.p., già introdotto dalla legge 132/2025, sulla diffusione illecita di contenuti generati o alterati con IA. Rilevano la cessione, pubblicazione o diffusione senza consenso di immagini, video o voci falsificati o alterati, idonei a ingannare sulla loro autenticità, quando ne derivi un danno ingiusto alla persona. Il rischio interessa anche marketing, comunicazione e gestione dei social aziendali.
Per l’ente sono previste sanzioni pecuniarie e sanzioni interdittive: sospensione o revoca di autorizzazioni, divieto di contrattare con la pubblica amministrazione, esclusione da agevolazioni e divieto di pubblicizzare beni o servizi, nei presupposti stabiliti dal decreto 231.
La responsabilità dell’impresa, ovviamente, non discende automaticamente dall’uso dell’IA o dalla violazione dell’AI Act. Occorre un reato presupposto commesso da un soggetto apicale o sottoposto nell’interesse o a vantaggio dell’ente. Il modello 231 assume, quindi, rilievo se è idoneo a prevenire il rischio ed è concretamente attuato.
Sul piano operativo, sarà opportuno censire i sistemi di AI utilizzati, compresi gli strumenti introdotti autonomamente dai dipendenti, identificarne finalità, livello di rischio, fornitori e responsabili. La valutazione dovrà riguardare tanto i processi produttivi e la sicurezza quanto la creazione e diffusione di contenuti.
La governance del dato, anche attraverso una corretta compliance al GDPR, consentirà alle aziende di far fronte alla nuova previsione sanzionatoria.
L’aggiornamento del modello non potrà, quindi, esaurirsi nell’aggiunta del nuovo articolo al catalogo dei reati. Servirà integrare la mappatura delle attività sensibili e adottare protocolli su autorizzazione degli strumenti, verifica dei fornitori, accessi, modifiche, controlli umani, incidenti e approvazione dei contenuti. Responsabilità, formazione, sistema disciplinare e flussi verso l’Organismo di Vigilanza dovranno rendere verificabile l’attuazione dei presidi.
La gestione dei sistemi di intelligenza artificiale andrà, infine, coordinata con sicurezza sul lavoro, cybersecurity e GDPR. Conservare evidenze dei controlli e delle decisioni consente all’impresa di dimostrare come ha prevenuto i rischi e gestito le anomalie. Per le aziende già dotate di un modello 231, la priorità sarà avviare una verifica mirata e documentata, proporzionata agli usi effettivi dell’intelligenza artificiale.

